PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Meine ICQ Accounts werden mir gehackt? o.O


t-master
2005-09-27, 17:58:38
Ich bin normal immer mit Trillian online, nur hab ich am Nachmittag ein Spiel gespielt, was ja nur mit ICQ selber geht.
Unterm Spielen kommt auf einmal die Meldung, dass meine ICQ-Nummer auf nem anderen System verwedet wird. Natürlich hab ich dann die Verbinung verloren, und konnte auch nicht mehr online gehen, das PW wurde eben wahrscheinlich geändert.

Naja, ich war natürlich erst mal geschockt, man weiß ja nicht, was derjenige mit dem Account dann macht.

Ich hab mir erst mal nen 2. Account angelegt, um ein paar Leuten von meiner Liste zu sagen, dass ich eben nicht mehr ich bin im icq. ;)
Und was passiert? Nach ner halben Stunde oder so kommt auf einmal wieder die gleiche Meldung, gleiches Ergebnis - kann nicht mehr connecten, invalid password.

Tio, das ist natürlich schon irgendwie recht blöd, ich denke mal, dass ich mir irgendwie was eingefangen hab, das das PW mitloggt bzw. das irgendwie rausbekommen kann. Da das zwei mal hintereinander passiert ist, und ich niemanden kenne, der mir was böses will bzw. sowas könnte, schließe ich BruteForce jetzt mal aus.
Natürlich erklär ich mir das jetzt mal so, ich hab allerdings nicht viel Ahnung von sowas, deshalb: nur Vermutungen. ;)

Naja, jetzt will ich erst mal wissen, was ihr dazu meint, gibt es so ein "hacker-programm", dass irgendwie herausbekommen kann, was mein PW ist?
Bzw. wie find ich den Käse und bekomm ihn wieder runter, Spybot und Adaware haben nicht viel gebracht bisher, Hijackthis werd ich gleich noch posten.


Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
F:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\oodag.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\UAService7.exe
F:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\Motherboard Monitor 5\MBM5.EXE
C:\Programme\T-DSL SpeedManager\tsmsvc.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
C:\WINDOWS\System32\ctfmon.exe
F:\Programme\project clix\Clix.exe
F:\Programme\KalOnline\engine.exe
C:\Programme\Windows Media Player\wmplayer.exe
C:\Programme\Internet Explorer\iexplore.exe
F:\Eigene Dateien\Programme\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.t-online.de/
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - F:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_1.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [MBM 5] "C:\Programme\Motherboard Monitor 5\MBM5.EXE"
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe"
O4 - HKCU\..\Run: [STYLEXP] C:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] F:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Startup: Verknüpfung mit Clix.lnk = F:\Programme\project clix\Clix.exe
O8 - Extra context menu item: Alles mit Net Transport herunterladen - C:\Programme\Xi\NetTransport 2\NTAddList.html
O8 - Extra context menu item: Herunterladen mit Net Transport - C:\Programme\Xi\NetTransport 2\NTAddLink.html
O8 - Extra context menu item: Mit dem LeechGet Wizard laden - file://C:\Programme\LeechGet 2004\\Wizard.html
O8 - Extra context menu item: Mit LeechGet herunterladen - file://C:\Programme\LeechGet 2004\\AddUrl.html
O8 - Extra context menu item: Mit LeechGet parsen - file://C:\Programme\LeechGet 2004\\Parser.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - F:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - F:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/eBay_Enhanced_Picture_Control_v1-0-3-30.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{13EB7875-B256-445C-8E2D-15B6342691D3}: NameServer = 192.168.1.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{13EB7875-B256-445C-8E2D-15B6342691D3}: NameServer = 192.168.1.1
O17 - HKLM\System\CS2\Services\Tcpip\..\{13EB7875-B256-445C-8E2D-15B6342691D3}: NameServer = 192.168.1.1
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: LexBce Server - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Norton AntiVirus Auto-Protect-Dienst - Symantec Corporation - F:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\System32\oodag.exe
O23 - Service: RadClock - Unknown - C:\WINDOWS\system32\RadClock.exe
O23 - Service: SAVScan - Symantec Corporation - F:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: StyleXPService - Unknown - C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe
O23 - Service: SecuROM User Access Service (V7) - Sony DADC Austria AG. - C:\WINDOWS\System32\UAService7.exe


Allerdings hat die automatische Erkennung auf hijackthis.de nichts gefunden.

Lokadamus
2005-09-27, 19:56:42
mmm...

Auf die schnelle kann ich auch kein ungewöhnliches Programm finden.
Hast du einen Router?
Es könnte ansonsten sein, dass Trillian deine IP öffentlich anzeigt, wodurch jemand deinen Netzwerkverkehr sniffen (angucken) kann ...

t-master
2005-09-27, 21:02:28
mmm...

Auf die schnelle kann ich auch kein ungewöhnliches Programm finden.
Hast du einen Router?
Es könnte ansonsten sein, dass Trillian deine IP öffentlich anzeigt, wodurch jemand deinen Netzwerkverkehr sniffen (angucken) kann ...

Sowas in der Art hab ich auch schon gedacht, aber es wurde immer die IP, die ich gegenüber dem Router habe (192.188.1.10 oder sowas ;)) angezeigt, nicht die nach ganz aussen.

Aber was sehr blöd ist: Antivirus hat seit 2 Wochen kein Updates mehr gemacht, und NICHTS gesagt. (was eigentlich nicht sein kann, normal kommt doch gleich ne meldung...) Naja, irgendwie hab ich da ein Problem und kann die nicht mehr automatisch runterladen, jetzt hab ich das manuell gemacht und lass gerade Antivirus drüberlaufen... mal sehen, was sich ergibt.


Naja, wenn ich dann immer noch keinen Account erstellen kann, ohne dass ich ne Stunde später mein PW los bin, muss ich wohl mal Windows neu draufziehn, hab das jetzt eh schon seit 11 Monaten nicht mehr gemacht. (is eigentlich ne Wahnsinns-Zeit :D) Da ich noch ein paar andere kleine Problemchen habe, macht das jetzt nicht soo viel aus, aber was nervig ist, dass ich jetzt ICQ ganz neu einrichten muss bzw. alle anschreiben müsste, dass ich jetzt nen andern Acc hab... naja.

So, Antivir ist fertig, hat doch einiges gefunden, wenns daran lag, ärgere ich mich aber gewaltig. :/

Lokadamus
2005-09-27, 21:22:02
So, Antivir ist fertig, hat doch einiges gefunden, wenns daran lag, ärgere ich mich aber gewaltig. :/mmm...

Wenn du noch weist, was Antivir gefunden hat, könnte man danach googlen und gucken, was es ist und wie es sich verbreitet ...

noid
2005-09-27, 22:23:13
mmm...

Auf die schnelle kann ich auch kein ungewöhnliches Programm finden.
Hast du einen Router?
Es könnte ansonsten sein, dass Trillian deine IP öffentlich anzeigt, wodurch jemand deinen Netzwerkverkehr sniffen (angucken) kann ...

wer soll denn bei ihm sniffen? und vorallem wie, wenn er ne ip des isps hat? wie kann jemand sniffen, der direkt per hub an seiner leitung sein müsste?

Lokadamus
2005-09-27, 22:59:09
wer soll denn bei ihm sniffen? und vorallem wie, wenn er ne ip des isps hat? wie kann jemand sniffen, der direkt per hub an seiner leitung sein müsste?mmm...

Jemand der Langeweile hat.
Und was ist eine IP? Genau, eine Zieladresse ...
Dazu müsste man nicht "direkt" an seiner Leitung hängen, sondern auf seiner Strecke (mit tracert kann man seine eigene Strecke herausfinden und wenn jemand es schafft, den Verkehr vor einem Server abzufangen, kann er sich alles angucken, was von jemanden kommt) ... das sowas wohl auch praktisch passiert, erkennt man daran, dass VPN- Lösungen nirgendwo als 100% sicher angepriesen werden (ausser von denen, die es verkaufen wollen) ...

noid
2005-09-28, 07:35:53
mmm...

Jemand der Langeweile hat.
Und was ist eine IP? Genau, eine Zieladresse ...
Dazu müsste man nicht "direkt" an seiner Leitung hängen, sondern auf seiner Strecke (mit tracert kann man seine eigene Strecke herausfinden und wenn jemand es schafft, den Verkehr vor einem Server abzufangen, kann er sich alles angucken, was von jemanden kommt) ... das sowas wohl auch praktisch passiert, erkennt man daran, dass VPN- Lösungen nirgendwo als 100% sicher angepriesen werden (ausser von denen, die es verkaufen wollen) ...

ich halte es für unwahrscheinlich, sehr sogar, dass einer mit langeweile an einem inetrouter pakete von icq snifft. die werden ja nicht über hans wursts leitung gejagt.
also ich halte die sniffing geschichte für totalen bullshit. da hat jeman zuviel hakcers gesehen. es wäre möglich, aber die chance auf nen trojaner/wurm sind da deutlich höher. eventuell über ein ungeschütztes wlan ohne wpa. aber übers inet... :|

littlejam
2005-09-28, 08:17:49
mmm...

Jemand der Langeweile hat.
Und was ist eine IP? Genau, eine Zieladresse ...
Dazu müsste man nicht "direkt" an seiner Leitung hängen, sondern auf seiner Strecke (mit tracert kann man seine eigene Strecke herausfinden und wenn jemand es schafft, den Verkehr vor einem Server abzufangen, kann er sich alles angucken, was von jemanden kommt) ... das sowas wohl auch praktisch passiert, erkennt man daran, dass VPN- Lösungen nirgendwo als 100% sicher angepriesen werden (ausser von denen, die es verkaufen wollen) ...
Jo Man-in-the-middle geht wohl, aber wer sitzt schon an nem Router von nem großen ISP und snifft ICQ-Traffic ;)
Außerdem ist so eine Route ja nicht statisch.

VPN ist nicht 100% sicher, da man es mit einem gewissen Zeitaufwand knacken könnte. Außerdem ists nur so sicher, wie die Passwörter der User und des Tunnels.

@Topic: vielleicht ists ja auch ne Sicherheitslücke von ICQ oder deinem Spiel. Hab ICQ lange nicht mehr benutzt, aber gibt es denn keine Funktion, wo man das Passwort zurücksetzen kann und sich per Mail schicken lassen kann?

Gruß

Lokadamus - nixBock
2005-09-28, 10:36:35
Jo Man-in-the-middle geht wohl, aber wer sitzt schon an nem Router von nem großen ISP und snifft ICQ-Traffic ;)
Außerdem ist so eine Route ja nicht statisch.

VPN ist nicht 100% sicher, da man es mit einem gewissen Zeitaufwand knacken könnte. Außerdem ists nur so sicher, wie die Passwörter der User und des Tunnels.

@Topic: vielleicht ists ja auch ne Sicherheitslücke von ICQ oder deinem Spiel. Hab ICQ lange nicht mehr benutzt, aber gibt es denn keine Funktion, wo man das Passwort zurücksetzen kann und sich per Mail schicken lassen kann?

Grußmmm...

Jup, ich hab ja auch nur sagen wollen, welche Möglichkeiten es gibt (erst recht, da Router doch immer gerne als sicher angepriesen werden, wobei das arme Gerät auch nichts anderes macht, als den erlaubten Verkehr weiterzuleiten).
Zur Zeit gehe ich davon aus, dass es ein Wurm/ Hack war, welcher durch "erlaubten" Dateiupload möglich war. Das soll man aus Sicherheitsgründen immer auf Nachfrage oder Speeren stellen ...

t-master
2005-09-28, 20:51:41
Hmm... also ich hab das Problem immer noch, 2 weitere Accs verheizt. :D

Weder Adaware, Spybot oder Norton finden irgendwas, ich werd wohl ganz einfach das System neu aufsetzten am WE, nur wenn das Problem dann immer noch auftritt, hab ich ein ernsthaftes Problem. ;)

btw: Komisch ist auch, dass mir die accs nur dann gehackt wurden, wenn sie t-master im Namen hatten, ich hab einen heute online gelassen mit nem anderen Namen und auch anderen Daten, kein Missbrauch. Dann hab ich den Nick umbenannt, und 20 mins später hatte ich ihn los (dieses Mal sogar in Trillian, kann also nicht an Spielen oder so liegen, daran hab ich auch schon mal gedacht, und es drum jetzt mit Trillian ausprobiert.).
Entweder wars Zufall, oder irgendjemand sitzt den ganzen Tag vorm PC und hackt alle t-masters, die sich nen neuen Acc machen. o.O

Naja, hab danach nen Acc genommen, den ich gestern schon erstellt hatte (anderer Name auch) und ihn jetzt nach ner Zeit wieder umbenannt, mal sehn...

Also recht komisch ist das schon, ihr meint also, dass wenn man keine Trojaner oder anderes Gewurms auf dem PC hat, kann das PW vom ICQ praktisch nicht geknackt werden? Bzw. es wäre zu viel Aufwand?
Oder anders: Wie lange würde es denn dauern, irgendwie Zugriff drauf zu bekommen, braucht man da immer ewig, oder kann man das gleich machen, wenn man die Methode einmal raus hat?

Hm naja ihr merkt wahrscheinlich, dass ich mich da nicht so auskenne, wahrscheinlich ist das Meiste was ich im Bezug aufs Hacken schreibe eh völlig falsch. :D

Gast
2005-09-28, 21:38:14
ganz dumm gefragt...

du hast nicht zufällig immer das gleiche passwort genommen?

littlejam
2005-09-28, 21:50:13
LOL @Gast, das wärs ja ;D

@t-master
Wenn der anders-benamte Account länger hält kannst du dir das System-neuaufsetzen sparen, dann errät einer vielleicht wirklich deine Passwörter.
Ist vielleicht nen Freund, der dir eine Lektion in Sachen sichere Passwörter geben will ;)

Gruß

Lokadamus
2005-09-28, 22:24:30
mmm...

Ich kenne Trillian nicht und weiss nicht, in wie weit es deine IP bekannt gibt. Für Miranda kann man einstellen, dass man die IPs (interne und externe) nicht weitergeben will. Sowas solltest du aufjedenfall auch einstellen.
Ebenso könnte es sein, dass Trillian einen Bug/ Exploit hat, der am Namen t-master getestet wird. Hast du die aktuelle Version davon? Ebenso ist die Frage, wie dein Passwort aufgebaut ist ...

pt3
2005-09-29, 00:07:20
Hast du zufällig wlan?

t-master
2005-09-29, 16:28:05
ganz dumm gefragt...

du hast nicht zufällig immer das gleiche passwort genommen?

;D Rofl nene, das wäre aber wirklich nicht schlecht :D

Die Passwörter hat man imo nicht so rausbekommen können, wenn man da immer was von ein paar Monaten bzw. Jahren hört, und dass das so oft hintereinander passiert... also so viel Glück kann keiner haben. X-D

W-Lan hab ich nicht.

@Lokadamus: Wie meinst du das mit dem Bug? Das hab ich nicht verstanden. ;)
Und die Funktion mit dem totalen Verbergen hab ich im neuen Trillian nicht gefunden, aber was sollte jemandem meine Interne bringen?

Hm also ich hab mich jetzt eh schon aufs neu Aufsetzten eingestellt, es ist eignetlich auch dringend nötig. ;)
Viel mehr ärgert mich wie gesagt, dass der Account eben weg ist... aber najo.

Oliver_G
2005-09-29, 16:40:59
Die Meldung kam gestern (oder so) auch bei mir. Konnte dann aber wieder ohne Probleme neu-connecten.

t-master
2005-09-29, 16:47:46
Die Meldung kam gestern (oder so) auch bei mir. Konnte dann aber wieder ohne Probleme neu-connecten.

Glückspilz. ;(
Ich habs scho mehrmals wieder probiert, aber ohne Erfolg. ;)

PaYa.MooN
2005-09-29, 18:36:20
Kannst ja mal einen Account machen mit einem 30-stelligen Passwort (tzFhj56GFgjF....)

Vllt hälts ja.
Wenn jemand darauf aus ist dann hat er daran zu knabbern und wenn der Account weg ist hat jemand echt zuviel Freizeit :|

Lokadamus
2005-09-29, 19:23:20
@Lokadamus: Wie meinst du das mit dem Bug? Das hab ich nicht verstanden. ;)
Und die Funktion mit dem totalen Verbergen hab ich im neuen Trillian nicht gefunden, aber was sollte jemandem meine Interne bringen?mmm...

Bug, Exploit => Fehler in der Anwendung, der benutzt werden kann, um nicht geplante Aktionen auszuführen. Beim IE zum Beispiel zeigt es sich in Form von Malware installiert sich mal eben ...
Was habt ihr immer mit der internen IP? Die externe ist interessant und die kann man wenigstens erstmal soweit einschränken, dass sie nicht direkt übermittelt wird. Die kann man zwar auch wieder irgendwie herausfinden, aber man muss es ja nicht unbedingt ganz einfach machen ...

Barney Gumble
2005-09-29, 21:56:30
Für Miranda kann man einstellen, dass man die IPs (interne und externe) nicht weitergeben will. Sowas solltest du aufjedenfall auch einstellen.


Wo? Ich find nix :confused:
Geht das über ein plugin?

.carst3n
2005-09-29, 22:47:18
mmm...

Ich kenne Trillian nicht und weiss nicht, in wie weit es deine IP bekannt gibt. Für Miranda kann man einstellen, dass man die IPs (interne und externe) nicht weitergeben will. Sowas solltest du aufjedenfall auch einstellen.
Ebenso könnte es sein, dass Trillian einen Bug/ Exploit hat, der am Namen t-master getestet wird. Hast du die aktuelle Version davon? Ebenso ist die Frage, wie dein Passwort aufgebaut ist ...
Mal ne ganz blöde Frage...wo finde ich diese Einstellung? :biggrin:

MfG
.carst3n

[edit]
Seh grad dass die gleiche Frage einen Post vor mir schon gestellt wurde :)
Ich schließ mich dann mal an und werde in Zukunft genauer lesen :tongue: