felix56
Goto Top

Servermissbrauch

Hallo Zusammen

Mir wurde vom meinem Internet-Provider mitgeteilt, dass ab meinem ADSL-Anschluss Viren verschickt wurden. Nach einer Ueberprüfung des Systems konnte ich keine Viren finden. Wie ist das möglich? Der ADSL-Anschluss ist an einem W2K-Server. Es ist ein Proxi/Firewall (WinGate) installiert. Wie kann ich feststellen ob jemand den Server missbraucht und wie kann ich das verhindern?

Bin für jede Hilfe sehr dankbar.

Gruss
Felix

Content-Key: 14478

Url: https://administrator.de/contentid/14478

Ausgedruckt am: 28.03.2024 um 13:03 Uhr

Mitglied: BartSimpson
BartSimpson 16.08.2005 um 18:58:22 Uhr
Goto Top
das du auf dem Server keine Viren gefunden hast ist nicht verwunderlich. Er hat sich falls du wirklich genackt worden bist, eine Hintertür in dein System gebaut. Und wenn er Viren verschicken will, logt er sich ein, und sendet sie. Ich schätze mal, das er entwerder ein Bug im Windows oder der Firewall ausgenutzt hat. Haste was laufen, was dei System überwacht?
Mitglied: superboh
superboh 17.08.2005 um 02:23:05 Uhr
Goto Top
Und Du bist Dir auch sicher dass Dir Dein Provider das mitgeteilt hat und dass das keine gefälschte Mail war?

Ausserdem ... bei einem ADSL-Zugang bekommt man in der Regel eine Adresse per DHCP zugewiesen und die ändert sich dann in der Regel bei jedem neuen Verbindungsaufbau.

Was genau hat Dein Provider Dir denn mitgeteilt?
Mitglied: felix56
felix56 17.08.2005 um 09:06:07 Uhr
Goto Top
Hallo BartSimpson, Hallo superboh (Thomas)

Erst mal vielen Dank für Eure Antwort.

Zu BartSimpson:
Ich habe nichts laufen was das System überwacht. Kannst Du mir was empfehlen?

Zu superboh (Thomas):
Ich habe mit meinem Provider telefoniert und er bestätigte das Mail.

Auszug aus dem Mail:
Wir haben von Bluewin-Kunden, Kunden anderer Anbieter und/oder Internet-
Providern Viren-Warnungen erhalten, welche auf Ihren Internet-Account bei
Bluewin zurückzuführen sind.

Gruss
Felix
Mitglied: BartSimpson
BartSimpson 17.08.2005 um 10:09:27 Uhr
Goto Top
Für Windows ist mir nix bekannt. Unter Linux benutze ich tripwire
Mitglied: superboh
superboh 20.08.2005 um 06:42:15 Uhr
Goto Top
Ich gehe mal davon aus dass Bluewin der Provider ist, oder?

Also wenn dem wirklich so ist und der Provider das wirklich nachvollziehen kann, dann sollte er auch in der Lage sein, Dir Hinweise zu geben, wann genau diese Vorfälle denn waren und evtl. auch wohin die Mails gingen.
Wie kommt denn der Provider auf Dich als Übeltäter? Über die IP-Adresse im Kopf der infizierten Mails oder anhand Deiner eMail-Adresse?
Sollte diese Mitteilung des Providers aber nur darauf beruhen, dass sich Kunden beschwerd haben, dass sie Mails mit Deiner eMail-Adresse als Absender bekommen haben, dann ist es falscher Alarm, denn die meisten Viren schreiben mittlerweile falsche Absender-Adressen in die Mails. Der Empfänger meint dann natürlich dass die Mail wirklich von demjenigen kommt.

Sollte der Verdacht auf IP-Adressen beruhen, die Dein Provider für die Zeit des Versendens der infizierten Mails Dir zuordnen kann, dann solltest Du mal an Deiner Firewall den SMTP-Port sperren. Somit merkst Du recht schnell, wer oder was da Mails versendet.

Ob Du Dir einen Trojaner eingefangen hast, kannst Du mit Tools wie "HijackThis", "AdAware" und evtl. dem " RootkitRevealer" (http://www.sysinternals.com/Utilities/RootkitRevealer.html) herausfinden.