Warning: Declaration of Jetpack_IXR_Client::query() should be compatible with IXR_Client::query(...$args) in /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-content/plugins/jetpack/class.jetpack-ixr-client.php on line 30 Warning: Cannot modify header information - headers already sent by (output started at /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-content/plugins/jetpack/class.jetpack-ixr-client.php:0) in /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-includes/rest-api/class-wp-rest-server.php on line 1794 Warning: Cannot modify header information - headers already sent by (output started at /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-content/plugins/jetpack/class.jetpack-ixr-client.php:0) in /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-includes/rest-api/class-wp-rest-server.php on line 1794 Warning: Cannot modify header information - headers already sent by (output started at /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-content/plugins/jetpack/class.jetpack-ixr-client.php:0) in /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-includes/rest-api/class-wp-rest-server.php on line 1794 Warning: Cannot modify header information - headers already sent by (output started at /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-content/plugins/jetpack/class.jetpack-ixr-client.php:0) in /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-includes/rest-api/class-wp-rest-server.php on line 1794 Warning: Cannot modify header information - headers already sent by (output started at /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-content/plugins/jetpack/class.jetpack-ixr-client.php:0) in /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-includes/rest-api/class-wp-rest-server.php on line 1794 Warning: Cannot modify header information - headers already sent by (output started at /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-content/plugins/jetpack/class.jetpack-ixr-client.php:0) in /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-includes/rest-api/class-wp-rest-server.php on line 1794 Warning: Cannot modify header information - headers already sent by (output started at /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-content/plugins/jetpack/class.jetpack-ixr-client.php:0) in /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-includes/rest-api/class-wp-rest-server.php on line 1794 Warning: Cannot modify header information - headers already sent by (output started at /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-content/plugins/jetpack/class.jetpack-ixr-client.php:0) in /home/httpd/vhosts/it-sicherheit.li/httpdocs/wp-includes/rest-api/class-wp-rest-server.php on line 1794 {"id":151,"date":"2016-09-02T17:29:18","date_gmt":"2016-09-02T15:29:18","guid":{"rendered":"http:\/\/it-sicherheit.li\/?p=151"},"modified":"2016-09-02T17:29:18","modified_gmt":"2016-09-02T15:29:18","slug":"nullbyte-ransomware-anstatt-necrobot-pokemon-go","status":"publish","type":"post","link":"https:\/\/it-sicherheit.li\/nullbyte-ransomware-anstatt-necrobot-pokemon-go\/","title":{"rendered":"Nullbyte Ransomware anstatt NecroBot Pokemon Go"},"content":{"rendered":"
Pokemon Go ist toll, man geht raus an die Frische Luft und sucht kleine Digitale Monster. Manche Leute finden jedoch das Laufen und die Frische Luft nicht so toll. F\u00fcr die gibt es Bots. Diese laufen f\u00fcr die User, nat\u00fcrlich nur virtuell, umher und fangen Pokemon. Da lies auch ein Erpresser-Trojaner nicht lange auf sich warten.<\/p>\n
Nullbyte Ransomware stopft nun diese, nicht so wichtige L\u00fccke.<\/p>\n
Die Ransomware ist als Github Project NecroBot getarnt und auch nach dem \u00f6ffnen und starten sieht man keinen Unterschied.<\/p>\n
<\/p>\n
Nach dem Starten werden Logindaten abgefragt. Egal ob diese richtig oder gef\u00e4lscht sind, der Trojaner sendet die Daten an seinen C&C Server. Anschliessend wird die Verschl\u00fcsslung gestartet.<\/p>\n
Nach dem Abschluss der Verschl\u00fcsselung wird ein Bild angezeigt mit der Meldung das die Daten verschl\u00fcsselt wurden und ein L\u00f6segeld von 0.1 Bitcoins zu zahlen ist.<\/p>\n
Nullbyte Ransomware verschl\u00fcsselt die folgenden Ordner:<\/p>\n
%USERPROFILE%\\Documents\r\n%USERPROFILE%\\Downloads\r\n%USERPROFILE%\\Favorites\r\n%USERPROFILE%\\Pictures\r\n%USERPROFILE%\\Music\r\n%USERPROFILE%\\Videos\r\n%USERPROFILE%\\Contacts\r\n%USERPROFILE%\\Desktop<\/code><\/pre>\nEbenfalls werden die Prozesse von Chrome, CMD, Firefox, iexplorer und Opera beendet um die Suche nach Hilfe zu erschweren. Zum Schluss wird noch ein Screenshot des Desktops zum C&C Server hochgeladen, f\u00fcr was dieser Screenshot benutzt wird ist noch nicht klar. \u00a0
\n<\/code><\/p>\nDank Michael Gillespie<\/a> gibt es jedoch schon ein Entschl\u00fcsselungs-Tool<\/a>. Die Anleitung dazu findet ihr hier.<\/a><\/p>\n
<\/a>
<\/a>
<\/a>
<\/a>
<\/a>
<\/a>
<\/a>","protected":false},"excerpt":{"rendered":"Pokemon Go ist toll, man geht raus an die Frische Luft und sucht kleine Digitale Monster. Manche Leute finden jedoch das Laufen und die Frische Luft nicht so toll. F\u00fcr die gibt es Bots. Diese laufen f\u00fcr die User, nat\u00fcrlich nur virtuell, umher und fangen Pokemon. Da lies auch ein Erpresser-Trojaner nicht lange auf sich […]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2,43],"tags":[49,48,47,26],"jetpack_featured_media_url":"","_links":{"self":[{"href":"https:\/\/it-sicherheit.li\/wp-json\/wp\/v2\/posts\/151"}],"collection":[{"href":"https:\/\/it-sicherheit.li\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/it-sicherheit.li\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/it-sicherheit.li\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/it-sicherheit.li\/wp-json\/wp\/v2\/comments?post=151"}],"version-history":[{"count":1,"href":"https:\/\/it-sicherheit.li\/wp-json\/wp\/v2\/posts\/151\/revisions"}],"predecessor-version":[{"id":152,"href":"https:\/\/it-sicherheit.li\/wp-json\/wp\/v2\/posts\/151\/revisions\/152"}],"wp:attachment":[{"href":"https:\/\/it-sicherheit.li\/wp-json\/wp\/v2\/media?parent=151"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/it-sicherheit.li\/wp-json\/wp\/v2\/categories?post=151"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/it-sicherheit.li\/wp-json\/wp\/v2\/tags?post=151"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}