{"id":176981,"date":"2016-04-29T16:35:08","date_gmt":"2016-04-29T14:35:08","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=176981"},"modified":"2024-10-04T11:43:13","modified_gmt":"2024-10-04T09:43:13","slug":"neues-von-ransomware-cryptxxx","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/04\/29\/neues-von-ransomware-cryptxxx\/","title":{"rendered":"Neues von Ransomware CryptXXX"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Der Crypto-Trojaner CryptXXX verbreitet sich per Angler Exploit Kit (EK) und wurde Ende M\u00e4rz erstmals von Sicherheitsexperten der Firma Proofpoint dokumentiert. Zwischenzeitlich hat Kaspersky aber ein Entschl\u00fcsselungstool f\u00fcr eine Variante ver\u00f6ffentlich. Hier ein paar Informationen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/47b8a4f9e1a7411bb4a4014bc9729330\" width=\"1\" height=\"1\"\/>In einer mir vorliegenden Pressemitteilung finden sich einige Details zu CryptXXX, wie der Erpressungstrojaner genannt wird. Die von den Experten von Proofpoint k\u00fcrzlich entdeckte und bisher nicht dokumentierte Erpressungssoftware CryptXXX, verbreitet sich seit Ende M\u00e4rz. <\/p>\n<h3>Die Details zu CryptXXX<\/h3>\n<p>Die Cyber-Kriminellen setzen dabei auf das Bedep-Virus, wobei die Systeme durch das Angler Exploit Kit (EK) infiziert werden. Angler ist derzeit das Nummer-Eins Exploit Kit gemessen am Volumen und macht damit die m\u00f6glichen Auswirkungen der neuen Erpressungssoftware in den H\u00e4nden von erfahrenen Angreifern mit Zugriff auf diesen Vektor umso signifikanter.<\/p>\n<p>Das Unternehmen Proofpoint untersuchte die komplette Ransomware in einer \u00fcberwachten Umgebung und fand folgende wichtige Punkte heraus:<\/p>\n<ul>\n<li>Die Ransomware wird als DLL \u00fcber den Bedep-Virus versandt  <\/li>\n<li>Der Start dieser DLL wird willk\u00fcrlich verz\u00f6gert, sodass dass Anwender nicht in der Lage ist, die Verkn\u00fcpfung der DLL mit dem Infektionsvektor (z.B. eine kompromittierte Website) zu verhindern  <\/li>\n<li>Die Ransomware besitzt Anti-VM- und Anti-Analysefunktionen<\/li>\n<\/ul>\n<p>Proofpoint ist sich sicher, dass es eine Verbindung zwischen CryptXXX und dem Reveton-Team gibt. Reveton ist bekannt f\u00fcr die Verbreitung von gro\u00dfangelegten Malware-Angriffen und die hohe Zahl an \u00dcbersetzungen der Zahlungswebseiten. Mit CryptXXX werden diese Angriffe erwartungsgem\u00e4\u00df erh\u00f6ht und verst\u00e4rkt.<\/p>\n<p><a href=\"https:\/\/www.proofpoint.com\/sites\/default\/files\/cryptxxx-fig-2.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.proofpoint.com\/sites\/default\/files\/cryptxxx-fig-2.png\" width=\"641\" height=\"594\"\/><\/a>(Quelle: Proofpoint)<\/p>\n<p>Der Trojaner verschl\u00fcsselt die gefundenen Dateien auf dem infizierten System und f\u00fcgt dem Dateinamen die Endung \u201e.crypt\" hinzu. Anschlie\u00dfend verlangt CryptXXX momentan eine relativ hohe Abl\u00f6sesumme von 500 US-Dollar, um verschl\u00fcsselte Dateien wieder zu entsperren. Sollte das Opfer nicht sofort reagieren, wird die Summe erh\u00f6ht. Allerdings verschl\u00fcsselt CryptXXX nicht nur lokale Dateien, sondern stiehlt auch Bitcoins sowie pers\u00f6nliche Daten vom infizierten Rechner. Proofpoint hat einige Details in <a href=\"https:\/\/www.proofpoint.com\/de\/cryptxxx-neue-erpressungssoftware-der-reveton-akteure-wird-durch-angler-exploit-kit-verteilt\" target=\"_blank\" rel=\"noopener\">diesem Blog-Beitrag<\/a> dokumentiert. <\/p>\n<h3>Kaspersky stellt Entschl\u00fcsselungstool f\u00fcr CryptXXX bereit<\/h3>\n<p>F\u00fcr betroffene Anwender gibt es aber eine gute Nachricht \u2013 Antivirus-Spezialisten von Kaspersky haben ein Entschl\u00fcsselungstool f\u00fcr CryptXXX entwickelt, mit dem sich die Dateien wieder entschl\u00fcsseln lassen. Das berichten sowohl <a href=\"http:\/\/www.heise.de\/security\/meldung\/Erpressungs-Trojaner-CryptXXX-kostenlos-entschluesseln-3189766.html\" target=\"_blank\" rel=\"noopener\">heise.de<\/a> als auch ZDNet.de auf ihren Online-Seiten. Kaspersky hat das Entschl\u00fcsselungstool f\u00fcr die Ransomware Rannoh so modifiziert, dass sie auch CryptXXX-Dateien entschl\u00fcsseln kann. Das Tool wird auf <a href=\"https:\/\/support.kaspersky.com\/de\/viruses\/disinfection\/8547#block3\" target=\"_blank\" rel=\"noopener\">dieser deutschsprachigen Kaspersky-Webseite<\/a> zusammen mit einer Anleitung zum Gebrauch angeboten. <\/p>\n<p><img decoding=\"async\" src=\"https:\/\/support.kaspersky.com\/de\/images\/8547-137-313105.png\"\/>(Quelle: Kaspersky)<\/p>\n<p>Das Tool kann das System scannen und versucht den Schl\u00fcssel automatisch zu errechnen. Voraussetzung zur Entschl\u00fcsselung ist eine Originaldatei, die zu einer der verschl\u00fcsselten Dateien passt. <\/p>\n<p>Aktuelle Virenscanner von Kasperky sollen CryptXXX erkennen und die Infektion verhindern. Das Tool d\u00fcrfte aber nur eine minimale Atempause verschaffen, da die Cyber-Kriminellen die Ransomware CryptXXX sicherlich anpassen werden. <\/p>\n<p><strong>\u00c4hnliche Artikel<br \/><\/strong><a href=\"https:\/\/web.archive.org\/web\/20210121181329\/https:\/\/borncity.com\/blog\/2015\/12\/12\/warnung-trojaner-unterwegs\/\">Warnung: Trojaner unterwegs \u2026<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/02\/14\/crypto-trojaner-die-zweite-trun-der-noch-unbekannte\/\">Crypto-Trojaner die Zweite: .TRUN der (noch) Unbekannte<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/03\/17\/eset-warnt-vor-nemucod-malware\/\">ESET warnt vor Nemucod-Malware<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/03\/21\/sicherheits-news-zum-wochenstart-21-3-2016\/\">Sicherheits-News zum Wochenstart (21.3.2016)<\/a><br \/>Trojaner TeslaCrypt 2: Verschl\u00fcsselung geknackt<br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/04\/28\/android-sicherheitslcke-ermglicht-ransomware-cyber-police\/\">Ransomware Cyber Police nutzt Android-Sicherheitsl\u00fccke<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/03\/29\/powershell-als-einfallstor-fr-malwareransomware\/\">PowerShell als Einfallstor f\u00fcr Malware\/Ransomware<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/03\/15\/cerber-neue-sprechende-ransomware\/\">Cerber, neue, sprechende Ransomware<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/02\/29\/was-schtzt-vor-locky-und-anderer-ransomware\/\">Was sch\u00fctzt vor Locky und anderer Ransomware?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/04\/23\/cyber-security-infos-zum-wochenende-23-4-2016\/\">Cyber-Security Infos zum Wochenende (23.4.2016)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/04\/19\/sicherheitsinfos-zum-19-4-2016\/\">Sicherheitsinfos zum 19.4.2016<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/04\/25\/windows-schwachstelle-hebelt-applocker-aus\/\">Windows-Schwachstelle hebelt AppLocker aus<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der Crypto-Trojaner CryptXXX verbreitet sich per Angler Exploit Kit (EK) und wurde Ende M\u00e4rz erstmals von Sicherheitsexperten der Firma Proofpoint dokumentiert. Zwischenzeitlich hat Kaspersky aber ein Entschl\u00fcsselungstool f\u00fcr eine Variante ver\u00f6ffentlich. Hier ein paar Informationen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161],"tags":[4973,4715],"class_list":["post-176981","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","tag-cryptxxx","tag-ransomware"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/176981","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=176981"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/176981\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=176981"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=176981"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=176981"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}