Seit Freitag verbreitet sich die Ransomware Wannacry - auch Wcry oder Wannacrypt genannt - nach Art eines Computerwurms selbsttätig auf Rechnersysteme weltweit. In UK war das Gesundheitswesen (National Health Service, NHS) ein prominentes Ziel, in Deutschland zum Beispiel die Deutsche Bahn, aber auch zahllose Unternehmen und Privatanwender sind betroffen. Security-Spezialist Troy Hunt hat die wichtigsten Fakten zum Ablauf hier zusammengestellt. Der "Ransomworm" nutzt den Eternalblue SMBv2 RCE Exploit (MS17-010), der aus dem NSA-Arsenal stammt und vor wenigen Wochen ans Licht der Öffentlichkeit gekommen ist. Zur Frage, was Unternehmen nun tun sollten, folgt hier ein Gastkommentar von Oliver Keizers, Regional Director DACH bei Fidelis Cybersecurity:
Während der Kern der Berichterstattung heute meist noch das "Wie?" sein wird, möchten wir hiermit das "Was tun?" beantworten:
* cwwnhwhlz52ma.onion
* gx7ekbenv2riucmf.onion
* xxlvbrloxvriy2c5.onion
* 57g7spgrzlojinas.onion
* 76jdd2ir2embyv47.onion
Dass unbedingt die jeweiligen Updates für Antivirus- und Anti-Ransomware-Software eingespielt werden müssen, sollte selbstverständlich sein. Auch eine funktionierende Backup-Strategie ist immer eine gute Sache.
Prozesse des Schadcodes lassen sich durch geeignete Tools am Endpunkt erkennen, indem die folgenden vier Erkennungsmerkmale aktiviert werden:
* Shadow Copy: delete
* Persistence: File created in roaming startup folder.
* Behavior: Process executed by cmd.exe /c start
* Behavior: Filename with one character
Ebenso erstellt der Schadcode auf dem Endpunkt Registry-Einträge, über die er erkennbar ist:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\ = "\tasksche.exe?
HKLM\SOFTWARE\WanaCrypt0r\\wd = "?
HKCU\Control Panel\Desktop\Wallpaper: "\@WanaDecryptor@.bmp?
Es ist jedoch zu beachten, dass die Empfehlung, die Ports zu blockieren, nur vor dem SMB-Wurm schützen. Sollten Sie den Schadcode via E-Mail, einen böswilligen Torrent oder andere Angriffsvektoren außerhalb des SMB-Protokolls erhalten haben, so gilt zumindest die Aufforderung des Patches von Microsoft weiterhin und unbedingt.
Fidelis hat für Unternehmen entsprechende Yara-Regeln zur Erkennung verfügbar gemacht, sie sind abrufbar unter der URL raw.githubusercontent.com/felmoltor/rules/5be0f43f2fca0b5ff0e385534da9a94c273c172f/malware/malw_ms17-010_wannacrypt.yar .