DXXD-Ransomware atackiert Windows Server in allen Versionen
https://www.heise.de/security/meldung/Erpressungs-Trojaner-DXXD-nimmt-Wi ...
Bereits seit Ende September atackiert die dxxd Ransomware offenbar gezielt Windows Server.
Das ist neu. Bisher wurde versucht, die Client-Rechner zu kompromittieren und evtl. verbundene (oder erreichbare) Netzlaufwerke (Ordner) mitzuverschlüsseln.
Die gute Nachricht: Nachdem für die erste Variante durch einen Entwickler auf bleepingcomputers sehr schnell ein Entschlüsselungstool angeboten wurde, gibt es aktuell auch bereits für die vom Hacker "verstärkte" Verschlüsselung bereits wieder ein Gegenmittel. http://www.bleepingcomputer.com/news/security/the-dxxd-ransomware-displ ...
Interessant ist, dass der Hacker offenbar behauptet, den Angriff mittels eines 0-Day-Exploits durchzuführen und gleichzeitig sagt, der Angriff wäre "RDP for children."
Sieht aber eher nach Brute-Force-Atacke auf Port 3389 und dem Erlangen von Admin-Rechten aus.
Wer also einen offenen Port 3389 ohne max. failed logins hat, sollte seine Policies überdenken und evtl. doch ein VPN davor schalten oder ein IDS oder...
LG
Buc
Bereits seit Ende September atackiert die dxxd Ransomware offenbar gezielt Windows Server.
Das ist neu. Bisher wurde versucht, die Client-Rechner zu kompromittieren und evtl. verbundene (oder erreichbare) Netzlaufwerke (Ordner) mitzuverschlüsseln.
Die gute Nachricht: Nachdem für die erste Variante durch einen Entwickler auf bleepingcomputers sehr schnell ein Entschlüsselungstool angeboten wurde, gibt es aktuell auch bereits für die vom Hacker "verstärkte" Verschlüsselung bereits wieder ein Gegenmittel. http://www.bleepingcomputer.com/news/security/the-dxxd-ransomware-displ ...
Interessant ist, dass der Hacker offenbar behauptet, den Angriff mittels eines 0-Day-Exploits durchzuführen und gleichzeitig sagt, der Angriff wäre "RDP for children."
Sieht aber eher nach Brute-Force-Atacke auf Port 3389 und dem Erlangen von Admin-Rechten aus.
Wer also einen offenen Port 3389 ohne max. failed logins hat, sollte seine Policies überdenken und evtl. doch ein VPN davor schalten oder ein IDS oder...
LG
Buc
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 317486
Url: https://administrator.de/contentid/317486
Ausgedruckt am: 22.11.2024 um 14:11 Uhr
6 Kommentare
Neuester Kommentar