{"id":224312,"date":"2019-10-27T13:36:57","date_gmt":"2019-10-27T12:36:57","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=224312"},"modified":"2022-08-09T10:39:38","modified_gmt":"2022-08-09T08:39:38","slug":"is-wannacry-back","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/10\/27\/is-wannacry-back\/","title":{"rendered":"Ist Wannacry zur&uuml;ck (Okt. 2019)?"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" \/>Die Schadsoftware <a href=\"https:\/\/en.wikipedia.org\/wiki\/Ransomware\" target=\"_blank\" rel=\"noopener noreferrer\">Wannacry<\/a> hat 2017 ja Tausende Computer befallen und unbrauchbar gemacht. In 2018 gab es vereinzelt WannaCry-Infektionen, aber keine gr\u00f6\u00dfere Welle. Aktuell gibt es aber Anzeichen, dass einige Leute unter WannaCry-Infektionen leiden k\u00f6nnten.<\/p>\n<p><!--more--><\/p>\n<h2>Was war nochmal WannaCry?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/3cda7cea03f74a1f84749cb1cbf5e363\" alt=\"\" width=\"1\" height=\"1\" \/>Der Erpressungstrojaner WannaCry infizierte seit dem 12. Mai 2017 weltweit tausende Computer (siehe <a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/ransomware-wannacry-befllt-tausende-computer-weltweit\/\">Ransomware WannaCry bef\u00e4llt tausende Computer weltweit<\/a>). Verteilt wurde WannaCry urspr\u00fcnglich wohl \u00fcber Phishing-Mails die den Trojaner in einer ZIP-Datei enthielten. Der Trojaner verschl\u00fcsselt die Dateien auf dem befallenen Windows-Rechner und fordert L\u00f6segeld.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"WannaCry-Meldung\" src=\"https:\/\/web.archive.org\/web\/20220130150333\/https:\/\/blog.malwarebytes.com\/wp-content\/uploads\/2017\/05\/Ransom.WannaCrypt2.1.png\" alt=\"WannaCry-Meldung\" width=\"661\" height=\"497\" \/><br \/>\n(Quelle: MalwareBytes)<\/p>\n<p>Der Trojaner konnte sich rasend schnell in Netzwerken verbreiten und andere Rechner befallen, weil er eine bekannte Schwachstelle nutzt, um in Netzwerke einzudringen und sich lateral zu verbreiten. Die besagte Schwachstelle ist Teil eines geleakten NSA Hacking-Tools einer Gruppe namens \u201eThe Shadow Brokers\" (Codename \u201eETERNALBLUE\"). Das NSA-Tool verschafft den Angreifern \u00fcber einen Exploit der SMB &amp; NBT-Protokolle des Windows-Betriebssystems Remote-Zugriff.<\/p>\n<p>WannaCry nutzt dabei konkret die durch Microsoft am 14. M\u00e4rz 2017 gepatchte Sicherheitsl\u00fccke <a href=\"https:\/\/technet.microsoft.com\/en-us\/library\/security\/ms17-010.aspx\">MS17-010 Security Update for Microsoft Windows SMB Server (4013389)<\/a> zur Verbreitung innerhalb eines Netzwerks.\u00a0 Nur durch Zufall fand ein Sicherheitsforscher einen Killswitch, um die Verbreitung des Erpressungstrojaners per Internet zu stoppen. Ich hatte ich ja einige Artikel rund um WannaCry hier im Blog (siehe Linkliste).<\/p>\n<p>Microsoft hat im Nachgang Sicherheitsupdates f\u00fcr Windows XP bis Windows 10 f\u00fcr die betreffenden Schwachstellen im SMBv1-Protokoll ver\u00f6ffentlicht. Eigentlich dachte ich, dass sich das Thema WannaCry damit erledigt h\u00e4tte.<\/p>\n<h2>Pl\u00f6tzliche Zunahme der erkannten Angriffsversuche?<\/h2>\n<p>Ich habe nicht allzu viele Details. Aber der Sicherheitsforscher @VessOnSecurity hat gerade den folgenden Tweet ver\u00f6ffentlicht.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Several people in various countries seem to have a bit of a WannaCry problem&#8230; <a href=\"https:\/\/t.co\/osq29Bo2cY\">pic.twitter.com\/osq29Bo2cY<\/a><\/p>\n<p>\u2014 Vess (@VessOnSecurity) <a href=\"https:\/\/twitter.com\/VessOnSecurity\/status\/1188350701937840129?ref_src=twsrc%5Etfw\">October 27, 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Die eingebettete Grafik zeigt die von Symantec erkannten 'Hochgeladenen <a href=\"https:\/\/web.archive.org\/web\/20191228220215\/https:\/\/www.symantec.com\/security-center\/writeup\/2017-051310-3522-99\" target=\"_blank\" rel=\"noopener noreferrer\">Ransom.Wannacry<\/a> Malware-Beispiele. Sprich: Wenn Symantec Sicherheitssoftware die Malware erkennen, wird diese in Quarant\u00e4ne gestellt und wohl an Symantec gemeldet. Irgend etwas ist da wohl im Busch \u2013 obwohl dort keine deutschsprachigen europ\u00e4ischen L\u00e4nder betroffen zu sein scheinen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/ransomware-wannacry-befllt-tausende-computer-weltweit\/\">Ransomware WannaCry bef\u00e4llt tausende Computer weltweit<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/21\/malwarebytes-analyse-wie-sich-wannycryp-verbreitete\/\">Malwarebytes-Analyse: Wie sich WannaCry verbreitete<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/wannacrypt-updates-fr-windows-xp-server-2003-co\/\">WannaCrypt: Updates f\u00fcr Windows XP, Server 2003 &amp; Co.<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/14\/wannacry-neue-versionen-und-mehr-neuigkeiten\/\">WannaCry: Neue Versionen und mehr Neuigkeiten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/15\/wannacry-die-lage-am-montag\/\">WannaCry: Die Lage am Montag<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/20\/wannycry-meist-ungepatchte-windows7-systeme-befallen\/\">WannaCry: Meist ungepatchte Windows 7 Systeme befallen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/21\/malwarebytes-analyse-wie-sich-wannycryp-verbreitete\/\">Malwarebytes-Analyse: Wie sich WannaCry verbreitete<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/28\/wannycry-hinweise-auf-lazarus-gruppe\/\">WannaCry: Hinweise auf Lazarus-Gruppe<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/22\/wannycry-verschlsselte-daten-per-recovery-retten\/\">WannaCry: Verschl\u00fcsselte Daten per Recovery retten?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/25\/wannacry-co-eternalblue-vulnerability-checker-und-crysis-ransomware-decryptor\/\">WannaCry &amp; Co.: EternalBlue Vulnerability Checker und Crysis Ransomware Decryptor<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/06\/08\/wannycry-analysen-windows-10-port-daten-recovery\/\">WannaCry: Analysen, Windows 10-Port, Daten-Recovery \u2026<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/06\/27\/sicherheitsinfos-wannacry-locky-hacks-und-mehr\/\">Sicherheitsinfos: WannaCry, Locky, Hacks und mehr<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/18\/wannycry-decryptor-fr-windows-xp\/\">Wannycry: WCry-Decryptor f\u00fcr Windows XP<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/06\/30\/wannacry-clone-ransomware-befllt-systeme-in-der-ukraine\/\">WannaCry Clone Ransomware bef\u00e4llt Systeme in der Ukraine<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/09\/30\/wannacry-infektionen-bei-daimler\/\">WannaCry-Infektionen bei Daimler?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/10\/15\/wannacry-microsoft-beschuldigt-nordkorea\/\">WannaCry: Microsoft beschuldigt Nordkorea<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/03\/29\/vermutlich-wannacry-ransomeware-ausbruch-bei-boeing\/\">Vermutlich WannaCry Ransomeware-Ausbruch bei Boeing<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/05\/14\/wannacry-die-gefahr-ist-noch-nicht-gebannt\/\">WannaCry: Die Gefahr ist noch nicht gebannt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/06\/21\/wannacry-wiederkehr-von-wegen-betrugs-mail\/\">WannaCry Wiederkehr? Von wegen, Betrugs-Mail<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/08\/07\/wannacry-hat-bei-chiphersteller-tscm-zugeschlagen\/\">WannaCry hat bei Chiphersteller TSMC zugeschlagen \u2026<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Schadsoftware Wannacry hat 2017 ja Tausende Computer befallen und unbrauchbar gemacht. In 2018 gab es vereinzelt WannaCry-Infektionen, aber keine gr\u00f6\u00dfere Welle. Aktuell gibt es aber Anzeichen, dass einige Leute unter WannaCry-Infektionen leiden k\u00f6nnten.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[4328,3288],"class_list":["post-224312","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/224312","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=224312"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/224312\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=224312"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=224312"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=224312"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}