Author

Topic: Exodus wallet beim restore gehackt (Read 648 times)

legendary
Activity: 1078
Merit: 1307
June 14, 2021, 05:03:49 PM
#57
Hatte jetzt Kontakt mir der Polizei (Abteilung für Cyberkriminalitä), die schauen es sich jetzt mal an.
Festplatte o.ä. wollte er erstmal nicht haben, mal schauen wie es weitergeht.

Da bin ich aber mal gespannt was da rauskommt und vorallem wie lange es dauern wird bis die sich melden und ob die was finden ohne die Festplatte.
Kann mir nicht vorstellen das ohne dem Laptop die da irgendwas finden werden.

Das zeigt das der Fall gar nicht so ernst genommen wird, denn gerade bei solch einem relativ frischen System sollte sich doch durch Forensiker herraus finden lassen was zu diesem Diebstahl geführt hat, um auch eventuell eine kleine Spur zu den Tätern zu finden.
Ohne die HDD bleibt zur Verfolgung nur die Spur des Geldes in der Blockchain, in der Hoffnung das die Täter komplett naiv sind und über einen KYC Account auscashen wollen. Sobald Mixer oder Privacy Coins ins Spiel kommen wird es dann schon schwierig.
Solche Fahndungserfolge, wie im Falle des Lösegeldes von Colonial Pipeline welches durch das FBI sichergestellt wurde, sind doch eher die Ausnahme. 
legendary
Activity: 3164
Merit: 3290
June 14, 2021, 04:47:04 PM
#56
Hatte jetzt Kontakt mir der Polizei (Abteilung für Cyberkriminalitä), die schauen es sich jetzt mal an.
Festplatte o.ä. wollte er erstmal nicht haben, mal schauen wie es weitergeht.

Da bin ich aber mal gespannt was da rauskommt und vorallem wie lange es dauern wird bis die sich melden und ob die was finden ohne die Festplatte.
Kann mir nicht vorstellen das ohne dem Laptop die da irgendwas finden werden.
Halte uns aufjedenfall auf dem laufenden wenn es neuigkeiten gibt
newbie
Activity: 20
Merit: 1
June 14, 2021, 02:28:23 AM
#55

Evtl. war ja eine illegale Windows-Kopie installiert (auf diese Frage wurde vom OP nicht eingegangen). Dann wäre die Ursache ja schon gefunden.


Nein, es war und ist keine illegale Windows-Kopie installiert.

Hatte jetzt Kontakt mir der Polizei (Abteilung für Cyberkriminalitä), die schauen es sich jetzt mal an.
Festplatte o.ä. wollte er erstmal nicht haben, mal schauen wie es weitergeht.
legendary
Activity: 1624
Merit: 2481
June 13, 2021, 09:55:28 AM
#54
Viel Glück! Halte uns bitte mal auf dem laufenden was die Ermittlungsbehörden zu deinem Fall sagen bzw noch ermitteln können.
Zum einen ist es generell interessant wie aktiv (oder eben nicht aktiv) durch Behörden versucht wird solche Verbrechen aufzuklären und zum anderen ist es gerade in dem von dir beschrieben Szenario eigentlich völlig unklar wie dies geschehen konnte, wenn der Rechner wirklich neu war und alle Softwarepakete aus vertrauenswürdigen Quellen stammten.

Ich befürchte, dass da gar nichts dabei raus kommen wird.
I.d.R. stehen zu wenige Kräfte zur Verfügung um "selbstverschuldeten" digitalen Diebstählen auf den Grund zu gehen.

Evtl. war ja eine illegale Windows-Kopie installiert (auf diese Frage wurde vom OP nicht eingegangen). Dann wäre die Ursache ja schon gefunden.
Sonst, diverse komische Downloadquellen oder dubiose Seiten besucht.

Das kann OP im Nachhinein alles gar nicht ausschließen. Da es nicht reproduzierbar ist, wird das hier abschließend wohl nie geklärt werden.
Eins ist sicher.. "einfach so" passiert das nicht.
newbie
Activity: 13
Merit: 1
June 08, 2021, 09:43:59 AM
#53
Sehr dubios, bei mir war es auch am 16.05., als meine wallet leergeräumt wurde ( bis auf ein paar mickrige Coins ) - siehe trezor one gehacked
legendary
Activity: 3164
Merit: 3290
June 08, 2021, 09:28:47 AM
#52
Hatt von meinem alten Laptop noch gar nichts kopiert, also Festplatte noch nie rangehängt gehabt (da ich keinen Adapter hatte, da bin ich mir also sicher).
Dann kann es ja nur von deinem neuen Laptop her gekommen sein und denke irgendein programm war da nicht von von der richtigen seite gedownloaded.
Was sollte es sonst noch gewesen sein als eine Schadenssoftware , haben ja jetzt schon alle möglichen ursachen durch.
Irgendwie ganz schön mysteriös die ganze sache bei dir .
newbie
Activity: 20
Merit: 1
June 07, 2021, 05:02:30 AM
#51

Stimmt. Vielleicht hat der TE ja auch vor dem Crash Ordner und Dateien von seinem alten Laptop auf seinen neuen kopiert und den eventuellen Schadcode dadurch aufs neue System übertragen. Eine klassische Reinfektion.

Hatt von meinem alten Laptop noch gar nichts kopiert, also Festplatte noch nie rangehängt gehabt (da ich keinen Adapter hatte, da bin ich mir also sicher).
newbie
Activity: 20
Merit: 1
June 07, 2021, 04:58:18 AM
#50

- Okay, dann aslo keine andere Person die in Frage kommt. Ich gehe aber davon aus, dass du Windows mit Anmeldepasswort nutzt, oder?
Obwohl natürlich jeder schnell etwas installieren kann, wenn das Betriebssystem nicht gesperrt ist. Andere Möglichkeit wäre noch, dass du einen fremden USB-Stick angeschlossen hast.


Ja, nutze es mit Anmeldepasswort bzw. Fingerabdruck. Fremden USB hatte ich nicht dran...
Werde von Admin- zu User wechseln, danke!
legendary
Activity: 2660
Merit: 2229
https://t1p.de/6ghrf
June 07, 2021, 04:32:39 AM
#49
Mitt sicherheit gibt es die , aber im normal fall bleibt irgenwas zurück das auf eine Malware oder solches gleichen schließen lässt.
Intressant wäre die alte platte bzw der alte laptop dann was da passiert ist eventuell wurde ja bevor er kapput ging auch was installiert das dies gemacht hat.

Stimmt. Vielleicht hat der TE ja auch vor dem Crash Ordner und Dateien von seinem alten Laptop auf seinen neuen kopiert und den eventuellen Schadcode dadurch aufs neue System übertragen. Eine klassische Reinfektion.
legendary
Activity: 3164
Merit: 3290
June 07, 2021, 04:17:57 AM
#48
Gehe stark davon aus, dass ich den Bravebrowser während der Exodusinstallation und auch danach offen hatte, sonst denke ich nichts (bin mir da aber nicht zu 100% sicher).
Kann natürlich gut sein das da auch über ein addon etwas passiert ist.

An die Runde hier: Es gibt doch sicherlich Malware, die sich nach der entsprechenden Aktion umgehend selber deinstalliert und die Spuren verwischt, oder?
Mitt sicherheit gibt es die , aber im normal fall bleibt irgenwas zurück das auf eine Malware oder solches gleichen schließen lässt.
Intressant wäre die alte platte bzw der alte laptop dann was da passiert ist eventuell wurde ja bevor er kapput ging auch was installiert das dies gemacht hat.
legendary
Activity: 2660
Merit: 2229
https://t1p.de/6ghrf
June 07, 2021, 04:15:13 AM
#47
Ja, ich bin der Einzige mit Zugriff auf dem Laptop.
Unter der Systemsteuerung steht, das ich der Administrator bin.
Gehe stark davon aus, dass ich den Bravebrowser während der Exodusinstallation und auch danach offen hatte, sonst denke ich nichts (bin mir da aber nicht zu 100% sicher).

- Okay, dann aslo keine andere Person die in Frage kommt. Ich gehe aber davon aus, dass du Windows mit Anmeldepasswort nutzt, oder?
Obwohl natürlich jeder schnell etwas installieren kann, wenn das Betriebssystem nicht gesperrt ist. Andere Möglichkeit wäre noch, dass du einen fremden USB-Stick angeschlossen hast.

- Als Administrator kann sich jedes Programm ohne Nachfrage installieren (was hier wohl passiert ist). Du solltest Windows nur als User ohne Adminrechte nutzen. Bei einer Programminstallation fragt Windows dann nach dem Admin-Kennwort. Wenn das nicht eingegeben wird oder falsch ist, wird das Programm nicht installiert. Also das solltest du ganz schnell ändern.

- Ohne Erinnerung braucht man hier nicht weiter im Nebel zu stochern.

Es scheint wohl so zu sein, dass du dir irgendwann mal Schadcode eingefangen hast.
newbie
Activity: 20
Merit: 1
June 06, 2021, 01:12:14 AM
#46

Ich frage nochmal: Bist du der einzige mit Zugang zu dem Laptop?
Hast du als User Adminrechte?
Hattest du während des Exodus-Aktion noch andere Programme auf?

An die Runde hier: Es gibt doch sicherlich Malware, die sich nach der entsprechenden Aktion umgehend selber deinstalliert und die Spuren verwischt, oder?

Ja, ich bin der Einzige mit Zugriff auf dem Laptop.
Unter der Systemsteuerung steht, das ich der Administrator bin.
Gehe stark davon aus, dass ich den Bravebrowser während der Exodusinstallation und auch danach offen hatte, sonst denke ich nichts (bin mir da aber nicht zu 100% sicher).
legendary
Activity: 2660
Merit: 2229
https://t1p.de/6ghrf
June 05, 2021, 04:08:36 PM
#45
Habe jetzt nochmal Malewarebytes und eset-online-scanner drüberlaufen lassen, die finden alle nichts...

Ich frage nochmal: Bist du der einzige mit Zugang zu dem Laptop?
Hast du als User Adminrechte?
Hattest du während des Exodus-Aktion noch andere Programme auf?

An die Runde hier: Es gibt doch sicherlich Malware, die sich nach der entsprechenden Aktion umgehend selber deinstalliert und die Spuren verwischt, oder?
newbie
Activity: 20
Merit: 1
June 05, 2021, 07:41:28 AM
#44
Habe jetzt nochmal Malewarebytes und eset-online-scanner drüberlaufen lassen, die finden alle nichts...

Die Option mit Festplatte an Polizei ist auch ne gute Idee, werde mich schlaumachen.

Und ja, ich halte euch auf dem Laufenden, vielen Dank für die Hilfe von allen Seiten!!!
legendary
Activity: 3164
Merit: 3290
June 05, 2021, 01:41:02 AM
#43
Ich würde aufjedenfall alles neu aufsetzen ,bzw neue Festplatte eventuell einbauen mit neuer Installation von Windows.
Die alte Festplatte der Polizei geben wäre auch eine Option,denke das deren Spezialisten eventuell mehr finden werden.
Sollte da wirklich nichts gefunden werden wird die Sache verzwickter.
legendary
Activity: 1078
Merit: 1307
June 04, 2021, 04:40:42 PM
#42
GGfl. bei der Polizei vor einer Neuinstallion noch mal nachfragen ob IT-Forensiker sich den Rechner nochmals anschauen wollen um die Art und Weise des Diebstals feststellen und dokumentieren zu können. Gerade in deinem Fall gibt es ja relativ wenig Varianten wo die Schadsoftware hergekommen sein könnte. Gleichzeitig erhöht dies vielleicht auch ein wenig den Druck, das sich Spezialisten mit deinem Fall befassen  Wink

Ja danke, werde ich versuchen!

Viel Glück! Halte uns bitte mal auf dem laufenden was die Ermittlungsbehörden zu deinem Fall sagen bzw noch ermitteln können.
Zum einen ist es generell interessant wie aktiv (oder eben nicht aktiv) durch Behörden versucht wird solche Verbrechen aufzuklären und zum anderen ist es gerade in dem von dir beschrieben Szenario eigentlich völlig unklar wie dies geschehen konnte, wenn der Rechner wirklich neu war und alle Softwarepakete aus vertrauenswürdigen Quellen stammten.
Der zeitliche Zusammenhang isst ja völlig klar nachvollziehbar, aber wie es geschehen konnte würde sicher Erkenntnisse bringen damit in Zukunft der selbe Fehler nicht auch anderen passiert.
newbie
Activity: 20
Merit: 1
June 04, 2021, 10:11:27 AM
#41

Wichtig ist jedenfalls das dein derzeitiges System als kompromittiert einzustufen ist und du keinesfalls irgend etwas mir Kryptowerten mit dem Rechner tun solltest, bis dieser komplett neu aufgesetzt wurde. Einem Scan mit Windows Defender kann man in diesem Fall leider nicht vertrauen bzw. sich auf ein negatives Ergebnis verlassen.
GGfl. bei der Polizei vor einer Neuinstallion noch mal nachfragen ob IT-Forensiker sich den Rechner nochmals anschauen wollen um die Art und Weise des Diebstals feststellen und dokumentieren zu können. Gerade in deinem Fall gibt es ja relativ wenig Varianten wo die Schadsoftware hergekommen sein könnte. Gleichzeitig erhöht dies vielleicht auch ein wenig den Druck, das sich Spezialisten mit deinem Fall befassen  Wink

Ja danke, werde ich versuchen!



Interesant wären die Quellen aus denen er den ccleaner und jdownloader bezogen hat.
Dann könnte man das mal in einer VM und Wireshark mal prüfen bzw. Nachvollziehen.
Aber jetzt wo das Kind schon im Brunnen liegt, nur von Akademischen Interesse.



Beide Programme habe ich von der offiziellen Homepage downgeloaded, leider habe ich die Installationsdateien nicht mehr.

Teams habe ich auch noch installiert, auch von der microsoft-Homepage, hab gerade nochmal den Braveverlauf gecheckt...

[moderators note: 2 posts merged]
legendary
Activity: 2483
Merit: 1482
-> morgen, ist heute, schon gestern <-
June 03, 2021, 01:05:17 PM
#40
Interesant wären die Quellen aus denen er den ccleaner und jdownloader bezogen hat.
Dann könnte man das mal in einer VM und Wireshark mal prüfen bzw. Nachvollziehen.
Aber jetzt wo das Kind schon im Brunnen liegt, nur von Akademischen Interesse.

legendary
Activity: 3164
Merit: 3290
June 03, 2021, 10:44:26 AM
#39
Etwas anderes installiert neben CCleaner und JDownloader?

Habe das schon ein paar mal gefragt aber irgendwie keine antwort dazu bekommen !
Und ja es muss eingentlich so sein das der neu Laptop mit irgendwas infiziert war oder ist.
Vorher hatte er ja auch keine probleme , aber solange er nicht schreibt was genau passiert ist  können wir nur raten.
legendary
Activity: 1624
Merit: 2481
June 03, 2021, 09:38:03 AM
#38
Exodus auf dem alten Rechner ist schon mindestens 3 Jahre her.
Auf dem neuen hatte ich Exodus am 16.05 um 20:16 Uhr runtergeladen, gleich installiert, um 20:17 Uhr - 20:20 Uhr gingen alle (9) Transaktionen ab (siehe oben).

Da lässt sich ja mit sehr hoher Wahrscheinlichkeit daraus schließen, dass es irgendwie mit dem neuen Rechner zusammen hängt.

Hast du evtl. eine nicht-lizensierte Version von Windows genutzt? Diese gecrackten Versionen sind immer mit Schadsoftware bestückt.
Oder irgendeine andere Software? Eine andere Person? War der Rechner bereits mit einem Betriebssystem ausgestattet beim Kauf (evtl. hat jemand den Rechner gekauft, Malware installiert und zurückgegeben?)?
Etwas anderes installiert neben CCleaner und JDownloader?
legendary
Activity: 2660
Merit: 2229
https://t1p.de/6ghrf
June 03, 2021, 09:31:37 AM
#37
Bist du der einzige, der Zugang zum Laptop hat`

Wichtig ist jedenfalls das dein derzeitiges System als kompromittiert einzustufen ist und du keinesfalls irgend etwas mir Kryptowerten mit dem Rechner tun solltest, bis dieser komplett neu aufgesetzt wurde.

Vorm Neuaufsetzen würde ich ein Image ziehen und es wegpacken. Neu aufsetzen lieber mit Linux als Windows.
hero member
Activity: 1442
Merit: 590
June 03, 2021, 04:02:01 AM
#36
Ja das denke ich auch, ich komm nur trotzdem nicht hin, ich kenne mich leider auch nicht so gut aus...
Bist du aus München, weil du in deinem Namen Muc stehen hast. Wohne nämlich auch dort, vielleicht könntest du mir ja persönlich helfen...? Sorry meine Aufdringlichkeit, bin aber echt ratlos...

Sorry, ich glaub da bin ich nicht der richtige. Wenn du dir Hoffnung machst, deine Coins so wieder zu bekommen, dann muss ich dich eh enttäuschen. Natürlich wäre es trotzdem sehr interessant, wie das alles abgelaufen ist. Und da wäre vermutlich - wie von Mole schon geschrieben - ein Fachmann am Besten für geeignete.
legendary
Activity: 1078
Merit: 1307
June 03, 2021, 12:31:23 AM
#35
Für mein Gefühl muss ein Keylogger der auf deinen seed in Verbindung mit einem Bot der die Daten sofort verarbeitet hat im Spiel gewesen sein!?

Die Funds sind leider unwiederbringlich weg Lips sealed

Nach ansehen der Transaktionen würde ich dies genau so vermuten, da der zeitliche Zusammenhang eigentlich eindeutig ist und die Empfängeradressen auch sehr stark diesen Anschein erwecken. Das die Ermittlungsbehörden da etwas erreichen halte ich für nahezu ausgschlossen, ist doch für viele Bearbeiter totales "Neuland" und wenn der Fall nicht bei Spezialisten landet wird da wohl leider nur ein Brief kommen das die Ermittlungen ergebnislos eingestellt wurden.  Undecided

@redpanda88
Wichtig ist jedenfalls das dein derzeitiges System als kompromittiert einzustufen ist und du keinesfalls irgend etwas mir Kryptowerten mit dem Rechner tun solltest, bis dieser komplett neu aufgesetzt wurde. Einem Scan mit Windows Defender kann man in diesem Fall leider nicht vertrauen bzw. sich auf ein negatives Ergebnis verlassen.
GGfl. bei der Polizei vor einer Neuinstallion noch mal nachfragen ob IT-Forensiker sich den Rechner nochmals anschauen wollen um die Art und Weise des Diebstals feststellen und dokumentieren zu können. Gerade in deinem Fall gibt es ja relativ wenig Varianten wo die Schadsoftware hergekommen sein könnte. Gleichzeitig erhöht dies vielleicht auch ein wenig den Druck, das sich Spezialisten mit deinem Fall befassen  Wink
staff
Activity: 2548
Merit: 2709
Join the world-leading crypto sportsbook NOW!
June 02, 2021, 05:03:23 PM
#34
Klingt schon unwahrscheinlich aber mal laut gedacht kam mir das in den Sinn.
Wie sonst? Exodus war es nicht... CCleaner oder der Downloader vielleicht?

Das WLAN würde ich fast ausschließen denn dann wäre es schon früher passiert und nicht erst zeitgleich mit der Neuinstallation.

Für mein Gefühl muss ein Keylogger der auf deinen seed in Verbindung mit einem Bot der die Daten sofort verarbeitet hat im Spiel gewesen sein!?

Die Funds sind leider unwiederbringlich weg Lips sealed
newbie
Activity: 20
Merit: 1
June 02, 2021, 01:39:38 PM
#33
Sowas kann man nicht ausschließen. Ein Mitarbeiter? Oder jemand bestellt das Ding, sendet es manipuliert zurück und hofft, dass der nächste Käufer abgezockt werden kann? Beides durchaus möglich... leider.

Aber ist das nicht auch irgendwie unwahrscheinlich? Wie hoch ist die Wahrscheinlichkeit, dass er/sie genau jemanden "erwischt", der dann ein Exodus-Wallet hat? Auf 100 Laptopts sind das ja vielleicht 3 oder so? Oder liege ich da komplett falsch?
legendary
Activity: 3164
Merit: 3290
June 02, 2021, 01:29:32 PM
#32
Die Adresse sieht mir aufjedenfall nach einer Hacker Adresse aus !
https://etherscan.io/address/0xa3920289d54f33f706879a43e6ac2a74c38f2608#analytics

Am 20, Mai 2021 waren dort 81.64661256117549 ETH in der Adresse !

Auch hier bei den Transactions is ein gewisses muster zu erkennen wenn man dort auf transactions click sieht man es  !

https://etherscan.io/address/0xa3920289d54f33f706879a43e6ac2a74c38f2608#analytics

Im 2 tages rhythmus kammen da Coins rein von immer unterschiedlichen adressen .
Also denke ich das du nicht alleine bist dem Coins geklaut wurden.
newbie
Activity: 20
Merit: 1
June 02, 2021, 01:27:37 PM
#31
Könntest du dazu bitte eine präzise Timeline erstellen mit allen relevanten Daten (Zeitpunkt der Installation von Exodus auf dem alten/neuen Rechner, Zeitpunkt der Transaktionen, etc...).

Exodus auf dem alten Rechner ist schon mindestens 3 Jahre her.
Auf dem neuen hatte ich Exodus am 16.05 um 20:16 Uhr runtergeladen, gleich installiert, um 20:17 Uhr - 20:20 Uhr gingen alle (9) Transaktionen ab (siehe oben).
member
Activity: 72
Merit: 12
June 02, 2021, 07:35:47 AM
#30
Ich habe es jetzt nirgends gesehen, falls ich es überlesen habe, sorry.
Die Restbestände in XRP und Stellar kommen daher, dass man das nicht versenden kann. Die Coins sind da quasi gelockt.
Wollte das nur kurz hinzufügen, falls ein neuer Leser sich das fragt.
legendary
Activity: 1624
Merit: 2481
June 02, 2021, 06:49:22 AM
#29
CCleaner

Bitte niemals wieder so einen Müll installieren.
Keine Ahnung wer dir dazu geraten hat, aber nimm von dieser Person nie wieder Tipps bezüglich PC's und alles was auch nur im entferntesten damit zu tun hat an.



Ich habe für die Polizei eine Excel angefertigt, mit allen Transaktionen, die abgegangen sind [...]

Wird dir leider nichts bringen. Die Polizei weiß quasi nicht mal was Bitcoin sind.
Dein Geld wirst du leider nicht mehr wiederbekommen.

Das einzige was dir übrig bleibt: Herausfinden wie das passiert ist und für die Zukunft verhindern.

Könntest du dazu bitte eine präzise Timeline erstellen mit allen relevanten Daten (Zeitpunkt der Installation von Exodus auf dem alten/neuen Rechner, Zeitpunkt der Transaktionen, etc...).
staff
Activity: 2548
Merit: 2709
Join the world-leading crypto sportsbook NOW!
June 02, 2021, 04:34:24 AM
#28
redpanda88 das mit dem und button müssen wir wohl noch etwas üben Smiley
Musste jetzt alle deine Beiträge nacharbeiten damit es hier nicht wieder rund geht mit Reports.

Bitte keine Doppelpostings verfassen und Antworten so gut es geht in einzelne Beiträge zusammenfassen.
Das geht ganz easy wenn du unter dem "Antwortfenster" die "Insert Quote" Möglichkeit verwendest... aber klar am Anfang und wenn man etwas durch den Wind ist nach so einer Action kann das schon mal passieren. Nicht böse gemeint und jetzt kann es hier mit der Ursachenforschung weiter gehen.

Sieht leider wirklich nach geplant/systematisch abgeräumt aus.

Online bei Euronics bestellt... (du meinst, dass da dann schon was draufgewesen sein könnte?)

Sowas kann man nicht ausschließen. Ein Mitarbeiter? Oder jemand bestellt das Ding, sendet es manipuliert zurück und hofft, dass der nächste Käufer abgezockt werden kann? Beides durchaus möglich... leider.
newbie
Activity: 20
Merit: 1
June 02, 2021, 04:04:14 AM
#27
Quote
Exodus hab ich am 16.05 um 20:16 runtergeladen gehabt, dann gleich installiert

20:17 Uhr gingen die ETH weg.
Lag also sehr sicher an deinem Install / System.

Ja das denke ich auch, ich komm nur trotzdem nicht hin, ich kenne mich leider auch nicht so gut aus...
Bist du aus München, weil du in deinem Namen Muc stehen hast. Wohne nämlich auch dort, vielleicht könntest du mir ja persönlich helfen...? Sorry meine Aufdringlichkeit, bin aber echt ratlos...



War der Laptop noch original verpackt?

Diese Frage erweitere ich mal... War das Garantiesiegel der Verpackung noch ungebrochen und Windows noch nicht aktiviert oder wäre es möglich das dieser "neue" Laptop bereits bei einem anderen Kunden von Euronics im Einsatz war und aus einer Retoure stammte?

Hab jetzt nochmal Microsoft-Virenscan laufen lassen, der erkennt nix.
Ein Windows Virenscan erkennt solche Schadsoftware leider nur selten, da diese sich im aktiven System meist sehr gut "tarnt".
Um sicher zu gehen solltest du mit einem externen Medium eine Linux Live Distribution starten und von dieser einen Virenscan anstoßen. Ich nutze dafür immer gern das Heise Desinfec't Paket.

Danke für den Vorschlag, ich blicke da aber echt nicht durch, bin leider nicht sonderlich bewandert in solchen Dingen. Habe gerade Windows Defender offline laufen lassen, der findet auch nix.

[moderators note: 2 posts merged]
hero member
Activity: 1442
Merit: 590
June 02, 2021, 03:48:26 AM
#26
Quote
Exodus hab ich am 16.05 um 20:16 runtergeladen gehabt, dann gleich installiert

20:17 Uhr gingen die ETH weg.
Lag also sehr sicher an deinem Install / System.
newbie
Activity: 20
Merit: 1
June 02, 2021, 03:36:16 AM
#25
Siehst sehr systematisch leergeräumt aus. mMn definitiv geplant/automatisiert.

Du hast am 16.05. ebenfalls den Laptop erstmalig mit Exodus genutzt, korrekt?
Weißt du noch wann du die Version installiert hast?

Exodus hab ich am 16.05 um 20:16 runtergeladen gehabt, dann gleich installiert



Neben Schadsoftware durch CCleaner und Browser die einzig logische Möglichkeit.
Prüfe mal den hash von den beiden auch.

War der Laptop noch original verpackt?

Die beiden Installationsdateien habe ich leider nicht mehr...
Der Laptop sah Originalverpackt aus, Siegel war dran (sofern ich mich richtig erinnere). Also mich hat jetzt nichts stutzig gemacht...
Das einzige was ich mich jetzt erinnere ist, dass die Garantie im Lenovo Vantage damals nicht der 14/05 war, sondern schon vorher... Jetzt steht da jedoch 14.05 (Tag, andem ich den Laptop das erste mal eingeschalten habe.

Windows hat sich ganz "normal" verhalten, also "Willkommen usw.", dann upgedatet und fertig. Ich musste jedoch keinen Registrierungscode oder ähnliches eingeben.

[moderators note: 2 posts merged]
legendary
Activity: 1078
Merit: 1307
June 02, 2021, 03:17:36 AM
#23
War der Laptop noch original verpackt?

Diese Frage erweitere ich mal... War das Garantiesiegel der Verpackung noch ungebrochen und Windows noch nicht aktiviert oder wäre es möglich das dieser "neue" Laptop bereits bei einem anderen Kunden von Euronics im Einsatz war und aus einer Retoure stammte?

Hab jetzt nochmal Microsoft-Virenscan laufen lassen, der erkennt nix.
Ein Windows Virenscan erkennt solche Schadsoftware leider nur selten, da diese sich im aktiven System meist sehr gut "tarnt".
Um sicher zu gehen solltest du mit einem externen Medium eine Linux Live Distribution starten und von dieser einen Virenscan anstoßen. Ich nutze dafür immer gern das Heise Desinfec't Paket.
hero member
Activity: 1442
Merit: 590
June 02, 2021, 03:04:52 AM
#21
Woher stammt der neue Laptop?

Online bei Euronics bestellt... (du meinst, dass da dann schon was draufgewesen sein könnte?)

Neben Schadsoftware durch CCleaner und Browser die einzig logische Möglichkeit.
Prüfe mal den hash von den beiden auch.

War der Laptop noch original verpackt?
newbie
Activity: 20
Merit: 1
June 02, 2021, 02:59:26 AM
#20
Woher stammt der neue Laptop?

Online bei Euronics bestellt... (du meinst, dass da dann schon was draufgewesen sein könnte?)
hero member
Activity: 1442
Merit: 590
June 02, 2021, 02:47:54 AM
#19
Woher stammt der neue Laptop?
Die Transaktionen kannst du theoretisch auch hier posten.
newbie
Activity: 20
Merit: 1
June 02, 2021, 02:01:54 AM
#18
Sehr Mysteriös das ganze... Wurden auf die Empfängeradressen (der Diebe) auch Coins transferiert welche nicht von dir stammen? Würdest du eventuell die entsprechenden Transaktionen hier offen legen? Hat der Exodus Support noch einen anderen Hinweis gegeben, außer das du die Behörden einschalten sollst?

Ich habe für die Polizei eine Excel angefertigt, mit allen Transaktionen, die abgegangen sind, die kann ich dir gerne per privater Nachricht schicken oder?

Vom Support habe ich bisher eine Antwort, also da geht alles sehr zäh. Nicht wie hier, vielen Dank für eure Tipps/Hilfe/Einsatz!



Dann könnte es eventuell der CCleaner gewesen sein, welcher unerwünschte Software auf dein System eingeschleust hat.
Dieses Tool hat in der Vergangenheit schon öfters für Schlagzeilen gesorgt, da auch kompromittierte Versionen im Umlauf waren. Je nach dem wo du dieses Installationsquelle herrunter geladen hast, wäre dies zumindest eine potentielle Möglichkeit die mir hier sofort ins Auge fällt.
Selbst Microsoft steht diesem Tool seit einiger Zeit skeptisch gegenüber -> https://t3n.de/news/windows-defender-warnt-einstiges-1305306/


Habe den CCleaner unter der offiziellen Homepage runtergeladen... Und ohne anderer "angehänger Software".
Hab jetzt nochmal Microsoft-Virenscan laufen lassen, der erkennt nix.

[moderators note: 2 posts merged]
legendary
Activity: 1078
Merit: 1307
June 02, 2021, 12:26:08 AM
#17
Dann könnte es eventuell der CCleaner gewesen sein, welcher unerwünschte Software auf dein System eingeschleust hat.
Dieses Tool hat in der Vergangenheit schon öfters für Schlagzeilen gesorgt, da auch kompromittierte Versionen im Umlauf waren. Je nach dem wo du dieses Installationsquelle herrunter geladen hast, wäre dies zumindest eine potentielle Möglichkeit die mir hier sofort ins Auge fällt.
Selbst Microsoft steht diesem Tool seit einiger Zeit skeptisch gegenüber -> https://t3n.de/news/windows-defender-warnt-einstiges-1305306/
newbie
Activity: 20
Merit: 1
June 02, 2021, 12:08:20 AM
#16
Was wurde denn alles installiert bevor du die Exodus Wallet installiert hast ?

CCleaner, Brave Browser und jDownloader (aber damit nix runtergeladen o.ä.)
legendary
Activity: 3164
Merit: 3290
June 01, 2021, 06:55:31 PM
#15
Hort sich für mich nach Malware und wie -doubleU- bereits geschrieben hat nach Keylogger und anderer Schadenssoftware aus !
Was wurde denn alles installiert bevor du die Exodus Wallet installiert hast ?
Mit sicherheit irgendwo ist da was noch am laufen und auch dafür spricht eine Schadenssoftware denn sonst wären deine Coins ,
bereits an deinem alten Laptop verschwunden , der war also sicher und der neue hatte bestimmt was drauf .
Sorry wegen deinem verlust .
legendary
Activity: 1078
Merit: 1307
June 01, 2021, 05:09:22 PM
#14
Hash/Signatur richtig

Also schon mal keine Fake Wallet.
Daher bleibt eigentlich nur eine Schadsoftware (Keylogger), welche du dir am ersten Tag der Gerätenutzung, noch vor dem Download der Exodus Installationsdatei, eingefangen haben müsstest.
Oder jemand hatte physischen Zugriff auf deinen Seed und hat deinen Gerätedefekt ausgenutzt, aber dagegen spricht eigentlich die zeitliche Abfolge.

Sehr Mysteriös das ganze... Wurden auf die Empfängeradressen (der Diebe) auch Coins transferiert welche nicht von dir stammen? Würdest du eventuell die entsprechenden Transaktionen hier offen legen? Hat der Exodus Support noch einen anderen Hinweis gegeben, außer das du die Behörden einschalten sollst?
newbie
Activity: 20
Merit: 1
June 01, 2021, 04:33:36 PM
#13
Also sagt die Prüfung der Installationsdatei, dass die Signatur korrekt ist?

Hat dein neues Notebook Windows Defender standardmäßig aktiviert?

Hast du damit „rumgespielt“ oder war Exodus der erste Download?

Und eine Frage noch zum Abschluss. Wo war dein Seed (recovery Phrase) gesichert bzw. könnte der abgegriffen worden sein? Lips sealed

Ja, habe ich...
Nein, den hatte ich handschriftlich aufbewahrt...



Sorry, jetzt richtig gemacht: Hash/Signatur richtig, sprich exakt diesselbe wie von dir angegeben

[moderators note: 2 posts merged]
legendary
Activity: 1078
Merit: 1307
June 01, 2021, 04:26:00 PM
#12
Prüfung gerade durchgeführt, dann kommt raus, das Exodus schon installiert ist.

Ähh, reden wir aneinander vorbei?
Hast du mittels Command Prompt den Hash der Installationsdatei ermittelt und mit dem von mir verlinkten Hash verglichen?

Rest war: 1 Stellar, 20 XRP und 0.0010395 Ether.
Also v.a. die ersten beiden: echt komisch...
Auch dies ist relativ einfach erklärbar.
1 Stellar und 20 XRP sind die jeweiligen Mindestbeträge dieser Coins welche auf einer Wallet eingezahlt werden müssen um diese Adresse zu aktivieren und diese Mindestgebühr ist auch nicht abhebbar und konnte daher nicht transferiert werden.
Bei Ether wurde wahrscheinlich eine hohe Gebühr für die Transaktion verwendet um die Transaktion möglichst schnell durch zu bekommen. Ungenutztes Gas (Gebühr), wenn es doch günstiger geht, verbleibt in der Wallet.
staff
Activity: 2548
Merit: 2709
Join the world-leading crypto sportsbook NOW!
June 01, 2021, 04:09:38 PM
#11
Also sagt die Prüfung der Installationsdatei, dass die Signatur korrekt ist?

Hat dein neues Notebook Windows Defender standardmäßig aktiviert?

Hast du damit „rumgespielt“ oder war Exodus der erste Download?

Und eine Frage noch zum Abschluss. Wo war dein Seed (recovery Phrase) gesichert bzw. könnte der abgegriffen worden sein? Lips sealed
newbie
Activity: 20
Merit: 1
June 01, 2021, 04:05:37 PM
#10
Prüfung gerade durchgeführt, dann kommt raus, das Exodus schon installiert ist.
eigenes WLAN ja, ob Betriebssystem sauber ist => am neuen Laptop sicher ja, weil der war 1 Tag alt, beim alten kann ich das nicht so genau sagen (wüsste erhrlich gesagt auch nicht wie...)
legendary
Activity: 1078
Merit: 1307
June 01, 2021, 04:00:50 PM
#9
Kann ich die Quelle der Installationsdatei (vorliegend) irgendwie sehen?

Du kannst nur den Hash der vorliegenden Datei verifizieren wie mole0815 dir mit dem passenden Link schon gezeigt hat.
Hier noch der passende Link zu den Downloadhashes der Originaldatei zum vergleichen.

Um 20:14 Exodus downgeloaded, dann restored, um 20:17 Uhr - 20:20 Uhr am 16.05 ging dann alles weg. Also insgesamt ca. 50.000€, was sich aus 9 unterschiedlichen Währungen zusammensetzte.

Hier wird tatsächlich ein Zusammenhang bestehen, bei so einem zeitnahen leer räumen der Wallet. War der neue Laptop/Rechner noch komplett frisch aufgesetzt oder bereits länger in Nutzung? Da es bereits einen halben Monat her ist werden wohl alle Transaktionen bestätigt sein, so das auch ein DS nicht mehr in Frage kommt.  Undecided
newbie
Activity: 20
Merit: 1
June 01, 2021, 03:53:04 PM
#8
Warum noch etwas verbleibend war kann ich leider nicht sagen:
Rest war: 1 Stellar, 20 XRP und 0.0010395 Ether.
Also v.a. die ersten beiden: echt komisch...

Dacht ich mir auch schon, dass es ein zeitlicher "Zufall" war, fände ich aber total "verrückt", da ich das vorherige Wallet schon seit Jahren immer wieder nutze... Also nicht, dass ich jetzt 1 Jahr nichts mehr mitbekommen hätte und ich dass dann deswegen erst festgestellt hatte...
Um 20:14 Exodus downgeloaded, dann restored, um 20:17 Uhr - 20:20 Uhr am 16.05 ging dann alles weg. Also insgesamt ca. 50.000€, was sich aus 9 unterschiedlichen Währungen zusammensetzte.
staff
Activity: 2548
Merit: 2709
Join the world-leading crypto sportsbook NOW!
June 01, 2021, 03:50:32 PM
#7
Willkommen im Forum.

Zuerst mal -> shit! Tut mir leid um deinen Verlust Undecided
Gemeinsam sollten wir das Problem aber nachvollziehen und für die Zukunft vermeiden können.

Ob die Datei in Ordnung ist kannst du so prüfen: https://support.exodus.com/article/131-how-to-verify-that-your-exodus-download-is-authentic

Betriebssystem ist sauber? Eigenes WLAN verwendet?
newbie
Activity: 20
Merit: 1
June 01, 2021, 03:46:48 PM
#6
Ich hoffe unter der offiziellen Seite, habe gerade nochmal den Verlauf durchgeschaut:
https://www.exodus.com/download/
War damals (am 16. Mai) die Version 21.5.14
Kann ich die Quelle der Installationsdatei (vorliegend) irgendwie sehen?
legendary
Activity: 1078
Merit: 1307
June 01, 2021, 03:37:58 PM
#5
Hat irgendjemand hier eine Idee, was ich tun könnte?
Ich befürchte auch hier im Forum können wir nicht viel mehr tun als das was der Exodus Support dir angeboten hat.
Zu verstehen was eigentlich passiert ist.

Solch ein Verlust ist natürlich heftig, aber bestätigte Transaktionen sind nunmal nicht rückgängig zu machen. Man kann nur versuchen zu verstehen was passiert ist um beim nächsten mal nicht den selben Fehler zu begehen. Mit etwas Glück sind die Empfängeradressen schon von anderen Aktionen bekannt, so das es einen Hinweis für die Ermittlungsbehörden gibt. Aber zu 99% sind deine Coins leider verloren. Tut mir echt leid dir nichts anderes sagen zu können.

Was ich nicht verstehe, warum sind noch 15€ verblieben? Meist wird komplett abgeräumt.
Ein Fake Download wäre eine Möglichkeit, falls du die Wallet nicht von der richtigen Quelle herrunter geladen hast. Oder du hattest bereits eine Schadsoftware auf dem Rechner und der Crash passt nur zufällig in den Zeitraum.
Wann würden die Coins aus deiner Wallet weg transferiert? Sind alle Transaktionen bereits bestätigt oder könnte man eventuell mittels eines DoubleSpend noch etwas retten?
legendary
Activity: 2660
Merit: 1154
June 01, 2021, 03:21:00 PM
#4
Nein, ich hatte einen Fahrradsturz, wo der Lappi gecrasht ist. Also vorher lief alles einwandfrei. Hatte dann den neuen Laptop da und wollte alles schnellstmöglich wiederherstellen...
Habe heute die alte Festplatte angesteckt, Wallet schaut leider genauso mager aus :-(
Windows 10 war und ist das Betriebssystem

Sehr eigenartig auf den ersten Blick, ich habe mir einmal die FAQ angesehen. Wo hast du die Wallet runter geladen, hast du einen Link?

https://support.exodus.com/article/42-how-do-i-restore-from-my-secret-12-word-phrase
newbie
Activity: 20
Merit: 1
June 01, 2021, 03:19:23 PM
#3
Nein, ich hatte einen Fahrradsturz, wo der Lappi gecrasht ist. Also vorher lief alles einwandfrei. Hatte dann den neuen Laptop da und wollte alles schnellstmöglich wiederherstellen...
Habe heute die alte Festplatte angesteckt, Wallet schaut leider genauso mager aus :-(
Windows 10 war und ist das Betriebssystem
legendary
Activity: 2660
Merit: 1154
June 01, 2021, 03:11:35 PM
#2
War war der alte Laptop kaputt? Hardwaredefekt oder wie in einem anderen Thread vermutlich Schadsoftware?

https://bitcointalksearch.org/topic/trezor-one-gehacked-5339868

Welches Betriebssystem war installiert?
newbie
Activity: 20
Merit: 1
June 01, 2021, 02:22:59 PM
#1
Liebe Leute,

großen Entsetzens habe ich festgestellt, dass mein Exodus-Wallet gehackt wurde.
Alter Laptop kaputt, am Neuen Exodus installiert, mit der 12 word recovery Phrase restored und dann kam die bittere Erkenntnis: fast alles weg (15€ blieben).
Der Schaden ist leider beträchtlich (ja ich weiß heute leider besser den je, dass Hardwallets die bessere Wahl gewesen wären).
Hat irgendjemand hier eine Idee, was ich tun könnte? Der Support von Exodus meinte, Sie könnten mir helfen zu verstehn, was genau passiert ist und hat vorgeschlagen zur örltichen Behörde zu gehen, wo ich gestern war. Die meinten, dass Sie leider nicht viele Möglichkeiten hätten, aber Sie schauen (was auch immer das bedeuten mag).
Viele Hoffnungen habe ich leider nicht mehr, aber ich möchte nichts unversucht lassen und bin um jede Hilfe froh!

Liebe Grüße
Jump to: