{"id":198953,"date":"2017-12-27T00:06:00","date_gmt":"2017-12-26T23:06:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=198953"},"modified":"2022-04-05T05:40:05","modified_gmt":"2022-04-05T03:40:05","slug":"franzsische-retis-crypted-ransomware","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/12\/27\/franzsische-retis-crypted-ransomware\/","title":{"rendered":"Franz&ouml;sische Retis .Crypted-Ransomware"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" alt=\"Sicherheit\" width=\"42\" height=\"51\" align=\"left\" border=\"0\" \/>Noch eine kurze Sicherheitsinformation 'zwischen den Jahren'. Seit kurzem macht eine franz\u00f6sische Ransomware \u00c4rger, die Dateien mit der Erweiterung .Crypted verschl\u00fcsselt.<\/p>\n<p><!--more--><\/p>\n<p>Die Retis-Ransomware setzt auf dem .NET-Framework auf und wurde von dem Sicherheitsforscher <a href=\"https:\/\/twitter.com\/sdkhere\" target=\"_blank\" rel=\"noopener\">SDK<\/a> am 19. Dezember 2017 erstmals entdeckt und auf <a href=\"https:\/\/pastebin.com\/42AeJajB\" target=\"_blank\" rel=\"noopener\">pastebin dokumentiert<\/a>.<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p dir=\"ltr\" lang=\"en\"><a href=\"https:\/\/twitter.com\/hashtag\/RETIS?src=hash&amp;ref_src=twsrc%5Etfw\">#RETIS<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/ransomware?src=hash&amp;ref_src=twsrc%5Etfw\">#ransomware<\/a><br \/>\nsample &#8211;<a href=\"https:\/\/t.co\/65UmYBUMO3\">https:\/\/t.co\/65UmYBUMO3<\/a><br \/>\nMore info &#8211; <a href=\"https:\/\/t.co\/IGO2TTY0ml\">https:\/\/t.co\/IGO2TTY0ml<\/a><a href=\"https:\/\/twitter.com\/demonslay335?ref_src=twsrc%5Etfw\">@demonslay335<\/a> <a href=\"https:\/\/twitter.com\/malwrhunterteam?ref_src=twsrc%5Etfw\">@malwrhunterteam<\/a> <a href=\"https:\/\/twitter.com\/LawrenceAbrams?ref_src=twsrc%5Etfw\">@LawrenceAbrams<\/a> <a href=\"https:\/\/t.co\/ToMTZpdkGj\">pic.twitter.com\/ToMTZpdkGj<\/a><\/p>\n<p>\u2014 SDK (@sdkhere) <a href=\"https:\/\/twitter.com\/sdkhere\/status\/943197644549013504?ref_src=twsrc%5Etfw\">19. Dezember 2017<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Der Name der Ransomware leitet sich von der Zeichenkette ab, der in der Konsole angezeigt wird, sobald Retis l\u00e4uft. Zudem taucht im Hintergrundbild mit der L\u00f6segeldforderung der Text \"Hack Lab by Retis\" auf.<\/p>\n<h2>Verbreitungsweg unbekannt, das macht die Malware<\/h2>\n<p>Es ist derzeit nicht bekannt, wie diese Ransomware verbreitet wird und wie oft Windows-Rechner bereits infiziert sind. Laut <a href=\"https:\/\/www.virustotal.com\/#\/file\/1931db50a0351d09e18ac267830636319eee076323b95edf5cc7ecb68e69ac53\/detection\" target=\"_blank\" rel=\"noopener\">Virustotal erkennen<\/a> viele Antivirus-Produkte die Ransomware aber bereits.<\/p>\n<p>Wird die Ransomware ausgef\u00fchrt, beginnt sie mit der Verschl\u00fcsselung der Ordnerinhalte auf dem Desktop und der Profilordner <em>Documente<\/em> und <em>Bilder<\/em>. Im Anschluss nimmt sich die Ransomware die restlichen Laufwerke auf dem System vor.<\/p>\n<p>Die Malware verwendet eine AES-Verschl\u00fcsselung, greift aber auf (im Code abgelegte) statische Schl\u00fcssel zur\u00fcck:<\/p>\n<ul>\n<li>AES: \"m4aP}2a_Jd`H~=k9aML58-ZJwy\/j:e5Q\"<\/li>\n<li>AES IV: von \"R&lt;0]W&amp;JCfaD^('FX\")<\/li>\n<\/ul>\n<p>Nach dem Verschl\u00fcsseln einer Datei wird die Endung<em> .crypted<\/em> an den Dateinamen angeh\u00e4ngt. Die Ransomware verschl\u00fcsselt folgende Dateitypen:<\/p>\n<pre><code>.txt, .doc, .docx, .xls, .xlsx, .ppt, .pptx, .jpg, .jpeg, .png, .one, .pdf<\/code><\/pre>\n<p>Nach erfolgreicher Verschl\u00fcsselung \u00e4ndert die Schadsoftware das Windows Hintergrundbild in %APPDATA%\\RANSOM.png. Dieses zeigt dann den Befall mit Ransomware an.<\/p>\n<h2>Retis-Dateien sind aktuell entschl\u00fcsselbar<\/h2>\n<p>In der aktuellen Fassung k\u00f6nnen verschl\u00fcsselte Dateien der Retis-Ransomware entschl\u00fcsselt werden, da ein statischer Schl\u00fcssel (abgerufbar aus der ausf\u00fchrbaren Datei) verwendet wird. Bleeping Computer, die den Fall hier dokumentiert haben, bietet Opfern eine Hilfe an. Wenn jemand Opfer dieser Ransomware wird, kann er Bleeping Computer kontaktieren. Dann will man versuchen, ob man ein Entschl\u00fcsselungs-Tool erstellen kann. Im verlinkten Artikel finden sich weitere Hinweise, wie man sich vor der Ransomware sch\u00fctzen kann.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch eine kurze Sicherheitsinformation 'zwischen den Jahren'. Seit kurzem macht eine franz\u00f6sische Ransomware \u00c4rger, die Dateien mit der Erweiterung .Crypted verschl\u00fcsselt.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[4715,3288],"class_list":["post-198953","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-ransomware","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/198953","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=198953"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/198953\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=198953"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=198953"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=198953"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}