Opfer von Bot Attacke - Modem "infiziert" ?

Für alle Technik-Themen bezogen auf Internet und Telefonie, die weder AVM- noch Arris-/CommScope-/Technicolor-/Compal-/Sagemcom- bzw. Hitron-Produkte betreffen. Speedprobleme werden hier lediglich thematisiert, wenn sie auf die verwendeten Geräte zurückzuführen sind (die nicht zu den o.g. Produkten zählen).
Forumsregeln
Forenregeln


Bitte gib bei der Erstellung eines Threads im Feld „Präfix“ an, ob du Kunde von Vodafone Kabel Deutschland („[VFKD]“), von Vodafone West („[VF West]“), von eazy („[eazy]“) oder von O2 über Kabel („[O2]“) bist.
ingopan
Newbie
Beiträge: 41
Registriert: 03.06.2007, 12:10

Opfer von Bot Attacke - Modem "infiziert" ?

Beitrag von ingopan »

Hallo,


Wir wurden kürzlich Opfer des Zeus(?)-Bots. Da jedes Elektronik-Gerät (Android-Handy, IPads) kompromitiert
sind, stellte sich mir die Frage der Infektion (neue FW-Installation) des Modems.
Ich habe daraufhin das Modem per Büroklammer hinten auf Werkseinstellungen zurückgesetzt und
es rebootete. Nach kurzer Zeit war eine Art "System" dahinter, von rechts nach links blinkten die Dioden.
Kurze Zeit später war das Modem wieder einsatzbereit.
Als ich auf die GUI des Thomson Modems ging auf 192.168.100.1 fielen mir "Grafikfehler" auf. Leider kann ich keinen
Screenshot machen. Bei Hardware info sehe ich aber rechts im Anzeigefeld Firmware Name eine leere
"Spalte", srich dort ist ein kleines Feld. Unter Software Build and Revisions ist dies ebenfalls zu sehen.#
Dies tritt bei jedem Browser auf.
Weiterhin leuchtet die Cable Acitivity Lampe am Modem und es scheint mir, als ob mein Gespräch an Drittpersonen
übertragen wird. Vorher hat diese imho beim telefoniere nie geleuchtet. KDG will von alldem nichts wissen,
von daher meine Frage ob mir mal jmd. 1,2 Screenshots posten kann wie das GUI bei Ihm aussieht.
Rechts oben gibt es ein kleines Bild was aussieht wie ein "Lade"-Kreis und hesst u-00.jpg mit einer Grösse von 0.48kb
und weiterhin wird u-09.jpg 2 mal geladen mit einer Grösse von 0.33kb.
Rufe ich diese Bilder direkt aus (XSS Exploit?) sehe ich nur Binärcode: http://192.168.100.1/u-00.jpg

Kann mir jmd eine direkte Telefnnummer für so Probleme geben ? Denen das zu erklären ist das hoffnungslos.
Die gehackte FW kann man im Internet ja bekommen, sie wurde erst Ende 2012 wohl weiterentewickelt und
besitzt u.A: die Möglichkeit des Port Forwardings.
Ich Bitte um Hilfe.

LG Ingo
Benutzeravatar
DarkKnight93
Kabelexperte
Beiträge: 582
Registriert: 15.08.2010, 13:50
Wohnort: München

Re: Opfer von Bot Attacke - Modem "infiziert" ?

Beitrag von DarkKnight93 »

Mein Thomson THG 540 sah damals so aus:

[ externes Bild ]

Habe nun ein Hitron...
Was jedoch notwendig war im Internet Explorer ab Version 9: Kompatibilitätsansicht ;) sonst wurde alles ziemlich verzerrt dargestellt.

Ich würde der 0800 52 666 25 melden, dass nach einem Blitzschlag in der Nachbarschaft das Modem nicht mehr angeht... aber :flöt: psst
████ This is a Hoizbrettl. I use it for hauing special deppade Leid!
Benutzeravatar
Besserwisser
Insider
Beiträge: 6053
Registriert: 01.08.2010, 16:15
Wohnort: zu Hause
Bundesland: Thüringen

Re: Opfer von Bot Attacke - Modem "infiziert" ?

Beitrag von Besserwisser »

ingopan hat geschrieben: Ich habe daraufhin das Modem per Büroklammer hinten auf Werkseinstellungen zurückgesetzt und
es rebootete. Nach kurzer Zeit war eine Art "System" dahinter, von rechts nach links blinkten die Dioden.
Kurze Zeit später war das Modem wieder einsatzbereit.
Das Mäusekino zeigt an, daß ein Firmware-Update auf das Kabelmodem geladen wird.
Das ist nach einem Werksreset normal.
Die Auslieferungs-Firmware wird wieder auf den aktuellen Update-Stand gebracht.
Weiterhin leuchtet die Cable Acitivity Lampe am Modem und es scheint mir, als ob mein Gespräch an Drittpersonen
übertragen wird. Vorher hat diese imho beim telefoniere nie geleuchtet.
Das deutet auf regen Internetverkehr hin.
Viele Programme sind schneller im Internet drin, als du den Browser auf machen kannst.
Windows und die Sicherheitssoftware aktualisieren sich gerne mal.
Auch Messengerprogramme werden oft beim Booten des PCs gleich mit gestartet.
Dann gibt es noch Programme, die "nach Hause telefonieren"
oder deinen PC als Spam-Schleuder benutzen.

Ich würde den PC mal mit einer Knoppix-CD oder ähnlichem booten
und beobachten, ob die LED dann noch starken Datenverkehr anzeigt.

:fahne:
atom
Fortgeschrittener
Beiträge: 295
Registriert: 06.10.2011, 09:33

Re: Opfer von Bot Attacke - Modem "infiziert" ?

Beitrag von atom »

Einfach mal alle Kabel (außer Telefon) ab oder/und WLAN Geräte ausschalten (WLAN abschalten)... Da sollte dann nix mehr herumleuchten. Knoppix stellt doch auch eine Netzwerkverbindung her?
..oOº°°ºOo._.oOº° Grüße aus der Signatur °ºOo._.oOº°°ºOo..
✂ - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
Benutzeravatar
Besserwisser
Insider
Beiträge: 6053
Registriert: 01.08.2010, 16:15
Wohnort: zu Hause
Bundesland: Thüringen

Re: Opfer von Bot Attacke - Modem "infiziert" ?

Beitrag von Besserwisser »

atom hat geschrieben:Knoppix stellt doch auch eine Netzwerkverbindung her?
Ja, aber nur, wenn man es dazu ermächtigt.
Viren sind meist für Windows-Betriebssysteme geschrieben und nehmen selbst Zugriff auf das Internet.
Knoppix ist ein anderes Betriebssystem, welches man nicht installieren muß.
Das läßt sich von einer CD booten.

:fahne:
Zuletzt geändert von Besserwisser am 03.05.2013, 16:36, insgesamt 1-mal geändert.
Benutzeravatar
Besserwisser
Insider
Beiträge: 6053
Registriert: 01.08.2010, 16:15
Wohnort: zu Hause
Bundesland: Thüringen

Re: Opfer von Bot Attacke - Modem "infiziert" ?

Beitrag von Besserwisser »

DarkKnight93 hat geschrieben: Ich würde der 0800 52 666 25 melden, dass nach einem Blitzschlag in der Nachbarschaft das Modem nicht mehr angeht... aber :flöt: psst
Damit würde ich aber noch bis zum ersten Frühlingsgewitter warten ...... :flöt:
weihnachtsmann
Insider
Beiträge: 2214
Registriert: 16.11.2009, 21:46

Re: Opfer von Bot Attacke - Modem "infiziert" ?

Beitrag von weihnachtsmann »

DarkKnight93 hat geschrieben:
Ich würde der 0800 52 666 25 melden, dass nach einem Blitzschlag in der Nachbarschaft das Modem nicht mehr angeht... aber :flöt: psst

und sich danach über die rechnung von 99,50€ freuen :)
Archetim
Fortgeschrittener
Beiträge: 176
Registriert: 25.01.2013, 12:01

Re: Opfer von Bot Attacke - Modem "infiziert" ?

Beitrag von Archetim »

Nun bleibt mal alle etwas locker... Trojaner wie z.B. ZEUS befallen PCs mit Windows, vielleicht auch noch Linux, aber niemals Geräte mit proprietären Systemen, wie einen Modem-Router! Auch ein (nicht gejailbreaktes) iPad ist nicht infizierbar, es sei denn, Apple ließe einen Trojaner in den AppStore :wink:

Zum Glück ist der alles infizierende DAEMON noch reine Utopie :shock:

mfg, Archetim
[VFKD] Internet & Phone 250/50, ASUS RT-AC66U_B1 an Arris TG3442DE (Bridge-Mode)
https://www.speedtest.net/result/14776497915.png