{"id":248587,"date":"2021-02-12T09:49:34","date_gmt":"2021-02-12T08:49:34","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=248587"},"modified":"2021-07-08T18:13:59","modified_gmt":"2021-07-08T16:13:59","slug":"kostenlose-decryptoren-fr-ransomware-fonix-und-ziggy-verffentlicht","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/02\/12\/kostenlose-decryptoren-fr-ransomware-fonix-und-ziggy-verffentlicht\/","title":{"rendered":"Kostenlose Decryptoren f&uuml;r Ransomware: Fonix und Ziggy ver&ouml;ffentlicht"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\"\/>Die letzten Tage wurden Entschl\u00fcsselungstools (Decryptoren) f\u00fcr die Fonix und Ziggy Ransomware ver\u00f6ffentlicht. Damit lassen sich mit dieser Ransomware verschl\u00fcsselte Dateien wieder entschl\u00fcsseln. Weiterhin hat die Avaddon Ransomware-Gruppe einen Bug in den Routinen behoben, so dass neu verschl\u00fcsselte Dateien nicht mehr mit freien Tools entschl\u00fcsselt werden k\u00f6nnen.<\/p>\n<p><!--more--><\/p>\n<h2>Fonix- Decryptor verf\u00fcgbar<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg09.met.vgwort.de\/na\/85d3fd19788a4be0901065bdbd44bb1b\" width=\"1\" height=\"1\"\/>Bitdefender hat Anfang Februar 2021 ein kostenloses Entschl\u00fcsselungstool f\u00fcr Dateien, die mit Fonix und seinen Varianten verschl\u00fcsselt wurden, ver\u00f6ffentlich. Das Tool bietet Master-Schl\u00fcssel und eine Bare-Bones-Entschl\u00fcsselung mit der M\u00f6glichkeit, Dateien einzeln wiederherzustellen, hei\u00dft es in einer Mitteilung des Unternehmens. <\/p>\n<p>Das infizierte PC-System ben\u00f6tigt f\u00fcr die Entschl\u00fcsselung lediglich einen Internetanschluss und eine lokal vorhandene <em>cpriv.key<\/em>-Datei. Nach erfolgten Download und Installation lassen sich betroffene Dateien einzeln entschl\u00fcsseln. Das Tool scannt, wenn gew\u00fcnscht, das ganze System auf verschl\u00fcsselte Dateien. <\/p>\n<p>Dringend wird das Aktivieren von \u201eBackup files\" empfohlen, um die Dateien f\u00fcr alle F\u00e4lle zu sichern. \u00dcber das Start-Tool beginnt der Anwender die Entschl\u00fcsselung. War der Versuch erfolgreich, sieht werden die Inhalte verschl\u00fcsselt und im Klartext angezeigt. Einen Bericht legt das Tool im <em>temp%\\BDRemovalTool<\/em>-Ordner ab.&nbsp; <\/p>\n<p>Nachdem die Anwender den erneut m\u00f6glichen Zugriff auf die Inhalte \u00fcberpr\u00fcft haben, lassen sich alle verschl\u00fcsselten Dateien schnell gesammelt l\u00f6schen. Dazu sucht der Benutzer nach der typischen Erweiterung. Eine Anleitung, weitere Informationen und das Entschl\u00fcsselgungstool als Download finden sich auf <a href=\"https:\/\/web.archive.org\/web\/20210216145322\/https:\/\/labs.bitdefender.com\/2021\/02\/fonix-ransomware-decryptor\/\" target=\"_blank\" rel=\"noopener\">dieser Bitdefender-Seite<\/a>.<\/p>\n<blockquote>\n<p>Zum Hintergrund: Die Fonix-Malware-Familie, die auch als FonixCrypter oder Xinof bekannt ist, wurde zuerst im Juni 2020 beobachtet und war bis Ende Januar 2021 aktiv. Die Betreiber der Fonix Ransomware haben Ende Januar 2021 ihren Betrieb eingestellt und die Master-Key zum Entschl\u00fcsseln ver\u00f6ffentlicht. Mit dem Key und einem Tool k\u00f6nnen Opfer ihre Dateien kostenlos wiederherstellen. Die Kollegen <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/fonix-ransomware-shuts-down-and-releases-master-decryption-key\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> hatten \u00fcber dieses Thema berichtet. <\/p>\n<\/blockquote>\n<h2>Ziggy-Decryptor verf\u00fcgbar<\/h2>\n<p>Emsisoft hat ebenfalls die Tage ein kostenloses Entschl\u00fcsselungstool f\u00fcr die Ziggy-Ransomware freigegeben. Ich bin \u00fcber nachfolgenden <a href=\"https:\/\/twitter.com\/emsisoft\/status\/1358818435057156096\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> auf diesen Sachverhalt gesto\u00dfen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/emsisoft\/status\/1358818435057156096\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Ziggy-Decryptor\" alt=\"Ziggy-Decryptor\" src=\"https:\/\/i.imgur.com\/6NU68XF.png\"\/><\/a><\/p>\n<p>Auch in diesem Fall war es so, dass die Ziggy-Ransomware-Gruppe Anfang Februar 2021 \u00fcber Telegram ank\u00fcndigte, dass sie ihren Ransomware-Betrieb einstellen und die Entschl\u00fcsselungsschl\u00fcssel der Opfer freigeben w\u00fcrde. Der vorzeitige R\u00fcckzug der Gruppe war offenbar durch Schuldgef\u00fchle und Angst vor rechtlichen Konsequenzen motiviert. <\/p>\n<p>Gegen\u00fcber <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/ziggy-ransomware-shuts-down-and-releases-victims-decryption-keys\/\" target=\"_blank\" rel=\"noopener\">BleepingComputer<\/a> sagte ein Administrator der Ziggy-Gruppe, dass sie sich wegen ihrer Handlungen schuldig f\u00fchlten und Bedenken wegen der weltweiten Bem\u00fchungen der Strafverfolgungsbeh\u00f6rden \u00e4u\u00dferten, die k\u00fcrzlich Anklage gegen Emotet- und Netwalker-Mitglieder erhoben haben. <\/p>\n<p>Nach dieser Ank\u00fcndigung ver\u00f6ffentlichte der Administrator der Ziggy-Ransomware eine SQL-Datei mit 922 Entschl\u00fcsselungsschl\u00fcsseln, von denen 340 eindeutige IDs sind. Der Sicherheitsanbieter Emsisoft kann best\u00e4tigen, dass die Schl\u00fcssel legitim sind und hat auf <a href=\"https:\/\/blog.emsisoft.com\/en\/37722\/emsisoft-releases-new-decryptor-for-ziggy-ransomware\/\" target=\"_blank\" rel=\"noopener\">dieser Webseite<\/a> das Entschl\u00fcsselungstool und weitere Informationen bereitgestellt. <\/p>\n<h2>Avaddon-Ransomware-Entwickler fixen Schwachstelle<\/h2>\n<p>In \u00e4lteren Versionen der Avaddon-Ransomware gab es eine Schwachstelle, so dass kostenlose Entschl\u00fcsselungstools die Dateien wiederherstellen konnten. Die Entwickler der Avaddon-Ransomware haben diesen Bug wohl behoben, wie ich bei <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/avaddon-ransomware-fixes-flaw-allowing-free-decryption\/\" target=\"_blank\" rel=\"noopener\">Bleeping Computer lese<\/a>. Die Hacker wurden wohl durch Ver\u00f6ffentlichungen auf den Bug aufmerksam und haben reagiert. Das kostenlose Entschl\u00fcsselungstool funktioniert also nicht mehr. <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die letzten Tage wurden Entschl\u00fcsselungstools (Decryptoren) f\u00fcr die Fonix und Ziggy Ransomware ver\u00f6ffentlicht. Damit lassen sich mit dieser Ransomware verschl\u00fcsselte Dateien wieder entschl\u00fcsseln. Weiterhin hat die Avaddon Ransomware-Gruppe einen Bug in den Routinen behoben, so dass neu verschl\u00fcsselte Dateien nicht &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/02\/12\/kostenlose-decryptoren-fr-ransomware-fonix-und-ziggy-verffentlicht\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4715,4328],"class_list":["post-248587","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-ransomware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/248587","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=248587"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/248587\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=248587"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=248587"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=248587"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}