Gestaunt hab ich erst mal! Als mir eine Freundin, bzw. deren Mann erzählte, er habe einen Anruf von Telekom erhalten, in dem man ihn freundlich aber bestimmt informierte, daß seine Entscheidung, einen Dialer zur Interneteinwahl zu nutzen, in wenigen Tagen 500,- Euro summiert hat.
Ohne je einen Hinweis gesehen zu haben, ohne jemals mit OK das Einverständnis gegeben zu haben, wählte sich der PC ab Weihnachten immer wieder über die 0900-90000929 ins WWW! Und laut Telekom soll es sogar ein legaler, weil durch die RegTP freigegebener Dialer sein, weshalb man auch gerne den Gerichtsvollzieher einschalten wird, falls nicht gezahlt wird. Ach ja, der Service der Herrschaften in rosa hat natürlich sofort alle 09xx und 019xx für den Telefonanschluß abgeschaltet.
So weit, so schlecht.
Ich hab mir den PC darauf vorgenommen. Trotz gesperrter Bezahlvorwahlen, hat der Dialer, da immer noch aktiv, weiterhin versucht die gewinnbringende 0900-Verbindung aufzubauen. Und zwar tatsächlich ohne Zutun des Benutzers. Einzig und allein eine Internet-Verbindung mußte aufgebaut sein und irgendwann kam dann eine kurze Meldung, daß die Verbindung jetzt unterbrochen wird... Da die 0900-er mittlerweile gesperrt waren, war damit natürlich erst mal die Verbindung abgebrochen.
Einhergehend mit dieser Aktion konnte ich im Taskmanager von XP beobachten, wie ein Programm mit einem kryptischen Namen ( etwa: A1qM25rzAl.exe... und jedes Mal ein anderer Name) geladen wurde und unmittelbar nach den fehlgeschlagenen Einwahlversuchen beendet wurde. Auf der Festplatte war davon selbstredend keine Spur zu finden.
Mittlerweile hab ich den Zusammenhang einigermassen aufklären können. Auslöser ist ein Wurm mit dem Namen W32/RBot-ED, der sich in diesem Fall über ein Programm namens svchst.exe (bitte nicht mit svchost.exe verwechseln) auf dem PC etabliert hat. Gestartet wird der Spuk durch einen Aufruf in der Registry. Dort fand ich noch die Spur eines weiteren Dialers ähnlicher Machart mit dem Namen ssvr.exe. Nur war der nicht mehr auf der Festplatte vorhanden.
Wie die einzelnen Schritte funktionieren ist mir zwar nicht völlig klar, aber der grobe Ablauf sieht folgendermassen aus:
Beim Windows Start wird svchst.exe ausgeführt.
Damit wird der Rechner für den Absender remote steuerbar
Wird nun eine 'infizierte' Webseite oder ein 'infizierter Server besucht, wird das eigentliche Programm (etwa: A1qM25rzAl.exe...) übertragen und ausgeführt - wahrscheinlich über Active-X Inhalte oder Java-Script
A1qM25rzAl.exe... beendet die bestehende Verbindung und versucht eine neue aufzubauen. Dabei stört nicht mal die Amtsholung einer Telefonanlage. Es werden nämlich 2 Versuche gestartet. Das konnte ich mit Hilfe des ISDN Watch Journal von AVM belegen!
Das es sich tatsächlich um eine Aussensteuerung handeln muß, belegt die Tatsache, das sich seit Weihnachten die angewählte Nummer mindestens einmal geändert hat.
Und das schönste ist: Der Glückliche, dessen bester Freund der Geldbriefträger ist, ist bei den beiden Rufnummern, die ich schwarz auf weiß habe, und 2 weiteren der gleiche! Wenn das kein Zufall ist, oder? Der Mensch hat seinen Briefkasten im schönen Lugano und ist dort sogar telefonisch erreichbar ...
Es gibt aber noch eine schlechte Nachricht zu diesem unerfreulichen Thema. Denn obwohl seit mindestens Juli 2004 bekannt, kennen die 'State of the Art' Virenscanner wie Norton, Antivir, Kaspersky... diesen Robot noch nicht, erkennen ihn also auch nicht und beseitigen ihn schon 2-mal nicht. Einzig der Scanner des mir bis gestern nicht bekannten Anbieters Sophos erkennt und beseitigt den Spuk.
Natürlich kann man mit entsprechendem Wissen auch händisch an die Beseitigung gehen. Ich hab ca. 3,5 Stunden für die Beweissicherung und die anschliessende Wiederherstellung gebraucht.
Mein Tip: Falls ISDN über eine AVM Karte genutzt wird, bzw. sich noch eine AVM Karte im per DSL angeschlossenen PC befindet, sollte man die Dokumentation der Verbindungen aktivieren und sich eine Sperrliste mit den benötigten Ausnahmen einrichten. Ansonsten, Sperre bei Telekom beantragen und schon ist Ruhe.
Zu anderen Karten kann ich nichts sagen, da ich nur AVM Karten einsetze.
Mit freundlichen Grüßen
Claus