|
Diskussionsforum: Business - auf E-Mail Blacklist durch Trojaner Zeus?Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben. |
21.03.2014, 11:23 | #1 | |
| Business - auf E-Mail Blacklist durch Trojaner Zeus? Hallo, ich hoffe, das hier ist das passende Unterforum - das Problem ist zugegebenermaßen etwas speziell - aber bestimmt kennt sich jemand hier im Forum aus. Kurz zu uns: wir sind ein kleines Unternehmen mit 20 Mitarbeitern das ca. einmal im Monat einen problemlos abbestellbaren Newsletter versendet. Ab und zu landen wir dadurch auf der Blacklist von spamhaus.org - und es gehen allgemein keine Mails mehr raus (auch keine händischen). Vor 2 Tagen hatten wir jedoch keinen Newsletter im Versand - und wir sind trotzdem auf der Blacklist gelandet - und in der Meldung stand etwas von zeus. Jetzt meine Frage: ist dieser Virus noch relevant und wird von GDATA nicht erkannt, wie es im Wikipedia-Artikel steht - oder ist das so nicht mehr der Fall? CBL - die Composite Blocking List hxxp://cbl.abuseat.org/ liefert eine Fehlermeldung mit Viren aus, wenn man unsere IP einträgt. Ich zitiere mal den Text - und markiere wichtiges... Zitat:
Wie schon gesagt: sorry falls das hier das falsche Unterforum ist - aber ich halte es schon für sehr speziell. Schonmal vielen Dank für Eure Antworten! |
22.03.2014, 04:13 | #2 |
| Business - auf E-Mail Blacklist durch Trojaner Zeus? Mindestens einer eurer Rechner ist von einem Zeus befallen. Die haben das erkannt weil er sich mit einem COmmand and Control Rechner verbindet.
__________________Da du offensichtlich mit den sehr guten Anweisungen in der Mail nichts anfangen kannst aber ne Menge Geld verlieren wirst wenn eure IT kollabiert ist es jetzt Zeit Verhandlungen mit einem IT Servicedienstleister aufzunehmen der sich in Zukunft um euren Rechnerzoo kümmert. Die werden dann auch die Infektion los. |
22.03.2014, 08:54 | #3 | |
| Business - auf E-Mail Blacklist durch Trojaner Zeus?Zitat:
Womit ich mir einfach nicht sicher war ist halt, ob das eine Standard-Fehlermeldung war. Es gibt 79 Blacklists - und wir werden lediglich bei einer davon gelistet, obwohl wir scheinbar einen Trojaner breitschießen - das kam mir etwas komisch vor. Stimmt über Zeus auch, dass er von herkömmlichen Virenprogrammen nicht gesichtet werden kann, oder ist das ein alter Stand von 2012? Aktuelles habe ich über den Virus nämlich nicht gefunden... Wir nutzen GDATA als Scanner, der stets aktuell gehalten wird - und hatten bisher auch noch nie große Probleme mit Viren. Die IT ist hier in der Regel auch sehr schnell in Alarmbereitschaft. Der GDATA hat jedenfalls keinen Zeus gefunden ... Ich will hier keinesfalls etwas auf eigene Faust unternehmen - aber das kam mir echt komisch vor. Was heißt auf eigene Faust - es würde ohnehin unser IT-Dienstleister machen. Ich will jetzt nur nix großes lostreten wo gar nix ist. |
22.03.2014, 09:27 | #4 |
| Business - auf E-Mail Blacklist durch Trojaner Zeus? Also ich würde solchen Hinweisen auf jedenfall nachgehen, wenn sie einigermaßen seriös wirken. (Wenn da jetzt steht "blabla im Anhang ist eine .exe. Führ die aus und alles ist gut", dann sieht die Sache schon anders aus. ) Ob und was da jetzt genau hintersteckt, muss man (bzw. die IT-Zuständigen) dann selber herausfinden und fixen. Sieh es immer so. Wenn es ein Fehlalarm war und du es überprüfen lässt, wurde vielleicht ein paar Stunden arbeit umsonst gemacht. Wenn es keiner war, du es aber ignorierst, kannst du ziemliche Probleme bekommen. Und zum Thema Zeus: Der Trojaner ist schon ein bissel älter. Seine Blütezeit hatte dieser in 2009, glaube ich. Allerdings wurde vor ca. einem Jahr der Quellcode veröffentlicht. Das bedeutet immer ein kleines Comeback (in Form von Modifikationen). |
22.03.2014, 13:38 | #5 |
| Business - auf E-Mail Blacklist durch Trojaner Zeus? Wenn ihr schon einen IT Dienstleister habt soll er sich da mal drum kümmern. Wie mein Vorredner schon schrieb kannst du gerade als kommerzieller Anwender in Teufels Küche geraten wenn du mit verseuchtem Werkzeug arbeitest. Wenn einer deiner Kunden aufgrund einer Verseuchung deiner IT Verluste erleidet kann er dich vollumfänglich auf Schadenersatz verklagen- und erhält wahrscheinlich Recht. Bei kleinen Privatanwender wie mir sieht das anders aus, da akzeptieren die Richter bisher dass wir nur wenig Ahnung von Computern haben. Zeus gibt es in zig Varianten- fast wie in der griechischen Mythologie wo der Göttervater seinen Abenteuern auch in diversen Verwandlungen nachgehen musste damit Hera ihm nicht so schnell auf die Schliche kam daher kann beides vorliegen, sowohl ein Fehlalarm als auch eine echte Infektion die vom AV Scanner nicht erkannt wird. Moderne Schadsoftware nistet sich oft so ein dass sie nachträglich nicht mehr erkannt wird, daher sollte sich deine IT wirklich mal drum kümmern ob in eurem Netz Seltsamkeiten vorfallen. Und falls sich einer Eurer Rechner mit dem Command Server in Verbindung setzen sollte ist dieser Rechner definitiv befallen- das lässt sich aber mit einem Rechner der im promiscuous mode an richtiger Stelle mit Wireshark mitloggd feststellen (Fritzboxen bieten sogar eine Schnittstelle für so etwas...) |
24.03.2014, 09:20 | #6 |
| Business - auf E-Mail Blacklist durch Trojaner Zeus? Also erstmal vielen Dank für Eure Antworten. Die IT ist jetzt dran - und ich werde mich melden, falls es wieder Auffälligkeiten geben wird // wir die Wurzel allen Übels gefunden haben. |
24.03.2014, 16:01 | #7 |
| Business - auf E-Mail Blacklist durch Trojaner Zeus? Hallo Rollator, seit Samstag erhalten auch wir eine solche Nachricht bei uns handelt, es sich aber um urlzone2 !!! Halte uns auf dem laufenden wenn du nähere Details hast zu deinem Fall oder wie du vorgegangen bist den Client/Server zu identifizieren welcher betroffen war. Viele Grüsse Flyword Geändert von flyword (24.03.2014 um 16:17 Uhr) |
26.03.2014, 13:46 | #8 | |
| Business - auf E-Mail Blacklist durch Trojaner Zeus? Sooo... also wir denken, dass der Spuk jetzt vorbei ist. Seit 2 Tagen nicht mehr geblacklistet - und auch keine Anzeichen mehr dafür. Laut unserem Admin haben wir nur 5 Rechner, die ohne Proxy mit Authentifizierung ins Netz dürfen. Diese wurden geprüft mit den Bot-Tools von www.botfrei.de und den Eset Online Scanner – seitdem ist Ruhe. Der Eset Scanner hat wohl als einziger etwas gefunden. Sollte doch nochmal etwas passieren, melde ich mich nochmal - aber ich denke, es ist soweit erledigt. Vielen Dank für Euer Feedback. PS: Übrigens sieht die Fehlermeldung von der Blacklist inzwischen anders aus - hier nochmal der Vollständigkeit halber: Zitat:
|
26.03.2014, 13:56 | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Business - auf E-Mail Blacklist durch Trojaner Zeus? Was genau wurde von ESET gefunden? Und wirklich nur auf einem Rechner? Hat der Admin nur ESET durchlaufen lassen? Ich hoffe nicht, er sollte als Admin wissen, dass ein Virenscanner allein durchlaufen zu lassen nicht mal "Katzenwäsche" wäre
__________________ Logfiles bitte immer in CODE-Tags posten |
03.04.2014, 14:39 | #10 | |
| Business - auf E-Mail Blacklist durch Trojaner Zeus? Hallo Zusammen, wir haben hier ein ähnliches Problem, seit dem 31.03.2014 werden wir von CBL gelistet. Hier das Ergebnis vom Look-Up: Zitat:
Leider wurden wir heute wieder gelistet, diesmal geben aber die Firewall-Logs nicht viel her. Den bisher identifizierten PC einfach neu aufzusetzen macht derzeit nicht viel Sinn, da ja anscheinend noch mehr PCs inifziert sind. Also bin ich jetzt auf der Suche nach einem Cleaner der den Virus identifizieren kann um zumindest heraus zu finden welche PCs betroffen sind. MBAM hat leider nichts gefunden, ebensowenig ESET und SuperAntiSpyware. Im nächsten Lauf werde ich GMER ausprobieren, Logs kann ich dann gerne posten. Falls jemand einen ähnlichen Fall hat oder noch andere Lösungsansätze hat würde ich mehr sehr freuen. Grüße Max |
04.04.2014, 15:00 | #11 |
| Business - auf E-Mail Blacklist durch Trojaner Zeus? Hallo zusammen, wir haben eine ähnliche Meldung aber bei uns ist es der Webserver der auf der Blacklist steht. Der Server selbst wurde gescannt (ClamAV und Maldet) und keine Schadsoftware gefunden - ich bin sicher das der Trojaner/Virus auf einem Kunden PC ist, welcher über unseren Webserver Mails versendet. Nur wie finde ich raus welcher Kunde / PC das ist? Die Leute von der Blacklist: hxxp://cbl.abuseat.org haben auch keine Mailadresse wo man sich melden kann um detailliertere Informationen zu erhalten. Bin für jeden Tip dankbar! |
04.04.2014, 15:12 | #12 | |||
/// Winkelfunktion /// TB-Süch-Tiger™ | Business - auf E-Mail Blacklist durch Trojaner Zeus?Zitat:
Zitat:
Zitat:
Ist der Webserver ne eierlegende Wollmilchsau und ist nebenbei auch nochn Mailserver oder gar ein Proxy?
__________________ Logfiles bitte immer in CODE-Tags posten |
04.04.2014, 15:59 | #13 |
| Business - auf E-Mail Blacklist durch Trojaner Zeus? Wir haben auch diesen Trojaner gehabt und gefunden. Er schrieb bei uns unter User\Appdata\Roaming eine pplay.exe. Da unser Webgateway fehlerhaft konfiguriert war, gingen einige Requests des Botnetzes durch und so landeten wir auf der CBL-Blacklist. Anbei einige Zeilen aus dem Log: 2014:04:04-00:00:03 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://j9widqq2pqeqx.net/" 2014:04:04-00:00:08 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://amf1nzbhxuuww.com/" 2014:04:04-00:00:13 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://rxvqbhvz2mesr.net/" 2014:04:04-00:00:19 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://ru4wg2wjmh11d.com/" 2014:04:04-00:00:24 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://ka9rik1aqu5li.net/" 2014:04:04-00:00:24 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://fwdbp2rtl2wki.net/" 2014:04:04-00:00:29 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://w5ad4kdxwn99t.com/" 2014:04:04-00:00:34 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://zo3uwj4kqbnoucs.net/" 2014:04:04-00:00:39 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://deto9pgk4ymcasi.com/" 2014:04:04-00:00:44 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://vuu3gwm3wckhcdl.net/" 2014:04:04-00:00:49 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://jqu33333gu4crgs.com/" 2014:04:04-00:00:54 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://dpxh4y944rskcxe.net/" 2014:04:04-00:00:59 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://h9theyjceq4hw94.com/" 2014:04:04-00:01:04 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://2k3vg241f3.net/" 2014:04:04-00:01:09 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://moqolet9nqh5y.com/" 2014:04:04-00:01:14 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://bcdb3voawjl1o.net/" 2014:04:04-00:01:19 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://jbqe53bxtfru5.com/" 2014:04:04-00:01:24 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://qzhrs1wisa4kl.net/" 2014:04:04-00:01:29 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://zzg4osjwnxpmo.com/" 2014:04:04-00:01:34 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://559jxdcnbqiaj2.net/" 2014:04:04-00:01:39 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://49yfa5n1cmps.com/" 2014:04:04-00:01:44 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://tstax1qucnw2.net/" 2014:04:04-00:01:49 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://4jo21epqal.com/" 2014:04:04-00:01:54 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://km4uz4l2uoxyofx.net/" 2014:04:04-00:01:59 request blocked" profile="REF_DefaultHTTPProfile (Default Proxy)" url="https://u43tjtdellycxzx.com/" Wir haben es gefunden, indem wir die Uhrzeit der CBL Alarmierung abgeglichen haben mit dem Webgateway Log. Es war nachts, der User hatte den PC angelassen, aber es sind tausende solche Einträge vorhanden gewesen. Deshalb, solltet Ihr ihn noch nicht gefunden haben, stellt die Uhr auf Eurem Gateway auf die Sekunde genau ein. CBL z.B. geht auch nach "Atomzeit". Und die Zeitverschiebung nicht vergessen, bei CBL momentan +2 Stunden zur GMT! Der Trojaner wurde nicht mit Sophos und Kaspersky auf dem Client gefunden! Wir haben den Norton Power Eraser drüberlaufen lassen, der hat die EXE gefunden. Aber zur Sicherheit dann direkt geplättet! Viele Grüße Der Olaf |
04.04.2014, 17:12 | #14 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Business - auf E-Mail Blacklist durch Trojaner Zeus?Zitat:
Hat er lokale Adminrechte auf der Kiste oder fehlten wichtige Updates?
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Business - auf E-Mail Blacklist durch Trojaner Zeus? |
bot, downloader, e-mail, email, fehlermeldung, finds, firewall, frage, gdata, help, infected, malware, net command, norton power eraser, opera, ponmocup, port, problem, proxy, proxy server, scan, server, software, system, temp, trojan, trojaner, viren, virus |