Unbekannten Trojaner/Keylogger eingefangen?

Hallo,

ich glaube ich habe ein ernsthaftes Problem.
Ich hatte vor gut einem Monat auf einmal ein sehr hohes Daten aufkommen über den Router, was nicht von mir stammte und in der Zeit wurden 8 Wlan Verbindungen angezeigt, die auch nicht von mir stammen. Ich habe kurzer Hand alle Verbindungen gelöscht und das Wlan über die Push button Methode gesichert und extra noch mit einem starken Passwort versehen (langer Versprecher von nem Freund mit einer Zahlenkombination), auf das garantiert keiner kommt. Seit dem habe ich zwar keine Verbindungen im Router mehr, aber genau dieses neue Passwort (nur ca. 2-3 paar Wochen alt) wurde heute von jemandem benutzt, um auf meinen World of Warcraft account zuzugreifen.
Avira zeigt keine Viren/Trojaner an und ich habe vorsichtshalber nochmal ein paar Online Virenscanner drüber laufen lassen, alles ohne Ergebnis.
Ich frage mich jetzt, wie jemand an dieses Passwort kommt, es existiert allein in meinem Kopf.
Habe ich da vielleicht doch etwas auf dem PC und wie finde ich es?

Hoffe ihr könnt mir helfen.

Danke, Kudel

Da Du ja deutliche Indikatoren für einen Missbrauch hast, würde ich dem Risiko mit drastischen Maßnahmen begegnen.
Auf jeden Fall sollte man hier sicherheitshalber den Rechner komplett putzen (Rücksicherung oder Neuinstallation) und dann alle Kennworte (lokal und im Netz) ändern.
Die Ursache muss aber gar nicht im Rechner selbst liegen. Die Angriffsvektoren sind da mannighaftig: Mehrfach genutztes Kennwort, Eingabe auf gefakter Webseite, Hardwaremanipulation, unverschlüsselte Verbindungen …

Ciao, Allesquatsch

Hallo,

aber genau dieses neue Passwort
(nur ca. 2-3 paar Wochen alt) wurde heute von jemandem
benutzt, um auf meinen World of Warcraft account zuzugreifen.

http://www.heise.de/newsticker/meldung/Accountklau-i…

HTH,

Sebastian

Hi auch,

sehr vage ist das alles, und schlecht zu beweisen, und nur auf pures Raten hin Aktionen setzen würde ich auch nicht.
.

Ich frage mich jetzt, wie jemand an dieses Passwort kommt, es
existiert allein in meinem Kopf.
Habe ich da vielleicht doch etwas auf dem PC und wie finde ich
es?

Wenn ich grob zusammenreime was ich weiß und was technisch gesehen wahrscheinlich ist, könnte es sowas sein wie die AVM Fritzbox (mit alter Firmware) bis etwa 11/2012 hatte: man konnte durch eine grobe Sicherheitslücke von außen an die Router-Passwörter kommen. Nehmen wir mal an, das wäre der Fall, und dieser jemand würde dann darauf spekulieren, dass Du dasselbe Passwort auch bei WoW verwendest, dann wäre das Rätsel soweit mal gelöst.

Im Fall der Fritzbox hieß das, Firmware updaten, neues Passwort setzen, fertig. Ich weiß auch nicht ob es noch geht, aber bei älteren Fritzbopxen könnte man die Konfig-Passwörter auch aus der Sicherungsdatei herauskitzeln, vielleicht ist das der Weg zu Deinem Passwort gewesen?

Ein Keylogger auf dem PC würde natürlich in etwa denselben Effekt haben. Mein Neffe hat dieses Spielchen monatelang mit seinem Vater getrieben: er hat sich den PC in einem unbeobachteten Augenblick geschnappt, einen Keylogger draufgemacht und dem Virenscanner gesagt, er soll ihn ignorieren --> Papis Versuche, den Sohnemann danach die Online-Zeit durch Aussperren aus dem Router zu begrenzen waren jeweils nur von kurzer Dauer :smile:

Keylogger gibt es übrigens auch als Hardware, für unter 100 Euro, zum Zwischenstecken ins Tastaturkabel oder zum Einbau in die Tastatur, die nobleren haben sogar einen WLAN Teil, man kann dann die geloggten Keys bequem vom Nebenraum aus abfingern. Sowas könnte man theoretisch sogar ins PC Gehäuse einbauen. Virenscanner können so einen Stecker unmöglich finden.

Ältere Funktastaturen kann man übrigens relativ leicht abhören.

Hoffe ihr könnt mir helfen.

Danke, Kudel

Ich weiß nicht, wie alt Du bist, und wer sonst noch in Deiner Nähe lebt der sowas durchziehen könnte. Zugang zu WoW klingt jetzt eher nach Jugendlicher (Entschuldige, wenn Du der Papi sein solltest, oder ein alleinstehender 60-jähriger Single, dann liege ich halt falsch). Hast Du Geschwister oder Freunde, die sich unbemerkt an Deinem Computer zu schaffen machen könnten? Nachbarn eventuell? AUßer für den Fritzbox-Hack ist es immer erforderlich, dass der Angreifer entweder Zugang zum PC hat, oder in unmittelbarer Nähe wohnt.

Eventuell hilft Dir diese Überlegung?

und was mir auch noch etwas seltsam scheint: hätte der Angreifer einen Keylogger auf Deinem Rechner, dann hätte er wohl auch Dein richtiges WoW Passwort in der Hand - wieso sollte er das Passwort des Routers überhaupt eingeben? Ich finde, das spricht entweder gegen den Keylogger auf dem PC und für den Router-Hack (eventuell über die Sicherungsdatei) , doer dafür dass der Keylogger inzwischen entfernt wurde (den Tastatur-Zwischenstecker sammelt man bei Gelegenheit wieder ein, kostet ja doch an die 70 Euro so ein Teil).

Dann kannste jetzt lang suchen, und wirst nichts finden, egal wie oft Du Deinen Rechner platt machst.

Gruss

Armin.

Hab schnell auf Amazon nachgesehen, inzwischen kosten die teile (ohne WLAN) nur noch 55 Euro. Gibt es für PS/2 oder USB.

Häte ich Zugang zum PC, wäre das mein Weg.

Amrin.

Hallo,

danke für die super Antwort!
Nein, ich bin weder jugendlich noch Papa, aber ich spiele gerne MMORPGs. :smile:
Ich habe tatsächlich eine Fritzbox von Unitymedia (6360), aber wie ich gerade gelesen habe, wird die firmware - wenn dann - von Unitymedia aufgespielt. Am 05.06. Hat die Box irgendwelche Daten von UM empfangen, ich weiß aber nicht ob es vielleicht schon vorher mal ein Update gab, ich finde keine Daten zu vorherigen updates. 05.06. würde sich da aber gerade so überschneiden.
Hardware keylogger ist unwahrscheinlich es sei denn es hätte wer eingebrochen, aber dem ist eher nicht so.

Ich denke ich werde einfach das System neu machen und nochmal das PW ändern, dann sehe ich ja was dabei rauskommt. Das System läuft ohnehin schon fast 2 Jahre, ich denke da kann das nicht schaden.

Ist es denn möglich ein 14 stelliges PW auf den Battlenet Servern via Bruteforce o.ä. zu knacken?

Danke, Kudel

Hi Kudel,

Ich habe tatsächlich eine Fritzbox von Unitymedia (6360), aber
wie ich gerade gelesen habe, wird die firmware - wenn dann -
von Unitymedia aufgespielt.

Du musst nur auf die Versionsnummer der Firmware schauen. Ab Version xx.5.21 sollte die Box wieder „dicht“ sein.

Hardware keylogger ist unwahrscheinlich es sei denn es hätte
wer eingebrochen, aber dem ist eher nicht so.

Unwahrscheinlich bei einer Privatperson. Sowas machen Freunde untereinander aus Jux, oder Kids mit ihren Eltern (oder auch mal umgekehrt). Hättest Du Kinder oder Geschwister oder Kumpels im Haus, wärs nicht unwahrscheinlich.

Ist es denn möglich ein 14 stelliges PW auf den Battlenet
Servern via Bruteforce o.ä. zu knacken?

Genau genommen nicht, und wenn der Server-Admin auch nur ein bisschen Aufmerksam ist würden ihm x Milliarden Passwortfehlversuche in seinem Anmeldesystem hoffentlich irgendwann auffallen.

Allerdings ist die Passwortlänge ja nur eins von vielen Sicherheitsmechnismen. Die reißerischen Artikel, die man neuerdings lesen kann, wo auch extrem lange Passwörter „gehackt“ wurden basieren alle darauf, dass der Angreifer auf andere Art als über den Anmeldeschirm an die verschlüsselten Passwörter gelangt ist. Der Angreifer war also bereits im Zielsystem drinnen, hat es von innen übernommen und ist dann die Passwort Hashes in aller Ruhe angegangen.

Die erfolgreichen Angriffe gehen dann parallel bei jedem Probierversuch einige Millionen Konten an, und ab und zu erraten sie dann das Passwort eines dieser Konten. Man macht also keinen gezielten Angriff auf einen bestimmten Account, das ist nach wie vor unmöglich, man ballert einfach mit der großen Schrotflinte blind in den Vogelschwarm, irgendwas wird dann schon runterfallen.

14 Zeichen sind, so gesehen, reichlich bemessen.

Gruss

Armin.

Kleine Korrektur:

die bereinigte Firmware hat eine Versionsnummer GRÖSSER xx.5.21.

Gruss

Armin.

Ja, danke. Die Versionsnummer habe ich gerade gefunden, sie ist 05.50. Mich hätte jetzt interessiert, ob vielleicht bis vor kurzem Version 05.21 oder früher drauf war, dann wäre alles klar, UM soll mit FW updates geizig sein, aber selbst wenn es daran gelegen hätte wäre es ja jetzt OK.

Danke nochmal, Kudel

Da hätte ich Dir noch was :smile:

alles klar, UM soll mit FW updates geizig sein, aber selbst
wenn es daran gelegen hätte wäre es ja jetzt OK.

Die Fritzbox hat da so eine nette Funktion, das Systemprotokoll jede Nacht per Push-Mail an eine beliebige Mail Adresse zu schicken. Ich habe mit eine Gratisadresse bei web.de gemacht, und lasse die Mails dort liegen.

Ich bin dabei in erster Linie auf eine Protokollierung meiner äußeren IP Adresse aus. Sollte ich irgendwann ins Visier eines Abmahners geraten kann ich wenigstens nachsehen, ob das was der da behauptet überhaupt meine IP Adresse war an diesem Tag. Da das Protokoll auch die Firmwareversion beinhaltet könnte ich sehr wohl nachsehen, welche Firmware in den letzten 2 Jahren (so lange mache ich das schon) wann auf meiner Box war.

Eventuell auch was für Dich?

Armin.

Hört sich interessant an, werde ich mal versuchen :smile:, habe aber zumindest mit P2P filesharing nichts am Hut, von daher dürfte da eher keine Abmahnung kommen :smile:
Naja, habe jetzt das PW nochmal geändert und das Wlan erstmal ganz aus gemacht (benötige es nur ab und zu mal fürs Handy). Sollte nun also todsicher sicher sein. Daheim hab ich niemand der dran könnte, wohne allein mit meiner Mutter im Haus und die ist froh wenn sie ihr Handy bedienen kann.

Bis denne, Kudel

Guten Tag,

Ich sag mal so du hast ja schon gesagt das du verbindet wurden bist von fremden Personen,
diese Personen hatten theoretisch Trojaners oder sniffers bei dir am Rechner installiert.
Sie konnten deine ganzen Daten auf den anderen Rechner vom Hacker rüber ziehen zeitgleich gibt es auch eine gewisse Zeit mit der sagen wir mal verschlüsselte Virus/Trojaner nicht in Avira angezeigt werden bis es erkannt wird.
Die Person konnte die Daten von dir holen und danach auch ihren Trojaner/Sniffer/etc wieder deinstallieren so das du keine Malware in der gewissen zeit gefunden hast.
Tut mir für dich echt leid aber pass nächstes mal besser auf Download & vor allem JAVA! da das zur zeit gerne als Hacker genutzt wird da es Sicherheitslücke besteht eine Datei zustarten wenn du auf der ihren Website bist.

Ps: Aus eigener Erfahrung da ich mich sehr gut mit Sicherheitssysteme auskenne ist Avira nicht so gut.
Das beste was ich dir ans Hertz vergeben kann ist Kaspersky Kauf die die Vollversion es wird sich lohnen und lade sie nicht irgendwo Schwartz herunter da auch auf diesen gerne mal Troyaner Etc. gebunden werden.

MFG
geranimedub

Hallo,

nichts für Ungut: Alles ziemlicher Unsinn.

Grüße

fribbe

Ich denke ich habe den Übeltäter nun gefunden. Ein Nachbar; arbeitslos und seines Zeichens Informatiker, konnte sich sein dreckiges grinsen nicht verkneifen, als ich ihm gestern auf der Straße begegnet bin, werde ihn demnächst mal zu rede stellen, oder mir was einfallen lassen. Heute habe ich eine Rückerstattung von einer Amazonbestellung bekommen, die ich aber niemals beantragt habe… hatte da das PW nicht geändert…, mal sehen ob die die IP rausrücken, sofern er nicht über nen Proxy rein ist.
Ich hasse so Spielkinder…

Wie auch immer, danke für die Antworten

Kudel