Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: Business - auf E-Mail Blacklist durch Trojaner Zeus?

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

 
Alt 21.03.2014, 11:23   #1
Rollator
 
Business - auf E-Mail Blacklist durch Trojaner Zeus? - Standard

Business - auf E-Mail Blacklist durch Trojaner Zeus?



Hallo,

ich hoffe, das hier ist das passende Unterforum - das Problem ist zugegebenermaßen etwas speziell - aber bestimmt kennt sich jemand hier im Forum aus.

Kurz zu uns: wir sind ein kleines Unternehmen mit 20 Mitarbeitern das ca. einmal im Monat einen problemlos abbestellbaren Newsletter versendet. Ab und zu landen wir dadurch auf der Blacklist von spamhaus.org - und es gehen allgemein keine Mails mehr raus (auch keine händischen).

Vor 2 Tagen hatten wir jedoch keinen Newsletter im Versand - und wir sind trotzdem auf der Blacklist gelandet - und in der Meldung stand etwas von zeus.

Jetzt meine Frage: ist dieser Virus noch relevant und wird von GDATA nicht erkannt, wie es im Wikipedia-Artikel steht - oder ist das so nicht mehr der Fall?

CBL - die Composite Blocking List hxxp://cbl.abuseat.org/ liefert eine Fehlermeldung mit Viren aus, wenn man unsere IP einträgt. Ich zitiere mal den Text - und markiere wichtiges...

Zitat:
IP Address XX.XXX.XXX.XX is not listed in the CBL.

It was previously listed, but was removed at 2014-03-21 06:51 GMT (2 hours, 58 minutes ago)
At the time of removal, this was the explanation for this listing:

This IP is infected with, or is NATting for a machine infected with s_p2pzeus

Note: If you wish to look up this bot name via the web, remove the "s_" before you do your search.

This was detected by observing this IP attempting to make contact to a s_p2pzeus Command and Control server, with contents unique to s_p2pzeus C&C command protocols.

This was detected by a TCP/IP connection from XX.XXX.XXX.XX on port 54410 going to IP address YYY.YYY.YYY.YYY (the sinkhole) on port 80.

The botnet command and control domain for this connection was "amroibzlgumjqsqeynvlxwvffix.net".

Behind a NAT, you should be able to find the infected machine by looking for attempted connections to IP address YYY.YYY.YYY.YYY or host name amroibzlgumjqsqeynvlxwvffix.net on any port with a network sniffer such as wireshark. Equivalently, you can examine your DNS server or proxy server logs to references to YYY.YYY.YYY.YYY or amroibzlgumjqsqeynvlxwvffix.net. See Advanced Techniques for more detail on how to use wireshark - ignore the references to port 25/SMTP traffic - the identifying activity is NOT on port 25.

This detection corresponds to a connection at 2014-03-21 06:20:22 (GMT - this timestamp is believed accurate to within one second).

These infections are rated as a "severe threat" by Microsoft. It is a trojan downloader, and can download and execute ANY software on the infected computer.

You will need to find and eradicate the infection before delisting the IP address.

Norton Power Eraser --> https://security.symantec.com/nbrt/npe.aspx is a free tool and doesn't require installation. It just needs to be downloaded and run. One of our team has tested the tool with Zeus, Ice-X, Citadel, ZeroAccess and Cutwail. It was able to detect and clean up the system in each case. It probably works with many other infections.

We strongly recommend that you DO NOT simply firewall off connections to the sinkhole IP addresses given above. Those IP addresses are of sinkholes operated by malware researchers. In other words, it's a "sensor" (only) run by "the good guys". The bot "thinks" its a command and control server run by the spambot operators but it isn't. It DOES NOT actually download anything, and is not a threat. If you firewall the sinkhole addresses, your IPs will remain infected, and they will STILL be delivering your users/customers personal information, including banking information to the criminal bot operators.

If you do choose to firewall these IPs, PLEASE instrument your firewall to tell you which internal machine is connecting to them so that you can identify the infected machine yourself and fix it.

We are enhancing the instructions on how to find these infections, and more information will be given here as it becomes available.

Virtually all detections made by the CBL are of infections that do NOT leave any "tracks" for you to find in your mail server logs. This is even more important for the viruses described here - these detections are made on network-level detections of malicious behaviour and may NOT involve malicious email being sent.

This means: if you have port 25 blocking enabled, do not take this as indication that your port 25 blocking isn't working.

The links above may help you find this infection. You can also consult Advanced Techniques for other options and alternatives. NOTE: the Advanced Techniques link focuses on finding port 25(SMTP) traffic. With "sinkhole malware" detections such as this listing, we aren't detecting port 25 traffic, we're detecting traffic on other ports. Therefore, when reading Advanced Techniques, you will need to consider all ports, not just SMTP.

Pay very close attention: Most of these trojans have extremely poor detection rates in current Anti-Virus software. For example, Ponmocup is only detected by 3 out of 49 AV tools queried at Virus Total.

Thus: having your anti-virus software doesn't find anything doesn't prove that you're not infected.


While we regret having to say this, downloaders will generally download many different malicious payloads. Even if an Anti-Virus product finds and removes the direct threat, they will not have detected or removed the other malicious payloads. For that reason, we recommend recloning the machine - meaning: reformatting the disks on the infected machine, and re-installing all software from known-good sources.
Meine - sehr laienhafte - Vermutung ist, dass wir hier intern einen Botnetz sind // das Botnetz uns für irgendetwas nutzt - und wir dadurch auf der Liste landen. Unsere Virenscanner erkennen es nicht - und uns sind damit die Hände gebunden - wir können uns nur immer wieder austragen, sobald wir gelistet werden.

Wie schon gesagt: sorry falls das hier das falsche Unterforum ist - aber ich halte es schon für sehr speziell. Schonmal vielen Dank für Eure Antworten!

 

Themen zu Business - auf E-Mail Blacklist durch Trojaner Zeus?
bot, downloader, e-mail, email, fehlermeldung, finds, firewall, frage, gdata, help, infected, malware, net command, norton power eraser, opera, ponmocup, port, problem, proxy, proxy server, scan, server, software, system, temp, trojan, trojaner, viren, virus




Ähnliche Themen: Business - auf E-Mail Blacklist durch Trojaner Zeus?


  1. IMAC OS X Version 10.8.6 Safari 5.1.10: Trojaner durch Mail & Media GmbH e-mail ?
    Plagegeister aller Art und deren Bekämpfung - 23.02.2015 (3)
  2. Telekom E-Mail 'zeuS' 'Zbot'
    Log-Analyse und Auswertung - 01.02.2014 (3)
  3. Telekom e-mail Zeus/ZBot
    Log-Analyse und Auswertung - 26.11.2013 (7)
  4. Win7: telekom E-Mail / ZeuS/ZBot-Schadprogramm
    Log-Analyse und Auswertung - 31.10.2013 (13)
  5. Trojaner Zeus/ZBot Telekom Abuse Brief und Mail
    Log-Analyse und Auswertung - 06.09.2013 (13)
  6. Verdacht auf ZeuS/ZBot aufgrund von Telekom-Mail
    Plagegeister aller Art und deren Bekämpfung - 24.05.2013 (14)
  7. Mail von 1&1: Zeus befindet sich auf Ihrem PC!
    Plagegeister aller Art und deren Bekämpfung - 16.05.2013 (13)
  8. ZeuS/Sbot - Telekom-mail - kein Fund
    Plagegeister aller Art und deren Bekämpfung - 29.11.2012 (24)
  9. E-mail von Internetanbieter, dass mein PC mit Trojaner ZeuS infiziert ist!
    Plagegeister aller Art und deren Bekämpfung - 07.03.2012 (4)
  10. Zeus-Trojaner, gmx-Mail
    Plagegeister aller Art und deren Bekämpfung - 21.06.2011 (6)
  11. Zeus Virus /Warnung durch web.de
    Plagegeister aller Art und deren Bekämpfung - 20.06.2011 (1)
  12. Zeus Virus durch web?
    Plagegeister aller Art und deren Bekämpfung - 16.01.2011 (51)
  13. e-mail missbrauch durch trojaner?
    Log-Analyse und Auswertung - 04.10.2010 (9)
  14. Trojaner durch Mail-Anhang (DHL)
    Plagegeister aller Art und deren Bekämpfung - 27.09.2009 (19)
  15. Trojaner durch angebliche GEZ Mail
    Plagegeister aller Art und deren Bekämpfung - 26.01.2007 (16)
  16. G Data Antivir Business / Mail + Anhang
    Antiviren-, Firewall- und andere Schutzprogramme - 26.01.2007 (3)
  17. Achtung Trojaner durch E-Mail
    Plagegeister aller Art und deren Bekämpfung - 26.01.2005 (1)

Zum Thema Business - auf E-Mail Blacklist durch Trojaner Zeus? - Hallo, ich hoffe, das hier ist das passende Unterforum - das Problem ist zugegebenermaßen etwas speziell - aber bestimmt kennt sich jemand hier im Forum aus. Kurz zu uns: wir - Business - auf E-Mail Blacklist durch Trojaner Zeus?...

Alle Zeitangaben in WEZ +1. Es ist jetzt 21:08 Uhr.


Copyright ©2000-2025, Trojaner-Board
Archiv
Du betrachtest: Business - auf E-Mail Blacklist durch Trojaner Zeus? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.