Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   CERT-Bund meint, dass wir mit dem Trojaner Hupigon/Graftor infiziert sind -- wie vorgehen? (https://www.trojaner-board.de/201945-cert-bund-meint-trojaner-hupigon-graftor-infiziert-vorgehen.html)

gregbau 07.06.2021 07:40

CERT-Bund meint, dass wir mit dem Trojaner Hupigon/Graftor infiziert sind -- wie vorgehen?
 
Hallo Board,

meine Firma hat von CERT-Bund den Hinweis bekommen, dass lt. einer "vertrauenswürdigen externen Quelle" verdächtiger Traffic von einem unserer PCs erfolgt sei, siehe nachstehende Tabelle:

https://i.imgur.com/xqzFtTx.png

Kann man aus der Tabelle schon etwas entnehmen? Wird vom CERT-Bund oder deren Quellen tatsächlich der Inhalt des Traffic gescannt, oder wie kommen die auf die Diagnose "Hupigon"?

Ich werde heute an dem PC sein. Wie sollte ich am besten vorgehen, um eine fragliche Infektion zu diagnostizieren?

Vielen Dank schon mal

cosinus 07.06.2021 08:43

Zitat:

Ich werde heute an dem PC sein.
Kannst du mal verraten warum es genau "der" PC sein soll und dann exakt keine Details darüber verlierst? :wtf:

gregbau 07.06.2021 09:10

Zitat:

Zitat von cosinus (Beitrag 1753868)
Kannst du mal verraten warum es genau "der" PC sein soll und dann exakt keine Details darüber verlierst? :wtf:

Ja klar mach ich. Es liegt folgende Info vor, und in dem verpixelten Bereich unten steht "PC-Name.Firmendomain.com", wobei "PC-Name" mit dem Gerätenamen aus der Windows-Gerätespezifikation des fraglichen PC übereinstimmt:

https://i.imgur.com/QeOFWgv.png

cosinus 07.06.2021 09:12

Also so wird das nichts. Oder glaubst du im Ernst, mit einem Screenshot wissen wir genau was mit dem System nun los ist?

Hinweise für Hilfesuchende mal lesen?

gregbau 07.06.2021 09:14

Ich bin ja noch nicht an dem PC. Es ist mein privater PC, der im Rahmen einer Dienstleistung von mir in der Firma steht und von mir selbst betreut wird. Der IT-Support der Firma hat keinen Zugriff auf den PC.

Vor allem würde mich interessieren, woraus der CERT-Bund auf die Hupigon-Infektion geschlossen haben will, falls man hierzu schon etwas sagen kann.

cosinus 07.06.2021 09:21

Dann musst du dich zum PC begeben und die Logs erstellen und hier posten.
Oder erwartest du jetzt ernsthaft handfeste Aussagen ohne auch nur der Spur einer Info?

gregbau 07.06.2021 09:30

Zitat:

Zitat von cosinus (Beitrag 1753872)
Dann musst du dich zum PC begeben und die Logs erstellen und hier posten.

Bin so gut wie unterwegs.

Es wäre halt interessant bzw. wichtig zu erfahren, wie aus eurer Erfahrung heraus der CERT-Bund von dem abgebildeten Traffic auf die konkrete Infektion geschlossen haben will, falls man hierzu etwas sagen kann.

https://bit.ly/CERT-Bund

Oder ob das vielleicht sogar nach einem False Positive aussieht.

Die Logs erstelle ich wie gesagt schnellstmöglich und poste sie dann hier.

cosinus 07.06.2021 09:39

Erklär doch erstmal das hier:

Zitat:

verdächtiger Traffic von einem unserer PCs erfolgt sei
Da steht was von irgendeinem PC aber du legst dich genau auf diesen einen Rechner fest. Warum? Verschweigst du da etwas?

gregbau 07.06.2021 09:41

Habe ich doch gerade geschrieben:

Zitat:

Zitat von gregbau (Beitrag 1753869)
Es liegt folgende Info vor, und in dem verpixelten Bereich unten steht "PC-Name.Firmendomain.com", wobei "PC-Name" mit dem Gerätenamen aus der Windows-Gerätespezifikation des fraglichen PC übereinstimmt:

https://i.imgur.com/QeOFWgv.png

Dort ist am unteren Rand zu sehen, dass zwischen meinem PC und dieser fraglichen IP-Adresse der angeblich verdächtige Datenverkehr erfolgte.

cosinus 07.06.2021 09:48

Also mit diesem ganzen verschleiern und verpixeln machst du es einem Helfer echt nicht leicht, nachvollziehbare Infos sehen für mich anders aus. Wie ein interner Rechnername irgendwo nach draußen kommt ist auch nicht gerade logisch. Interne Hostnames hat kein öffentlich DNS-Server.

Bringt jetzt auch nicht mehr weiter herumzudiskutieren, was wir brauchen sind die Logs wie in den Hinweisen beschrieben ist.

M-K-D-B 10.06.2021 12:02

Fehlende Rückmeldung
Dieses Thema wurde aus unseren Abos gelöscht. Somit bekommen wir keine Benachrichtigung über neue Antworten.
Solltest Du das Thema erneut brauchen, schicke uns bitte eine Erinnerung inklusive Link zum Thema.

Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner schon sauber ist.

Jeder andere bitte hier klicken und ein eigenes Thema erstellen!


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:46 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131