Register for your free account! | Forgot your password?

Go Back   elitepvpers > Off-Topics > Technical Support
You last visited: Today at 23:20

  • Please register to post and access all features, it's quick, easy and FREE!

Advertisement



Im Botnet verfangen, was tun?

Discussion on Im Botnet verfangen, was tun? within the Technical Support forum part of the Off-Topics category.

Reply
 
Old   #1
 
elite*gold: 0
Join Date: Jul 2010
Posts: 2,012
Received Thanks: 1,522
Im Botnet verfangen, was tun?

Tag,
ich hab eine dringende Frage bzw. Bitte:
Ich habe grad' mitbekommen, dass ich in einem Botnet stecke.
Mein Internet kackt alle 10 Minuten ab und ist auch nicht leistungsstark wie sonst.

Meine Frage ist, was kann ich tun. Ich hab' nicht sehr viel Ahnung von PC's, also macht es mir bitte nicht zu kompliziert.
Ich bitte um 'ne schnelle Antwort.

Liebe Grüße,
Bloshy
metingäima is offline  
Old 07/13/2011, 18:42   #2
 
Diablo_'s Avatar
 
elite*gold: 5
Join Date: Sep 2010
Posts: 9,927
Received Thanks: 4,387
Hi,

immer mit der Ruhe, wie kommst du auf den Verdacht in einem Botnet zu sein? "Abkackendes" Internet ist kein 100%iger Hinweis darauf. Jedoch hängen Interneteinrüche mit Malware oft zusammen.

Mache den Scan gemäß dieser Anleitung.



Vollständigen Scan und keine Funde löschen. Bitte vorher updaten.

Das Ergebnis bitte hier posten, dazu am Ende des Scans auf "Speichere Logdatei" klicken und dieses Log dann öffnen. Den Inhalt kopieren und hier posten.

Grüße
Diablo_ is offline  
Old 07/13/2011, 18:59   #3
 
elite*gold: 0
Join Date: Jul 2010
Posts: 2,012
Received Thanks: 1,522
Hab dich mal in Skype geaddet.
metingäima is offline  
Old 07/13/2011, 19:36   #4


 
E17's Avatar
 
elite*gold: 2900
Join Date: Dec 2007
Posts: 3,023
Received Thanks: 1,047
Erstmal schaun welche Datei der Träger ist.
Such mal alle deine ausgehenden Verbindungen ab nach verdächtigen Files.

(Falls du nicht weist wies geht einfach schnell goooooooglen,gibt genug TuTs).

Sobald du den Träger gefunden hast,probier ihn mit Tools wie WinOptimizier/Kaspersky o.ä in Quarantäne zu stecken & so abzuschotten.
(Niemals per "Rechtsklick" und "löschen" entfernen wollen)

Sobald du das geschaffst hast,schließ alle USB´s / Speicherkarten / externe Festplatten AN den Computer an,versetzte deinen Rechner in den abgesicherten Modus & lass alles mit "HouseCall" durchlaufen.


Finde,dass das die beste Möglichkeit ist wenn du deinen Rechner nicht plattmachen willst.


[Gebe keine Hilfe per PN oder sowas,sorry hatte damit schon zuviel Stress]


Viel Glück,

0ver
E17 is offline  
Thanks
2 Users
Old 07/13/2011, 19:57   #5
 
elite*gold: 0
Join Date: Jul 2010
Posts: 2,012
Received Thanks: 1,522
Quote:
Originally Posted by 0verShiT* View Post
Erstmal schaun welche Datei der Träger ist.
Such mal alle deine ausgehenden Verbindungen ab nach verdächtigen Files.

(Falls du nicht weist wies geht einfach schnell goooooooglen,gibt genug TuTs).

Sobald du den Träger gefunden hast,probier ihn mit Tools wie WinOptimizier/Kaspersky o.ä in Quarantäne zu stecken & so abzuschotten.
(Niemals per "Rechtsklick" und "löschen" entfernen wollen)

Sobald du das geschaffst hast,schließ alle USB´s / Speicherkarten / externe Festplatten AN den Computer an,versetzte deinen Rechner in den abgesicherten Modus & lass alles mit "HouseCall" durchlaufen.


Finde,dass das die beste Möglichkeit ist wenn du deinen Rechner nicht plattmachen willst.


[Gebe keine Hilfe per PN oder sowas,sorry hatte damit schon zuviel Stress]


Viel Glück,

0ver
sowas hilft nicht soweit ich gehört hab.
metingäima is offline  
Old 07/13/2011, 20:00   #6


 
E17's Avatar
 
elite*gold: 2900
Join Date: Dec 2007
Posts: 3,023
Received Thanks: 1,047
Quote:
Originally Posted by Bloshy View Post
sowas hilft nicht soweit ich gehört hab.
Doch,kommt drauf an was du erwischt hast.
Wenns nurn Java-Drive-By war & das nur ein FUD Pupbot war,kriegst
dus aufjedenfall so weg.

Wenn das Teil ein UniqueBot war,wo man seine guten 1.5k hinblättern muss für ne stable Version kannst dus knicken & platt machen.


Aber der Versuch ist es wert, falls dir deine Daten aber nichts wert sind kannst du natürlich auch gleich platt machen.


0ver
E17 is offline  
Old 07/13/2011, 20:10   #7
 
Diablo_'s Avatar
 
elite*gold: 5
Join Date: Sep 2010
Posts: 9,927
Received Thanks: 4,387
Quote:
Originally Posted by 0verShiT* View Post
Erstmal schaun welche Datei der Träger ist.
Such mal alle deine ausgehenden Verbindungen ab nach verdächtigen Files.

(Falls du nicht weist wies geht einfach schnell goooooooglen,gibt genug TuTs).

Sobald du den Träger gefunden hast,probier ihn mit Tools wie WinOptimizier/Kaspersky o.ä in Quarantäne zu stecken & so abzuschotten.
(Niemals per "Rechtsklick" und "löschen" entfernen wollen)

Sobald du das geschaffst hast,schließ alle USB´s / Speicherkarten / externe Festplatten AN den Computer an,versetzte deinen Rechner in den abgesicherten Modus & lass alles mit "HouseCall" durchlaufen.


Finde,dass das die beste Möglichkeit ist wenn du deinen Rechner nicht plattmachen willst.


[Gebe keine Hilfe per PN oder sowas,sorry hatte damit schon zuviel Stress]


Viel Glück,

0ver
Er hat mir die Situation geschildert und es ist nicht so einfach, selbst wenn es ein 0815 R.A.T wäre, kann man es nicht einfach so entfernen. Und warum alle Wechseldatenträger anschließen? Damit die auch noch infiziert werden? Nö.

Wir klären das per Skype.

grüße
Diablo_ is offline  
Old 07/13/2011, 20:14   #8


 
E17's Avatar
 
elite*gold: 2900
Join Date: Dec 2007
Posts: 3,023
Received Thanks: 1,047
Quote:
Originally Posted by Diablo_ View Post
Er hat mir die Situation geschildert und es ist nicht so einfach, selsbt wenn es ein 0815 R.A.T wäre, kann man es nicht einfach so entfernen. Und warum alle Wechseldatenträger anschließen? Damit die auch noch infiziert werden? Nö.

Wir klären das per Skype.

grüße

Na sicher geht das,warum denn auch nicht?
Kommt alles drauf an wie der Bot getunnelt ist.
Bitfrose & wie sie alle heißen bekommt man so schon runter.

& das mit den Wechselträgern anschließen dient eher dazu die Teile clean zubekommen als zu infizieren.
Die meisten Bots/Stealer haben ja ihre tollen Spreadingmethoden wie du ja weißt.Da er mitlerweile sicherlich schon irgendwas angestöpselt hat sollte er das alles gleich mit scannen lassen.

Sonst ergo ->

Rechner clean,User freut sich,hat USB rein & bääm wieder ein Vic mehr.

0ver
E17 is offline  
Old 07/13/2011, 20:20   #9
 
Diablo_'s Avatar
 
elite*gold: 5
Join Date: Sep 2010
Posts: 9,927
Received Thanks: 4,387
Warum das nicht geht? Weil sich die Dateien sofort nach der Löschung neu regenerieren und meistens nie alle Dateien gefunden werden.

Natürlich dient das nicht dazu aber sie werden mit einer gewissen Chance auch infiziert.

Und wie gesagt, die Situation ist nicht so einfach.

grüße
Diablo_ is offline  
Old 07/13/2011, 20:29   #10


 
E17's Avatar
 
elite*gold: 2900
Join Date: Dec 2007
Posts: 3,023
Received Thanks: 1,047
Quote:
Originally Posted by Diablo_ View Post
Warum das nicht geht? Weil sich die Dateien sofort nach der Löschung neu regenerieren und meistens nie alle Dateien gefunden werden.

Natürlich dient das nicht dazu aber sie werden mit einer gewissen Chance auch infiziert.

Und wie gesagt, die Situation ist nicht so einfach.

grüße
Da ich nicht die kompletten Situation kenne wie du,
geb ich jetzt trotzdem einfach mal einen Blindtipp ab.

Wenn es so sein sollte wie du es geschildert hast,sitzen 2 Dinge auf seiner HDD die er nicht brauchen kann.

1.Träger mit gebindetem Updater
2.RecommendUpdater


Diese beiden kontrollieren sich ständig selber,sobald z.b der Träger gelöscht wird,aktiviert sich das Recommed Tool & infiziert bzw installiert erneut.

Das selbe gilt natürlich auch für das RecommendTool.

-> Verbindungen abhören,evtl sniffen.
Dann schränkt sich das Feld,auf sagen wir mal, 5 Verdächtige Programme ein..

Dann die Kommunikation zwischen den Programmen abhören & wird den Träger & Recommend finden.

Beide Quarantäne & deleten.

Nochmal alles durchlaufen lassen & man dürfte 90% clean sein.

Sicher ist man dabei niemals,genauso wie zu diesem Zeitpunkt mein Rechner infiziert sein könnte & dein Rechner inzfiziert sein könnte.


Jaja das Internet ist fies....


0ver


€: So ich mal mal raus hier,
viel Glück dem TE beim cleanen seines Rechners.
E17 is offline  
Thanks
1 User
Old 07/13/2011, 21:08   #11
 
Diablo_'s Avatar
 
elite*gold: 5
Join Date: Sep 2010
Posts: 9,927
Received Thanks: 4,387
Quote:
Originally Posted by 0verShiT* View Post
Da ich nicht die kompletten Situation kenne wie du,
geb ich jetzt trotzdem einfach mal einen Blindtipp ab.

Wenn es so sein sollte wie du es geschildert hast,sitzen 2 Dinge auf seiner HDD die er nicht brauchen kann.

1.Träger mit gebindetem Updater
2.RecommendUpdater


Diese beiden kontrollieren sich ständig selber,sobald z.b der Träger gelöscht wird,aktiviert sich das Recommed Tool & infiziert bzw installiert erneut.

Das selbe gilt natürlich auch für das RecommendTool.

-> Verbindungen abhören,evtl sniffen.
Dann schränkt sich das Feld,auf sagen wir mal, 5 Verdächtige Programme ein..

Dann die Kommunikation zwischen den Programmen abhören & wird den Träger & Recommend finden.

Beide Quarantäne & deleten.

Nochmal alles durchlaufen lassen & man dürfte 90% clean sein.

Sicher ist man dabei niemals,genauso wie zu diesem Zeitpunkt mein Rechner infiziert sein könnte & dein Rechner inzfiziert sein könnte.


Jaja das Internet ist fies....


0ver


€: So ich mal mal raus hier,
viel Glück dem TE beim cleanen seines Rechners.
Glaub mir, es sitzen weder 2 noch 5 Sachen auf seiner HDD. 1. Ist nicht nur sein PC infiziert und 2. hat das Wiederherstellen nichts mit Updatern zu tun, falls du das meintest. Egal durch was sie gelöscht werden, sie werden einfach woanders neu erstellt und verbreiten sich weiter.

Grüße
Diablo_ is offline  
Old 07/13/2011, 22:12   #12
 
.SkyneT.'s Avatar
 
elite*gold: 273
Join Date: Sep 2010
Posts: 1,831
Received Thanks: 786
@0verShiT*
Also erstmal heißt der, inzwischen veraltete RAT Bitfrost
(Ab der Version 1.2.1d wurde eigentlich nichts mehr gemacht)
@Diabolo
Mindestens sind es 2 Sachen (Ich gehe von einer Festplatte aus) ->
-Autostart des Bots beim Systemstart (mehrere möglichkeiten)
-Der eigentliche Bot

B2T:
Ich denke mal generell nicht das es sich um ein RAT handelt wenn "nur" die
Internet Verbindung betroffen ist.

Start -> Ausfürhen -> regedit
Also ganz gerne stehn die Bots hier drin:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Run
(Lass dich auch von Namen wie WindowsUpdater .etc nicht aufhalten )

Und hier auch (zur sicherheit) nochmal nachsehn.
Start -> Ausfürhen -> msconfig
Unter den Reiter Systemstart.
Und das mal ansehn.

Die ganzen Verbindungen sollte man mit "netstat -b -n" herausfinden können.

(Oft Verwendet wird für die Bots "winupdt.exe ; server.exe ; svchost.exe")
Dann poste was du dadurch rausfinden konntest.

MfG SkyneT
.SkyneT. is offline  
Old 07/13/2011, 22:37   #13
 
Klemens102's Avatar
 
elite*gold: 80
Join Date: May 2010
Posts: 1,628
Received Thanks: 507
Quote:
Originally Posted by 0verShiT* View Post
Doch,kommt drauf an was du erwischt hast.
Wenns nurn Java-Drive-By war & das nur ein FUD Pupbot war,kriegst
dus aufjedenfall so weg.

Wenn das Teil ein UniqueBot war,wo man seine guten 1.5k hinblättern muss für ne stable Version kannst dus knicken & platt machen.


Aber der Versuch ist es wert, falls dir deine Daten aber nichts wert sind kannst du natürlich auch gleich platt machen.


0ver
Du sagst "nur" ein Java Drive by Download ?
1. Ist es völlig egal wie er sich infiziert hat, das Spielt erstmal keine Rolle beim löschen des Virus.
2. Wieso "nur" ? Die Methode über Drive by Download zu spreaden ist die gefährlichste und effektivste.
3. Es gibt genug Puplic Bots, die gut - sehr gut sind, z.B Zeus.
Wie will er den Bot löschen wen er FUD ist ?
Woher will er wissen, wenn der Bot FUD ist wie der Bot arbeitet und wo er die Dateien ablegt ?
Klemens102 is offline  
Old 07/13/2011, 22:42   #14
 
.SkyneT.'s Avatar
 
elite*gold: 273
Join Date: Sep 2010
Posts: 1,831
Received Thanks: 786
Quote:
Originally Posted by //localhost View Post
Du sagst "nur" ein Java Drive by Download ?
1. Ist es völlig egal wie er sich infiziert hat, das Spielt erstmal keine Rolle beim löschen des Virus.
2. Wieso "nur" ? Die Methode über Drive by Download zu spreaden ist die gefährlichste und effektivste.
3. Es gibt genug Puplic Bots, die gut - sehr gut sind, z.B Zeus.
Wie will er den Bot löschen wen er FUD ist ?
Woher will er wissen, wenn der Bot FUD ist wie der Bot arbeitet und wo er die Dateien ablegt ?
Das hier sollte Zeus entfernen. (aber wir wissen ja nicht um was es sich hier handelt)


Jedoch ist der Rest von deinem Post zu 100% richtig.
.SkyneT. is offline  
Old 07/14/2011, 07:21   #15
 
Diablo_'s Avatar
 
elite*gold: 5
Join Date: Sep 2010
Posts: 9,927
Received Thanks: 4,387
Hi,

er ist weder mit Bifrost noch mit Zeus, Cybergate, Poison IVY, Shark, Prorat etc.. infiziert.

Die Sache hat sich so weit ausgebreitet, dass er zur Polizei gehen wird.

Es bringt jetzt auch nichts darüber zu spekulieren, fast jede Infektion sieht anders aus, man kann das nicht über einen Kamm scheren.

Grüße
Diablo_ is offline  
Reply

Tags
botnet, tun, verfangen


Similar Threads Similar Threads
[WARNUNG]King7's Hack Public u. VIP [BOTNET]
05/12/2011 - WarRock - 53 Replies
Hallo, da momentan mehrere Leute einen Thread in elitepvpers machen und sagen sie wären infiziert, weil sie King7's Hack geladen haben, haben vollkommend Recht. Manche wissen es schon, dass King7 ein Botnet hat, andere nicht. Ich habe mir extra mal King7's Hack geladen um zu schauen, was ich an Beweise sammeln kann, dass sich niemand mehr diesen Hack lädt. Nun habe ich eine E-Mail vom meinem Anbieter 't-online' bekommen. Sie bestätigt ausführlich, dass von meiner IP Zugriffe auf diverse...
Botnet
05/03/2008 - WoW Bots - 5 Replies
Hey ich hab mir jetz botnet geholt und mal versucht es hinzukriegen . mit visual studios hab ich versucht das zu compilen..... aber ich kriegs einfach net hin... botnet scheint ziemlich kompliziert zu sein und wäre gut wenn das mal einer auf deutsch und etwas ausführlicher erklären könnte(auch für kacknaps wie mich die mit programmen nix am hut haben)^^
Botnet
05/13/2007 - WoW Bots - 3 Replies
Hi, wollte mal fragen wie man denn im Bbot das Botnet richtig benutzt. Habe eben mit 2 accounts gelichzeitig gebottet und da kam automatisch ein invite. Nu wollte ich das mit nem Freund zusammen machen,also das wir uns jeder nen char erstellt und dann zusammen botten und übers botnet groupen usw. Leider wird mir mein freund nicht im Botnet angezeigt. Gibts es iregntwelche extra optionen die ich dafür verändern muss damit das geht? :) Streppel



All times are GMT +1. The time now is 23:20.


Powered by vBulletin®
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
SEO by vBSEO ©2011, Crawlability, Inc.
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

Support | Contact Us | FAQ | Advertising | Privacy Policy | Terms of Service | Abuse
Copyright ©2025 elitepvpers All Rights Reserved.