ChatKult FORUM · Next 1.0.10
Forenübersicht » [ Technik & Multimedia ] » EMail-Würmer und DSL- Anschlüsse

EMail-Würmer und DSL- Anschlüsse

... nachdem ich heute mal wieder die LOG-Files meines Mailservers ausgiebig analysiert hab , ist mir aufgefallen, daß immer wieder von (sehr wahrscheinlich) DSL-Aschlüssen (T-Online) connects durchgeführt werden um über meinen Mailserver, der in dem Fall als Relay mißbraucht werden soll, EMails zu verschicken (SPAM ?!). Die Zieladressen sind haupsächlich Personen die hier in mX chatten (z.b. Peif, Proxis, nonosauger u.a.). Das läßt den Schluß zu, das sich hier einer der User %27n Wurm eingefangen hat. Als Absenderadresse hab ich u.a. auch einen alte von mir gesehen, die seit fast einem Jahr nicht mehr benutzt wird.

Glücklicherweise ist der Mailserver sicher konfiguriert und die Mails wurden abgewiesen.

Ich will mir nun nicht die Mühe machen, über die IP und T-Online den Absender-PC zu lokalisieren.

Ich will einfach nur ein weiteres Mal allen hier die Sinne schärfen ihre PC%27s besser abzusichern. Dank Flat und 23.59 Onlinezeit ist es Würmern und Trojanern ein leichtes in schlecht gesicherte Systeme einzudringen und diese dann als Mailrelay zum Spam oder Viren verschicken zu mißbrauchen.

Übrigens geht die derzeitige Rechtssprechung auch davon aus, daß Eigentümer schlecht gesicherter Systeme zur Verantwortung gezogen werden können, wenn deren Systeme für Angriffe auf andere Mißbraucht werden.

Mehrere (2-3) aktuelle Virenscanner mit entsprechenden Mailfiltern sollte jeder auf seinem PC installiert und funktionstüchtig haben.
... nach genauerer Analyse bin ich (sind wir :-grins) nun dahinter gekommen, daß alle "Angriffe" von einem PC im Raum Ulm erfolgen müßten.

Die Route führt bei jedem Versuch über:

ULM-EB1.ULM.DE.net.dtag.de

ich weiß nun nicht wer sich angesprochen fühlt aber ich werde der Sache mal weiter nachgehen ...
Puh, ich bin%27s nicht :-p Bin aber, denke und hoffe ich zumindest, auch ganz gut geschützt - zwei Virenscanner und eine Firewall, kein Outlook, kein IE, Javascript und Plugins für Mails und Newsgroups deaktiviert (das sollten alle Netscape-User tun!!) - da wird es hoffentich kein Wurm schaffen, sich häuslich bei mir niederzulassen.
Sorry wenn ich widersprechen muss Echolon, 2-3 Virenscanner (am besten alle mit Onlinescan und permanenten Virenschutz) stören sich im besten Fall gegenseitig, im schlimmsten Fall beisst es sich so heftig das das System extrem instabil wird.

Meiner Meinung nach ist es sinnvoller in einen wirklich guten Virenscanner Geld zu investieren und diesen dann (dank Lizenz) mit Updates auf dem laufenden zu halten. AdAware, ANTS und einige andere "spezialisierte" Scanner sollten natürlich auch nicht fehlen. Weiterhin ist auch das Pfegen des Systems eine häufig unterschätzte Notwendigkeit - Systemupdates helfen einem gegen diverse Schädlinge von Haus aus weiter. Einma in der Woche sollte dann das System komplett überprüft und aufgeräumt werden, Temporäre Dateien löschen, System und Daten auf Schädlinge scannen und danach noch einen Defrag (Speeddisk ist wesentlich flotter) - siehe da: Das System bedankt sich artig mit mehr Performance...

Der beste Schutz jedoch ist achtsamer Umgang mit dem Medium, wer alles saugt und ohne Überprüfung öffnet darf sich nicht beschweren wenn es kracht, ihr gebt ja auch nicht jedem Eure Autoschlüssel, oder?!



CoDeD
soweit ich weiß gibts inszwischen auch Virenscanner auf bootfähigen CD%27s

Ansonsten ist ein Echtzeit und Online -Schutz im privaten Bereich eigentlich unnütz. Im professionellen Bereich liegen die Dateien meist auf nem Server und werden dort geprüft. Sofern ich die Einfalltore in mein System absichere (EMail und Laufwerke) ist alles gut. Einmal die Woche scan reicht. Ich hab Sophos und H+B EDV Antivir seit Monaten einträchtig nebeneinander laufen. Scriptgesteuert einmal die Woche ein Scan über die ganze Platte.

Mails werden bei Eingang gefiltert und andere Dateien und Verzeichnisse bei Bedarf.

Naja und über Systempflege brauchen wir hier nicht reden, kostet nur unötigen Speicherplatz.

Aber solange unser allseits bekannten Mausschubser alles anklicken was sich nicht schnell genug vor dem Mauszeiger in Sicherheit bringen kann bin ich froh, daß alles was bei mir reinkommt mehrfach gefiltert wird.

Im Infekted-Verzeichnis hab ich schon nen schönen Zoo, ne Menge Würmer, ich sollte mal Angeln gehen...
soweit ich weiß gibts inszwischen auch Virenscanner auf bootfähigen CD%27s


Sicher gibt´s das, hab auch meinen Kaspersky mit aktuellen Datenbanken auf einer drauf für den absoluten worst case.

Ansonsten ist ein Echtzeit und Online -Schutz im privaten Bereich eigentlich unnütz. Im professionellen Bereich liegen die Dateien meist auf nem Server und werden dort geprüft. Sofern ich die Einfalltore in mein System absichere (EMail und Laufwerke) ist alles gut. Einmal die Woche scan reicht. Ich hab Sophos und H+B EDV Antivir seit Monaten einträchtig nebeneinander laufen. Scriptgesteuert einmal die Woche ein Scan über die ganze Platte.


Sorry, aber gerade Privatnutzer welche viel Daten aus dem Netz ziehen und wesentlich mehr Websites absurfen als ein Angestellter sind auf Onlineschutz angewiesen, in Firmennetzwerken werden auch nicht Gigabysteweise Daten per p2p geschaufelt, auf den heimischen DSL-Büchsen kommt das häufiger vor (siehe Volumenbegrenzung durch T-Online)... *fggg*

Serverbasierten Onlineschutz bietet kaum ein Provider in Deutschland, schön zu wissen das auf den Mailservern über den ich meinen Mailverkehr abwickle eine täglich aktualisierte Trend Micro AntiVirus Lösung nach den Biestern sucht, erspart mir die Mühe meinen Kaspersky zu erklären das ich versuchte Files nicht reparieren will sondern schlicht löschen. Kaspersky ist allerdings Gold wert wenn Kazaa zu Werke geht - meine Ignorelist wächst mit jedem Download... *fg*

Naja und über Systempflege brauchen wir hier nicht reden, kostet nur unötigen Speicherplatz.


:-spy

Aber solange unser allseits bekannten Mausschubser alles anklicken was sich nicht schnell genug vor dem Mauszeiger in Sicherheit bringen kann bin ich froh, daß alles was bei mir reinkommt mehrfach gefiltert wird.

Im Infekted-Verzeichnis hab ich schon nen schönen Zoo, ne Menge Würmer, ich sollte mal Angeln gehen...


Ich sag´s jetzt einfach mal, auch wenn´s dann von Wolfsblut wieder Schläge hagelt... *fg*

Windows 98 (geht bei ME und teilweise bei 2000)

Permanent aktive Tools:

ZoneAlarm Pro Personal Firewall (2 Netzwerkkarten WAN/LAN)
Kaspersky Anti-Virus
Port Sniffer (WAN)

Alle Woche mal:
adAware (jeweils frisch geupdatet)
aNTS

Sichert erst mal gegen alles was das Web hergibt, sofern ich mir nen neuen Virus einfange den Kaspersky noch nicht kennt habe ich gelitten - dieses Scenario war bis dato allerdings noch nicht am Start...


CoDeD

PS. Wolfi, jaaaaaa, ich habe auch Linux Rechner hier... :-grins
Da ich nun gerade am PC saß als mal wieder versucht wurde via meinem Mail-Server in meinem Namen Mails an User aus meetinx zu verschicken, hier nun Ausschnitte aus meinen log-Dateien:

mail.log
Nov 22 16:12:05 alpha postfix/smtpd[10570]: connect from p50915403.dip.t-dialin.net[80.145.84.3]
Nov 22 16:12:06 alpha postfix/smtpd[10570]: 2FE3A60A8: client=p50915403.dip.t-dialin.net[80.145.84.3]
Nov 22 16:12:06 alpha postfix/smtpd[10570]: reject: RCPT from p50915403.dip.t-dialin.net[80.145.84.3]: 554 <beast@tierone.de>: Recipient address rejected: Relay access denied; from=<Henk@TheSourcerer.NET> to=<beast@tierone.de>
Nov 22 16:12:11 alpha postfix/smtpd[10570]: disconnect from p50915403.dip.t-dialin.net[80.145.84.3]
Nov 22 16:33:49 alpha postfix/smtpd[10646]: connect from p50915403.dip.t-dialin.net[80.145.84.3]
Nov 22 16:33:50 alpha postfix/smtpd[10646]: 1932ABA6D: client=p50915403.dip.t-dialin.net[80.145.84.3]
Nov 22 16:33:50 alpha postfix/smtpd[10646]: reject: RCPT from p50915403.dip.t-dialin.net[80.145.84.3]: 554 <nelli_99@gmx.de>: Recipient address rejected: Relay access denied; from=<Henk@TheSourcerer.NET> to=<nelli_99@gmx.de>Nov 22 16:33:55 alpha postfix/smtpd[10646]: disconnect from p50915403.dip.t-dialin.net[80.145.84.3]


traceroute
traceroute to 80.145.84.3 (80.145.84.3), 30 hops max, 38 byte packets
1 torweg (192.168.120.100) 1.435 ms 0.670 ms 0.597 ms
2 10.129.1.44 (10.129.1.44) 75.706 ms 15.973 ms 15.097 ms
3 Core-R-1-RBS-BB1.berlikomm.net (217.9.40.2) 16.020 ms 16.714 ms Core-R-1-RBS-BB2.berlikomm.net (217.9.40.66) 16.527 ms
4 Core-R-1-NDA-BB1.berlikomm.net (217.9.40.12) 18.181 ms 68.474 ms 15.935 ms
5 L3-GW.berlikomm.net (217.9.41.218) 17.487 ms 19.204 ms 16.942 ms
6 62.67.32.153 (62.67.32.153) 17.175 ms 17.975 ms 82.225 ms
7 unknown.Level3.net (195.122.132.146) 18.984 ms 17.817 ms 18.697 ms
8 so-1-0-0.mp1.London1.Level3.net (212.187.128.1) 39.052 ms 39.962 ms 109.394 ms
9 gigabitethernet1-0.core1.London1.Level3.net (212.187.131.13) 40.670 ms 40.256 ms 41.000 ms
10 DTAG-Level3.level3.net (212.187.131.82) 121.943 ms 43.986 ms 45.906 ms
11 ULM-EB1.ULM.DE.net.dtag.de (62.154.58.106) 48.814 ms 121.904 ms 48.439 ms
12 217.237.156.1 (217.237.156.1) 79.773 ms * *
13 p50915403.dip.t-dialin.net (80.145.84.3) 139.465 ms 272.192 ms *

... der (ausfürliche) Postscan läuft noch. Das Ergebnis kommt demnächst hier rein:-shy

portscan
Starting nmap V. 3.00 ( www.insecure.org/nmap/ )
Interesting ports on p50915403.dip.t-dialin.net (80.145.84.3):
(The 65527 ports scanned but not shown below are in state: closed)
Port State Service
135/tcp filtered loc-srv
136/tcp filtered profile
137/tcp filtered netbios-ns
138/tcp filtered netbios-dgm
139/tcp filtered netbios-ssn
1025/tcp open NFS-or-IIS
5000/tcp open UPnP
20176/tcp open unknown
Remote operating system guess: Windows Millennium Edition (Me), Win 2000, or WinXP

Nmap run completed -- 1 IP address (1 host up) scanned in 1211 seconds


Ich bitte nochmal ausdrücklich darum, sofern sich jemand wiedererkennt dieses Problem zu beheben. Da es langsam wie ein gezielter Angriff aussieht werde ich in den nächsten Tagen mit Hilfe der Uhrzeiten und IP-Adressen bei der Telekom vorsprechen dieser Sache nachzugehen.

Hmm.

Der Host ist für mich derzeit nicht erreichbar oder filtert inzwischen ICMP. Macht nix.
Weiteres per eMail - ich sitz aber noch dranne und hoff dass Du mich mit frischen Adressen versorgst. *g*

Ansonsten: Logs an abuse@t-ipnet.de - die sind meist freundlich und schauen es sich zumindest an. :o)

Kleiner Nachsatz... das Ergebnis des Portscans und die Funktionsweise des Relaying-Versuchs sind unter aller Kanone. Kein Grund, schlecht zu schlafen oder so. *g*
... und es geht weiter ...

nachdem nun einige Wochen lang Ruhe war, häufen sich in den letzten Tagen wieder die Versuche in meinen Mail-Server einzubrechen.

Als Empänger-Adressen werden fast ausschließlich mX-User angegeben (am 23.12. z.B. Pred und Kira) und die gefälschte Absender-Adresse ist meine ehemalige "Henk@TheSourcerer.NET" ... da diese Adresse schon seit ca 6 Monaten von mir nicht mehr benutzt wird sind alle Emails die von dieser kommen als gefälscht zu betrachten. Bitte nicht öffnen, da ich nicht weiß von wem und mit welchem Inhalt diese verschickt werden.

Ich hab mit heutigem Tage das T-Online-Abuse Team über die Vorfälle benachrichtigt und werde in Absprache mit denen Strafanzeige erstatten.
Hi, lösch aufjeden fall dein Adressbuch (vorher addys sichern) sonst bekommt jeder der drin steht auch diesen Wurm (nur wenn er sich weiterverbreitet).

Slip
Wen meinst Du , Slip ?

mich hoffentlich nicht. Sonst wäre das der Beweis, daß Du diesen Thread entweder nicht richtig gelesen oder nicht verstanden hast.

Ich habe keinen Wurm und außer vielleicht mal %27n CoCo.sh werd ich auch keinen bekommen. :-grins

Das hat einige Gründe die ich hier nicht schon wieder aufführen muß sonst heißt es wieder ich prolle mit meinen Linuxkenntnissen rum.
Gibt%27s denn Neuigkeiten, was dein eigentliches Problem betrifft? Heißt: habt ihr das Schwein? *fg*
Schön das ich nicht in der Liste stehe oder gar gespammt werde. So lange es die anderen trifft mir latte.
Und Echo, ähm Linux hin oder her wieso setzt du kein Access Denied auf die Adresse ??
Und wieso nutzt du nicht Port Attack Response ?? soweit ich weiß hat Linux nen Tool das bei solchen "Zugriffen" oder Angriffen, wie auch immer, automatisch Agressiv zurück spammt, oder irre ich ??

Nuja im schlimmsten Fall, muß man Kriminelles mit Kriminellen Mitteln schlagen gell :-grins

3 Finger schwingt...
YOda
Oh dann habsch net richtig gelesen, tut mir leid.

Aber damnn weist du ja was zu machen ist wenn du mal viren haben solltest,gg.

Slip
@slip

ich verwalte hier ein kleineres Netz mit diversen Mitarbeitern die gerade mal wissen welches Kabel wo ran muß. Ich weiß ganz bestimmt was ich zu tun hab wenn ich mal %27n Virus haben sollte aber ganz bestimmt werde ich nicht das Adressbuch löschen. Noch ein Rat von nem über 30jährigem altem Sack. Rede in Deinem weiteren Leben doch besser immer von Dingen die Du auch verstehst.

ach so ... *plonk*

P.S. :-grins ma guggen wer nu wieder nicht weiß was gemeint ist ... bestimmt
Du Troll, du... ; )