{"id":10170,"date":"2017-05-13T11:36:18","date_gmt":"2017-05-13T11:36:18","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=10170"},"modified":"2022-06-09T18:58:58","modified_gmt":"2022-06-09T16:58:58","slug":"wannacry-ransomware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/wannacry-ransomware\/10170\/","title":{"rendered":"WannaCry: Sind Sie sicher?"},"content":{"rendered":"<p>Vor ein paar Tagen brach eine Epidemie des trojanischen Verschl\u00fcsselungsprogramms WannaCry aus. Es scheint, dass die Epidemie global ist. Wir nennen es eine Epidemie auf Grund ihres Ausma\u00dfes. Wir haben \u00fcber 45.000 Angriffsf\u00e4lle an nur einem Tag gez\u00e4hlt. In Wirklichkeit ist diese Zahl <em>viel<\/em> h\u00f6her.<\/p>\n<h2>Was ist passiert?<\/h2>\n<p>Viele gr\u00f6\u00dfere Organisationen haben gleichzeitig eine Infektion gemeldet. Unter diesen Organisationen befanden sich verschiedene britische Krankenh\u00e4user, die ihre T\u00e4tigkeiten niederlegen mussten. Laut der Daten, die von Dritten ver\u00f6ffentlicht wurden, hat WannaCry mehr als 100.000 Computer infiziert. Deshalb hat es so viel Aufmerksamkeit auf sich gezogen.<\/p>\n<blockquote class=\"twitter-pullquote\"><p>#WannaCry: Wie kann ich mich effektiv vor #Ransomware Attacken sch\u00fctzen?<\/p><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2FR53j&amp;text=%23WannaCry%3A+Wie+kann+ich+mich+effektiv+vor+%23Ransomware+Attacken+sch%C3%BCtzen%3F\" class=\"btn btn-twhite\" data-lang=\"en\" data-count=\"0\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/blockquote>\n<p>Die gr\u00f6\u00dfte Anzahl an Angriffen vollzogen sich in Russland, aber die Ukraine, Indien und Taiwan haben auch Sch\u00e4den durch WannaCry davon getragen. Alles in allem haben wir WannaCry in 74 L\u00e4ndern entdeckt. Dies passierte schon am ersten Tag des Angriffs.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2017\/05\/06134533\/wannacry_04.png\" width=\"2468\" height=\"1240\"><\/p>\n<h2>Was ist WannaCry?<\/h2>\n<p>Allgemein besteht WannaCry aus zwei Teilen. Zun\u00e4chst ist es ein <a href=\"https:\/\/www.kaspersky.de\/blog\/exploits-problem-explanation\/5905\/\" target=\"_blank\" rel=\"noopener\">Exploit<\/a>, dessen Ziel es ist, zu infizieren und sich auszubreiten. Der zweite Teil ist ein <a href=\"https:\/\/www.kaspersky.de\/blog\/ransomware-for-dummies\/9367\/\" target=\"_blank\" rel=\"noopener\">Verschl\u00fcsselungsprogramm<\/a>, das auf den Computer heruntergeladen wird, nachdem dieser infiziert worden ist.<\/p>\n<p>Das ist der haupts\u00e4chliche Unterschied zwischen WannaCry und den meisten anderen Verschl\u00fcsselungsprogrammen. Um einen Computer mit einem herk\u00f6mmlichen Verschl\u00fcsselungsprogramm zu infizieren, muss ein Nutzer einen Fehler machen, zum Beispiel indem er auf einen verd\u00e4chtigen Link klickt oder Word erlaubt, ein b\u00f6sartiges Macro zu starten, oder einen verd\u00e4chtigen Anhang von einer E-Mail Nachricht herunterl\u00e4dt. Ein System kann durch WannaCry infiziert werden, ohne dass irgendetwas getan wird.<\/p>\n<h2>WannaCry: Exploit und Ausbreitung<\/h2>\n<p>Die Erfinder von WannaCry haben den Windows-Exploit \u201eEternalBlue\u201c ausgenutzt, der eine Schwachstelle verwendet, die Microsoft <a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/ms17-010-security-update-for-windows-smb-server-march-14-2017-435c22fb-5f9b-f0b3-3c4b-b605f4e6a655\" target=\"_blank\" rel=\"noopener nofollow\">im Sicherheitsupdate MS17-010 vom 14. M\u00e4rz diesen Jahres geflickt<\/a> hatte. Durch die Nutzung dieses Exploits konnten die \u00dcbelt\u00e4ter einen Fernzugriff auf Computer erhalten und das Verschl\u00fcsselungsprogramm installieren.<\/p>\n<p>Wenn Sie das Update installiert haben und diese Schwachstelle nicht l\u00e4nger existiert, werden alle Versuche den Computer zu hacken zwecklos sein. Dennoch m\u00f6chten die Forscher vom Kaspersky Lab GReAT (Global Research &amp; Analysis Team) klarstellen, dass das Flicken der Schwachstelle das Verschl\u00fcsselungsprogramm nicht davon abhalten wird, zu agieren. Deshalb wird Ihnen das Patch nicht helfen, wenn Sie das Verschl\u00fcsselungsprogramm irgendwie starten (siehe oben unter <em>einen Fehler machen<\/em>).<\/p>\n<p>Nachdem ein Computer erfolgreich gehackt worden ist, wird WannaCry versuchen, sich selbst \u00fcber das lokale Netzwerk auf andere Computer wie ein Wurm auszubreiten. Das Verschl\u00fcsselungsprogramm scannt andere Computer auf dieselbe Schwachstelle, die durch EternalBlue ausgenutzt werden kann, und wenn WannaCry eine angreifbare Maschine findet, greift es an und verschl\u00fcsselt die Dateien darauf.<\/p>\n<p>Es kommt heraus, dass WannaCry durch die Infektion von einem Computer ein ganzes lokales Netzwerk infizieren und alle Computer dieses Netzwerks verschl\u00fcsseln kann. Deshalb litten gr\u00f6\u00dfere Unternehmen am meisten unter dem WannaCry Angriff \u2013 umso mehr Computer in dem Netzwerk sind, umso gr\u00f6\u00dfer ist der Schaden.<\/p>\n<h2>WannaCry: Verschl\u00fcsselungsprogramm<\/h2>\n<p>Als Verschl\u00fcsselungsprogramm tut WannaCry (manchmal auch WCrypt oder <a href=\"http:\/\/www.mirror.co.uk\/tech\/what-wanna-decryptor-look-ransomware-10410236\" target=\"_blank\" rel=\"noopener nofollow\">WannaCry Decodierer<\/a> genannt, auch wenn es logischerweise ein <em>Verschl\u00fcsselungsprogramm<\/em> und kein <em>Decodierer<\/em> ist) dasselbe wie andere Verschl\u00fcsselungsprogramme: Es verschl\u00fcsselt Dateien auf einem Computer und verlangt ein L\u00f6segeld, um diese zu entschl\u00fcsseln. Es kommt einer Variation des <a href=\"https:\/\/www.kaspersky.de\/blog\/cryptxxx-ransomware\/7513\/\" target=\"_blank\" rel=\"noopener\">ber\u00fcchtigten CryptXXX <\/a><a href=\"https:\/\/www.kaspersky.com\/blog\/cryptxxx-ransomware\/11939\/\" target=\"_blank\" rel=\"noopener nofollow\">Trojaners<\/a> sehr nahe.<\/p>\n<p>WannaCry verschl\u00fcsselt Dateien verschiedener Art (die ganze Liste <a href=\"https:\/\/securelist.com\/blog\/incidents\/78351\/wannacry-ransomware-used-in-widespread-attacks-all-over-the-world\/\" target=\"_blank\" rel=\"noopener\">ist hier<\/a>), welche nat\u00fcrlich Office-Dokumente, Bilder, Videos, Archive und andere Formate miteinschlie\u00dft, die potenziell kritische Nutzerdaten enthalten k\u00f6nnen. Die Erweiterungen der verschl\u00fcsselten Dateien wurden zu .WCRY umbenannt (also, der Name des Verschl\u00fcsselungsprogramms) und die Dateien werden vollkommen unzug\u00e4nglich.<\/p>\n<p>Danach \u00e4ndert der Trojaner das Desktop-Hintergrundbild zu einem Bild, das Informationen \u00fcber die Infizierung beinhaltet und die Ma\u00dfnahmen, die der Nutzer treffen soll, um die Dateien wiederherzustellen. WannaCry verbreitet Benachrichtigungen als Textdateien mit derselben Information \u00fcber Dateien auf dem Computer, um sicherzustellen, dass der Nutzer tats\u00e4chlich die Nachricht erh\u00e4lt.<\/p>\n<p>Wie \u00fcblich l\u00e4uft alles darauf hinaus, dass man eine bestimmte Menge an Bitcoins zu Gunsten der \u00dcbelt\u00e4ter \u00fcberweisen soll. Danach werden sie wahrscheinlich alle Dateien entschl\u00fcsseln. Anf\u00e4nglich verlangten die Cyber-Kriminellen 300 US-Dollar, aber dann entschieden sie sich daf\u00fcr den Einsatz zu erh\u00f6hen: Die letzten WannaCry Versionen verlangen ein L\u00f6segeld \u00fcber 600 US-Dollar.<\/p>\n<p>\u00dcbelt\u00e4ter sch\u00fcchtern die Nutzer au\u00dferdem dadurch ein, dass sie angeben, dass das L\u00f6segeld innerhalb von 3 Tagen erh\u00f6ht w\u00fcrde und dass es au\u00dferdem unm\u00f6glich sein wird, die Dateien in 7 Tagen zu entschl\u00fcsseln. Wir empfehlen es nicht, das L\u00f6segeld an die \u00dcbelt\u00e4ter zu bezahlen, da niemand garantieren kann, dass sie Ihre Dateien entschl\u00fcsseln werden, nachdem sie das L\u00f6segeld erhalten haben. Als Tatsache gilt, dass Forscher gezeigt haben, dass andere Cyber-Erpresser <a href=\"https:\/\/www.kaspersky.de\/blog\/ranscam-ransomware\/8171\/\" target=\"_blank\" rel=\"noopener\">manchmal einfach Nutzerdaten l\u00f6schen<\/a>, was hei\u00dft dass es keine physische<\/p>\n<p>M\u00f6glichkeit gibt, die Dateien zu entschl\u00fcsseln, und die \u00dcbelt\u00e4ter weiterhin das L\u00f6segeld fordern, als ob nichts passiert w\u00e4re.<\/p>\n<h2>Wie Domain-Registrierung eine Infektion verhindert und warum die Epidemie wahrscheinlich noch nicht vorbei ist<\/h2>\n<p>Interessanterweise hat ein Forscher unter dem Namen Malwaretech <a href=\"https:\/\/www.malwaretech.com\/2017\/05\/how-to-accidentally-stop-a-global-cyber-attacks.html\" target=\"_blank\" rel=\"noopener nofollow\">es geschafft, eine <\/a><a href=\"https:\/\/www.malwaretech.com\/2017\/05\/how-to-accidentally-stop-a-global-cyber-attacks.html\" target=\"_blank\" rel=\"noopener nofollow\">Infektion zu verhindern<\/a>, indem er eine Domain registriert hat, die online einen langen und unsinnigen Namen tr\u00e4gt.<\/p>\n<p>Es kam heraus, dass manche Versionen von WannaCry diese Domain adressiert haben und wenn sie keine positive Antwort erhielten, installierten sie das Verschl\u00fcsselungsprogramm, um ihr schmutziges Gesch\u00e4ft zu starten. Wenn es eine Antwort gab (d.h. die Domain wurde registriert), stoppte die Malware alle ihre Aktivit\u00e4ten.<\/p>\n<p>Nachdem er die Referenz zu dieser Domain in dem Code des Trojaners entdeckte, registrierte der Forscher diese Domain und unterbrach den Angriff. Den restlichen Tag lang wurde die Domain tausende von Malen adressiert, was hei\u00dft, dass tausende von Computern vor einer Infektion gerettet worden sind.<\/p>\n<p>Es gibt eine Theorie, die besagt, dass diese Funktion in WannaCry wie ein Schutzschalter eingebettet wurde, f\u00fcr den Fall, dass etwas schief geht. Eine weitere Theorie, an der von dem Forscher selbst festgehalten wird, sagt aus, dass dies ein Weg ist, um die Analyse des Verhaltens der Malware schwieriger zu gestalten. In Testumgebungen, die in der Forschung genutzt wurden, wird es oft absichtlich so gemacht, dass positive R\u00fcckmeldungen von <em>irgendeiner<\/em> Domain kommen und der Trojaner in diesen F\u00e4llen in der Testumgebung nichts macht.<\/p>\n<p>Bedauerlicherweise reicht es f\u00fcr neue Versionen des Trojaners aus, dass die \u00dcbelt\u00e4ter den Domain-Namen \u00e4ndern, der als Schutzschalter fungierte, um die Infektion wieder aufzunehmen. Deshalb ist es sehr gut m\u00f6glich, dass der erste Tag der WannaCry Epidemie nicht der letzte sein wird.<\/p>\n<h2>Wie man sich gegen WannaCry sch\u00fctzt<\/h2>\n<p>Leider gibt es momentan nichts, das man tun k\u00f6nnte, um die Dateien zu entschl\u00fcsseln, die durch WannaCry verschl\u00fcsselt wurden (unsere Forscher sind aber dran). Dies bedeutet, dass die einzige Methode, um gegen die Infektion zu k\u00e4mpfen, darin besteht sich nicht zu infizieren.<\/p>\n<p>Hier sind ein paar Tipps dazu, wie man sich vor einer Infektion sch\u00fctzen kann und wie man den Schaden minimieren kann.<\/p>\n<ul>\n<li>Wenn Sie bereits die Kaspersky Lab Security L\u00f6sung auf ihrem System installiert haben, empfehlen wir Ihnen das Folgende zu tun: F\u00fchren Sie manuell einen Scan auf kritische Bereiche aus und wenn die L\u00f6sung eine Malware wie MEM:Win64.EquationDrug.gen identifiziert (so erkennt unsere Anti-Virus L\u00f6sung WannaCry), sollten sie ihr System neu starten.<\/li>\n<li>Wenn Sie unser Kunde sind, lassen sie den System Watcher eingeschaltet, er ist grundlegend, um neue Varianten der Malware zu bek\u00e4mpfen, die vielleicht noch erscheinen.<\/li>\n<li>Installieren Sie Software-Updates. Dieser Fall ruft ernsthaft dazu auf, das <a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/ms17-010-security-update-for-windows-smb-server-march-14-2017-435c22fb-5f9b-f0b3-3c4b-b605f4e6a655\" target=\"_blank\" rel=\"noopener nofollow\">Systemsicherheitsupdate MS17-010<\/a> f\u00fcr alle Windows-Nutzer zu installieren. Vor allem, wenn Microsoft es auch f\u00fcr <a href=\"https:\/\/threatpost.com\/microsoft-releases-xp-patch-for-wannacry-ransomware\/125671\/\" target=\"_blank\" rel=\"noopener nofollow\">Systeme ver\u00f6ffentlicht hat, die offiziell gar nicht mehr unterst\u00fctzt werden<\/a> wie Windows XP oder Windows 2003. <strong>Ernsthaft, installieren Sie es jetzt.<\/strong> Jetzt ist es wirklich wichtig.<\/li>\n<li>Erstellen Sie Datei-Backup-Kopien regelm\u00e4\u00dfig und speichern Sie diese Kopien auf einem Speicherger\u00e4t, das nicht dauernd mit dem Computer verbunden ist. Wenn es eine k\u00fcrzlich erstellte Backup-Kopie gibt, dann ist die Infizierung mit dem Verschl\u00fcsselungsprogramm keine Katastrophe, aber ein Verlust von mehreren Stunden, die damit verbracht werden, das System wieder zu installieren. Wenn Ihnen nicht danach ist, das Backup selbst zu erstellen, dann k\u00f6nnen sie den Vorteil der Backup-Funktion von <a href=\"https:\/\/www.kaspersky.de\/premium?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a> nutzen, die den Prozess automatisieren kann.<\/li>\n<li>Nutzen Sie einen verl\u00e4sslichen Anti-Viren-Schutz. <a href=\"https:\/\/www.kaspersky.de\/plus?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">Kaspersky Plus<\/a> kann WannaCry sowohl lokal als auch \u00fcber die Ausbreitung durch ein Netzwerk identifizieren. Au\u00dferdem hat <a href=\"https:\/\/www.kaspersky.de\/blog\/system-watcher-patent\/8729\/\" target=\"_blank\" rel=\"noopener\">System Watcher<\/a>, ein eingebautes Modul, die Funktion ungewollte \u00c4nderungen zur\u00fcck zu nehmen, was bedeutet, dass es Datei-Verschl\u00fcsselungen vorbeugen wird, auch f\u00fcr jene Malware Versionen, die noch nicht in den Anti-Viren-Datenbanken auftauchen.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis-trial-ransomware\">\n","protected":false},"excerpt":{"rendered":"<p>Was macht das sich selbst reproduzierende Verschl\u00fcsselungsprogramm WannaCry so gef\u00e4hrlich und wie man einer Infektion vorbeugt. <\/p>\n","protected":false},"author":675,"featured_media":10172,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711,6],"tags":[274,1193,2013,259,535,257,156,2521],"class_list":{"0":"post-10170","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-bedrohungen","10":"tag-cryptoware","11":"tag-cryptxxx","12":"tag-exploit","13":"tag-ransomware","14":"tag-trojaner","15":"tag-verschlusselung","16":"tag-wannacry"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/wannacry-ransomware\/10170\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/wannacry-ransomware\/6011\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/wannacry-ransomware\/4194\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/wannacry-ransomware\/11120\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/wannacry-ransomware\/8700\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/wannacry-ransomware\/9148\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/wannacry-ransomware\/10503\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/wannacry-ransomware\/10313\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/wannacry-ransomware\/16147\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/wannacry-ransomware\/3181\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/wannacry-ransomware\/16518\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/wannacry-ransomware\/7306\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/wannacry-ransomware\/6714\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/wannacry-ransomware\/15524\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/wannacry-ransomware\/422\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/wannacry-ransomware\/16518\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/wannacry-ransomware\/16518\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/ransomware\/","name":"Ransomware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/10170","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/675"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=10170"}],"version-history":[{"count":7,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/10170\/revisions"}],"predecessor-version":[{"id":28830,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/10170\/revisions\/28830"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/10172"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=10170"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=10170"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=10170"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}