Hallo Leute,
mir hat am 26.05 jemand einen E-Mail Virus zugesendet Die Mail war ohne Absenderangabe und Betreff. Nur eine Exe angehängt.
Es war der Hybris.gen.
Das kann ein Zufall sein, aber ich vermute es handelt sich um eine gezielte Attacke. Wenn das so ist, vermute ich sogar den Absender.
Wie könnte ich sozusagen nachweisen, wer der Absender war. (Falls er nicht so superschlau war seine Spuren wirklich zu verwischen.) Ich hatte schon mal Jemanden, der mein Gästebuch mit Sauereien attackierte. Nachdem ich sicher beweisen konnte, dass er es war hörte er auf (Das hat gut 3 Wochen gedauert und er hat immere wieder neue "Fehler" gemacht. )
Das einzige was ich momentan an Spuren habe, ist der Quelltext der E-Mail.
X-Delivery Time: 990902814 26.05.2001 20:46:49
Received: from david (p3EE2F97A.dip.t-dialin.net [62.226.249.122])Message ID: 200105261846.UAA24442@post.webmailer.de
und natürlich der ganze Rest.
Das scheinen die einzigen Absender Daten zu sein.
Gibt es da weitere Spuren, die ich sichern kann.
Bei meinem Provider (Strato) nachfragen oder meine JanaServer Logfiles analysieren, oder reicht das eventuell schon den Absender zu lokalisieren. Ich denke, warscheinlich ist das Hotmail oder web.de oder sowas. Aber selbst da muss man ja an einem realen Rechner sitzen.
Wer hat Plan?
Gruß Wolf
Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge
>Received: from david (p3EE2F97A.dip.t-dialin.net [62.226.249.122])>Message ID: 200105261846.UAA24442@post.webmailer.de
"dip.t-dialin.net" und "IP 62.226.249.122" schließt auf T-Online User
"...@post.webmailer.de" zeigt, daß ein Onlinemailer und kein Mailclient genutzt wurde!
Du könntest die Mail an abuse@t-online.de schicken, aber erwarte nicht allzu viel von denen!
Ignoriere es einfach und freue dich das dein Mailscanner es gefunden hat oder das du so schlau warst die EXE nicht zu starten!
Hi, vermutlich hast Du eine Falschmeldung über den Virus-Typ bekommen. Das liegt daran, daß die Viren-Scanner auf verschiedene Merkmale prüfen, die aber nicht stimmen müssen. Das heißt dieser Hybris-Virus ist vermutlich kein Virus, sondern ein Trojaner gewesen. Hab diese Art Virus-Meldung letztens auf einem Underground-Hacker-Server gehört, dabei handelte es sich vermutlich um Sub7 bzw. Bo2k oder Y3k, kann mich leider nicht genau erinnern. Du kannst in diesem Fall die Server-Datei auslesen (sofern sie nicht Paßwort-geschützt ist). Dazu solltest Du aber schon mal einen Trojaner-Client auf´m Rechner gehabt haben, denn die Variante, die ich Dir vorschlage ist nicht ungefählich (Du könntest aus versehen erneut den Trojaner-Server installieren). Gehe zu den RAT-Seiten und sauge Dir die oben genannten Trojaner-Clients, dabei ist immer eine Datei, die sich Edit-Server nennt, diese Datei konfiguriert die Server-Datei (sprich den Trojaner), sie kann die Konfigurationseinstellungen Deines Trojaners auslesen. Diese Einstellungen führen Dich zu der E-Mail-Adresse/ICQ-Nummer/IRC-Adresse der Mutter (sprich des Client-Besitzers). Mit ein wenig Glück ist sie nicht Paßwort-geschützt und Du weißt wer Dich angegriffen hat. ABER VORSICHT SCANNE DEIN SYSTEM DANACH!!!!! Außerdem kannst Du danach leicht feststellen ob ein Trojaner auf Verbindung wartet: Gehe dazu in die Dos-Eingabeaufforderung und gib "Netstat -a" ein, wenn hier Remote-Addresse (insbesondere hohe Port´s) eingetragen sind, ist dies sehr verdächtig (Alles auf 0... kannst Du vergessen). Fall´s meine Vermutung falsch ist köntest Du Dich vielleicht mit einem Sniffer das nächste Mal (hoffentlich gibt es das nicht) auf die Lauer legen.