Unterstützung bei Amateur-Botnetzbetreiber Rückverfolgung / Anzeige?

FredHoff

Cadet 4th Year
Registriert
Sep. 2011
Beiträge
107
Nabend,

ich habe da mal eine mehr oder minder lustige Story und brauche Rat zur weiteren Vorgehensweise um jemanden ggf. bei der Polizei zu melden.


Auf der Suche nach einer VPN-Lösung bin ich gestern über "Bekannte" von Bekannten an eine eigenartige Person geraten. In einer gemeinsam TeamSpeak-Session hat mir dieser jemand einen Downloadlink zukommen lassen. In meiner blauäugigen Art habe ich die Software 'runtergeladen - es war tatsächlich ein VPN-Client, der aber, entgegen meiner Erwartungen, keine Serverversion beinhaltete und ich keinen Schimmer hatte, wo der Server überhaupt steht und wer noch alles mit im Netz hängt.

Meine Skepsis war noch nicht ausreichend genug und ich bin ihm in einer Windows-VM auf seine Homepage gefolgt, wo ein Soundfile abgespielt wurde, natürlich sofort wieder runter. Die VM ist mittlerweile neu aufgesetzt nachdem ich Run/RunOnce Registry-Keys, Services und Prozesse kontrolliert habe, MSConfig aufgeräumt, das Temp-Verzeichnis mit Batches aufgeräumt habe und Malwarebytes trotzdem ohne Befund scannte.


Im weiteren Gespräch wurde diese Person immer dubioser, fing an mit Themen wie "Gebt mir mal den Link zu eurer Clanhomepage(gehostet auf Debian nur mit eingeschränkten Benutzerrechten) Ihr müsst designtechnisch das und das ändern", viel Blabla. Er sprach von 2 von ihm betriebenen Botnetzen und faselte etwas von wegen "Amazonbestellungen per SQL-Injection direkt als bezahlt" zu markieren und zu Paketstationen in 2 Bundesländern(NDS und Thüringen,er selbst hatte einen Ostdeutschen Dialekt) liefern zu lassen.
Meine Vermutung: Er missbraucht Bankdaten, die er über den Keylogger abgreift.



Anscheinend war bestätigte sich mein Verdacht: Nachdem ich mich bei einem weiteren anwesenden User per Chat über den mutmaßlichen Angreifer ausgelassen habe, ist er ziemlich zügig abgehauen, obwohl er vorher ungewöhnlich hohen Redebedarf hatte, um mich teilerfolgreich abzulenken.


Heute habe ich mir die TeamSpeak-Verbindungsprotokolle angesehen und wollte mehr über den Kerl erfahren. Beim Joinen und Leaven hatte er IPs aus den Staaten und Schweden, vorerst.
Dummerweise hat er weder sein Pseudonym noch seine User-ID geändert und kam vor ca. 24h wieder auf den gleichen TS-Server - dieses Mal aber ohne VPN. Ein Geolocator zeigte mir dann, dass er tatsächlich in Erfurt zu sitzen scheint und Telefonica-Kunde sei. Über einen Domainhoster bin ich an seine Rootserver-IP gekommen(OVH, Paris). OVH bietet nur Paypal als Zahlungsmittel an, also kann er nicht wirklich anonym zahlen. In den WhoIs-Einträgen gab es dann Infos über einen angeblich bayrischen Domainbetreiber, die Hosterdaten hat er leider kurz vor meiner Recherche geändert. Eingetragen sind dort Name, Adresse, Mail, und eine Handynummer. Die Handynummer habe ich gegooglet und die Nummer gehört(e) zu O2, also auch Telefonica.



Kann man mit den Daten etwas anfangen und zur Polizei gehen, ist das genug Infomaterial? Habt ihr noch weitere Ideen um mehr über den jungen Mann zu erfahren?

PS: Gerade habe ich noch eine weitere potentielle Handynummer erhalten, soll ich die auch angeben?
PPS: Die OpenVPN-GUI lässt sich bei mir nach der Private-Key-Erstellung nicht öffnen und das Protokoll der Windows-Boardmittel werden vom Router nicht weitergereicht :D
 
Zuletzt bearbeitet:
Hallo,

irgendwelche Chat-Protokolle oder Aufzeichnungen (Voice) vorhanden?
Wenn nicht ist der Gang zu den Behörden absolut aussichtslos. Denn es gibt weder stichhaltige Beweise noch Nachweise, dass dieses Gespräch je stattgefunden hat - zumindest was seine Aussagen bestätigen würde.

War vielleicht nur ein kleiner Teenie welcher mal großer Pupsi spielen wollte und Euch verarscht hat.
Aber hey, ich bin keiner von der Behörde, am besten einfach bei der örtlichen Polizeibehörde durchklingeln und nachfragen wie Du Dich verhalten sollst. Sie werden Dich fragen ob Du persönlich Schaden erlitten hast, ob es Beweise oder Nachweise gibt. Da dem scheinbar nicht so ist, werden die Kollegen daraus keinen Fall öffnen. Wo kein Kläger, da kein Richter.

Natürlich könntest Du Anzeige erstatten, nur weswegen und mit welchen Beweisen?
Am Ende bist Du selbst noch dran wegen Verleumdung.

Solange Dir kein offensichtlicher Schaden entstanden ist, brauchst Du dies nicht weiterverfolgen.

Allerdings kannst Du dennoch einen Hinweis an die Behörden liefern. Schildere in einer Mail was geschehen ist und schicke die Daten von ihm mit. Verspreche Dir jedoch keine Rückantwort, lediglich wenn wirklich etwas nachhaltig passieren sollte, im Bezug zu dieser Person - die Daten werden bei den Behörden zwischengespeichert, wie lange kann ich Dir nicht sagen.
 
Zuletzt bearbeitet:
Doch, es gibt ein Chat-Protokoll. Er hat einen Link öffentlich und einen im privaten Chat gesendet, ausserdem gibt es Zeugen, die das Gespräch teilweise selbst mitverfolgt und einige auch dem Link auf seine Homepage gefolgt sind.

Nachweislicher Schaden? Pff, ich habe aus Sicherheitsgründen mein gesamtes Netzwerk lahm gelegt und 2 Feierabende wegen des Penners verbretzelt in denen ich mich hätte mit sinnvolleren Dingen beschäftigen können - wie z.B. Selbststudium für den Job. Das ist indirekt ja bares Geld, dass sich vor Gerichzt wahrscheinlich nicht bemessen lässt..

Oder ich bin morgen zu übermüdet und falle krankheitsbedingt aus, das ginge vielleicht noch durch und würde u.U. Geld in die Firmenkasse bringen. Nur wer weist es nach? Da beisst sich die Katze selbst in den Schwanz..
 
Zuletzt bearbeitet:
Hallo nochmal,

ich kann Deine Verärgerung verstehen und ich weiß Du möchtest etwas anderes hören als ich Dir vermittle.

In der Theorie sind Deine Aussagen korrekt und man könnte etwaige finanzielle Schäden bemessen und Schadensersatz fordern, Aufgrund der Zeit welche Dir verloren gegangen ist - in welcher Du hättest nachweislich finanzielle Forderungen Dritter eintreiben können. Voraussetzung hierfür ist jedoch, dass Dir, bevor Du Deine Sicherheitsoperationen durchgeführt hast, auch wirklich ein nachweislicher Schaden z.B. am Serversystem u.U. Datenklau, entstanden ist. Dieser muss nachweisbar sein, was in Deinem Fall nicht zutrifft, sondern lediglich auf Vermutungen basiert und Du daraufhin gehandelt hast - aus freien Stücken ohne nachweislichen Anlass.

Es ist eine schwierige Bemessensfrage, welche Dir nur ein Richter beantworten kann.
Nehmen wir an Du hast auf einem Server mehrere V-Server, welche Du kommerziell an Kunden vermietest und dieser Server wird dann kompromittiert und musst den Server zur Sicherheit abschalten, könntest Du, durch etwaig auftretende Zahlungsausfälle durch verärgerte Kunden, Schadensersatz fordern. Dies wäre legitim, insofern eine Kompromittierung des Servers auf eine bestimmte Person zurückzuführen ist.

Erhältst Du einen nachweislichen Hinweis welcher lautet "Morgen knacke ich Deinen Server". Liegt es in Deinem eigenen Ermessen entweder nichts zu tun oder zum Schutze Deiner Daten, Arbeiten durchführst um dies ggf. zu verhindern. Ein Anruf bei der Polizei ist immer ratsam in solchen Fällen, welche Dir jedoch auch mitteilen werden, dass Du Sicherheitsmaßnahmen einleiten sollst. Die Dir bekannten Daten werden dann auch abgefragt und Ermittlungen auf staatlicher Seite werden angestrebt.

Solche Aussagen wurden laut Deinen Aussagen jedoch nie getroffen.

Ich rate Dir dringend von einer Anzeige ab!
Im schlimmsten Fall, dreht sich der Prozess und Du bist der Angeklagte und zwar wegen Verleumdung und ggf. wg. Rufmord! Der Typ kann dann von Dir Schadensersatz fordern, dass kann dann für Dich wirklich teuer werden - wenn ihm keine Straftat nachzuweisen ist.

Gib einen Hinweis an die Polizei Deiner Region weiter, achte jedoch darauf, dass Du in Deiner Formulierung keine Anschuldigungen machst, denn hierfür gibt es keine Beweise! Schreibe nur in Vermutungen, keine klaren Anschuldigungen!

Deine Freunde im TS können die Aussagen des Typ´s, dass dieser ein Botnetz betreibt gerne ebenfalls erläutern, jedoch reicht dies nicht aus um einen von Deiner Seite aus etablierten Zivil-Prozess anzustreben. Anders wäre es, wenn er Dir persönlich gedroht hätte oder angemerkt hätte, dass Du bspw. jetzt mit im Botnetz drin hängst.
Ergänzung ()

Kurze Ergänzung. Fast jede regionale Polizeidienststelle betreibt ein solches "Online-Tool" um Hinweise an die Behörden weiterzugeben. Eventuell auch eine Stelle in Deinem Bundesland. Bitte lies Dir die Rechtsbelehrung sehr gut durch!

https://www.onlinewache.polizei.niedersachsen.de/hinweis_seite_1.php
 
Nachweislicher Schaden? Pff, ich habe aus Sicherheitsgründen mein gesamtes Netzwerk lahm gelegt und 2 Feierabende wegen des Penners verbretzelt in denen ich mich hätte mit sinnvolleren Dingen beschäftigen können - wie z.B. Selbststudium für den Job. Das ist indirekt ja bares Geld, dass sich vor Gerichzt wahrscheinlich nicht bemessen lässt..

Und hättest deine "kostbare" Zeit sparen können und dich mal sinnvoll vorher schlau machen können als jemanden dubioses einfach so Zugang zu geben, sry aber deine verschwendete Zeit geht ja eindeutig auf eigene "Dummheit" zurück!

Klar geh zur Polizei, rauskommen wird dabei absolut nix, nix bei dieser Beweislage und nur Pseudoschaden wie deine gekränkte Ehre oder wurde dir Geld vom Konto abgehoben? auf deine Kosten online bestellt oder eure Server übernommen? Nachweislich Daten entwendet?So ist das nur Chatgefasel mehr nicht!

Ist ja nichtmal "Einbruch" in deine Systeme, du hast ihm ja Zugang gewährt!

An deiner Stelle würde ich mir eher mal Gedanken über deine" Bekannten" machen.

Dafür hagelt es bestimmt wieder ne Verwarnung: Aber manchmal könnte man wirklich nur wünschen das der Schaden maximal ist, vieleicht wachen dann einige mal auf, manche brauchen ja echten Schaden um schlau zu werden.
 
Zuletzt bearbeitet:
Wenn du Ihn anzeigen möchtest, musst du schnell handeln. Denn die IP-Adressen werden nicht lange gespeichert. Und dann kann die Polizei auch nichts mehr machen.
 
wofür soll er den denn anzeigen? rumschwafeln im internet (erzählen kann der viel) ist bisher noch nicht strafbar...sonst war doch nichts?! und sein herbeifantasierter "schaden", da lacht doch selbst der dümmste law & order cop...klingt etwa wie "ich hab aus sicherheitsgründen gestern 10mio € verbrannt, wer ersetzt mir die jetzt?"

davon mal abgesehen ist die erfurter ip vermutlich auch nurn tor exit node oder, sofern er denn ein botnetz hat, einer der bots...

ich sehe da persönlich eher schwarz, aber den thread merke ich mir mal, evt. gibts doch noch ne popcornwürdige fortsetzung
 
Zuletzt bearbeitet:
du kannst ja mit deinen zeugen das ganze der polizei erzählen. wenn du pech hast, werden die dort die schultern zucken. wenn du glück hast, werden sie das ganze weiterverfolgen

vor überfreundlichen und überhilfsbereiten leuten sollte man sich sowieso in acht nehmen... seltenst ist kein hintergedanken vorhanden.... es gibt ein paar wenige ausnahmen aber diese zu treffen ist wie ein lotto-siebner...
 
Ja sicher ist das Pseudoschaden, das war nur aufgebrachtes Gefasel und wirklich finanzieller Schaden ist nicht entstanden, sorry dafür.

Hm, ich werde kommende Woche in der Mittagspause mal zur Polizei gehen und denen meinen Verdacht vorlegen. Mal sehen was die zu dem Thema sagen.

Warum werden die IPs nicht lange gespeichert? Die Post der Telekom bei befallenen Kundensystemen kommt doch manchmal auch erst nach einigen Wochen.

Naja gut, mehr als weiter spekulieren kann man momentan nicht, bei positiver Rückmeldung werde ich euch auf dem Laufenden halten. Danke für die Rückmeldungen.
 
Telekom speichert nur 7 Tage. Dann hat die Polizei keine Chance mehr... Hab ne eigene Erfahrung, meine Forum wurde mal gehackt, daher weiss ich das.. ;)
 
Zurück
Oben