Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 08.01.2013, 19:24   #1
Cyx
 
Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk - Ausrufezeichen

Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk



Hallo zusammen,

ich werde zum ersten mal mit einer solchen Situation konfrontiert. Habe etwas Erfahrung mit dem entfernen von Viren/Rootkits auf PCs aber nicht im gesamten Netzwerk.

Situation:
Die Domäne über die Emails verschickt werden (mail.xyz.de) wird von mehreren Blacklists seit 2 Tagen gesperrt. Eine Abfrage über mx toolbox ergibt:
Listed auf BARRACUDA, CBL, MAILSPIKE-BL, Spamhaus-ZEN, TRUNCATE.

Außerdem erhalte ich beim Lookup auf der CBL Seite:
IP Address (von mir gelöscht) is listed in the CBL. It appears to be infected with a spam sending trojan, proxy or some other form of botnet.

It was last detected at 2013-01-07 12:00 GMT (+/- 30 minutes), approximately 1 days, 6 hours, 29 minutes ago.

This IP is infected (or NATting for a computer that is infected) with the cutwail spambot. In other words, it's participating in a botnet.


Im Netzwerk läuft ein 2007er Exchange Server mit McAfee Security for Exchange und auf den Clients/Servern McAfee VirusScan Enterprize.

Weder der AV noch der McAfee für den Mailserver schlagen in irgendeiner Weise Alarm. Auch die Anzahl der gelöschten/geblockten Spam-Mails in der Exchange-Konsole ist nicht höher als sonst.

Wie sollte ich hier vorgehen? Hat jemand Erfahrung mit so etwas oder zumindest einen Plan wie man vorgeht?

Ich habe nach Recherchen im Netz mehrere Versuche gestartet den Bot zu entdecken.. leider bin ich da wie es scheint ein wenig hilflos. Hoffe auf Hilfe oder zumindest ein paar Tips!

Gruß
Cyx

Alt 08.01.2013, 19:34   #2
markusg
/// Malware-holic
 
Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk - Standard

Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk



Hi, ist denn was in der mcafee Quarantäne?
du entfernst rootkits von firmen pcs? das einzige was es da gibt, Backup einspielen, alles andere ist zu unsicher.
Sind denn Backups vorhanden? die würd ich erst mal einspielen
das geht auf jeden fall schneller, als das gesammte Netzwerk zu durchsuchen.
wie lange besteht das Problem?
__________________

__________________

Alt 08.01.2013, 19:53   #3
Cyx
 
Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk - Standard

Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk



Zitat:
Zitat von markusg Beitrag anzeigen
Hi, ist denn was in der mcafee Quarantäne?
Wo? Auf den Servern? Die gesamte letzte Woche wurden nur 5 Files in die Quarantäne geschoben. Das meiste sind "eicar.tmp" von Kerio Workspace.

Zitat:
Zitat von markusg Beitrag anzeigen
du entfernst rootkits von firmen pcs? das einzige was es da gibt, Backup einspielen, alles andere ist zu unsicher.
Ich sagt ich habe Erfahrung damit auf PCs. In Firmen generell: Platte wipen / neu installieren/Image.

Zitat:
Zitat von markusg Beitrag anzeigen
Sind denn Backups vorhanden? die würd ich erst mal einspielen das geht auf jeden fall schneller, als das gesammte Netzwerk zu durchsuchen.
Klar gibt es Backups.. aber was soll ich den wieder einspielen? Alle Server? Den Exchange-Stand von vor 2 Tagen? Ist es nicht wahrscheinlicher das das Ding irgendwo auf nem Client sitzt?

Zitat:
Zitat von markusg Beitrag anzeigen
wie lange besteht das Problem?
Seit 07.01. früher Vormittag.

Danke schonmal
Cyx
__________________

Alt 08.01.2013, 20:12   #4
markusg
/// Malware-holic
 
Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk - Standard

Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk



Hi,
ok, manche machen das nicht so konsequent, deswegen die Frage.
da du einen Windows Server nutzt, könnte er auch da sitzen, würde daher mit denen anfangen.
wie viele clients sinds denn?

kannst du denn auf die mdcafee quarantäne ordner der anderen PC's zugreifen, manche bieten das ja so an, dass du über den Servre alles einsehen kannst, irgendwas auffälliges da?
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 08.01.2013, 20:32   #5
Cyx
 
Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk - Standard

Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk



Zitat:
Zitat von markusg Beitrag anzeigen
da du einen Windows Server nutzt, könnte er auch da sitzen, würde daher mit denen anfangen.wie viele clients sinds denn?
12 Server in VMs, 3 Physikalische, ~150 clients

Zitat:
Zitat von markusg Beitrag anzeigen
kannst du denn auf die mdcafee quarantäne ordner der anderen PC's zugreifen, manche bieten das ja so an, dass du über den Servre alles einsehen kannst, irgendwas auffälliges da?
Ja, kann ich.. ne menge kryptischer Kram. 100+ Dateien mit random-name.bup

5 von heute, 4 von gestern. (Exchange-Server)

4 von gestern (ORA-DB Server)

Kann sonst nichts entdecken. Es gibt nur 5 Dateien im ganzen Netz die McAfee angeblich nicht kennt/scannen kann und die gehören zu unserem Kerio (war schon immer so)


Alt 08.01.2013, 21:19   #6
markusg
/// Malware-holic
 
Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk - Standard

Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk



Hi,
was man evtl. probieren könnte, währe hitmanpro for network:
http://files.surfright.nl/hmp-comman...erence-1_3.pdf
hoffe, dies läuft als Beta.
Damit könnte man alle PC's im Netzwerk prüfen + Server etc, und dann mal schauen, ob etwas zu finden ist.
HitmanPro 3 - SurfRight
die Logs packen, und anhängen, erst mal nichts löschen.
__________________
--> Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk

Alt 08.01.2013, 21:23   #7
Cyx
 
Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk - Standard

Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk



Hallo Markusg,

hast du Erfahrungen mit dem Tool? Ich lese gerade die Doku. Danke schon mal für den Tip.

Cyx

Alt 08.01.2013, 22:21   #8
markusg
/// Malware-holic
 
Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk - Standard

Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk



Hi
mit dem Tool ansich, ja, aber nicht über ein Netzwerk.
ist recht gründlich, enthält einige Scanner, kommt recht gut mit allen Arten von schadsoftware zurecht.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Antwort

Themen zu Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk
anzahl, blue, bot, botnetz, computer, cutwail, detected, emails, entfernen, gelöscht, hallo zusammen, infected, mailserver, mcafee, netzwerk, pcs, proxy, security, seite, server, situation, spambot, toolbox, trojan, verdacht, verschickt, virusscan




Ähnliche Themen: Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk


  1. Barracuda Web Filter untergräbt Sicherheit von SSL-Verbindungen
    Nachrichten - 04.05.2015 (0)
  2. userinit.exe Verdacht auf Virenbefall im Netzwerk
    Log-Analyse und Auswertung - 15.10.2014 (9)
  3. Domäne mit Werbung leitet umgehend auf Player.com weiter
    Log-Analyse und Auswertung - 25.08.2014 (9)
  4. Win7: Avirafund TR/cutwail.nzjs
    Log-Analyse und Auswertung - 08.07.2014 (11)
  5. Windows 7: Absturz Flashplayer / IP Blacklisted
    Log-Analyse und Auswertung - 25.10.2013 (10)
  6. rechner startet sehr langsam; ip blacklisted (botnet infection)
    Plagegeister aller Art und deren Bekämpfung - 22.10.2013 (17)
  7. TR/ATRAPS.Gen TR/ZAcces.H und TR/Cutwail.jhg
    Plagegeister aller Art und deren Bekämpfung - 18.08.2012 (27)
  8. Habe folgende Viren oder Trojaner: TR/ATRAPS.Gen2 / TR/ZAccess.H / TR/Cutwail.jhg
    Plagegeister aller Art und deren Bekämpfung - 03.08.2012 (3)
  9. Bitte Hilfe bei Trojaner TR/ATRAPS.Gen + Gen2 und TR/Dldr.Cutwail.BE.36
    Log-Analyse und Auswertung - 11.07.2012 (1)
  10. XP fährt nich mehr richtig hoch/kann sich nicht an Domäne anmelden.
    Alles rund um Windows - 22.03.2012 (8)
  11. Cutwail-Botnetz wieder aktiv
    Nachrichten - 19.02.2012 (0)
  12. Umleitung zu einer HP Barracuda Networks
    Plagegeister aller Art und deren Bekämpfung - 15.01.2012 (24)
  13. Netzwerk-Probleme / ohne T.online software ein Netzwerk ?
    Netzwerk und Hardware - 18.06.2009 (1)
  14. Domäne nicht verfügbar nach beseitigung
    Plagegeister aller Art und deren Bekämpfung - 20.07.2008 (12)
  15. SpamBot
    Plagegeister aller Art und deren Bekämpfung - 09.03.2007 (8)
  16. Domäne gelöscht
    Netzwerk und Hardware - 25.10.2004 (2)
  17. Win Server 2k3 zu win 2k Domäne hinzufügen
    Alles rund um Windows - 09.09.2003 (0)

Zum Thema Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk - Hallo zusammen, ich werde zum ersten mal mit einer solchen Situation konfrontiert. Habe etwas Erfahrung mit dem entfernen von Viren/Rootkits auf PCs aber nicht im gesamten Netzwerk. Situation: Die Domäne - Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk...
Archiv
Du betrachtest: Domäne Blacklisted (CBL,BARRACUDA) Verdacht auf Cutwail-Spambot im Netzwerk auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.