zola10
Goto Top

Wannacry - Malwarebytes

Hallo,

unser Kunde hat mehrere VMs (Win2012R2) im Einsatz die vom Wannacry Virus betroffen sind. Meine Frage ist erkennt Malwarebytes den Virus ?

Habe auf meiner Festplatte Kaspersky & Malewarebytes

Lg

Alex

Content-Key: 377606

Url: https://administrator.de/contentid/377606

Printed on: April 24, 2024 at 00:04 o'clock

Member: brammer
Solution brammer Jun 20, 2018 at 14:08:38 (UTC)
Goto Top
Hallo,

mal abgesehen davon das Wannacry kein Virus ist sondern als Wurm eingestuft wurde.....

Ein suche auf der Herstellerseite hätte dich der Lösung näher gebracht ....

https://blog.malwarebytes.com/detections/ransom-wannacrypt/

brammer
Member: Lochkartenstanzer
Solution Lochkartenstanzer Jun 20, 2018 updated at 14:30:45 (UTC)
Goto Top
Zitat von @ZOLA10:

Hallo,

unser Kunde hat mehrere VMs (Win2012R2) im Einsatz die vom Wannacry Virus betroffen sind. Meine Frage ist erkennt Malwarebytes den Virus ?

Im Prinzip ja. Es sei denn, es ist eine neue Mutation im Umlauf.

Habe auf meiner Festplatte Kaspersky & Malewarebytes

Und was nutzt das dem Kunden?

Was ist eigentlich das Ziel Deiner Frage?

  • Ob Malwarebytes wannycry wieder runterwerfen kann? Im Prinzip ja, aber die Systeme sind nciht mehr Vertrauenswürdig.

  • Ob er seine Daten retten kann? Ja, wenn er sein Backup einspielt.

  • Ober er die VMs weiternutzen kann? Nein, denn die sind kompromittiert.


lks
Member: ZOLA10
ZOLA10 Jun 20, 2018 at 14:24:50 (UTC)
Goto Top
Unser Kunde hat uns beauftragt den Wannacry von den VMs zu entfernen.

* Ober er die VMs weiternutzen kann? Nein, denn die sind kompromittiert.


Was wäre dann die Alternative ?

lg
Member: brammer
brammer Jun 20, 2018 at 14:29:22 (UTC)
Goto Top
Hallo,

eurer Kunde sollte sich überlegen ob er den richtigen Dienstleister hat.....

Ein kompromittierte Umgebung wird entsorgt und durch eine saubere ersetzt...

brammer
Member: Lochkartenstanzer
Lochkartenstanzer Jun 20, 2018 at 14:30:08 (UTC)
Goto Top
Zitat von @ZOLA10:

* Ober er die VMs weiternutzen kann? Nein, denn die sind kompromittiert.

Was wäre dann die Alternative ?

Saubere Backups einspielen oder neu aufsetzen.

lks
Member: Th0mKa
Th0mKa Jun 20, 2018 at 14:30:16 (UTC)
Goto Top
Zitat von @ZOLA10:

Was wäre dann die Alternative ?

Die einzig verlässliche Lösung ist die VMs neu zu machen.

/Thomas
Member: departure69
Solution departure69 Jun 20, 2018 at 14:36:11 (UTC)
Goto Top
Hallo.

Wer betreut den Kunden? Ich meine damit, wer betreut ihn laufend? Ich frage deshalb, weil speziell zu WannaCry bekannt ist, daß dieser Wurm dann nicht erfolgreich sein konnte, wenn in dem Vormonat, bevor WannaCry erstmals aufgetaucht ist, die Updates zum Microsoft-Patchday eingespielt wurden. Und das war schon irgendwann in 2017 oder sogar schon in 2016 (weiß es jetzt nicht genau).

Wenn Dein Kunde erst jetzt einen WannyCry-Befall verzeichnet, dann haben dessen Server entweder speziell die vorgenannten Updates in dem Monat nicht erhalten, in dem sie erschienen sind, oder seitdem gar keine Updates mehr. Entweder stimmt dann was mit dem Patchmanagement nicht (WSUS oder irgendeine andere Lösung), oder es gibt gar keine Methode zum regelmäßigen Patchen bei dem Kunden.

Neben der aktuellen Problembehebung, zu der Du ja weiter oben schon Antworten bekommen hast, würde ich bei dem Kunden für die Zukunft dringend dafür sorgen, daß solche Updatelücken nicht wieder auftreten. Ich weiß, es gibt Updatemuffel, und ich weiß auch, daß Microsoft mit seinen Updates, seit 3-4 Jahren leider häufiger, auch mal Mist baut, aber über längere Zeit (also länger als jeglicher Test von Updates dauern dürfte) darf das Patchen nicht ausbleiben, finde ich.


Viele Grüße

von

departure69
Member: chgorges
chgorges Jun 20, 2018 updated at 20:56:30 (UTC)
Goto Top
Zitat von @departure69:
Und das war schon irgendwann in 2017 oder sogar schon in 2016 (weiß es jetzt nicht genau).

März 2017 kamen die MS-Patches. Und das ist wieder der beste Beweis , dass es einfach lokal und global zu viele schlechte Wald und Wiesen Dienstleister und Admins gibt, dass dieser gottverdammte Virus Mitte 2018 unmutiert immer noch ausbrechen kann...

Wie man den verlässlich wegbekommt? Backups einspielen oder alles neu aufsetzen. Aber wenn man es nichtmal schafft, Updates einzuspielen, wird es zu 99% auch keine Backups geben..
Member: Th0mKa
Th0mKa Jun 20, 2018 at 21:01:19 (UTC)
Goto Top
Zitat von @chgorges:
Backups einspielen oder alles neu aufsetzen.

Das Problem beim einspielen von Backups ist halt das man nicht weiß wie lange der Wurm schon geschlafen hat bevor er aktiv wurde. Man weiß also nicht welches Backup sauber ist und welches nicht.

/Thomas
Member: goscho
goscho Jun 21, 2018 at 06:04:25 (UTC)
Goto Top
Moin
Zitat von @chgorges:

Zitat von @departure69:
Und das war schon irgendwann in 2017 oder sogar schon in 2016 (weiß es jetzt nicht genau).

März 2017 kamen die MS-Patches. Und das ist wieder der beste Beweis , dass es einfach lokal und global zu viele schlechte Wald und Wiesen Dienstleister und Admins gibt, dass dieser gottverdammte Virus Mitte 2018 unmutiert immer noch ausbrechen kann...
Ich gebe dir ja prinzipiell Recht, aber wir wissen nicht, wie die Situation bei diesem Kunden ist. Kann ja auch sein, dass der Kunde alles selbst macht (oder nicht macht) und sich nur bei Problemen an seinen Dienstleister wendet.
Wenn natürlich der Dienstleister in einem Forum so nachfragen muss, wie er gegen Wannacry vorzugehen hat:
Zitat von @ZOLA10:
Meine Frage ist erkennt Malwarebytes den Virus ?
Habe auf meiner Festplatte Kaspersky & Malewarebytes

dann ist das schlicht ein Armutszeugnis für ihn.
Member: kgborn
kgborn Jun 21, 2018 at 17:16:54 (UTC)
Goto Top
Nur mal so - der OP hat sich ja nicht mehr mit Details geoutet. Aber das hier macht die Runde:
[https://twitter.com/MalwareTechBlog/status/1009829653589028864
https://twitter.com/MalwareTechBlog/status/1009829653589028864]

Vielleicht für den einen oder anderen Admin ganz nützlich zu wissen.
Member: Lochkartenstanzer
Lochkartenstanzer Jun 21, 2018 at 17:20:59 (UTC)
Goto Top
Zitat von @kgborn:

Nur mal so - der OP hat sich ja nicht mehr mit Details geoutet. Aber das hier macht die Runde:
[https://twitter.com/MalwareTechBlog/status/1009829653589028864
https://twitter.com/MalwareTechBlog/status/1009829653589028864]

Vielleicht für den einen oder anderen Admin ganz nützlich zu wissen.


Nunja, als Admin sollte man recht schnell merken, ob es ein "echter" oder ein "fake"-Wannacry-befall ist. face-smile

lks
Member: kgborn
kgborn Jun 21, 2018 at 18:04:41 (UTC)
Goto Top
D'accord - aber die Schrecksekunden ließe sich abkürzen, wenn man so was im Hinterkopf hat und gezielt checkt 'kann das zutreffen'. Und zur Kernaussage: Nun ja, gibt wohl Admins, die erst noch groß werden wollen.

PS: Ich sehe mich nicht als Admin face-wink