{"id":178872,"date":"2016-07-01T01:10:00","date_gmt":"2016-06-30T23:10:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=178872"},"modified":"2022-03-27T06:33:41","modified_gmt":"2022-03-27T04:33:41","slug":"educrypt-isis-ransomware-belehrt-nutzer","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/07\/01\/educrypt-isis-ransomware-belehrt-nutzer\/","title":{"rendered":"EduCrypt: ISIS-Ransomware belehrt Nutzer"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Das ist ja mal eine \u00dcberraschung: Eine Ransomware, die einen Computer bef\u00e4llt und den Nutzer anschlie\u00dfend \u00fcber das Thema Computersicherheit aufkl\u00e4rt. <\/p>\n<p><!--more--><\/p>\n<p>Sicherheitsspezialist <a href=\"http:\/\/twitter.com\/JakubKroustek\" target=\"_blank\" rel=\"noopener\">Jakub Krouste<\/a> von AVG ist einer seltsamen Ransomware auf die Spur gekommen. Dieser basiert auf der Open Source Hidden Tear Ransomeware und verschl\u00fcsselt beim Start Dateien in folgenden Ordnern:<\/p>\n<pre><code>%UserProfile%\\Desktop\n%UserProfile%\\Downloads\n%UserProfile%\\Documents\n%UserProfile%\\Pictures\n%UserProfile%\\Music\n%UserProfile%\\Videos<\/code><\/pre>\n<p>Dabei werden die Daten per AES-Algorithmus mit dem festen Schl\u00fcssel HDJ7D-HF54D-8DN7D encrypted. Weiterhin \u00e4ndert die Ransomware die Dateinamenerweiterung in .isis. Ist diese Aufgabe ausgef\u00fchrt, erzeugt die Schadsoftware eine Textdatei und zeigt diese in Notepad an.<\/p>\n<p>&nbsp;<img decoding=\"async\" src=\"https:\/\/i.imgur.com\/Gz3FnVe.jpg\"\/><\/p>\n<p>Dort wird der Nutzer \u00fcber die Infektion informiert und gleichzeitig aufgekl\u00e4rt, dass er nicht allen Mist aus dem Internet herunterladen m\u00f6ge. Die Ransomware fordert also kein Geld \u2013 dem Urheber ging es also erkennbar darum, dem Nutzer eine Lektion zu erteilen. <\/p>\n<p>Dieser erh\u00e4lt einen Link, unter dem er einen decrypter herunterladen kann. Weiterhin wird dem Nutzer eine Aufgabe gestellt: Er muss eine versteckte Textdatei auf seiner Festplatte finden, in der obige Schl\u00fcssel zum Decrypten der verschl\u00fcsselten Daten gespeichert ist. Die Datei findet sich \u00fcbrigens unter <\/p>\n<p><em>%UserProfile%\\Documents\\DecryptPassword.txt<\/em>. <\/p>\n<p>Bleeping Computer hat das Thema <a href=\"https:\/\/web.archive.org\/web\/20210217062558\/https:\/\/www.bleepingcomputer.com\/news\/security\/the-educrypt-ransomware-tries-to-teach-you-a-lesson\/\" target=\"_blank\" rel=\"noopener\">hier aufbereitet<\/a> und dort auch einen Download-Link f\u00fcr einen Decryptor aus einer vertrauensvolleren Quelle publiziert. Denn der genannte Link zu filedropper.com k\u00f6nnte ja eine Malware bereithalten, die den Nutzer in noch \u00e4rgere Bedr\u00e4ngnis bringt. (<a href=\"http:\/\/www.neowin.net\/news\/educrypt-ransomware-teaches-you-a-lesson-about-computer-security\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Das ist ja mal eine \u00dcberraschung: Eine Ransomware, die einen Computer bef\u00e4llt und den Nutzer anschlie\u00dfend \u00fcber das Thema Computersicherheit aufkl\u00e4rt.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4715,4328],"class_list":["post-178872","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-ransomware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/178872","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=178872"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/178872\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=178872"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=178872"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=178872"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}