{"id":190268,"date":"2017-05-15T17:06:00","date_gmt":"2017-05-15T15:06:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=190268"},"modified":"2022-04-22T11:02:56","modified_gmt":"2022-04-22T09:02:56","slug":"wannacry-die-lage-am-montag","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/05\/15\/wannacry-die-lage-am-montag\/","title":{"rendered":"WannaCry: Die Lage am Montag"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Wie schaut es eigentlich mit der Ransomware WannaCry (auch WannaCrypt, Wanny Cry oder \u00e4hnlich genannt) am heutigen Montag aus? Ein paar lose Informationen zum Thema zusammen gefasst.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/c026aa6364d340cabbcbbde369826c24\" alt=\"\" width=\"1\" height=\"1\" \/>Zum Wochenende hat die Ransomware WannaCry (aka WannaCrypt, aka Wanny Cry etc.) uns mit Lesestoff versorgt und viele Administratoren in Atem gehalten.<\/p>\n<h3>Neue Infektionswellen?<\/h3>\n<p>Aktuell gibt es noch wenig wirklich belastbare Informationen \u00fcber neue Infektionswellen. Im gestrigen Artikel <a href=\"https:\/\/borncity.com\/blog\/2017\/05\/14\/wannacry-neue-versionen-und-mehr-neuigkeiten\">WannaCry: Neue Versionen und mehr Neuigkeiten<\/a> hatte ich zwar kurz \u00fcber 'neue Versionen' geschrieben, die gefunden wurden. Wenn die Infos, die mir heute unter die Augen gekommen sind, sich als stimmig erweisen, scheinen Trittbrettfahrer aktiv zu sein. Aufgefallen ist, dass das einfach die Domain mit dem Kill-Switch im Code gepatcht wurde \u2013 eine Neu\u00fcbersetzung des Quellcodes scheint es nicht gegeben zu haben.<\/p>\n<p>In Australien ist es seit vielen Stunden Werktag \u2013 dort gibt es <a href=\"https:\/\/web.archive.org\/web\/20220130084606\/https:\/\/www.news.com.au\/technology\/online\/hacking\/cyber-attack-in-australia-2017-business-hit-by-ransomware\/news-story\/598e9382bcff0c12ca3e84f960ed8dc1\">diesen Artikel<\/a>, der nur alte Informationen bringt. Spiegel Online <a href=\"http:\/\/www.spiegel.de\/wirtschaft\/unternehmen\/wannacry-renault-werk-steht-nach-hacker-attacke-still-a-1147742.html\" target=\"_blank\" rel=\"noopener noreferrer\">berichtet hier<\/a>, dass der Automobilhersteller Renault ein weiteres Werk produktionsm\u00e4\u00dfig stillegen musste. Das ist aber wohl eine vorbeugende Ma\u00dfnahme.<\/p>\n<p>Und in <a href=\"https:\/\/phys.org\/news\/2017-05-ransomware-hundreds-thousands-china-pcs.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a> (und <a href=\"https:\/\/web.archive.org\/web\/20190414085707\/https:\/\/www.chicagotribune.com\/bluesky\/technology\/ct-wannacry-cyberattack-20170515-story.html\" target=\"_blank\" rel=\"noopener noreferrer\">diese Site<\/a>) berichtet eine englische Seite unter Bezug auf Qihoo 360 Enterprise Security, dass tausende chinesischer Computer abgeschaltet oder vorsorglich stillgelegt wurden. Tanken wird, laut <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/WannaCry-Zehntausende-Tankstellen-in-China-offline-Deutsche-Bahn-behebt-Schaeden-3714259.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesem heise.de-Ber<\/a><a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/WannaCry-Zehntausende-Tankstellen-in-China-offline-Deutsche-Bahn-behebt-Schaeden-3714259.html\" target=\"_blank\" rel=\"noopener noreferrer\">icht<\/a> in manchen Teilen Chinas schwierig, da das Bezahlsystem an 20.000 Tankstellen des chinesischen Unternehmen CNPC (China Patrol Company) offline waren. Speziell Bildungseinrichtungen scheinen betroffen, wobei es aber wohl '\u00fcbrig gebliebene Infektionen' vom vorherigen Freitag gewesen sein d\u00fcrften. Aus Japan liegen vereinzelt Meldungen von Firmen wie Hitachi oder Automobilfirmen bez\u00fcglich partieller St\u00f6rungen vor.<\/p>\n<p>Beim Projekt Sonos habe ich noch eine interessante Information aus der Community <a href=\"https:\/\/community.rapid7.com\/community\/infosec\/blog\/2017\/05\/12\/wanna-decryptor-wncry-ransomware-explained\" target=\"_blank\" rel=\"noopener noreferrer\">gefunden<\/a>. Die haben am 3. Mai 2017 das Internet nach dem offenen Port 445 gescannt und geschaut, wie viele Ger\u00e4te SMBv1 unterst\u00fctzen. Es waren mehr als 1,8 Millionen Systeme, die da geantwortet haben. Selbst wenn man davon ausgeht, dass einige Systeme eine SMBv1-Emulation unter Linux &amp; Co. fahren, ist die Wanna Crypt-Geschichte mit bisher ca. 200.000 Infektionen glimpflich ausgegangen. Ein finanzieller Erfolg scheint es f\u00fcr den Urheber bisher nicht gewesen zu sein \u2013 wie man bei heise.de <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/WannaCry-Gewaltiger-Schaden-geringer-Erloes-3713689.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> lesen kann. Aber die B\u00fcchse der Pandora ist ge\u00f6ffnet \u2013 es wurde gezeigt, wie man mit bekannten NSA-Tools sehr erfolgreich Computer-Sabotage betreiben kann \u2013 quasi die 'Mutter aller Cyber-Attacken', um mal bei einem abgewandelten Begriff zu bleiben.<\/p>\n<blockquote><p>PS: Eine (englischsprachige) Beschreibung, was beim Befall passiert, habe ich <a href=\"https:\/\/securityintelligence.com\/wannacry-ransomware-spreads-across-the-globe-makes-organizations-wanna-cry-about-microsoft-vulnerability\/?linkId=37574167\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> gefunden.<\/p><\/blockquote>\n<h3>Microsoft sieht 'Weckruf' und macht Regierungen Vorw\u00fcrfe<\/h3>\n<p>Der erste Infosplitter kommt von Microsoft. Deren Rechtsvorstand Brad Smith hat gestern einen <a href=\"https:\/\/blogs.microsoft.com\/on-the-issues\/2017\/05\/14\/need-urgent-collective-action-keep-people-safe-online-lessons-last-weeks-cyberattack\/#sm.00001rtqlyqlcxed4rwn51n675oyc\" target=\"_blank\" rel=\"noopener noreferrer\">Blog-Beitrag<\/a> zu den Lehren aus diesem Vorfall ver\u00f6ffentlicht. Darin prangert er die (lange von Fachleuten kritisierte) Sammlung von Sicherheitsl\u00fccken durch die Geheimdienste an. Aus der Vergangenheit habe man gesehen, dass irgendwann Informationen \u00f6ffentlich werden, die sich dann gegen Alle richten. Von Regierungen (oder Beh\u00f6rden) gehortete Exploits fanden schon h\u00e4ufiger ihren Weg in die \u00d6ffentlichkeit und richteten entsprechenden Schaden an. Smith sieht zudem eine beunruhigende Allianz zwischen den Handlungen von Staaten und organisierter Kriminalit\u00e4t. Microsoft <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Microsoft-Praesident-Smith-fordert-Digitale-Genfer-Konvention-3626604.html\" target=\"_blank\" rel=\"noopener noreferrer\">regte<\/a> daher schon fr\u00fcher in Gestalt von Brad Smith eine Art digitaler \"Genfer Konvention\" an.<\/p>\n<p>Die Stellungnahme unseres deutschen Cyber-Polizei-Ministers zum Sch\u00fctzen unserer digitalen Infrastruktur erspare ich euch \u2013 zudem muss man den Mann verstehen, der hat mit VW genug am Hals. BSI-Chef Sch\u00f6nbohm <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/WannaCry-Deutschland-laut-BSI-Chef-mit-blauem-Auge-davongekommen-3714338.html\" target=\"_blank\" rel=\"noopener noreferrer\">erkl\u00e4rt<\/a>, dass man mit einem 'blauen Auge' davon gekommen sei. Er fordert, dass IT-Sicherheit endlich ernst genommen werde und kritisiert, 'dass ein ein Gro\u00dfteil der IT-Verantwortlichen nicht die Entscheider in Unternehmen sind'.<\/p>\n<p>Ich hoffe, dass die zahlreichen Weckrufe, Strafandrohungen und was auch immer da jetzt angek\u00fcndigt wird, wirklich von Erfolg gekr\u00f6nt wird. Allerdings mag ich auch eine gute Portion Skepsis nicht zu verbergen. Ein Beitrag (gel\u00f6scht) des Deutschlandfunks bringt es mit dieser Frage auf den Punkt:<\/p>\n<blockquote><p>Was ist das blo\u00df f\u00fcr ein Gesamtbild, wenn von Montag bis Donnerstag von Industrie 4.0 und dem Internet der Dinge, automatisiertem Fahren und fiesen staatlichen Hackern schwadroniert wird, am Freitag und Samstag dann aber eine eigentlich m\u00e4\u00dfig gef\u00e4hrliche Schadsoftware zeigt, welche Nachl\u00e4ssigkeiten, welche Unf\u00e4higkeiten, welcher Mangel an Verst\u00e4ndnis f\u00fcr die Relevanz von IT-Sicherheit offenbar wird?<\/p><\/blockquote>\n<p>Die Best\u00e4tigung hatte ich am Wochenende. Da habe ich mich beim \u00dcberfliegen diverser Nutzerkommentare im Web einige Male recht heftig erschrocken.<\/p>\n<ul>\n<li>Der erste Schock kam beim Lesen der Kommentare eines Artikels einer Windows-Fan-Seite. Tenor: Die Leute sollen endlich auf Windows 10 umstellen, und gut ist \u2013 immer diese Fortschrittsverweigerer \u2013 l\u00e4uft hier super und doch so modern. Wenn diese K\u00f6pfe am Montag zu den Entscheidern in Betrieben geh\u00f6ren (IT lasse ich mal weg), dann Gnade uns Gott. Ich hatte in anderen Beitr\u00e4gen auf den 18 monatigen Support einer Windows 10 Build hingewiesen und auch mein Unbehagen bez\u00fcglich der aktuellen Managemententscheidungen der Microsoft Windows-Gruppe ausgedr\u00fcckt. Feuer l\u00f6scht man nicht mit noch mehr Benzin.<\/li>\n<li>Der zweite Schock kam mit der Erkenntnis, dass mein Bild von der IT-Infrastruktur in der Industrie offenbar noch zu rosa ist. Meine Hoffnung (24 Jahre nach dem Ende meiner Industriet\u00e4tigkeit), dass da nicht in jedem Schaltschrank ein Windows PC steckt, scheint vergebens. Zwischenzeitlich ist mir in mehrere Kommentaren hier im Blog und andernorts best\u00e4tigt worden, dass meine Vermutung im Beitrag<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/14\/wannacrypt-zwischenruf-wir-mssen-reden\/\">WannaCrypt-Zwischenruf: Wir m\u00fcssen reden \u2026<\/a>, dass Produktionssteuerung mit Windows-Altsystemen laufen, wohl g\u00e4ngiger Usus ist. Von Windows in Autos erst gar nicht zu reden (gibt ja Leute, die die Karren 20 und mehr Jahre fahren wollen \u2026).<\/li>\n<\/ul>\n<p>Und dann wurde mir pl\u00f6tzlich bewusst, dass der Januar 2020, das Datum, an dem Windows 7 aus dem Support herausf\u00e4llt, nur noch gut 2,5 Jahre in der Zukunft liegt. Aktuell hat Windows 7 auf dem Desktop einen Anteil <a href=\"https:\/\/borncity.com\/blog\/2017\/05\/14\/wannacrypt-zwischenruf-wir-mssen-reden\/\" target=\"_blank\" rel=\"noopener noreferrer\">von 48,5%<\/a> \u2013 ab diesem Zeitpunkt bleibt den Verantwortlichen in meinen Augen nur die Wahl zwischen Pest und Cholera \u2013 eine Alternative ist bei der aktuellen Monokultur wohl eher nicht in Sicht. Sollte ich dann noch bloggen, d\u00fcrften die Zeiten spannend werden. Wie sagen die Hessen 'Kalle, nimm dei Herzdroppe und blogge weiter' oder zumindest so \u00e4hnlich (bin kein Hesse).<\/p>\n<blockquote><p>Postscript: Als junger Student stand f\u00fcr mich h\u00e4ufiger der Begriff <a href=\"https:\/\/borncity.com\/blog\/2017\/05\/14\/wannacrypt-zwischenruf-wir-mssen-reden\/\" target=\"_blank\" rel=\"noopener noreferrer\">Technikfolgenabsch\u00e4tzung<\/a> im Raum. Ich musste mich zwar als Ingenieur nie mit so etwas intensiver besch\u00e4ftigen. Aber die Thematik hat in Europa seinerzeit einige Sachen zumindest in Ausw\u00fcchsen verhindert. Aktuell scheint es nicht mehr En Vogue zu sein. Da wird t\u00e4glich eine neue Sau durchs Dorf gejagt und geschaut, ob ein Hype entsteht. Wenn es schief geht, wird \"mehr Polizei, mehr Staat, mehr Sicherheit\" gerufen. Dass Fehler systemimmanent und nicht mehr korrigierbar sein k\u00f6nnen, wird nicht erkannt. In diesem Sinne.<\/p><\/blockquote>\n<p><strong><span style=\"color: #333333;\">\u00c4hnliche<\/span> Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/ransomware-wannacry-befllt-tausende-computer-weltweit\/\">Ransomware WannaCry bef\u00e4llt tausende Computer weltweit<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/14\/wannacrypt-zwischenruf-wir-mssen-reden\/\">WannaCrypt-Zwischenruf: Wir m\u00fcssen reden \u2026<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/wannacrypt-updates-fr-windows-xp-server-2003-co\/\">WannaCrypt: Updates f\u00fcr Windows XP, Server 2003 &amp; Co.<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/14\/wannacry-neue-versionen-und-mehr-neuigkeiten\/\">WannaCry: Neue Versionen und mehr Neuigkeiten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/14\/auch-geldautomaten-sollen-mit-windows-10-laufen\/\">Auch Geldautomaten sollen mit Windows 10 laufen \u2026<br \/>\n<\/a><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/18\/wannycry-decryptor-fr-windows-xp\/\">Wannycry: WCry-Decryptor f\u00fcr Windows XP<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Wie schaut es eigentlich mit der Ransomware WannaCry (auch WannaCrypt, Wanny Cry oder \u00e4hnlich genannt) am heutigen Montag aus? Ein paar lose Informationen zum Thema zusammen gefasst.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,185,301,3694,2557],"tags":[6177,6170,6178,4325],"class_list":["post-190268","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-update","category-windows","category-windows-10","category-windows-server","tag-wannacry","tag-wannacrypt","tag-wannycry","tag-windows"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/190268","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=190268"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/190268\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=190268"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=190268"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=190268"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}