Coin-Hive.com in Spiel-Launcher und über Firefox, Nvidia Experience. etc Hilfsgesuch

Registriert
Feb. 2010
Beiträge
164
Liebe CB Gemeinde,

wir sind mittlerweile mehr als 10 Leute, die unabhängig von der Antivirensoftware, unabhängig vom OS und unabhängig von dem Nutzungsverhalten des Rechners folgendes Problem haben:


Wir gehören zu der kleinen Spielergemeinde des Life is Feudal MMOs und sind im Sinne der Entwickler dabei Netzwerkdaten von instanzierten Kämpfen und open PvP Vorkommnissen zu protokollieren.

Kurzum: Das Spiel hat in einigen Situationen mit schweren serverseitigen Problemen zu kämpfen, deren Ursachen evtl mutwillig von Mitspielern erzeugt (werden können?).

Ich erstelle also mit Wireshark und GEO-IP DNS logs von solchen Situationen um darin nach Anomalien oder gewissen Redundanzen zu suchen, um den Devs etwas Handfestes liefern zu können.

Um unnötigen Traffic zu filtern, hatte ich daher den Plan mit dem Process Monitor von den Windows Sysinternals https://docs.microsoft.com/de-de/sysinternals/downloads/procmon relevante Daten wie PID auszulesen und als Filter in Wireshark zu applizieren.

Während ich also in dem Programm rumpulte, fielen mir Einträge von coin-hive.com auf, die als Ursprungsort den Life is Feudal Launcher angeben:
coinhive.png

Ein Versuch dies bei anderen Leuten zu replizieren lief ins Leere, bis mir einfiel dass ich seit Oktober 2017 meine Hosts Datei um folgende Einträge erweitert habe, um sämtlichen Traffic von Coin-Hive über den Localhost zu verwerfen

hosts.png

Nachdem besagte andere Leute die gleiche Blockade eingerichtet hatten, fingen sie auch an im Process Monitor blockierten Traffic zu finden. Abgesehen von dem Spiele-Launcher sind bei anderen Leuten unterschiedliche andere Prozesse befallen, darunter: Firewalls, Nvidia Experience, Thunderbird, Firefox und Chrome.

Bitdefender 2017
Avast Antivirus
Malewarebytes
Avira Antivir
AVG ANtivirus

Finden absolut gar nichts und werden beim Versuch es zu elminieren teilweise selbst gehijacked und fangen an zu senden :freak:

Von weiteren Programmen haben wir bislang keine Einträge.

Wir sind mit unserem Latein am Ende, sämtliche "Guides" im Internet um den Coin-Hive Trojaner loszuwerden liefen erfolglos. Neben meinem privaten PC habe ich heute noch an unterschiedlichen Standorten 8 weitere PCs überprüft, diese werden als reine Bürorechner genutzt und bringen mir allesamt nach Abänderung der Hosts Datei geblockte Pakete an Coin-Hive.com

Ich bin für jede Mithilfe dankbar um dahinter zu kommen, was wir tun können um diesen Störenfried vollständig loszuwerden.

Weiterhin bin ich für alle Personen dankbar, die sich kurz dahinter klemmen und überprüfen ob ihr Rechner ebenfalls versucht nach Hause zu telefonieren - ich bin immer noch verzweifelt auf der Suche nach dem ersten PC der völlig keimfrei ist und nicht sendet.
 
BANG-Fizzleton schrieb:
...Life is Feudal MMOs und sind im Sinne der Entwickler...
Verstehe ich das richtig? Die launcher.exe des Spiels verursacht Netzwerkverkehr zu coin-hive.com? Sry, falls ich das falsch blicke, aber da müssten sich die Entwickler der launcher.exe zu äußern, oder? Ich habe das Spiel nicht, kann es also nicht nachstellen.
 
Wilhelm14 schrieb:
Verstehe ich das richtig? Die launcher.exe des Spiels verursacht Netzwerkverkehr zu coin-hive.com? Sry, falls ich das falsch blicke, aber da müssten sich die Entwickler der launcher.exe zu äußern, oder? Ich habe das Spiel nicht, kann es also nicht nachstellen.

Das Problem hierbei ist, dass sich das was hinter dem Coin-Hive Traffic steckt prinzipiell an alles hängt, was Datenverkehr erzeugen kann. Sei es die P2P Funktion des LiF Launchers, sei es die Firewall, sei es Firefox - komplett egal, die Kiste findet ihren Weg.

Ich habs Am Rechner der Freundin direkt gegengetestet - dort kriege ich nach zerstörens des DNS für coinhive.com und coin-hive.com geblockten Traffic von der Blizzard App und Hearthstone.

Ich habe noch keinen einzigen Rechner gefunden, der dieses Problem nicht hat. Kurz gesagt, der Launcher von Life is Feudal wird einfach nur als Mittel zum Zweck gekapert - wie die anderen oben genannten Programme auch.

@Purzelbär beide Guides schon durch - es bringt nichts.

Das Teil verharrt regungslos im Hintergrund, bis man ihm über die Hosts Datei den Saft abdreht, erst dann wird der Traffic sichtbar - dieser geht vorher ohne zu mucken an sämtlichen Firewalls vorbei - es ist zum Haare raufen.
 
Zuletzt bearbeitet:
Ähm, wenn man localhost auf coin-hive ummünzt und ein Dienst, welcher als lokaler Server (also unter 127.0.0.1) läuft, ist es eigentlich nur logisch das dieser Daten an coin-hive "sendet". Wie wäre es wenn du einfach mal wieder im orignal -> nichts oder "127.0.0.1 localhost" einträgst.

Du kannst doch auch nicht einfach 172.217.19.67 haxxor.123 eingeben und dich dann wundern dass ein Packet bei haxxor.123 anstatt bei google.de landet. Häää?
 
Irgendwie hab ich eher den Verdacht dass die Requests direkt an 127.0.0.1 (oder ein anderes localhost alias) gesendet werden und Wireshark aber den DNS Namen zur IP anstelle der reinen IP ausspuckt.

Lass dir mal die Request-Header anzeigen wo der Request wirklich hingeht.

Ansonsten nimm die Änderungen an der Hosts Datei mal zurück und schau wo dann Requests hingehen.
Dir bringt es recht wenig Tests auf anderen PCs durchzuführen wenn dort schon die veränderten Bedingungen herrschen weil du sie vor dem Test änderst...

/edit
Du kannst das ganze auch ohne den Launcher testen indem du einfach mal nen ping auf localhost oder 127.0.0.1 machst. Einmal mit und einmal ohne deine Änderung an der Hosts Datei. Bin mir ziemlich sicher dass ping dann auf einmal "an coinhive sendet"... Kanns nur gerade nicht testen da nicht zuhause.
 
Zuletzt bearbeitet:
Mihawk90 schrieb:
Irgendwie hab ich eher den Verdacht dass die Requests direkt an 127.0.0.1 (oder ein anderes localhost alias) gesendet werden und Wireshark aber den DNS Namen zur IP anstelle der reinen IP ausspuckt.
Genau so ist das. Wenn dann muss er 127.0.0.1 localhost stehen lassen und DANACH 127.0.0.1 coin-hive.com, weil die Auflösung dann auf die erste Zeile läuft. Und dann würde er auch korrekt localhost angezeigt bekommen.
Ergänzung ()

Die Einträge stehen oben ja sogar schon drin, also reicht schon auskommentieren und dann gibt es keinen "Trojaner" mehr.
 
localhost braucht man nicht in die hosts eintragen, das läuft im internen DNS Resolver (steht auch da ;P)

Ich hab Wireshark nie ausgiebig genutzt aber ich gehe einfach mal davon aus dass hier ein Reverse-DNS Lookup stattfindet. Darüber findet es natürlich die vermeintliche Domain.

Lässt sich im übrigen auch recht einfach testen wenn man auf coinhive.com geht. Wenn du keinen lokalen Webserver laufen hast dürfest du da auch nix bekommen.

An der Hosts sollte man auch nur rumfummeln wenn man weiß was sie bewirkt ;)
 
Zuletzt bearbeitet:
Tatsächlich, ist die in Windows 10 hardcoded oder was? Dann wäre es ja eigentlich unmöglich die Auflösung zu localhost zu ändern? Hmm, unter Linux geht das :rolleyes:. Und unter Windows 7 ging das doch auch noch? Naja, wieder was gelernt.
 
Keine Ahnung, war mir auch neu, hab's auch nur auf dem Screenshot gelesen :D

Ist halt die Frage was bei der Auflösung Vorrang hat, die Hardcoded Auflösung oder die hosts.
 
Hardcoded, ich habs erst getestet. Egal was man einträgt, läuft immer auf localhost.
Ergänzung ()

Vielleicht kann man über die Registry was manipulieren. Ansonsten ist der Launcher wohl wirklich verseucht. :p
 
BANG-Fizzleton schrieb:
Das Problem hierbei ist, dass sich das was hinter dem Coin-Hive Traffic steckt prinzipiell an alles hängt, was Datenverkehr erzeugen kann. Sei es die P2P Funktion des LiF Launchers...

...von der Blizzard App und Hearthstone.

Ich habe noch keinen einzigen Rechner gefunden, der dieses Problem nicht hat...
Schon klar, dass sich Malware an andere Software hängen kann und so laut Task-Manager augenscheinlich "normale" Programme ins Internet gehen, dahinter sich aber Malware versteckt. Ich habe als gemeinsamen Nenner eure 10-köpfige Spielergemeinschaft ausgemacht. Es wäre doch Zufall, wenn 10 Leute aus deinem Bekanntenkreis gleichzeitig aus verschiedenen Quellen auf coin-hive Malware gekommen sind. Wahrscheinlich habt ihr alle denselben Infektionsherd.

Habt ihr irgendwelche Mods, irgendwas aus Quellen, die nicht direkt von nvidia.com, steam.com, blizzard.com usw. sind, sondern aus Foren, Blogs, Mod-Quellen? Ich finde es schon irritierend, dass es einmal lifeisfeudal.com und eben das vermeintlich gleiche über Steam gibt.
 
Zurück
Oben