Im Botnet verfangen, was tun?

07/13/2011 18:37 metingäima#1
Tag,
ich hab eine dringende Frage bzw. Bitte:
Ich habe grad' mitbekommen, dass ich in einem Botnet stecke.
Mein Internet kackt alle 10 Minuten ab und ist auch nicht leistungsstark wie sonst.

Meine Frage ist, was kann ich tun. Ich hab' nicht sehr viel Ahnung von PC's, also macht es mir bitte nicht zu kompliziert.
Ich bitte um 'ne schnelle Antwort.

Liebe Grüße,
Bloshy
07/13/2011 18:42 Diablo_#2
Hi,

immer mit der Ruhe, wie kommst du auf den Verdacht in einem Botnet zu sein? "Abkackendes" Internet ist kein 100%iger Hinweis darauf. Jedoch hängen Interneteinrüche mit Malware oft zusammen.

Mache den Scan gemäß dieser Anleitung.

[Only registered and activated users can see links. Click Here To Register...]

Vollständigen Scan und keine Funde löschen. Bitte vorher updaten.

Das Ergebnis bitte hier posten, dazu am Ende des Scans auf "Speichere Logdatei" klicken und dieses Log dann öffnen. Den Inhalt kopieren und hier posten.

Grüße
07/13/2011 18:59 metingäima#3
Hab dich mal in Skype geaddet.
07/13/2011 19:36 E17#4
Erstmal schaun welche Datei der Träger ist.
Such mal alle deine ausgehenden Verbindungen ab nach verdächtigen Files.

(Falls du nicht weist wies geht einfach schnell goooooooglen,gibt genug TuTs).

Sobald du den Träger gefunden hast,probier ihn mit Tools wie WinOptimizier/Kaspersky o.ä in Quarantäne zu stecken & so abzuschotten.
(Niemals per "Rechtsklick" und "löschen" entfernen wollen)

Sobald du das geschaffst hast,schließ alle USB´s / Speicherkarten / externe Festplatten AN den Computer an,versetzte deinen Rechner in den abgesicherten Modus & lass alles mit "HouseCall" durchlaufen.


Finde,dass das die beste Möglichkeit ist wenn du deinen Rechner nicht plattmachen willst.


[Gebe keine Hilfe per PN oder sowas,sorry hatte damit schon zuviel Stress]


:) Viel Glück,

0ver
07/13/2011 19:57 metingäima#5
Quote:
Originally Posted by 0verShiT* View Post
Erstmal schaun welche Datei der Träger ist.
Such mal alle deine ausgehenden Verbindungen ab nach verdächtigen Files.

(Falls du nicht weist wies geht einfach schnell goooooooglen,gibt genug TuTs).

Sobald du den Träger gefunden hast,probier ihn mit Tools wie WinOptimizier/Kaspersky o.ä in Quarantäne zu stecken & so abzuschotten.
(Niemals per "Rechtsklick" und "löschen" entfernen wollen)

Sobald du das geschaffst hast,schließ alle USB´s / Speicherkarten / externe Festplatten AN den Computer an,versetzte deinen Rechner in den abgesicherten Modus & lass alles mit "HouseCall" durchlaufen.


Finde,dass das die beste Möglichkeit ist wenn du deinen Rechner nicht plattmachen willst.


[Gebe keine Hilfe per PN oder sowas,sorry hatte damit schon zuviel Stress]


:) Viel Glück,

0ver
sowas hilft nicht soweit ich gehört hab.
07/13/2011 20:00 E17#6
Quote:
Originally Posted by Bloshy View Post
sowas hilft nicht soweit ich gehört hab.
Doch,kommt drauf an was du erwischt hast.
Wenns nurn Java-Drive-By war & das nur ein FUD Pupbot war,kriegst
dus aufjedenfall so weg.

Wenn das Teil ein UniqueBot war,wo man seine guten 1.5k hinblättern muss für ne stable Version kannst dus knicken & platt machen.


Aber der Versuch ist es wert, falls dir deine Daten aber nichts wert sind kannst du natürlich auch gleich platt machen.


0ver
07/13/2011 20:10 Diablo_#7
Quote:
Originally Posted by 0verShiT* View Post
Erstmal schaun welche Datei der Träger ist.
Such mal alle deine ausgehenden Verbindungen ab nach verdächtigen Files.

(Falls du nicht weist wies geht einfach schnell goooooooglen,gibt genug TuTs).

Sobald du den Träger gefunden hast,probier ihn mit Tools wie WinOptimizier/Kaspersky o.ä in Quarantäne zu stecken & so abzuschotten.
(Niemals per "Rechtsklick" und "löschen" entfernen wollen)

Sobald du das geschaffst hast,schließ alle USB´s / Speicherkarten / externe Festplatten AN den Computer an,versetzte deinen Rechner in den abgesicherten Modus & lass alles mit "HouseCall" durchlaufen.


Finde,dass das die beste Möglichkeit ist wenn du deinen Rechner nicht plattmachen willst.


[Gebe keine Hilfe per PN oder sowas,sorry hatte damit schon zuviel Stress]


:) Viel Glück,

0ver
Er hat mir die Situation geschildert und es ist nicht so einfach, selbst wenn es ein 0815 R.A.T wäre, kann man es nicht einfach so entfernen. Und warum alle Wechseldatenträger anschließen? Damit die auch noch infiziert werden? Nö.

Wir klären das per Skype.

grüße
07/13/2011 20:14 E17#8
Quote:
Originally Posted by Diablo_ View Post
Er hat mir die Situation geschildert und es ist nicht so einfach, selsbt wenn es ein 0815 R.A.T wäre, kann man es nicht einfach so entfernen. Und warum alle Wechseldatenträger anschließen? Damit die auch noch infiziert werden? Nö.

Wir klären das per Skype.

grüße

Na sicher geht das,warum denn auch nicht?
Kommt alles drauf an wie der Bot getunnelt ist.
Bitfrose & wie sie alle heißen bekommt man so schon runter.

& das mit den Wechselträgern anschließen dient eher dazu die Teile clean zubekommen als zu infizieren.
Die meisten Bots/Stealer haben ja ihre tollen Spreadingmethoden wie du ja weißt.Da er mitlerweile sicherlich schon irgendwas angestöpselt hat sollte er das alles gleich mit scannen lassen.

Sonst ergo ->

Rechner clean,User freut sich,hat USB rein & bääm wieder ein Vic mehr.

0ver
07/13/2011 20:20 Diablo_#9
Warum das nicht geht? Weil sich die Dateien sofort nach der Löschung neu regenerieren und meistens nie alle Dateien gefunden werden.

Natürlich dient das nicht dazu aber sie werden mit einer gewissen Chance auch infiziert.

Und wie gesagt, die Situation ist nicht so einfach.

grüße
07/13/2011 20:29 E17#10
Quote:
Originally Posted by Diablo_ View Post
Warum das nicht geht? Weil sich die Dateien sofort nach der Löschung neu regenerieren und meistens nie alle Dateien gefunden werden.

Natürlich dient das nicht dazu aber sie werden mit einer gewissen Chance auch infiziert.

Und wie gesagt, die Situation ist nicht so einfach.

grüße
Da ich nicht die kompletten Situation kenne wie du,
geb ich jetzt trotzdem einfach mal einen Blindtipp ab.

Wenn es so sein sollte wie du es geschildert hast,sitzen 2 Dinge auf seiner HDD die er nicht brauchen kann.

1.Träger mit gebindetem Updater
2.RecommendUpdater


Diese beiden kontrollieren sich ständig selber,sobald z.b der Träger gelöscht wird,aktiviert sich das Recommed Tool & infiziert bzw installiert erneut.

Das selbe gilt natürlich auch für das RecommendTool.

-> Verbindungen abhören,evtl sniffen.
Dann schränkt sich das Feld,auf sagen wir mal, 5 Verdächtige Programme ein..

Dann die Kommunikation zwischen den Programmen abhören & wird den Träger & Recommend finden.

Beide Quarantäne & deleten.

Nochmal alles durchlaufen lassen & man dürfte 90% clean sein.

Sicher ist man dabei niemals,genauso wie zu diesem Zeitpunkt mein Rechner infiziert sein könnte & dein Rechner inzfiziert sein könnte.


Jaja das Internet ist fies....


0ver


€: So ich mal mal raus hier,
viel Glück dem TE beim cleanen seines Rechners.
07/13/2011 21:08 Diablo_#11
Quote:
Originally Posted by 0verShiT* View Post
Da ich nicht die kompletten Situation kenne wie du,
geb ich jetzt trotzdem einfach mal einen Blindtipp ab.

Wenn es so sein sollte wie du es geschildert hast,sitzen 2 Dinge auf seiner HDD die er nicht brauchen kann.

1.Träger mit gebindetem Updater
2.RecommendUpdater


Diese beiden kontrollieren sich ständig selber,sobald z.b der Träger gelöscht wird,aktiviert sich das Recommed Tool & infiziert bzw installiert erneut.

Das selbe gilt natürlich auch für das RecommendTool.

-> Verbindungen abhören,evtl sniffen.
Dann schränkt sich das Feld,auf sagen wir mal, 5 Verdächtige Programme ein..

Dann die Kommunikation zwischen den Programmen abhören & wird den Träger & Recommend finden.

Beide Quarantäne & deleten.

Nochmal alles durchlaufen lassen & man dürfte 90% clean sein.

Sicher ist man dabei niemals,genauso wie zu diesem Zeitpunkt mein Rechner infiziert sein könnte & dein Rechner inzfiziert sein könnte.


Jaja das Internet ist fies....


0ver


€: So ich mal mal raus hier,
viel Glück dem TE beim cleanen seines Rechners.
Glaub mir, es sitzen weder 2 noch 5 Sachen auf seiner HDD. 1. Ist nicht nur sein PC infiziert und 2. hat das Wiederherstellen nichts mit Updatern zu tun, falls du das meintest. Egal durch was sie gelöscht werden, sie werden einfach woanders neu erstellt und verbreiten sich weiter.

Grüße
07/13/2011 22:12 .SkyneT.#12
@0verShiT*
Also erstmal heißt der, inzwischen veraltete RAT Bitfrost ;)
(Ab der Version 1.2.1d wurde eigentlich nichts mehr gemacht)
@Diabolo
Mindestens sind es 2 Sachen (Ich gehe von einer Festplatte aus) ->
-Autostart des Bots beim Systemstart (mehrere möglichkeiten)
-Der eigentliche Bot

B2T:
Ich denke mal generell nicht das es sich um ein RAT handelt wenn "nur" die
Internet Verbindung betroffen ist.

Start -> Ausfürhen -> regedit
Also ganz gerne stehn die Bots hier drin:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Run
(Lass dich auch von Namen wie WindowsUpdater .etc nicht aufhalten ;) )

Und hier auch (zur sicherheit) nochmal nachsehn.
Start -> Ausfürhen -> msconfig
Unter den Reiter Systemstart.
Und das mal ansehn.

Die ganzen Verbindungen sollte man mit "netstat -b -n" herausfinden können.

(Oft Verwendet wird für die Bots "winupdt.exe ; server.exe ; svchost.exe")
Dann poste was du dadurch rausfinden konntest.

MfG SkyneT
07/13/2011 22:37 Klemens102#13
Quote:
Originally Posted by 0verShiT* View Post
Doch,kommt drauf an was du erwischt hast.
Wenns nurn Java-Drive-By war & das nur ein FUD Pupbot war,kriegst
dus aufjedenfall so weg.

Wenn das Teil ein UniqueBot war,wo man seine guten 1.5k hinblättern muss für ne stable Version kannst dus knicken & platt machen.


Aber der Versuch ist es wert, falls dir deine Daten aber nichts wert sind kannst du natürlich auch gleich platt machen.


0ver
Du sagst "nur" ein Java Drive by Download ?
1. Ist es völlig egal wie er sich infiziert hat, das Spielt erstmal keine Rolle beim löschen des Virus.
2. Wieso "nur" ? Die Methode über Drive by Download zu spreaden ist die gefährlichste und effektivste.
3. Es gibt genug Puplic Bots, die gut - sehr gut sind, z.B Zeus.
Wie will er den Bot löschen wen er FUD ist ?
Woher will er wissen, wenn der Bot FUD ist wie der Bot arbeitet und wo er die Dateien ablegt ?
07/13/2011 22:42 .SkyneT.#14
Quote:
Originally Posted by //localhost View Post
Du sagst "nur" ein Java Drive by Download ?
1. Ist es völlig egal wie er sich infiziert hat, das Spielt erstmal keine Rolle beim löschen des Virus.
2. Wieso "nur" ? Die Methode über Drive by Download zu spreaden ist die gefährlichste und effektivste.
3. Es gibt genug Puplic Bots, die gut - sehr gut sind, z.B Zeus.
Wie will er den Bot löschen wen er FUD ist ?
Woher will er wissen, wenn der Bot FUD ist wie der Bot arbeitet und wo er die Dateien ablegt ?
Das hier sollte Zeus entfernen. (aber wir wissen ja nicht um was es sich hier handelt)


Jedoch ist der Rest von deinem Post zu 100% richtig.
07/14/2011 07:21 Diablo_#15
Hi,

er ist weder mit Bifrost noch mit Zeus, Cybergate, Poison IVY, Shark, Prorat etc.. infiziert.

Die Sache hat sich so weit ausgebreitet, dass er zur Polizei gehen wird.

Es bringt jetzt auch nichts darüber zu spekulieren, fast jede Infektion sieht anders aus, man kann das nicht über einen Kamm scheren.

Grüße