Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   neuer Verschlüsselungstrojaner erstellt *.locky Dateien (https://www.trojaner-board.de/176015-neuer-verschluesselungstrojaner-erstellt-locky-dateien.html)

ITSF 17.02.2016 18:25

Hallo,

Das kann ich morgen mal testen. Aber es gab auch schon den Hinweis, einfach wieder die Endung zu ändern. Das funktioniert definitiv bei uns nicht.

@Explo wollte ich ja, hatte meine Waffe schon im Anschlag aber Cosinus hatte eine Brandauer um seine PN gezogen. :kaffee:

@Cosinus seit heute gibt's nur noch pdf und jpg als Anlagen - geht doch, aber muss erst was passieren. Wie im waren Leben, wenn was passiert geht's plötzlich...

Übrigens, noch einmal der Hinweis, bei uns waren im Gegensatz zum Heise Beitrag, die Schattenkopien noch vorhanden. Allerdings stolpern wir auch nicht mit Adminrechten durch die Welt.

cosinus 17.02.2016 21:23

jo eben, für vssadmin braucht man Adminrechte. :D

KernelpanicX 17.02.2016 23:08

Zitat:

Zitat von ITSF (Beitrag 1562696)
Hallo,

Übrigens, noch einmal der Hinweis, bei uns waren im Gegensatz zum Heise Beitrag, die Schattenkopien noch vorhanden.

So gut wie nichts ist hundertprozentig! ;)

cosinus 18.02.2016 09:10

Zitat:

Zitat von KernelpanicX (Beitrag 1562775)
So gut wie nichts ist hundertprozentig! ;)

Malware kann ja auch Bugs haben und nicht immer so laufen, wie von den Erpressern gewollt. Also ohne Adminrechte kann die eh nix an den Schattenkopien rumfummeln. Auf ein Netzlaufwerk, das zu einem von Schattenkopien geschütztem Share eines Windows Servers führt, kann der Schädling auch nix machen. Der tobt sich nur auf der lokalen Kiste aus kann aber durch Schreibrechte auf den Netzlaufwerken entfernte Dateien kleinhacken :blabla:

ichwieder 19.02.2016 08:28

Mich wundert, dass nirgends Hinweise zur Prävention gegeben werden, bestenfalls findet man den dumpfen Hinweis auf (letzlich hilflose) Antivirensoftware.
Wie sieht es denn aus mit -> Makros deaktivieren? Oder sein MSOffice sauber konfigurieren? In den Makro-Sicherheitsrichtlinien steht zwar als Standard eingestellt, dass nur Makros "aus sicherer Quelle" ausgeführt werden dürfen, einen Klick weiter kann man dann jedoch lesen, dass standardmäßig "alle Quellen als sicher" angesehen werden :headbang: (was sich abwählen ließe). Zumindest war das imho bis MSOffice 2010 so.
Wieso liest man nichts über User - versus Administratorrechte? Es kann doch nicht sein, dass sich keiner Gedanken über Prävention macht?

Explo 19.02.2016 08:38

Dazu passend: http://www.trojaner-board.de/176082-neuer-bsi-chef.html

cosinus 19.02.2016 10:26

Zitat:

Zitat von ichwieder (Beitrag 1563234)
Mich wundert, dass nirgends Hinweise zur Prävention gegeben werden, bestenfalls findet man den dumpfen Hinweis auf (letzlich hilflose) Antivirensoftware.
Wie sieht es denn aus mit -> Makros deaktivieren? Oder sein MSOffice sauber konfigurieren? In den Makro-Sicherheitsrichtlinien steht zwar als Standard eingestellt, dass nur Makros "aus sicherer Quelle" ausgeführt werden dürfen, einen Klick weiter kann man dann jedoch lesen, dass standardmäßig "alle Quellen als sicher" angesehen werden :headbang: (was sich abwählen ließe). Zumindest war das imho bis MSOffice 2010 so.
Wieso liest man nichts über User - versus Administratorrechte? Es kann doch nicht sein, dass sich keiner Gedanken über Prävention macht?

Prävention wurde doch längst genannt!

Restriktive Mailfilter, blocken aller Mails mit Schrottanhängen, Freischaltung der Mail durch einen Admin nur auf Nachfrage.

Tägliche Backups müssen wir nicht drüber diskutieren oder?

Makros in Office deaktivieren? Du hast den TO doch gelesen! In vielen Firmenumgebungen geht das nicht, weil viele Firmenprozesse von Word/Excel Dateien mit Makros abhängig sind.

Und nein, nicht jeder Virenscanner ist hilflos. Wenn du aber nur auf nen Virenscanner setzt, der signaturbasiert arbeitet, dann bist du hilflos, weil die Signaturen später reinkommen und der Schädling somit zu spät erkannt wird!

User vs Admin: Der Schädling erreicht auch ohne Rechte sein Ziel, zerhackt alle Userdateien. Das einzig tolle an Benutzerrechten ist, dass der Schädling die Schattenkopien nicht löschen kann. Dann verliert man im Büro aber u.U. trotzdem einige Stunden an Arbeit. Vorausgesetzt man hat Schattenkopien über aktiviert und richtig konfiguriert. Viele Kleinunternehmen haben keinen Windows-Server sondern nur ein NAS, da gibt es keine Schattenkopien => Daten weg, da hilft es auch nix wenn der User an dem Client keine lokalen Adminrechte hatte! :kloppen:

ichwieder 19.02.2016 10:40

Zitat:

Prävention wurde doch längst genannt!
Wirklich? Umfassend? Für das in Panik versetzte Publikum da draussen?

Zitat:

Restriktive Mailfilter, blocken aller Mails mit Schrottanhängen, Freischaltung der Mail durch einen Admin nur auf Nachfrage
Das ist im Beispiel mit den Bewerbungen nicht machbar. Für mich als Privatuser erledigt das allerdings in der Tat brain.exe.

Zitat:

Makros in Office deaktivieren? Du hast den TO doch gelesen! In vielen Firmenumgebungen geht das nicht, weil viele Firmenprozesse von Word/Excel Dateien mit Makros abhängig sind.
Vielleicht würde das Deaktivieren der Vorgabe "jedes Makro als vertrauenswürdig betrachten" schon mal weiterhelfen - die firmeninternen Makros könnten dann vertrauenswürdig sein, andere nicht. Wenn sowas funktionieren würde, sollte man auch davon lesen - nicht hier in den Foren, sondern da draussen, bei Chip, Heise und Co.

Zitat:

User vs Admin: Der Schädling erreicht auch ohne Rechte sein Ziel, zerhackt alle Userdateien. Das einzig tolle an Benutzerrechten ist, dass der Schädling die Schattenkopien nicht löschen kann
Mist. Läuft da bei Win10 was anders? Es scheint ja nicht betroffen. Nicht dass die Aktion noch ein verstecktes Updatemarketing darstellt :aufsmaul:

cosinus 19.02.2016 10:49

Zitat:

Zitat von ichwieder (Beitrag 1563255)
Wirklich? Umfassend?

Aha. Und was genau gefällt dir da nicht?
Ich stell die Frage gern nochmal:"Aber wirklich ehrlich gemeint: mich interessiert was Betroffene bei sowas hören wollen. Wenn es keine Möglichkeiten außer zu bezahlen gibt."
Und was du gerne noch zusätzlich an Prävention wissen willst. Ohne Komfortverlust geht das nicht!

Zitat:

Zitat von ichwieder (Beitrag 1563255)
Das ist im Beispiel mit den Bewerbungen nicht machbar. Für mich als Privatuser erledigt allerdings in der Tat brain.exe.

Aber selbstverständlich ist das machbar. Es ist nur unbequem. Und das willst du nicht.

Zitat:

Zitat von ichwieder (Beitrag 1563255)
Vielleicht würde das Deaktivieren der Vorgabe "jedes Makro als vertrauenswürdig betrachten" schon mal weiterhelfen - die firmeninternen Makros könnten dann vertrauenswürdig sein, andere nicht. Wenn sowas funktionieren würde, sollte man auch davon lesen - nicht hier in den Foren, sondern da draussen, bei Chip, Heise und Co.

VIELLEICHT? :wtf:
Du wolltest doch "umfassenden" Schutz!

Zitat:

Zitat von ichwieder (Beitrag 1563255)
Mist. Läuft da bei Win10 was anders? Es scheint ja nicht betroffen. Nicht dass die Aktion noch ein verstecktes Updatemarketing darstellt :aufsmaul:

Kein Plan was du da genau meinst. Unter W10 verrichtet der Schädling jedenfalls auch sein Werk. Ich weiß aber nicht, ob er da immer auch die Schattenkopien löschen kann.

ichwieder 19.02.2016 10:56

Zitat:

Und was genau gefällt dir da nicht?
Vielleicht hab ich mich missverständlich ausgedrückt - ich wundere mich, warum "da draussen" in der Medienwelt keine klaren Hinweise auf mögliche Prävention gegeben werden. Hier im internen Forum mag ja alles hybsch fundiert sein, aber die meisten Betroffenen finden wohl eher nicht hierher.

Zitat:

Aber selbstverständlich ist das machbar. Es ist nur unbequem. Und das willst du nicht
Naja.. was ich will oder nicht kannst Du nicht wissen. ICH hab ja das Problem nicht. Ich habs auch nicht nötig, ich bin Laie und Privatanwender. Wenn das aber so selbstverständlich machbar ist, wäre vielleicht ein Hinweis für den interessierten Profi sinnvoll, auf welche Weise genau. Also: da draussen. Wo die vielen lesen. Und vielleicht auch hier drin.

Zitat:

Du wolltest doch "umfassenden" Schutz!
Ich suche in erster Linie umsetzbare Prävention für den Laien, also die 99,3% User, die da draussen unterwegs sind. Und frage mich, warum die nirgends (im Sinne von: an prominenter Stelle) angesprochen wird. Da draussen. Bei Heise, Chip und Co. Und vielleicht auch hier drin.

cosinus 19.02.2016 10:58

Also so auf die Schnelle fällt mir ein für den Laien:

- Microsoft Office rausscheißen und LibreOffice verwenden
- AV mit Verhaltenserkennung verwenden => Emsisoft
- evtl auch prüfen, ob es überhaupt Windows sein muss

ichwieder 19.02.2016 11:09

hehe.. gerade letzteres ist wirklich unbequem :p
Ersteres empfehle ich auch gerne, und für die Wirksamkeit von Emsisoft hätte ich gerne etwas Empirie.
Nachdem nun MSOffice leider immer noch ne Art Standard ist: ist Dir bekannt, ob eine Deaktivierung der Vorgabe "alle Quellen als vertrauenswürdig betrachten" im Makro-Ausführungsmodus "nur vertrauenswürdige Quellen ausführen" bereits zur Kastration von locky führt?


_________________
*p.s.: die Präsentation auf der Emsisoft- Seite finde ich sehr gelungen!

cosinus 19.02.2016 11:21

Auf die Deaktivierung der Makros würd eich mich NICHT verlassen. Im Zweifel können die User die Makrosausführung ja wieder selbst aktivieren.

Zu Emsi kann schrauber noch was schreiben.

cosinus 19.02.2016 15:36

Zitat:

Zitat von ichwieder (Beitrag 1563270)
und für die Wirksamkeit von Emsisoft hätte ich gerne etwas Empirie.

Dennis (:dankeschoen:) hat da was gemacht => http://www.trojaner-board.de/175739-...ml#post1563355

http://www.trojaner-board.de/attachm...en-locky-2.jpg

Darklord666 19.02.2016 16:54

Zitat:

Zitat von cosinus (Beitrag 1563263)
Also so auf die Schnelle fällt mir ein für den Laien:

- Microsoft Office rausscheißen und LibreOffice verwenden

Das war ein Typo, oder? :rofl:


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:05 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131