{"id":190450,"date":"2017-05-19T14:18:51","date_gmt":"2017-05-19T12:18:51","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=190450"},"modified":"2024-07-09T16:08:43","modified_gmt":"2024-07-09T14:08:43","slug":"wannycry-decrypting-mit-wanakiwi-auch-fr-windows-7","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/05\/19\/wannycry-decrypting-mit-wanakiwi-auch-fr-windows-7\/","title":{"rendered":"WannaCry: Decrypting mit WanaKiwi auch f&uuml;r Windows 7"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Nun auch gute Nachrichten f\u00fcr Besitzer von Window 7-Systemen, die von WannaCrypt befallen sind. Es gibt einen Decryptor f\u00fcr verschl\u00fcsselte Dateien, welches unter verschiedenen Windows-Varianten funktioniert. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/e33273a2369e48c5b45792310947b42b\" width=\"1\" height=\"1\"\/>Ich hatte ja die Nacht im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/05\/18\/wannycry-decryptor-fr-windows-xp\/\">Wannycry: WCry-Decryptor f\u00fcr Windows XP<\/a> \u00fcber eine L\u00f6sung berichtet. Genialer Ansatz des Sicherheitsspezialisten, die zur Berechnung des privaten RSA-Keys verwendete Primzahl im Speicher zu suchen und dann den Key selbst nochmals zu berechnen. <\/p>\n<h2>WanaKiwi klappt auch unter Windows 7<\/h2>\n<p>Matt Suiche, Hacker, Sicherheitsspezialist und MVP-Kollege hat sich des Themas im Blog-Beitrag WannaCry\u200a\u2014\u200aDecrypting files with WanaKiwi + Demos angenommen. Er setzt auf dem Ansatz des Tools <em>wannakey<\/em> von <a href=\"https:\/\/twitter.com\/adriengnt\" target=\"_blank\" rel=\"noopener\">Adrien Guinet<\/a> auf, das die Primzahl aus dem Speicher zur\u00fcckliest. Genau, wie im obigen Artikel ist es auch hier erforderlich, dass der Einsatz der Tools sofort erfolgt, weil:<\/p>\n<ul>\n<li>der zur Ermittlung der ben\u00f6tigten Daten erforderliche Arbeitsspeicher nach seiner Freigabe irgendwann \u00fcberschrieben wird,  <\/li>\n<li>und ein Neustart von Windows den Speicher komplett l\u00f6scht \u2013 dann ist alles verloren und die Entschl\u00fcsselung ist ohne Key der Erpresser (noch) nicht m\u00f6glich.<\/li>\n<\/ul>\n<p>W\u00e4hrend <em>wannakey<\/em> nur unter Windows XP l\u00e4uft, kann <em>wanakiwi<\/em> die Primzahlen auch unter Windows 7 aus dem Speicher zur\u00fccklesen (solange diese nicht \u00fcberschrieben oder gel\u00f6scht wurden). Denn auch Windows 7 l\u00f6scht nicht automatisch den frei werdenden Speicher (ist also analog zu Windows XP). <\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p lang=\"en\" dir=\"ltr\"><a href=\"https:\/\/twitter.com\/hashtag\/wanakiwi?src=hash\">#wanakiwi<\/a> to decrypt <a href=\"https:\/\/twitter.com\/hashtag\/WANACRY?src=hash\">#WANACRY<\/a> files from pieces of key in memory(thanks <a href=\"https:\/\/twitter.com\/adriengnt\">@adriengnt<\/a> for idea)<a href=\"https:\/\/t.co\/7LTTZXXEsB\">https:\/\/t.co\/7LTTZXXEsB<\/a><br \/>XP sometimes,7 if lucky <a href=\"https:\/\/t.co\/3V8gFaIkCF\">pic.twitter.com\/3V8gFaIkCF<\/a><\/p>\n<p>\u2014  Benjamin Delpy (@gentilkiwi) <a href=\"https:\/\/twitter.com\/gentilkiwi\/status\/865427531616231424\">19. Mai 2017<\/a><\/p><\/blockquote>\n<p><script async src=\"\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script>  <\/p>\n<h2>So soll es funktionieren <\/h2>\n<\/p>\n<p>Um ein von WannaCrypt frisch verschl\u00fcsseltes Windows-System zu retten, sind folgende Schritte erforderlich. <\/p>\n<p>1. Zuerst ist <a href=\"https:\/\/github.com\/gentilkiwi\/wanakiwi\/releases\" target=\"_blank\" rel=\"noopener\">wanakiwi<\/a> auf der infizierten Maschine von der verlinkten Webseite in einen lokalen Ordner herunterzuladen.<\/p>\n<p>2. Dann reicht es, die Datei <em>wanakiwi.exe <\/em>per Doppelklick zu starten und abzuwarten. <\/p>\n<p>Das Tool sucht automatisch die Datei <em>00000000.pky<\/em> (d\u00fcrfte f\u00fcr viele Nutzer eine erhebliche Vereinfachung sein. Dann sucht das Tool nach der Primzahl und, sofern es sie findet, ermittelt es den ben\u00f6tigten privaten RSA-Schl\u00fcssel. Wanakiwi soll zudem die <em>.dky <\/em>Dateien erzeugen, die von den Erpressern erwartet werden. Damit ist WanaKiwi kompatibel mit der Ransomware. Ist die Datei vorhanden, verhindert dies, dass WannaCry weitere Dateien verschl\u00fcsselt. <\/p>\n<p>Laut den Hinweisen in diesem Blog-Beitrag wurde <em>wanakiwi <\/em>unter Windows XP (x86), Windows 7 (x86), <em>Windows 2003 <\/em>(x86) erfolgreich getestet, soll aber auch unter Windows <em>Vista <\/em>und Windows Server <em>2008<\/em>\/R2 funktionieren<em>. <\/em>Vielleicht hilft es dem einen oder anderen Betroffenen, wo die Infektion noch frisch ist. Aktuell tickt die Uhr, da WannaCry ja vorgibt, nach einigen Tagen die Option zur Entschl\u00fcsselung der Dateien unwiederbringlich zu sperren. (<a href=\"http:\/\/www.pctipp.ch\/news\/sicherheit\/artikel\/wannacry-windows-xp-und-windows-7-sind-gerettet-87737\/\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/><\/strong><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/ransomware-wannacry-befllt-tausende-computer-weltweit\/\">Ransomware WannaCry bef\u00e4llt tausende Computer weltweit<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/14\/wannacrypt-zwischenruf-wir-mssen-reden\/\">WannaCrypt-Zwischenruf: Wir m\u00fcssen reden \u2026<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/wannacrypt-updates-fr-windows-xp-server-2003-co\/\">WannaCrypt: Updates f\u00fcr Windows XP, Server 2003 &amp; Co.<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/14\/wannacry-neue-versionen-und-mehr-neuigkeiten\/\">WannaCry: Neue Versionen und mehr Neuigkeiten<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/14\/auch-geldautomaten-sollen-mit-windows-10-laufen\/\">Auch Geldautomaten sollen mit Windows 10 laufen \u2026<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/15\/wannacry-die-lage-am-montag\/\">WannaCry: Die Lage am Montag<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/18\/wannycry-decryptor-fr-windows-xp\/\">Wannycry: WCry-Decryptor f\u00fcr Windows XP<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Nun auch gute Nachrichten f\u00fcr Besitzer von Window 7-Systemen, die von WannaCrypt befallen sind. Es gibt einen Decryptor f\u00fcr verschl\u00fcsselte Dateien, welches unter verschiedenen Windows-Varianten funktioniert.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[11,426],"tags":[6196,6195,5694,4351,6177,6170,6178,4294,4342],"class_list":["post-190450","post","type-post","status-publish","format-standard","hentry","category-problemlosung","category-sicherheit","tag-frenchmafia","tag-wanakiwi","tag-decryptor","tag-tipp","tag-wannacry","tag-wannacrypt","tag-wannycry","tag-windows-7","tag-windows-xp"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/190450","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=190450"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/190450\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=190450"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=190450"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=190450"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}