penny.cilin
Goto Top

Aufgepasst: Neue Ransomware Goldeneye verbreitet sich rasant

Content-ID: 323013

Url: https://administrator.de/contentid/323013

Ausgedruckt am: 26.11.2024 um 01:11 Uhr

keine-ahnung
keine-ahnung 06.12.2016 um 17:27:19 Uhr
Goto Top
Gääähn. Ooooomh. Tiefenentspannung pur...
Wo keine Office-dateien den spam-Filter passieren da auch keine goldene Augen face-smile

LG, Thomas
puerto
puerto 06.12.2016 um 19:46:29 Uhr
Goto Top
N'Abend.
Heute hats einen Kunden erwischt.
Win7, aktuelle GDATA-Internet-Security-Suite, Mailanhang geöffnet, GoldenEye blinkt vom Schirm. Rechner wird nun neu installiert. Zum Glück sind die verbundenen Shares auf einem WinServer 2012, da scheint alles gutgegangen zu sein.

LG puerto
VGem-e
VGem-e 06.12.2016 um 20:27:19 Uhr
Goto Top
Servus,

lt. einiger Hinweise bei Heise.de sind jedoch offenbar auch einige 2012 R2-Server betroffen...

Gruß
VGem-e
Sil3nz3r
Sil3nz3r 07.12.2016 um 07:09:40 Uhr
Goto Top
Hallo,

Wo keine Office-dateien den spam-Filter passieren da auch keine goldene Augen
Wenn du wüsstest...

Ein Mitarbeiter von uns hat vor nicht all zu langer Zeit eine Bewerbung mit dem Inhalt bekommen:
"da das Anschreiben und der Lebenslauf zu groß für eine E-Mail sind, habe ich sie in eine Cloud hochgeladen."

Dabei hat der Benutzer dann eine "Anschreiben.pdf.exe" heruntergeladen und ausgeführt (ಠ_ಠ)

Folge: Petya Ransomware
Schlussfolgerung: Benutzer sind die größte Sicherheitslücke face-smile

Gruß
Flo
AnkhMorpork
AnkhMorpork 07.12.2016 um 07:58:51 Uhr
Goto Top
Zitat von @Sil3nz3r:
Schlussfolgerung: Benutzer sind die größte Sicherheitslücke face-smile

Dann müssen sie geschult werden!
Sil3nz3r
Sil3nz3r 07.12.2016 um 08:53:19 Uhr
Goto Top
Dann müssen sie geschult werden!

Werden sie ... nur gibt es auch Benutzer welche nach jahrelanger Schulung immer noch nicht aufpassen bzw. die selben Fehler machen.
wiesi200
wiesi200 07.12.2016 aktualisiert um 08:57:01 Uhr
Goto Top
Hallo,

bei uns ist gestern auch so ne Mail gekommen.
Da bei uns mittlerweile Makros in Office grundsätzlich deaktiviert sind gab's auch keine Probleme.
Smilymarco
Smilymarco 07.12.2016 um 09:09:37 Uhr
Goto Top
Ist bei uns auch aufgetreten... Interessanterweise eine "richtige" Bewerbung als PDF und der Excel-Datei im Anhang.
Im PDF ist ein richtiges Anschreiben, es wurde Bezug genommen auf unsere offene Stelle, die "Bewerbungsadresse" kommt auch bei uns aus der Gegend. Die Person bzw. die Adresse existiert (auch wenn es komisch ist, wenn sich ein Dipl.Ing als LKW-Fahrer bewirbt... das sieht man ja erst später wenn man sich die Mail genauer anschaut).

Ziemlich gut gemacht. Zum Glück gut geschulte Mitarbeiter, die auch meine Virenwarnung-Rundmails lesen ;)
AnkhMorpork
AnkhMorpork 07.12.2016 um 09:18:21 Uhr
Goto Top
Zitat von @Sil3nz3r:

Dann müssen sie geschult werden!

Werden sie ... nur gibt es auch Benutzer welche nach jahrelanger Schulung immer noch nicht aufpassen bzw. die selben Fehler machen.

Dann muss die Schulung hinterfragt und ggf. optimiert werden ... jaaa, ich weiß - alle Theorie ist grau.
takvorian
takvorian 07.12.2016 aktualisiert um 10:18:45 Uhr
Goto Top
Moin,

hatten gestern auch einen Kunden mit dem Goldeneye, Hotel Rezeptions PC... Mitarbeiterin hat eine Bewerbung geöffnet, bzw. das Dokument darin..
Glücklicherweise wurde hier aber nur der Bootsektor verschlüsselt.
Neuen Bootsektor geschrieben ( Windows 7 ) und den PC im Anschluss auf Viren und Malware geprüft.. Diverse "Bedrohnungen" entfernt und zuletzt die "böse" E-mail noch gelöscht.

Optisch zeigte die Malware sich so dass nach einem PC Neustart ein blinkender Totenkopf erschien.

Kundennetzwerk war nicht weiter betroffen..

Glück gehabt.

Gruß Michael
Penny.Cilin
Penny.Cilin 07.12.2016 um 10:23:02 Uhr
Goto Top
Zitat von @keine-ahnung:

Gääähn. Ooooomh. Tiefenentspannung pur...
Nicht einschlafen, Doc...
Wo keine Office-dateien den spam-Filter passieren da auch keine goldene Augen face-smile
So kann man es auch machen. face-smile

LG, Thomas
Angenehmen Tach noch...

P.S. Trotz Deinem Nicknamen weißt Du schon wie es geht bzw. wie man es richtig macht...


Gruss Penny
keine-ahnung
keine-ahnung 07.12.2016 um 10:24:32 Uhr
Goto Top
Moin,
Da bei uns mittlerweile Makros in Office grundsätzlich deaktiviert sind gab's auch keine Probleme.
scheint beim goldenen Auge aber kein Makro, sondern eine *.exe zu sein face-smile.

LG, Thomas
Penny.Cilin
Penny.Cilin 07.12.2016 um 10:24:54 Uhr
Goto Top
Zitat von @Sil3nz3r:

Dann müssen sie geschult werden!

Werden sie ... nur gibt es auch Benutzer welche nach jahrelanger Schulung immer noch nicht aufpassen bzw. die selben Fehler machen.
Und - gibt es dafür eine Ermahnung oder gar eine Abnahmung?
In solchen Fällen argumentiere ich "Vorsatz".
Wenn man es nicht lernen will, muss es weh tun.


Gruss Penny
Smilymarco
Smilymarco 07.12.2016 um 10:34:01 Uhr
Goto Top
Man macht nie den selben Fehler zweimal, beim zweiten Mal ist es Absicht. :D
Sil3nz3r
Sil3nz3r 07.12.2016 um 10:44:43 Uhr
Goto Top
Und - gibt es dafür eine Ermahnung oder gar eine Abnahmung?
In solchen Fällen argumentiere ich "Vorsatz".
Wenn man es nicht lernen will, muss es weh tun.

Das hört sich für einen halbwegs inteligenten Menschen plausibel an, jedoch gibt es auch 60 jährige Benutzer welche (bei ausgeschaltener Dateiendung) einfach .pdf (obwohl die datei "Beispiel.pdf.exe" heisst) lesen und sich denken: "die haben doch mal gesagt PDF kann man unbedenklich öffnen...
Und wenn dann die Abfrage kommt ob man das WIRKLICH machen will, wird natürlich ohne zu lesen auf "akzeptieren" geklickt.

Da hilft zwar eine Verwarnung, jedoch kann man nur hoffen das sie sich beim nächsten mal erinnern wieso sie damals die Strafe bekommen haben.

Gruß
Flo
wiesi200
wiesi200 07.12.2016 um 10:55:14 Uhr
Goto Top
Hallo Thomas,

doch ist ein Marco innerhalb der Excel Datei die dann eine *.exe erzeugt.
Dann soweit ich das verstanden habe wird der Rechner neu gestartet und eine Meldung erzeugt die besagt das der Datenträger wegen Beschädigung überprüft wird. Und da wird dann die Festplatte verschlüsselt.
wuurian
wuurian 07.12.2016 um 11:01:39 Uhr
Goto Top
Uns hat es auch gestern erwischt, allerdings wurde nur eine einzige Datei auf dem Desktop verschlüsselt.

Die "Lösegeldforderung" in Form von .txt war in jedem Verzeichnis angelegt, jedoch wurde nix verschlüsselt.


Meldet ihr solche Emails eigentlich? Polizeit bzw. BSI ?

Im Falle von Rolf Drescher hab ich nach Recherche mal den Hostinganbieter Mittwald angerufen und in Kenntnis gesetzt.

Sehr gesprächig war der Mitarbeiter nicht am Telefon als noch jemand zurief:"Rolf Drescher, da haben uns heute schon mehrere angerufen".

Sie wollten ihre Systeme dann nochmal checken..

Gruß

wuurian
Penny.Cilin
Penny.Cilin 07.12.2016 um 11:17:10 Uhr
Goto Top
Zitat von @Sil3nz3r:

Und - gibt es dafür eine Ermahnung oder gar eine Abnahmung?
In solchen Fällen argumentiere ich "Vorsatz".
Wenn man es nicht lernen will, muss es weh tun.

Das hört sich für einen halbwegs inteligenten Menschen plausibel an, jedoch gibt es auch 60 jährige Benutzer welche (bei ausgeschaltener Dateiendung) einfach .pdf (obwohl die datei "Beispiel.pdf.exe" heisst) lesen und sich denken: "die haben doch mal gesagt PDF kann man unbedenklich öffnen...
Und wenn dann die Abfrage kommt ob man das WIRKLICH machen will, wird natürlich ohne zu lesen auf "akzeptieren" geklickt.

Da hilft zwar eine Verwarnung, jedoch kann man nur hoffen das sie sich beim nächsten mal erinnern wieso sie damals die Strafe bekommen haben.
Dann aktiviert man die Anzeige von Dateiendungen. Und dann gibt es auch noch den Spruch:
Wer lesen kann ist besser dran
Wer's verstehen kann, ist super dran
Gegebenenfalls wird ein DIN A4 Zettel auf den Schreibtisch gelegt. Aber das ist genauso wie inder Fußgängerzone, wo die Leute gefragt werden, ob sie eine Umfrage oder Petition unterstützen und unterschreiben. Und wundern sich dann, wenn sie ein Abo unterschrieben haben.
Alles schon gesehen und erlebt.

Gruß
Flo
P.S. Ja, ich gebe zu es ist paranoid. Aber so ist es nunmal. Facebook, Twitter, WhatsApp usw. Man nutzt alles ohne sich Gedanken darüber zu machen. Spricht man die Leute darauf an und weißt sie auf die Risiken hin, bekommt man als Antwort:
"Ja eigentlich hast Du Recht. - Ein paar Minuten später ist alles wieder vergessen.

Gruss Penny
Sil3nz3r
Sil3nz3r 07.12.2016 um 11:33:50 Uhr
Goto Top
Wer lesen kann ist besser dran
Wer's verstehen kann, ist super dran

leider viel zu selten heutzutage...
Es ist schon erstaunlich wie oft ich auf die Frage "und was stand denn in der Fehlermeldung?"die Antwort "keine Ahnung....hab ich nicht gelesen!" bekomme
(ノಠ益ಠ)ノ彡┻━┻

Gruß
Flo
Penny.Cilin
Penny.Cilin 07.12.2016 aktualisiert um 11:36:16 Uhr
Goto Top
Ein weiterer im Heise Newticker zu diesem Thema:
Goldeneye Ransomware greift gezielt Personalabteilungen an

P.S. ich habe mal keinen neuen Link erstellt.


Gruss Penny