{"id":185695,"date":"2017-01-07T01:48:00","date_gmt":"2017-01-07T00:48:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=185695"},"modified":"2022-06-26T16:00:22","modified_gmt":"2022-06-26T14:00:22","slug":"cerber-ransomware-kein-ende-in-2017-in-sicht","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/01\/07\/cerber-ransomware-kein-ende-in-2017-in-sicht\/","title":{"rendered":"Cerber Ransomware, kein Ende in 2017 in Sicht"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Die Cerber Ransomware hat ja Nutzer und Administratoren 2016 teilweise in Atem behalten. Aber auch in 2017 d\u00fcrfte diese Ransomware wohl nicht von der Bildfl\u00e4che verschwinden.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/84bef7769b414ae2aff2b2ca1a0e85b7\" alt=\"\" width=\"1\" height=\"1\" \/>Kurz vor Weihnachten haben die Urheber von Cerber nochmals eine neue Kampagne gefahren, die \u00fcber E-Mails mit gef\u00e4lschten Kreditkarteninformationen speziell auf Leute, zielte, die noch schnelle Online-Weihnachtsk\u00e4ufe t\u00e4tigen wollten (siehe diesen englischsprachigen <a href=\"https:\/\/blogs.technet.microsoft.com\/mmpc\/2016\/12\/13\/been-shopping-lately-fake-credit-card-email-can-spook-you-into-downloading-cerber-ransomware\/\" target=\"_blank\" rel=\"noopener noreferrer\">Microsoft-Beitrag<\/a>). Aber eine von Microsoft erstellte \u00dcbersicht zeigt in den letzten Monaten des Jahres 2016 vielf\u00e4ltige Aktionen der Cerber-Gang.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"Cerber Kampagnen\" src=\"https:\/\/web.archive.org\/web\/20170207124535\/https:\/\/msdnshared.blob.core.windows.net\/media\/2016\/12\/cerber-machine-encounters.png\" alt=\"Cerber Kampagnen\" width=\"628\" height=\"359\" \/><br \/>\n(Quelle: Microsoft)<\/p>\n<p>Cerber wird in wechselnden Varianten in der Regel per E-Mail-Anhang verteilt. Die Anh\u00e4nge enthalten den Downloader f\u00fcr die Ransomware. Hier eine solche englischsprachige Mails mit einer ZIP-Datei mit Cerber als Anhang.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"Cerber Anhang\" src=\"https:\/\/web.archive.org\/web\/20170207100438\/https:\/\/msdnshared.blob.core.windows.net\/media\/2016\/12\/cerber-email-1.png\" alt=\"Cerber Anhang\" width=\"624\" height=\"417\" \/><br \/>\n(Quelle: Microsoft)<\/p>\n<p>Die Ansprache in den E-Mail-Kampagnen wechseln und k\u00f6nnen auch in deutsch gehalten sein. Auch wird der Schadcode von Cerber immer wieder angepasst. Die interessante Frage: Ist Cerber f\u00fcr uns in Deutschland relevant oder sind nur Systeme in Asien oder in den USA infiziert? Microsoft hat die Telemetriedaten des Windows Defender ausgewertet. Das Ergebnis des letzten Angriffs per Cerber Exploit Kit ist in folgender Weltkarte zu sehen \u2013 offenbar gibt es Infektionsschwerpunkte in Asien und Europa.<\/p>\n<p><img decoding=\"async\" title=\"Cerber Infektionen\" src=\"https:\/\/web.archive.org\/web\/20170207105655\/https:\/\/msdnshared.blob.core.windows.net\/media\/2016\/12\/cerber-rig-exploit-distribution.png\" alt=\"Cerber Infektionen\" \/><br \/>\n(Quelle: Microsoft)<\/p>\n<p>Egal in welcher Variante Cerber in den verschiedenen Kampagnen daherkommt, das Ziel ist immer gleich. Sobald der Exploit Kit (z.B. \u00fcber Flash-L\u00fccken etc.) wirksam wird und Cerber herunterl\u00e4dt, beginnt das Programm mit dem Verschl\u00fcsseln aller erreichbaren Benutzerdokumente. Nach erfolgreicher Arbeit zeigt Cerber eine Meldung an, die vom Benutzer L\u00f6segeld zum Entschl\u00fcsseln der Dateien fordert.<\/p>\n<p>Es ist selbstredend, dass auch nach Zahlung des L\u00f6segelds keine Sicherheit besteht, dass die Schl\u00fcssel zum Restaurieren der Dateien herausgegeben wird. Zudem k\u00f6nnten Backdoors auf den betroffenen Systemen zur\u00fcck bleiben. Microsoft befasst sich in diesem <a href=\"https:\/\/web.archive.org\/web\/20170727182306\/https:\/\/blogs.technet.microsoft.com\/mmpc\/2016\/12\/21\/no-slowdown-in-cerber-ransomware-activity-as-2016-draws-to-a-close\/\" target=\"_blank\" rel=\"noopener noreferrer\">englischsprachigen Technet Beitrag<\/a> detailliert mit dem Thema Cerber. Dort weist man auch darauf hin, dass in Windows 10 Sicherheitstechnologien enthalten sind, die die neuesten Cerber Exploit Kits erkennen und eliminieren k\u00f6nnen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/08\/19\/check-point-untersucht-ransomware-cerber\/\">Check Point untersucht Ransomware Cerber<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/06\/24\/teure-mediamarkt-bestellung-mit-cerber-im-beifang\/\">Teure \"Mediamarkt-Bestellung\" mit Cerber im Beifang<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/03\/15\/cerber-neue-sprechende-ransomware\/\">Cerber, neue, sprechende Ransomware<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/12\/16\/ransomware-angriffswelle-mit-locky-co-im-november-2016\/\">Ransomware: Angriffswelle mit Locky &amp; Co im November 2016<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/12\/07\/ransomware-goldeneye-zielt-auf-personalabteilungen\/\">Ransomware Goldeneye zielt auf Personalabteilungen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/12\/02\/kangaroo-ransomware-verschlsselt-und-sperrt-aus\/\">Kangaroo Ransomware verschl\u00fcsselt und sperrt aus<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/11\/30\/betrger-scammer-setzen-auf-ransomware\/\">Betr\u00fcger (Scammer) setzen auf Ransomware<\/a><br \/>\nDecryptor f\u00fcr Crysis-Ransomware von ESET<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/11\/22\/neues-zu-ransomware-locky-variante-und-princesslocker\/\">Neues zu Ransomware: Locky-Variante und PrincessLocker<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/11\/21\/facebook-ransomware-kommt-als-svg-bild-getarnt\/\">Facebook-Ransomware kommt als .svg-Bild getarnt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/11\/17\/karma-ransomware-kommt-als-pup-im-beipack-mit-software\/\">Karma-Ransomware kommt als PUP im Beipack mit Software<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Cerber Ransomware hat ja Nutzer und Administratoren 2016 teilweise in Atem behalten. Aber auch in 2017 d\u00fcrfte diese Ransomware wohl nicht von der Bildfl\u00e4che verschwinden.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161,301],"tags":[5271,4715,4325],"class_list":["post-185695","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","category-windows","tag-cerber","tag-ransomware","tag-windows"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/185695","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=185695"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/185695\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=185695"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=185695"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=185695"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}