{"id":179313,"date":"2016-07-12T09:45:15","date_gmt":"2016-07-12T07:45:15","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=179313"},"modified":"2021-11-11T10:48:07","modified_gmt":"2021-11-11T09:48:07","slug":"satana-die-ransomware-aus-der-hlle","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/07\/12\/satana-die-ransomware-aus-der-hlle\/","title":{"rendered":"Satana, die Ransomware aus der H&ouml;lle"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Mit Carlos Santana verbinde ich pers\u00f6nlich gute Musik, die ich seit meiner Jugend h\u00f6re. Streicht man ein \"n\", wird das Ganze zu Satana (Satan), dem Namen einer neuen Ransomware, die nicht nur Dokumente verschl\u00fcsselt, sondern nach getaner Arbeit das Booten des Betriebssystems blockiert.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/d797182ec7d544e789a3ce76b97fd204\" width=\"1\" height=\"1\"\/>Eigentlich k\u00f6nnte ich t\u00e4glich \u00fcber neue Ransomware-Angriffe berichten \u2013 und es gibt eine Menge Artikel im Blog. Sicherheitsforscher von Kaspersky berichten im Blog-Beitrag <a href=\"https:\/\/blog.kaspersky.com\/satana-ransomware\/12558\/\" target=\"_blank\" rel=\"noopener\">Satana: Ransomware from hell<\/a> \u00fcber einen neu gefundenen Sch\u00e4dling. Satana steht f\u00fcr Satan, was laut Kaspersky aus dem Russischen abgeleitet wurde. <\/p>\n<p>Die Ransomware Satana scant alle Laufwerke und Netzwerkfreigaben und versucht Dateien mit den Erweiterungen .bak, .doc, .jpg, .jpe, .txt, .tex, .dbf, .db, .xls, .cry, .xml, .vsd, .pdf, .csv, .bmp, .tif, .1cd, .tax, .gif, .gbr, .png, .mdb, .mdf, .sdf, .dwg, .dxf, .dgn, .stl, .gho, .v2i, .3ds, .ma, .ppt, .acc, .vpd, .odt, .ods, .rar, .zip, .7z, .cpp, .pas und .asm zu verschl\u00fcsseln. Vor dem Namen jeder verschl\u00fcsselten Datei wird eine E-Mail Adresse mit drei Unterstrichen gestellt (die Datei <em>Sarah_G@ausi.com___test.jpg<\/em> ist die verschl\u00fcsselte Variante von <em>test.jpg<\/em>).<\/p>\n<p>(Quelle: Kaspersky)<\/p>\n<p>Die E-Mail-Adresse dient den Opfern zur Kontaktaufnahme mit den Erpressern, um die Entschl\u00fcsselungsinformationen anzufordern. Laut Kaspersky werden bisher sechs E-Mail-Adressen von der Ransomware verwendet. Satana fordert 0,5 Bitcoins (ca. 305 Euro) vom Opfer f\u00fcr diese Informationen. <\/p>\n<p>Gleichzeitig tauscht die Malware den Bootrecord (MBR) der Festplatte aus und verhindert so, dass sich die Maschine mit Windows booten l\u00e4sst. Diesen Mechanismus kennt man vom Trojaner Petya. Offenbar gibt es aber bereits Anweisungen, wie man die Boot-Blockade aufheben kann. Detailliertere Anweisungen hat man bei Windows Club im Blog <a href=\"https:\/\/web.archive.org\/web\/20210323151302\/https:\/\/www.thewindowsclub.com\/repair-master-boot-record-mbr-windows\" target=\"_blank\" rel=\"noopener\">ver\u00f6ffentlicht.<\/a> Man kann aber auch die Anweisungen in meinem Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2016\/06\/17\/windows-10-upgrade-liefert-fehler-0xd0000225\/\">Windows 10-Upgrade liefert Fehler 0xD0000225<\/a> zur Reparatur des MBR verwenden.<\/p>\n<p>Leider besteht bisher keine M\u00f6glichkeit, im wieder bootenden Betriebssystem die verschl\u00fcsselten Dateien zu entschl\u00fcsseln. Bisher ist Satana noch nicht allzu weit verbreitet und der Code enth\u00e4lt Schwachstellen, die Sicherheitsforscher als Ansatz zum Aushebeln verwenden k\u00f6nnten. Aber mal schauen, ob das Teil weiter entwickelt wird. Die Verbreitung k\u00f6nnte \u00fcber Exploit-Kits und E-Mail-Anh\u00e4nge passieren. <\/p>\n<p><strong>\u00c4hnliche Artikel<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/05\/15\/ransomware-alarm-petya-kommt-mit-mischa-im-beipack\/\">Ransomware-Alarm: Petya kommt mit Mischa im Beipack<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/04\/11\/nice-petya-verschlsselung-geknackt-hilfe-fr-opfer\/\">Nice: Petya-Verschl\u00fcsselung geknackt, Hilfe f\u00fcr Opfer<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/07\/05\/6-gratis-entschlsselungs-tools-fr-ransomware-opfer\/\">6 gratis Entschl\u00fcsselungs-Tools f\u00fcr Ransomware-Opfer<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mit Carlos Santana verbinde ich pers\u00f6nlich gute Musik, die ich seit meiner Jugend h\u00f6re. Streicht man ein \"n\", wird das Ganze zu Satana (Satan), dem Namen einer neuen Ransomware, die nicht nur Dokumente verschl\u00fcsselt, sondern nach getaner Arbeit das Booten &hellip; <a href=\"https:\/\/borncity.com\/blog\/2016\/07\/12\/satana-die-ransomware-aus-der-hlle\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4715,5149,4328],"class_list":["post-179313","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-ransomware","tag-satana","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/179313","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=179313"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/179313\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=179313"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=179313"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=179313"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}