Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Alles rund um Mac OSX & Linux (https://www.trojaner-board.de/alles-rund-um-mac-osx-linux/)
-   -   Linux Mint 13 MATE 64 bit - wahrscheinlich Netzwerk gehijacked (https://www.trojaner-board.de/135466-linux-mint-13-mate-64-bit-wahrscheinlich-netzwerk-gehijacked.html)

subvision1 23.05.2013 21:43

Linux Mint 13 MATE 64 bit - wahrscheinlich Netzwerk gehijacked
 
Hallo und guten Tag.

Vorgestern hatte ich folgendes Problem: Ich war mit Linux Mint 13 und dem Firefox (aktuell) im Internet auf Facebook. WLan habe ich immer aus. Bis dahin benutzte ich "Kabelnetzwerk". Mitten in der Facebooksession wurde das Internet dann getrennt (laut meinem ISP für 16 Sekunden) und das System verband sich mit "Kabelnetzwerk 1". Alle Versuche, mich mit Kabelnetzwerk zu verbinden, schlagen fehl, da Kabelnetzwerk ausgegraut ist. Ich habe jetzt Angst, daß ein Hacker mich in sein Netzwerk gelotst hat, ein kompromittiertes Netzwerk.

Daraufhin habe ich eine Neuinstallation von Linux Mint vorgenommen (gleiche Version), und da fiel mir auf, daß ebenfalls bei Benutzung der DVD im Live-Modus nur Kabelnetzwerk 1 verfügbar ist. Ich habe im IRC auf dem Linux Mint Server nachgefragt, und mehrere Leute sagten mir, das wäre aller Voraussicht nach nur ein Bug im Netzwerkmanager, einer sagte mir sogar, ich solle das Internet nicht mehr benutzen.

ifconfig zeigt nur 2 Adapter an, eth0 (ethernet) und lo (loopback?). who und w zeigen nur einen Benutzer an, mich. Auch sonst scheint alles in Ordnung, aber ich habe jetzt das Gefühl, daß Jemand mein Surfverhalten beobachtet und meine Passwörter notiert.

Der springende Punkt ist, daß ich im September/Oktober letzten Jahres beim Nutzen von Windows 7 gehackt wurde. Dabei wurde zuerst ein neues Netzwerk gefunden. Ich wählte aus den 3 Optionen "Ich bin zu Hause". Daraufhin verband sich der Hacker mit meinem System, brach aus der Netzwerkumgebung aus und erreichte Adminrechte. Dann installierte er per Exploit das TDL4 Rootkit.

Das ist der Grund, warum ich bei Betreten von "Kabelnetzwerk 1" gleich Bauchschmerzen bekam. Die Vorgehensweise ist identisch mit dem Windows Hack.

Wer kann mir helfen? Bin ich nur paranoid oder habe ich Grund, mir echte Sorgen zu machen?

Vielen Dank im Voraus.

cosinus 23.05.2013 22:14

Hallo,

dass man dich in ein "böses" Netzwerk gelotst hat, kann ich mir kaum vorstellen. Ich hab es zwar auch noch nicht erlebt, dass sich der Name von Kabelnetzwerk zu Kabelnetzwerk1 ändert, aber das allein ist noch kein Hinweis für deine Vermutung.

Zitat:

ifconfig zeigt nur 2 Adapter an, eth0 (ethernet) und lo (loopback?).
Das ist richtig. WLAN hast du ja deaktiviert.

Zitat:

Das ist der Grund, warum ich bei Betreten von "Kabelnetzwerk 1" gleich Bauchschmerzen bekam. Die Vorgehensweise ist identisch mit dem Windows Hack.
Kabelnetzwerk1 und Kabelnetzwerk gibt es noch beide? Die Konfigdateien dazu solltest du im Verzeichnis

Code:

/etc/NetworkManager/system-connections/
finden. Wie viele bzw. welche Dateien werden dir da aufgelistet?

subvision1 23.05.2013 22:25

Zitat:

Zitat von cosinus (Beitrag 1068862)
Kabelnetzwerk1 und Kabelnetzwerk gibt es noch beide? Die Konfigdateien dazu solltest du im Verzeichnis

Code:

/etc/NetworkManager/system-connections/
finden.

Ja, es gibt Kabelnetzwerk (ausgegraut) und Kabelnetzwerk 1 (was aktiv ist)

Zitat:

Zitat von cosinus (Beitrag 1068862)
Wie viele bzw. welche Dateien werden dir da aufgelistet?

Es werden keine Dateien aufgelistet. Ich dachte, ich sehe schwer und hab "verborgene Dateien anzeigen" aktiviert aber auch hier nix. Keine Dateien.

cosinus 23.05.2013 22:27

Mach es über die Konsole mit

Code:

ls -lha /etc/NetworkManager/system-connections/

subvision1 23.05.2013 22:33

Hier das gewünschte Ergebnis:

Code:

insgesamt 8,0K
drwxr-xr-x 2 root root 4,0K Apr 12  2012 .
drwxr-xr-x 5 root root 4,0K Mai 23 00:32 ..


cosinus 23.05.2013 22:42

Hm...:confused: ich denke Mint mit MATE tickt etwas anders als das Xubuntu, welches ich gerade nutze :confused:

Versuchen wir mal die Dateien, die ich suche zu lokalisieren mit

Code:

find /etc | grep -i kabelnetz

subvision1 23.05.2013 22:51

Bittesehr:

Code:

find: "/etc/cups/ssl": Keine Berechtigung
find: "/etc/ssl/private": Keine Berechtigung


cosinus 23.05.2013 22:56

Mhh...der Netzwerkmanager von Linux Mint MATE scheint anders zu ticken als der den ich unter Xubuntu 12.04.2 gerade hab. Kann ich jetzt so nicht sagen, müsste ich mal ausprobieren in einer VM. Aber ich glaube auch eher dass es ein Bug ist.

Du hast deswegen alles extra neu installiert? :wtf:

subvision1 23.05.2013 23:02

Zitat:

Zitat von cosinus (Beitrag 1068903)
Mhh...der Netzwerkmanager von Linux Mint MATE scheint anders zu ticken als der den ich unter Xubuntu 12.04.2 gerade hab. Kann ich jetzt so nicht sagen, müsste ich mal ausprobieren in einer VM. Aber ich glaube auch eher dass es ein Bug ist.

Du hast deswegen alles extra neu installiert? :wtf:

Ja, hab ich. Was mich wundert, ist, wie ich in meinem Eingangspost beschrieben habe, daß selbst mit der Live DVD nur Zugriff auf Kabelnetzwerk 1 möglich ist. Vorher war das das Kabelnetzwerk. In der Live DVD ist Kabelnetzwerk ebenfalls ausgegraut und Zugriff ist nur auf Kabelnetzwerk 1 möglich.

Es scheint, als sei mein BIOS oder die Netzwerkkarte gehackt. In einer weiteren Partition auf dem System habe ich nämlich noch Windows 7 liegen. Ich betreibe Dual Boot und nutze Windows 7 für Spiele.

Sorry, aber der Windows Hack im Oktober hat mich paranoid gemacht. Ich hoffe sehr, daß wir nix finden. Aber ich sehe Zusammenhänge vom Hack vom Oktober, daher hab ich Angst.

Fragerin 24.05.2013 07:21

So etwas ähnliches hat es in unserem WLAN gegeben. Wäre natürich auch für mich interessant zu erfahren, ob das vielleicht gefährlich ist? Halte ich aber für unwahrscheinlich. Soll ich das mal genauer beschreiben, wäre das hilfreich oder eher kontraproduktiv für die Lösung des hiesigen Problems?

cosinus 24.05.2013 08:09

Zitat:

Zitat von subvision1 (Beitrag 1068907)
Es scheint, als sei mein BIOS oder die Netzwerkkarte gehackt.

Bitte keine voreilig-hysterische Schlussfolgerungen ziehen

cosinus 24.05.2013 10:31

So, hab jetzt Mint13 mit MATE Desktop in der VM am Laufen aber erstmal nur als Livemodus.
Das "Wired Network" (oder eben "Kabelnetzwerk") ausgegraut ist, ist völlig normal, das ist die - ich nenne es mal - Rubrikbezeichnung, darunter stehen alle kabelbasierten Netzwerkprofile zB "Wired Connection 1" (oder eben Kabelnetzwerk1)

Wenn WLAN aktiv ist, würde da auch noch eine ausgegraute Rubrik wireless stehen

http://www.muktware.com/sites/defaul...t11/DHCP-1.png

Und dann darunter die gefundene WLANs

Also gibt es hier überhaupt keinen Anlass zur Hysterie :) ist ja völlig ok, wenn einem etwas fremdartig vorkommt, aber das ist noch lange kein Grund gleich alles plattzumachen. Ruhe bewahren und nachsehen.


Und achja, wenn du "Kabelnetzwerk 1" aktiviert hast, steht auch im besagten Verzeichnis

Code:

/etc/NetworkManager/system-connections/
die Konfigdatei mit dem gleichen Namen.

subvision1 24.05.2013 14:32

Zitat:

Zitat von cosinus (Beitrag 1069040)
Und achja, wenn du "Kabelnetzwerk 1" aktiviert hast, steht auch im besagten Verzeichnis

Code:

/etc/NetworkManager/system-connections/
die Konfigdatei mit dem gleichen Namen.

Also bei mir sieht das Netzwerk anders aus und die Optionen, die du in einem Fenster hast, kann ich nur mit einmal Rechtsklick und einmal Linksklick aufrufen. Benutzt du die 32 Bit Version?

In /etc/NetworkManager/system-connections/ steht absolut nichts. Keine Datei, nix.

Plötzlich wurde ein neues Netzwerk gefunden. Was hat das zu bedeuten? Wie kann ich herausfinden, ob mich Jemand in ein "böses" Netzwerk gelockt hat? Ich wette, wenn ich Windows 7 starte, wird auch ein neues Netzwerk gefunden, darum traue ich mich gar nicht erst.

Also, wie muß/sollte ich jetzt vorgehen?

cosinus 24.05.2013 14:48

Der Screenshot ist nicht meiner, den hab ich aus dem Web nur um das besser zu verdeutlichen warum Kabelnetzwerk bzw. in diesem Fall "wired network" ausgegraut ist.

Zitat:

In /etc/NetworkManager/system-connections/ steht absolut nichts. Keine Datei, nix.
Hm...kann sein, dass man die erstmal sich anschaueen und "bearbeiten" muss, damit die da abgelegt wird.
Ist aber auch völlig irrelevant, Kabelnetzwerkverbindung 1 ist völlig legitim.

Zitat:

Plötzlich wurde ein neues Netzwerk gefunden. Was hat das zu bedeuten? Wie kann ich herausfinden, ob mich Jemand in ein "böses" Netzwerk gelockt hat? Ich wette, wenn ich Windows 7 starte, wird auch ein neues Netzwerk gefunden, darum traue ich mich gar nicht erst.
Würdest du auch mal genauer beschrieben was du da immer für neue Netzwerke meinst? Ich versteh hier nur Bahnhof :glaskugel:
Man kann von außen deinen Rechner nichtmal eben physikalisch mit einem anderen Netwerk verbinden, wie soll das gehen? Per Software das LAN-Kabel abstecken, erweitern und auf nen anderen Router stecken oder woe? :D

subvision1 24.05.2013 15:08

Zitat:

Zitat von cosinus (Beitrag 1069323)
Würdest du auch mal genauer beschrieben was du da immer für neue Netzwerke meinst? Ich versteh hier nur Bahnhof :glaskugel:
Man kann von außen deinen Rechner nichtmal eben physikalisch mit einem anderen Netwerk verbinden, wie soll das gehen? Per Software das LAN-Kabel abstecken, erweitern und auf nen anderen Router stecken oder woe? :D

Als ich im Oktober letzten Jahres Windows7 verwendete, wurde nach meinem Urlaub plötzlich ein neues Netzwerk gefunden, ich wählte "Ich bin zu Hause". Daraufhin verband sich der Hacker mit meinem Rechner, brach aus der Netzwerkumgebung aus, erreichte Adminrechte und installierte schließlich das TDL4 Rootkit per Exploit, das eine 300 MB X: Partition erstellte und von dort aus operierte.

Jetzt, mit Linux Mint, wurde ebenfalls wieder ein neues Netzwerk gefunden. Während ich auf Facebook surfte, wurde (laut meinem ISP) die Internetverbindung für 16 Sekunden unterbrochen und mein Rechner verband sich mit dem neuen "Kabelnetzwerk 1" anstatt mit "Kabelnetzwerk", wie vorher.

Das ist der Grund, warum ich mittelmäßig aufgebracht bin, denn das ist genau die Methodik, mit der "mein" Hacker arbeitet.

Was soll ich jetzt machen? Es scheint mir so zu sein, als hätte er mir sein Netzwerk aufgezwungen und ich weiß nicht, was er machen wird. Diese Methode scheint unüblich zu sein, ich habe jedenfalls mit Google nichts gefunden. Die Methode ist aber äußerst effektiv, wie ich eben beschrieben habe. Ich muß zugeben, daß ich nicht genau weiß, was der Hacker da im Einzelnen macht, aber er weiß, was er tut.

Ich habe im Oktober Anzeige bei der Polizei gestellt und die konnten mir nicht helfen (Verfahren wurde eingestellt), weil die IPs nicht bei den Providern gespeichert werden. Im Falle eines Hackerangriffs bin ich also völlig schutzlos.

Ich hoffe, das war verständlich. Wie soll ich jetzt vorgehen?


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:49 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55