Hallo liebe Helfer und Community,

ich entschuldige mich schonmal für die Wall of Text

also was ist geschehen?

am 31.06.16 ging ich morgens gegen 9:00 Uhr zur Arbeit und loggte mich von dort über Teamviewer auf meinem Heimrechner ein.
Es waren plötzlich Tabs in Chrome zusätzlich offen, die ich selbst nicht geöffnet hatte. Dabei handelte es sich ausschließlich um Seiten von Cryptowährungsbörsen. Auf den meisten Börsen hatte ich zum Glück keine Werte drauf. Alles war noch offen und zum Teil eingeloggt. Es wurde auch versucht Bitcoins zu stehlen, aber scheinbar habe ich den Hacker überrascht oder er machte eine Pause, die Transaktionen wurden zum Glück abgebrochen. Fast alle meine Konten sind 2FA geschützt, das schien aber nicht zwingend ein Hinderniss.

Auch ein Teil meiner lokalen Währungsbörsen waren geplündert, was den eigentlichen Schaden ausmacht.

Daraufhin erstmal Panik bekommen, sofort aufs Rad und heim (3 min). 360 Internet Security (zu dem Zeitpunkt mein Antivirenprogramm) bestimmt 10 mal drüberlaufen lassen. Bei den ersten paar Durchläufen fand es etwas.
Daraufin erkannte dann auch Malwarebytes keine Bedrohungen mehr.
Leider habe ich die Logdateien nicht gespeichert und 360 IS deinstalliert um ESET drauf zu machen. Aber aus meinem Browserverlauf kann ich sehen, dass es sich um die folgenden 3 Schädlinge gehandelt hat:


Ich erinnere mich auch das sie in meinem Roaming-Ordner in AdobeUpdate.exe (in verschiedenen tmp Unterordnern) gefunden wurden.

Von Google bekam ich auch Emails dass, sich mit meinem Account auf anderen Geräten eingeloggt wurde.
Daraufin erstmal den ganzen Tag damit verbracht Passwörter zu ändern.

Ich erinnere mich, dass ich am Vorabend eine Warnung von 360 IS hatte, die ich ignoriert hatte, da es sich scheinbar um ein AdobeUpdate handelte und 360 IS sehr oft falsch-Positive erkennt. Ich würde sagen, dass war mein Fehler. Ich bemerkte auch eher durch Zufall, dass zwei Dateien 11.zip und 22.zip in dem Ordner mit der Sync-Datei des Google Authenticators in meinem MEGA Verzeichnis nur kurz aufblinkten. Ein darauf erfolgter Scandurchlauf an dem Abend erbrachte keine Ergebnisse.

Jetzt hoffe ich mal, dass ich nichts vergessen habe.

Mir ist klar, dass die Coins weg sind, Cryptowährungen kann man nicht zurück holen. Dennoch würde es mich sehr stark interessieren, ob man nachverfolgen kann, was der Hacker alles so angestellt hat.
Dabei interessiert mich primär, ob es ihm möglich gewesen wäre ganze Dateien von meinem, und wichtiger noch, von dem Account meiner Partnerin zu klauen.

Alt 02.06.2016, 23:52   #2
/// Winkelfunktion
/// TB-Süch-Tiger™
Windows 10: Passwörter geklaut, Cryptowährungen gestohlen und offene Fragen - Standard

Windows 10: Passwörter geklaut, Cryptowährungen gestohlen und offene Fragen

Es waren plötzlich Tabs in Chrome zusätzlich offen, die ich selbst nicht geöffnet hatte.
Du hast mehr oder weniger blind einfach eine proprietäre Fernwartungslösung installiert? Damit du von überall auf deinen Heim-PC zugreifen kannst?

Du hast sicherlich dabei bedacht, dass damit JEDER Recher auf der Welt sich mit deinem Rechner connecten kann?

Was von den Daten kopiert wurde kann niemand sagen und herausfinden, also mach kurzen Prozess und ändere von einem sauberen/anderen Rechner aus alle Passwörter. Was er aber lokal von diesem Rechner abgegriffen hat kannst du NICHT mehr rückgängig machen.

Da dein Acc ein local Admin zu sein scheint, könnte er ALLES von diesem Rechner abgegriffen haben. Ob er das auch getan hat weiß nur die


Alt 03.06.2016, 00:19   #3
Windows 10: Passwörter geklaut, Cryptowährungen gestohlen und offene Fragen - Standard

Windows 10: Passwörter geklaut, Cryptowährungen gestohlen und offene Fragen

Da hast du wohl recht, ich schreibe mir das auch selbst zu. Die Passwörter muss er aber dennoch vorher schon bekommen haben. Genauso die 2FA Daten.

War jetzt natürlich nicht die Antwort, die ich hören wollte, aber die Wahrheit tut eben weh.

Teamviewer hab ich direkt runtergeschmissen.

Gibt es denn prinzipiell eine Fernsteuer Lösung die sicherer ist?

Alt 03.06.2016, 09:33   #4
/// Winkelfunktion
/// TB-Süch-Tiger™
Windows 10: Passwörter geklaut, Cryptowährungen gestohlen und offene Fragen - Standard

Windows 10: Passwörter geklaut, Cryptowährungen gestohlen und offene Fragen

Woher willst du wissen, dass er die Passwörter schon vorher hatte....versteh ich nicht. Je nachdem wie einfach dein Passwort war oder ob eine Lücke in TV bestand, kann er das PW erraten haben oder die Lücke genutzt haben.

Vgl auch mal Teamviewer leidet unter DoS-Angriff, streitet Sicherheitslücke ab | heise Security

Prinzipiell würde ich sagen gilt: je einfacher und proprietäter desto unsicherer. Bei TV wird auch immer wieder kritisiert, dass der hersteller das Teil als Backdoor missbrauchen kann.

Ich würde immer wenn es geht sowas wie SSH oder VPN verwenden. Aber das ist nunmal nicht mit zwei Klicks mal eben so eingerichtet.
Logfiles bitte immer in CODE-Tags posten


