WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > IT-Security

IT-Security Rat & Tat bei Fragen und Problemen zu Computer-, Netzwerk- und Daten-Sicherheit

Microsoft KARRIERECAMPUS

Antwort
 
Themen-Optionen Ansicht
Alt 21.08.2014, 21:45   #1
Christoph
Mod, bin gerne da
 
Benutzerbild von Christoph
 
Registriert seit: 09.11.1999
Ort: W, NÖ
Alter: 74
Beiträge: 13.646


Standard Zerolocker: Cryptolocker-Nachfolger will 1.000 Dollar

Zitat:
Zerolocker, ein neuer Verschlüsselungs-Trojaner im Stile von Cryptolocker macht die Runde, das melden unter anderem Kaspersky und Panda. Das Prinzip ist gleich, der Trojaner befällt ein Windows-System, verschlüsselt die Festplatte und sperrt den Zugriff. Gegen eine Lösegeldzahlung, im Falle von Zerolocker werden 300 US-Dollar gefordert, sollen die Daten wieder entschlüsselt werden. Zögert man mit der Bezahlung, erhöht sich der geforderte Betrag schrittweise bis auf 1.000 US-Dollar.

So arbeitet Zerolocker

Zerolocker wird von den Antivirus-Experten als Trj/Crypdef.A (Panda) oder Trojan-Ransom.MSIL.Agent.uh (Kaspersky) erkannt. Er legt in der Registry unter "HKLM\SOFTWARE\Microsoft" den Wert "ESENT\Process\(file name)\DEBUG" an, außerdem den Ordner "C:\ZeroLocker" in den sich der Trojaner unter dem Namen "ZeroRescue.exe" selbst kopiert. Unter "HKCU\Software\Microsoft" entsteht in "Windows\CurrentVersion\Run" ein weiterer Registry-Eintrag, der dafür sorgt, dass Zerolocker bei jedem Windows-Start ausgeführt wird.

Zerolocker verschlüsselt alles

Zerolocker kommt derzeit unter anderem als Fake-Update für Java auf Windows-PCs und arbeitet gründlich. Der Trojaner verschlüsselt fast alle Dateien auf der Festplatte mit 160 Bit AES; das macht Brute-Force-Angriffe auf die Verschlüsselung sehr aufwändig. Außen vor bleiben Files größer als 20 MByte sowie das Windows- und Programm-Verzeichnis. An jedem Dateinamen hängt dann die Endung ".encrypt". Nach dem Verschlüsseln entfernt Zerolocker sämtliche Dateireste und schickt den Verschlüsselungs-Key samt Checksumme und MAC-Adresse des Computers an den Command-Server. Ein Bitcoin-Wallet ist fest in Zerolocker einprogrammiert, trotzdem versucht der Trojaner von seinem Command-Server eine neue Wallet-Adresse zu ziehen.

Zerolocker: Auf keinen Fall bezahlen

..........
Quelle und ganzer Artikel: http://www.chip.de/news/Zerolocker-C..._72113302.html
____________________________________
Liebe Grüße
Christoph

Ein Kluger bemerkt alles, ein Dummer macht über alles seine Bemerkungen.
(Heinrich Heine)
Christoph ist offline   Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 17:46 Uhr.


Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag