Zum Inhalt springen

DSL-Anschlusssperrung wegen angeblichem Spam

4 Antworten3'495 AufrufeGestartet von dreael ·

dreaelThemenstart322 Beiträge
#1
Heute Morgen noch mit einem Kunden zu tun gehabt, dessen DSL-Anschluss bereits das dritte Mal gesperrt wurde wegen angeblichem Spamversand/aktiver Malware auf seinem PC.

Hintergrund: Die eine Sperre liegt bereits einen Monat zurück, ich hatte sämtliche 3 Geräte nach Schadsoftware gescannt: Die paar wenige Funde waren vergleichsweise harmlos, d.h. der Abschluss-Scan, ob nun alles weg ist, lieferte "No items found", wie es sein muss, und am Switch bei mir hatte ich auch keinerlei schadsoftware-typische Daueraktivität beobachten können.

Delikat: Ein Anbieterwechsel bei diesem Kunden ist im Gang, die Sperrung ist durch den bisherigen Anbieter erfolgt (die Umschaltung auf den neuen Telco-Anbieter erfolgt in nächster Zeit noch). Heisst auf gut Deutsch: Möglicherweise liegt hier eine Trotzreaktion vor.

Die Frage an die Rechtsprofis: Darf überhaupt ein ISP bei Spamverdacht einen Anschluss sperren (Rechtsgrundlage)? Und falls dies erfolgt: Kann vom ISP in einem solchen Fall ein ganz detailiertes Log (=jeder einzelne TCP/IP-Socket mit Ziel-IP-Adresse/Port und genauen Zeitstempeln ersichtlich, welche von der externen IP-Adresse aus beobachtet wurden) verlangt werden, aus welchem schliessen lässt, warum es zur Sperrung gekommen ist?

Markus1'750 Beiträge
bearbeitet #2
Ein Provider wird aktiv, wenn dort so Beschwerden eintreffen.

Vor paar Wochen hatte ich geschrieben:

Sehr geehrte Damen und Herren

Bitte weisen Sie den Absender des nachfolgenden E-Mails an, jenes
Schadprogramm auf seinem Computer zu deinstallieren:

Mit freundlichen Grüssen

--

[...]

[Dateianhang "fax981298_pdf.exe"]
Am Tage darauf nochmals:
 

Sehr geehrte Damen und Herren

Bitte um Überprüfung, ob der Absender der nachfolgenden zwei E-Mails
jenes Schadprogramm auf seinem Computer nun deinstalliert hat.

Sollte dies nicht der Fall sein, klemmen Sie bitte ihn vom Internet ab.

Beachten Sie bitte hierzu auch die gestrige Beschwerde

--

[...]

[Dateianhang "document9122932.exe"]

--

[...]

[Dateianhang "document9122932.exe"]
Der Betreffende ist noch online ;-), verschickt allerdings keine Viren mehr.

Das Abklemmen ist da irgendwo in den AGB geregelt und wird wohl umgesetzt, wenn da der Provider weiterhin solche Beschwerden erhält.

Bei Swisscom beispielsweise https://www.swisscom.ch/content/dam/swisscom/de/res/residential-additional-pages/rechtliches/AGB-Internet-Services-de.pdf
 

Gruss Markus

DigiLive21 Beiträge
#3
Das ist ja krass! Solche Spammails sind keine Viren, sondern kleine selbstgeschriebene Codezeilen, die als Datei aufgerufen werden.

Daher wird ein Virenscanner sowas nicht finden.

Wenn ihr mal davon betroffen seid, versucht mal selber euren Internettraffic mit Wireshark zu filtern.

Wichtig!: Dieses Tool nur im eigenen Lan nutzen, da es anderweitig verboten ist.

Lobi92 Beiträge
#4
Wireshark ist schon verboten, aber wie willst du das bitte beweisen? Hinterlässt das Programm irgendwelche Spuren, die rückverfolgbar sind?

dreael322 Beiträge
#5
Erst einmal Danke für alle Hinweise, daraus folgt, dass die AGBs in diesem Fall die Rechtsgrundlage darstellen, welchen mein betroffener Kunde seinerzeit auch zugestimmt hat.

Wenn ihr mal davon betroffen seid, versucht mal selber euren Internettraffic mit Wireshark zu filtern.
An diese Variante habe ich bereits gedacht; somit wird der gute alte Hub mit Linux-Notebook und tcpdump in diesem Fall das Mittel der Wahl, um herauszufinden, ob irgend ein System unzulässig umherhustet.

Vermutung von mir: Vermutlich liegt eine Neuinfektion vor, denn das betroffene System läuft immer noch unter Windows XP. Beim betroffenen Kunden (übrigens ein Geschäftsbetrieb, der aber lediglich sein DSL aus der Privatkunden-Sparte bestellt hat, also nicht wie ich, wo mit einem Businesskunden-Anschluss unterwegs ist) läuft noch eine Fachapplikation aus dem Bereich Bauadministration, bei welcher ein "format c:" und alles frisch einspielen nicht so ohne Weiteres möglich ist. Ziemlich hässliches Detail dabei: Leider muss dieser Kunde auf der betroffenen Station seinen Windows-Benutzer mit lokalen Administratorenrechten ausstatten, sonst läuft das Ganze nicht mehr richtig...

=> So betrachtet dürfte hier kein Weg vorbeiführen, endlich einmal einen HP ProLiant-Server mit Windows Server 2012R2 aufzubauen und die Arbeitsplätze mit Windows 7 Pro bzw. Windows 8.1 Professional auszurüsten. Der Hersteller dieser Bauadministration hat bereits mitgeteilt, dass unter XP keine neueren Versionen einsetzbar bleiben.

Lehren und Schlüsse, die jeder daraus ziehen kann (und muss): Immer schauen, dass es eine funktionierende Hostmaster-E-Mail-Adresse gibt. Dieses Kriterium ist genau dann nicht erfüllt, wenn der ISP zwar Warnungen an hans.muster@bluewin.ch verschickt, der Kunde aber mit info@example.com täglich arbeitet. => ISP also entweder anweisen, solche wichtigen Sachen auch an info@example.com zu schicken oder sonst halt sein Outlook so aufsetzen, dass auch die Bluewin-Adresse in diesem Fall regelmässig abgerufen wird. Ein wirklich guter ISP tut sich in diesem Fall auch gut daran, solche Probleme per Fax oder Briefpost zu melden mit angemessener Frist, bevor der DSL-Anschluss einfach gesperrt wird.

Seite 1 von 1 · 5 Beiträge in diesem Thema