Mamba Ransomware verschlüsselt nicht nur Dateien, sondern ganze Festplatten
Die neue Ransomware Mamba setzt auf eine Raubkopie der Open Source Software DiskCryptor und macht Betroffenen das Leben besonders schwer

(pressebox) Wiesbaden, 28.09.2016 - Die gute Nachricht zuerst: Diese Mamba wurde bisher noch nicht in der freien Wildbahn gesichtet. Anders als ihre bissige Namensgeberin vermuten lässt ist sie weder besonders gut gemacht noch wirklich zuverlässig.

Die schlechte Nachricht: Anders als andere Ransomware-Formen, die sich auf Dateien beschränken, verschlüsselt Mamba die gesamte Festplatte. Und es kommt noch schlimmer: Zeigen sich Betroffene sogar zahlungswillig ist es dennoch unwahrscheinlich, dass die Festplatte jemals wieder entschlüsselt werden kann.

Dennoch ist Mamba interessant, denn ihre Schöpfer sind offenbar noch in der Test-Phase, auf der Suche nach etwas Neuem. Das Geschäftsmodell der Cyber-Kriminellen kann zum heutigen Zeitpunkt noch nicht genau erklärt werden.

Es gibt bereits eine Ransomware, die ähnlich arbeitet, genannt Petya. Sie verschlüsselt den Master-Index der Festplatte (auch Master File Table oder MFT genannt) und informiert die Verbraucher über einen Boot-Bildschirm im 1990er Jahre-Look darüber, wie sie sich aus ihrer misslichen Lage herauskaufen können. Rebooting? Fehlanzeige. Petya belässt zwar den Großteil der Rohdaten unverschlüsselt auf Sektorebene – allerdings außer Reichweite.

Mamba geht einen Schritt weiter: sie kriecht in jeden Sektor der Festplatte inklusive MFT, Betriebssystem, Anwendungen, freigegebene und persönlichen Daten. Dabei kommt Mamba mit sehr geringem Programmieraufwand aus: die Malware installiert und aktiviert eine Raubkopie der Open-Source-Software DiskCryptor.

Wie Mamba infiziert

Verbraucher sollten sorgfältig prüfen, welche E-Mails sie öffnen – besonders dann, wenn es nach den üblichen Dokumenten aussieht: Rechnungen, Bestellbestätigungen, Zahlungsaufforderungen, Anfragen und so weiter.

Wird eine infizierte Datei versehentlich geöffnet, passiert zuerst nicht viel: Mamba fragt, ob eine App eines unbekannten Entwicklers installiert werden darf. Nach einer Weile rebootet der Rechner. Vor dem Neustart installiert sich Mamba heimlich als Windows-Dienst mit dem Namen Defragmentation Service, ausgestattet mit lokalen Systemprivilegien.

Malware, die als LocalSystem-Dienst ausgeführt wird, ist auch ohne Anmeldung aktiv, läuft unsichtbar vom Windows-Desktop und hat eine nahezu vollständige Kontrolle über den lokalen Computer. Nach dem Neustart installiert sich DiskCryptor im Hintergrund, zu finden im Verzeichnis C unter dem Namen C:\DC22.

Der nächste Reboot des Computers erfolgt nicht automatisch, so dass alle Dateien noch verfügbar sind, das DiskCryptor Protokoll enthält sogar das Passwort im Klartext.

Normalerweise ist Skepsis angesagt bei Software, die vetrauliche Daten wie Passwörter in Klartext-Log-Dateien ablegt. In diesem Fall kann es die Rettung sein: Verbraucher können die Option Decrypt im DCRYPT Dienstprogramm nutzen, um die Verschlüsselung mit Hilfe des Passworts rückgängig zu machen. Dies natürlich nur, wenn die Hintergrundverschlüsselung überhaupt bemerkt wurde. Wenn nicht, kommt die böse Überraschung samt Zahlungsaufforderung nach dem nächsten Reboot.

Leider wurde DiskCryptor in den vergangenen zwei Jahren kaum weiterentwickelt und ist mit den meisten aktuellen Windows-Versionen nicht mehr kompatibel. Auf jedem unterstützten Mac findet sich eine Disk im GPT-Format, gleiches gilt für die neueren Windows-Computer.. In diesem Fall installiert sich DiskCryptor dennoch, funktioniert aber nicht wie gewünscht. Nach dem Reboot ist nicht einmal die Zahlungsaufforderung sichtbar. Und auch bei einigen älteren Festplatten war „Missing Operation System“ die letzte Nachricht.

Das größste Problem ist allerdings, dass in diesem Fall eine Entschlüsselung der Daten auch mit vorhandenem Key nicht möglich ist.

Was zu tun ist

„Wir empfehlen im Falle von Ransomware nicht zu zahlen, auch wenn es sich um private Daten mit womöglich einem hohen ideellen Wert handelt oder Firmendaten, die aufwändig neu beschafft werden müssen“, so Sascha Pfeiffer. „Womöglich müssen sich Betroffene mit dem Verlust der Daten abfinden und eine Neuinstallation vornehmen. Es gibt noch keine gesicherten Erkenntnisse dazu, wie die Gauner mit dem Erpressungsvorgang umgehen und ob die Daten wieder freigegeben werden. Am besten ist jedoch eine gute AV-Lösung, um die Schädlinge gleich von Anfang an abzuwehren. Es gibt eine Fülle guter Sicherheitslösungen sowohl für Unternehmen als auch für Privatanwender. Beispielsweise Sophos Home, eine kostenlose Sicherheitslösung für den Privatgebrauch auf Enterprise-Niveau. Keinen Schutz zu installieren, ist schlicht nicht mehr zeitgemäß.“

https://www.sophos.com/...
Sicherheit
[pressebox.de] · 28.09.2016 · 15:38 Uhr
[0 Kommentare]
Hier siehst Du die HOT 100 News, die in den letzten 14 Tagen am heißesten diskutiert wurden. Hier geht's zu den meistgelesenen News.

Business/Presse

19.04. 16:52 | (02) Bank of America: Ist eine der Lieblingsaktien von Warren Buffet einen Kauf wert?
22.04. 10:42 | (01) Energie satt für Mobilgeräte: einfach mit kostenloser Sonnenenergie
19.04. 16:52 | (01) DIE PALDAUER“ - „Erfolgreichste Schlagerband der Gegenwart“
18.04. 17:45 | (01) Wasserstoff als Wundermittel für die Zukunft
16.04. 16:45 | (01) GROB präsentiert auf der Hausmesse erstmalig die neue G900-Serie einem breiten ...
15.04. 13:27 | (01) Ein Jahr nach dem Atomausstieg: Strompreise sind um 13 Prozent gesunken
12.04. 17:40 | (01) Nach den Ferien ist vor den Ferien!
11.04. 17:53 | (01) Weltamateurfunktag: Ein Jahrhundert der Verbindungen
11.04. 10:00 | (01) 9. Norddeutscher Qualitätstag empfiehlt „Mach dein Ding, egal, was die ander’n ...
11.04. 08:00 | (01) ek robotics verstärkt Geschäftsführung
25.04. 17:59 | (00) IsoEnergy stellt Update zur Winterexploration bereit
25.04. 17:08 | (00) 1.111 Euro für Hilfe beim Ankommen
25.04. 17:01 | (00) Kodiak gibt neue Kupfer-Porphyr-Entdeckung in Zone 1516 sowie letzte ...
25.04. 16:44 | (00) Bauarbeiten in St. Johannis: Schallschutzhaube und neue Rammzeiten
25.04. 16:21 | (00) Cyberkriminalität stellt deutsche Unternehmen weiter vor große Herausforderungen
25.04. 16:10 | (00) Neue Folge "Das aktuelle Energiestudio"
25.04. 16:04 | (00) Im Interview: Reto Maurer, Leiter Logistik und eCommerce Loeb AG
25.04. 16:02 | (00) Identitätsschwindel mit ungeahnten Folgen
25.04. 15:42 | (00) Weidmüller überreicht Zeugnisse an Auszubildende und dual Studierende
25.04. 15:41 | (00) Mädchen und Jungs entdecken das Klinikum Karlsruhe
25.04. 15:35 | (00) Philharmonischer Ball 2025 in Essen ist nach einem Tag fast ausverkauft
25.04. 15:34 | (00) TAG Oil beginnt mit dem Rückfluss bei der Horizontalbohrung BED4-T100
25.04. 15:29 | (00) Den Sozialstaat stärken – Solidarität neu buchstabieren
25.04. 15:26 | (00) Trillion Energy veröffentlicht Reservenbericht für das Jahr 2023
25.04. 15:24 | (00) 7. Fachforum Energiewirtschaft mit Hausmesse: zentraler Treffpunkt der ...
25.04. 15:20 | (00) Zukunftstag bei SelectLine: IT zum Anfassen und Mitmachen
25.04. 15:19 | (00) Boys and Girls in der Kreisverwaltung
25.04. 15:15 | (00) Mit Ventilationseffekt
25.04. 15:12 | (00) Augmented Straßenschilder geht in die zweite Runde:
25.04. 15:08 | (00) Transformieren, Vernetzen, Inspirieren: SIAT Symposium 2024 setzt neue Maßstäbe
25.04. 15:05 | (00) Leistungselektronik rationell produzieren
25.04. 15:01 | (00) SicherheitsExpo 2024: Schließlösungen für mehr Sicherheit, Schutz und Komfort ...
25.04. 14:57 | (00) Staging Memory in Uncomfortable Context”
25.04. 14:55 | (00) Familientradition seit über einem Jahrhundert mit Liebe zum Handwerk und zur ...
25.04. 14:53 | (00) EU-Parlament beschließt strengere Verpackungsregeln zur Förderung der ...
25.04. 14:51 | (00) Mangelnde Teilhabegerechtigkeit: Gefährdung der musikalischen Bildung von ...
25.04. 14:37 | (00) Grünen Wasserstoff auf Kite-Schiffen gewinnen: mit cynapse®-Getrieben von ...
25.04. 14:31 | (00) Elektrisch und effizient: Dreiseitenkipper von Renault Trucks und MEILLER
25.04. 14:30 | (00) Haptiksensoren von Resense: Tastsinn für Medizin-, Service- und Industrieroboter
25.04. 14:29 | (00) VINUM als offizieller Medienpartner der Westschweizer Sommeliers festgelegt
25.04. 14:23 | (00) STÜKEN gründet Tochtergesellschaft in Indien – Produktion ab 2025
25.04. 14:23 | (00) Neu: WELDYX® ACRYLATE CLEAR
25.04. 14:22 | (00) WITTENSTEIN SE: 75 Jahre in Bewegung
25.04. 14:18 | (00) BST Lösungen mit „Impurity Free“ Siegel für mehr Sicherheit, Qualität und ...
25.04. 14:17 | (00) Men’s Health gewinnt größten deutschen Medienpreis im Behindertensport
25.04. 14:16 | (00) Digitall unterstützt Frauen beim beruflichen Wiedereinstieg durch Partnerschaft ...
25.04. 14:12 | (00) Kommunal-O-Mat“ zur Kommunalwahl in Freiburg ab Samstag freigeschaltet
25.04. 14:05 | (00) Omnibuslinien 11 und 14: Änderungen wegen St. Georgsritt
25.04. 14:05 | (00) GREIWING nimmt Megacenter für Gewürze und Kräuter in Betrieb
25.04. 14:03 | (00) Newcore Gold gibt positive aktualisierte vorläufige wirtschaftliche Bewertung ...
25.04. 14:01 | (00) Hybrid Power Solutions erweitert sein Programmangebot mit erstem „Power-As-A- ...
25.04. 13:56 | (00) SEITENBAU erhält erneut den Zuschlag für GovData
25.04. 13:49 | (00) Geschäftslage deutscher Zulieferer verschlechtert sich weiter
25.04. 13:43 | (00) Familienzeit in Bad Kissingen
25.04. 13:28 | (00) RETTmobil vom 15. - 17.5. in Fulda
25.04. 13:28 | (00) Partnerseminar zu Parkettrenovierung
25.04. 13:25 | (00) 1.111 Euro für Mannschaftsausstattung
25.04. 13:19 | (00) Karlsruhe. Tourismus. Gestalten. Online-Umfrage zur Tourismuszukunft
25.04. 13:08 | (00) Dr. Reuter Investor Relations - NurExone Biologic: Positiver “Buzz” in ...
25.04. 13:07 | (00) Fünf Vogelsberger ausgezeichnet
25.04. 13:00 | (00) IOP: Diese drei Top-Themen prägen die Onlineprint-Industrie
25.04. 13:00 | (00) NIK P. kündigt Clubtour für 2024 an
25.04. 12:52 | (00) d-fine und Hacker School begeistern am Girls'Day für digitale Kompetenzen
25.04. 12:51 | (00) Starthilfe für Start-ups
25.04. 12:50 | (00) Handwerkskonjunktur im westbrandenburgischen Handwerk: Geschäftslage ...
25.04. 12:44 | (00) Die neue luxData.easy-Webseite der sixData GmbH ist da
25.04. 12:40 | (00) Alset Capital Inc. meldet Unterzeichnung eines zweijährigen KI-Computing- ...
25.04. 12:40 | (00) Buch "Wirkungsvolle Videos fürs Web für Dummies" erschienen
25.04. 12:30 | (00) 3.333 Euro für Rad- und Rat-Tour, Programmieren, Obst und Gemüse
25.04. 12:27 | (00) Stiftung Schönau schafft neuen Wohnraum in der Region
25.04. 12:20 | (00) Zuverlässige Cloud-Lösungen und starkes Umsetzungs-Know-how als zertifizierter ...
25.04. 12:15 | (00) Konjunkturelle Lage im Handwerk Brandenburgs – Frühjahrsbericht 2024
25.04. 12:10 | (00) Entwicklung softwaredefinierter Fahrzeuge: Continental bringt Zonensteuergeräte ...
25.04. 12:04 | (00) MDIS bei Haufe X360 Summit 2024: Innovation, Vernetzung und Auszeichnungen
25.04. 12:04 | (00) Die wichtigsten Goldkäufer
25.04. 12:03 | (00) Frei werden von Geschlechterklischees - gleiche Chancen für Mädchen* in der ...
25.04. 12:00 | (00) Welttag für Sicherheit und Gesundheit am Arbeitsplatz: Arbeitssicherheit als ...
25.04. 12:00 | (00) DEKRA Arbeit Gruppe ergänzt das internationale Firmennetzwerk um den Standort ...
25.04. 11:53 | (00) Tesla-Kurs explodiert trotz schlechter Geschäftszahlen – Wie geht es weiter?
25.04. 11:51 | (00) Transport System Bögl stellt neuen Geschwindigkeitsrekord auf
25.04. 11:44 | (00) 5 Tipps für reibungsloses Screen-Sharing
25.04. 11:43 | (00) Michl Müller- Verrückt nach Müller - fränkischer Comedian, ...
25.04. 11:40 | (00) Ruf gefolgt: Martin Neugebauer ist neuer Professor für Bildungssoziologie an der ...
25.04. 11:39 | (00) Konfigurierbare Bedienpanel für individuelle Fahrzeugkonzepte unterschiedlicher ...
25.04. 11:32 | (00) Michl Müller - verrückt nach Müller
25.04. 11:28 | (00) edacentrum verleiht EDA-Medaille 2024 an Herrn Dr.-Ing. Jürgen Haase
25.04. 11:23 | (00) Gold ist eine liquide Anlage mit Werterhaltungsfunktion
25.04. 11:19 | (00) Michl Müller- Verrückt nach Müller
25.04. 11:19 | (00) Dr. Reuter Investor Relations - Bei Frequentis sind die Orderbücher voll
25.04. 11:10 | (00) Kampf gegen den Fachkräftemangel: GRUPPE DREI unterstützt Kommunen beim Aufbau ...
25.04. 11:09 | (00) Kreislauf- und Abfallwirtschaft beim HDT: Zuverlässige Know-how-Versorgung zu ...
25.04. 11:08 | (00) ESD-Kleidung von Asmetec – Atmungsaktive & bequeme Kleidung für den ...
25.04. 11:08 | (00) Effizientere Entwicklung, bessere Dokumentation und zukunftssichere ...
25.04. 11:06 | (00) 1.111 Euro für „Sport für alle“
25.04. 11:00 | (00) Innovatives Brandschutzkonzept für flexible Arbeitswelten im Medienhafen
25.04. 11:00 | (00) F-Gas-Verordnung: Neufassung verschärft Regeln für die Nutzung von F-Gas- ...
25.04. 11:00 | (00) EU-Projekt HyFlow: Leistungsfähiges, nachhaltiges und kostengünstiges Hybrid- ...
25.04. 11:00 | (00) Lagerverwaltungssoftware für Höchstleistung im Lager
25.04. 10:54 | (00) Warum Paketanlagen von KNOBLOCH im Vergleich mit herkömmlichen Packstationen ...
25.04. 10:53 | (00) Startklar für die digitale Welt: expedition d zeigt bei Aesculap in Tuttlingen, ...
1
 
Verfassungsgericht: Klimaschutz-Abstimmung kann stattfinden
Karlsruhe (dpa) - Die für diesen Freitag geplante Verabschiedung des reformierten Klimaschutzgesetzes […] (01)
THAT TIME I GOT REINCARNATED AS A SLIME angekündigt
Bandai Namco kündigt das erste Konsolen- und PC-Spiel zu THAT TIME I GOT REINCARNATED AS A […] (00)
Arnold Schwarzenegger: Rivalität mit Sylvester Stallone war „sehr hilfreich“
(BANG) - Arnold Schwarzenegger und Sylvester Stallone sehen heute das Positive an ihrer […] (00)
Primetime-Check: Mittwoch, 24. April 2024
Das Erste startete am Mittwochabend mit dem Drama Jackpot in die Primetime und lockte damit 3,90 […] (00)
Air Liquide spürt Druck durch Wechselkurse
Der französische Gasekonzern Air Liquide hat im ersten Quartal aufgrund von ungünstigen […] (00)
Windows 11: So wird die Werbung im Startmenü abgestellt
Berlin (dpa/tmn) - Werbung im Startmenü? Mit dem jüngsten Update zeigt Microsoft Nutzerinnen […] (00)
 
 
Suchbegriff

Diese Woche
25.04.2024(Heute)
24.04.2024(Gestern)
23.04.2024(Di)
22.04.2024(Mo)
Letzte Woche
Vorletzte Woche
Top News