{"id":190543,"date":"2017-05-21T00:14:47","date_gmt":"2017-05-20T22:14:47","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=190543"},"modified":"2024-08-12T12:58:10","modified_gmt":"2024-08-12T10:58:10","slug":"malwarebytes-analyse-wie-sich-wannycryp-verbreitete","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/05\/21\/malwarebytes-analyse-wie-sich-wannycryp-verbreitete\/","title":{"rendered":"Malwarebytes-Analyse: Wie sich WannaCry verbreitete"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Gut eine Woche nach dem WannyCry-Angriff auf Windows-Systeme wird so langsam klar, wie sich der Erpressungstrojaner in Netzwerken so schnell verbreiten konnte.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/d6912ebf6c2b4d75aa10fb352aa6379d\" alt=\"\" width=\"1\" height=\"1\" \/>Ab dem 12. Mai 2017 kam es ja weltweit zu Angriffe auf Windows-Systeme durch den Erpressungstrojaner WannaCry. Dieser war sehr erfolgreich und konnte binnen Stunden \u00fcber 200.000 Systeme infizieren.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/web.archive.org\/web\/20220130150333\/https:\/\/blog.malwarebytes.com\/wp-content\/uploads\/2017\/05\/Ransom.WannaCrypt2.1.png\" width=\"661\" height=\"497\" \/><br \/>\n(Quelle: MalwareBytes)<\/p>\n<h2>Infektion im Video<\/h2>\n<p>Was bleibt, ist die Frage nach dem Infektions- und Verbreitungsweg. Mir liegen Informationen von Malwarebytes vor, die das Ganze analysiert haben. Das nachfolgend gezeigte Video zeigt die Infektionen in einer Heat Map.<\/p>\n<p>(Quelle: <a href=\"https:\/\/youtu.be\/IEAtGCkbq5Y\" target=\"_blank\" rel=\"noopener\">YouTube<\/a>)<\/p>\n<h2>Keine Phishing-Mails<\/h2>\n<p>Bei heise.de las ich, dass die Deutsche Bahn gegen\u00fcber der Redaktion angab, initial durch einen Phishing-Mail den Sch\u00e4dling eingefangen zu haben. Auch an anderer Stelle gab es solche Hinweise. Daher tippten Sicherheitsspezialisten darauf, dass eine Kombination aus Phishing-Mails und Verbreitung \u00fcber eine Wurm-Komponente zur Infektion f\u00fchrte.<\/p>\n<p>Die von vielen (auch hier im Blog von mir) angenommene Vermutung, dass sich WannaCry \u00fcber Emails verteilte, stellte sich aber, laut MalwareBytes, als falsch heraus. Am besagten Freitag startet eine umfangreiche Malware-Kampagne des Necurs Botnets. Gleichzeitig erfolgte die Infektion durch WannaCry am Freitag-Nachmittag. Sicherheitsspezialisten sind wohl auf Grund dieser Umst\u00e4nde und des Zeitdrucks zu diversen Fehlannahmen verleitet worden.<\/p>\n<h2>Ergebnisse einer Analyse<\/h2>\n<p>Malwarebytes-Recherchen und eine Analyse der Ergebnisse durch das Malwarebytes Threat Intelligence Team zeigten, dass der \u201eRansomwurm\" \u00f6ffentliche SMB-Ports im Visier hatte und die von der NSA genutzte Sicherheitsl\u00fccke EternalBlue verwendete, um ins Netzwerk zu gelangen.<\/p>\n<p>Die 'ransomworm' Komponente, die f\u00fcr die schnelle Verbreitung sorgte, wurde laut MalwareBytes definitiv nicht per E-Mail-Spam verteilt. Vielmehr zeigten Analysen, dass die Wurm-Komponente \u00fcber die SMBv1-L\u00fccke remote verteilt wurde. Dann wurde der von der NSA entwickelte EternalBlue-Exploit eingesetzt, um in das interne Netzwerk einzudringen. Im Anschluss kam der von der NSA verwendete DoublePulsar-Exploit zur Installation der WannaCry-Ransomware im Betriebssystem zum Einsatz. Von dort lief dann die Infektion weiterer Rechner nach dem gleichen Muster ab. Die Details der Analyse sind in einem (englischsprachigen) <a href=\"https:\/\/blog.malwarebytes.com\/cybercrime\/2017\/05\/how-did-wannacry-ransomworm-spread\/\" target=\"_blank\" rel=\"noopener\">MalwareBytes-Blog-Beitrag<\/a> nachzulesen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/ransomware-wannacry-befllt-tausende-computer-weltweit\/\">Ransomware WannaCry bef\u00e4llt tausende Computer weltweit<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/wannacrypt-updates-fr-windows-xp-server-2003-co\/\">WannaCrypt: Updates f\u00fcr Windows XP, Server 2003 &amp; Co.<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/14\/wannacry-neue-versionen-und-mehr-neuigkeiten\/\">WannaCry: Neue Versionen und mehr Neuigkeiten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/15\/wannacry-die-lage-am-montag\/\">WannaCry: Die Lage am Montag<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/20\/wannycry-meist-ungepatchte-windows7-systeme-befallen\/\">WannaCry: Meist ungepatchte Windows 7 Systeme befallen<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Gut eine Woche nach dem WannyCry-Angriff auf Windows-Systeme wird so langsam klar, wie sich der Erpressungstrojaner in Netzwerken so schnell verbreiten konnte.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[6202,6170,6178],"class_list":["post-190543","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-verbreitung","tag-wannacrypt","tag-wannycry"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/190543","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=190543"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/190543\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=190543"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=190543"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=190543"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}