|
Plagegeister aller Art und deren Bekämpfung: Verhalten von Trojanern beim MailversandWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
07.06.2015, 17:53 | #1 |
| Verhalten von Trojanern beim Mailversand Hallo zusammen, bei einer Bekannten von mir habe ich heute folgendes Phänomen beobachtet. Sie bekam am Freitagabend innerhalb von zwei Minuten 13 E-Mails von Empfängern mit denen sie noch nie kommuniziert hat und es waren ausschließlich Meldungen der empfangenden Mailserver. Entweder wird dort berichtet, dass die Nachricht einen virenverseuchten Anhang enthielt oder es den entsprechenden Empfänger gar nicht gibt. Die von ihr angeblich versendeten E-Mails sind wie folgt aufgebaut (mit kleinen Variationen): Betreff: Re: Fax-22376611-882133864 Body: Fax models: hp-34fd Pages: 3 Anhang: ZIP-Archiv mit einer EXE-Datei Sie war eine Woche (bis einschließlich gestern Samstag) im Urlaub und ihr PC war die ganze Zeit ausgeschaltet - ich habe es überprüft. Währenddessen las sie die E-Mails auf ihrem iPad. Bei 8 Nachrichten konnte ich die ursprünglichen Mailheader untersuchen und der unterste "Received" Eintrag weist darauf hin, dass die E-Mails von 7 unterschiedlichen IP-Adressen abgeschickt wurden, die nicht von ihr stammen können. Hier sind einige Beispiele (ihreDomäne habe ich eingefügt): ------------------------------------------- Received: from [164.180.169.120] by tqhb.FnOYHoyO.ihreDomäne (via HTTP); Fri, 05 Jun 2015 16:41:56 -0500 Received: from [123.141.175.138] by g3i6.1aAXoyJ7.ihreDomäne (via HTTP); Fri, 05 Jun 2015 16:41:42 -0500 Received: from [104.175.156.128] by Jh81.Y6cdKuKo.ihreDomäne (via HTTP); Fri, 05 Jun 2015 16:41:47 -0500 Received: from [164.180.169.120] by tqhb.FnOYHoyO.ihreDomäne (via HTTP); Fri, 05 Jun 2015 16:41:56 -0500 ------------------------------------------- Für mich sieht es so aus, als ob ihre E-Mail Adresse für das Versenden von verseuchten Nachrichten missbraucht worden wäre. Und dies wurde innerhalb von zwei Minuten von mindesten 7 fremden Rechnern zugleich erledigt. Ist dieses Vorgehen bekannt? Wie bereits erwähnt wurde ihr PC erst heute eingeschaltet und E-Mail Konto ist auch nicht gehackt, denn der Provider Mailserver taucht in den Sendeketten nicht auf. Danke im Voraus für euren Input. |
07.06.2015, 18:31 | #2 |
/// the machine /// TB-Ausbilder | Verhalten von Trojanern beim Mailversand hi,
__________________Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST 32-Bit | FRST 64-Bit (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
__________________ |
07.06.2015, 19:02 | #3 |
| Verhalten von Trojanern beim Mailversand Hallo schrauber,
__________________danke für deine Antwort. Wie oben geschrieben, war ihr PC während die Nachrichten mir ihrer E-Mail Adresse als Absender verschickt wurden definitiv aus und zwar 6 Tage davor und 1,5 Tage danach. Ich kann ihn gerne scannen, bin aber erst am Dienstag bei ihr vor Ort. Aber es wäre die erste Schadsoftware, die bei ausgeschalteter Hardware aktiv wird. Ist es bekannt, dass solche E-Mails aus einem Bot Netzwerk gleichzeitig von mehreren Rechnern aus mit der identischen gefakten Adresse verschickt werden? Die IP Adressen aus den Mailheadern, vgl. oben, weisen eindeutig auf unterschiedliche Internet Provider hin. Gruß, Rainer |
08.06.2015, 10:30 | #4 |
/// the machine /// TB-Ausbilder | Verhalten von Trojanern beim Mailversand Sorry, nit richtig gelesen Email Adressen werden meist eh gespooft. Du musst Dir ne Mail wie nen Brief vorstellen. Draussen auf dem Umschlag steht deine Emailadresse als Absender, aber ob der Brief da drin auch wirklich von Dir ist ist damit nicht bewiesen. Da hat lediglich einer deine Adresse als Absender hin gebastelt. Trotzdem bekommst Du aber die Mailer-Deamon Nachrichten. Hatte ich auch mal, auf einen Schlag 300 Mails, Boom . Passwort ändern, gut is.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
08.06.2015, 11:07 | #5 |
| Verhalten von Trojanern beim Mailversand Spoofen ist mir soweit bekannt. Ich kenne dieses Phänomen bei einzelnen E-Mails, aber für mich waren hierbei einige Punkte neu: - mehrere Nachrichten von unterschiedlichen IP-Adressen gleichzeitig - es waren ausschließlich geschäftliche Empfänger ausgesucht (soweit ich es beurteilen kann) - die E-Mail an sich als eine Antwort auf ein Fax, zielt auch auf den Geschäftsbereich ab Mir war bis dato eher ein planloses Vorgehen bekannt, aber hier hat man sich richtig Gedanken und Mühe gemacht. Passwort ändern ist immer gut, wobei hier im Mailheader weder ihre noch die IP-Adresse vom Mailprovider auftaucht, somit wurde hier nur die E-Mail Adresse missbraucht und auch nach einer Änderung kann dies weiterhin geschehen. Schönen Tag, Rainer |
08.06.2015, 20:32 | #6 | |
/// the machine /// TB-Ausbilder | Verhalten von Trojanern beim MailversandZitat:
__________________ --> Verhalten von Trojanern beim Mailversand |
08.06.2015, 20:43 | #7 |
| Verhalten von Trojanern beim Mailversand Nein, definitiv nicht, da es sich um keine ihr bekannten Empfänger handelt. Ich meinte die Kombination aus reinen Geschäftsadressen und einer eher geschäftlichen E-Mail anstatt "Rechnungen" o.ä. an alle gesammelten Adressen zu verschicken. |
Themen zu Verhalten von Trojanern beim Mailversand |
angeblich, anhang, euren, folge, folgendes, fremde, fremden, gehackt, hallo zusammen, heute, kleine, kleinen, konto, mailheader, meldungen, missbraucht, nachrichten, phänomen, rechner, trojaner, trojanern, urlaub, verhalten, versenden, woche |