Seite 1 von 3

Trojaner Red kann MBR ,Dateien total zerstören

Verfasst: Mo 25. Sep 2017, 16:39
von Astor27
Der Krypto-Trojaner RedBoot kann Dateien und die MBR infizieren .
Quelle: https://www.heise.de/security/meldung/K ... 40923.html
Wieder neue Ransomware im Umlauf mit Zerstörung des Systems

Re: Trojaner Red kann MBR ,Dateien total zerstören

Verfasst: Mo 25. Sep 2017, 19:21
von gizmostrolch
Deshalb mein Credo in Foren für PC Sicherheit: Leute macht bitte regelmässig auch Systembackups auf eine externe Festplatte und achtet dabei darauf das auch der MBR mitgesichert wird.

Re: Trojaner Red kann MBR ,Dateien total zerstören

Verfasst: Mo 25. Sep 2017, 23:38
von Gast
Nachdem RedBoot ausgeführt wurde, überschreibt es zunächst den MBR mit mitgeliefertem und kompiliertem Assemblercode. Daraufhin werden die zwei ebenfalls mitgelieferten Programme main.exe und protect.exe gestartet. Das erste Programm durchsucht den Computer und verschlüsselt ausführbare Programme, DLLs sowie Dokumente und Bilder. Dabei werden sie mit der Endung .locked versehen. Gleichzeitig sorgt protect.exe dafür, dass main.exe möglichst störungsfrei arbeiten kann und blockiert Programme, welche die Infektion beeinträchtigen oder verhindern könnten. Dazu gehört unter anderem der Task-Manager. Ist die Verschlüsselung abgeschlossen, startet die Ransomware den PC neu, wobei statt Windows nun das oben genannte Erpresserschreiben angezeigt wird.
Kein Weg zurück

Die Analysten von Bleepingcomputer haben keine Möglichkeit gefunden, einen Entschlüsselungscode einzugeben, daher sind von RedBoot verschlüsselte Daten vermutlich nicht wiederherstellbar. Entweder RedBoot ist eine sehr schlecht geschriebene und verbuggte Ransomware oder sie war nie dazu ausgelegt, die Daten wieder entschlüsseln zu können – damit wäre sie als Wiper einzuordnen. Die in AutoIT geschriebene Ransomware ahmt mit dem Ersetzen des MBR die in Deutschland verbreitete Ransomware Petya nach, welche dieses Verfahren ebenfalls eingesetzt hat.
https://m.heise.de/security/meldung/Kry ... 40923.html
Wie will man den Computer wiederherstellen, wenn der gesamte Computer verschlüsselt ist ?

Re: Trojaner Red kann MBR ,Dateien total zerstören

Verfasst: Di 26. Sep 2017, 00:42
von gizmostrolch
Wie will man den Computer wiederherstellen, wenn der gesamte Computer verschlüsselt ist ?
Warum nicht? nehmen wir mal dieser Trojaner würde meinen PC verschlüsseln, was würde ich also machen? Paragon Boot CD einlegen, USB Festplatte einschalten und das letzte Backup der Systempartition C einspielen. Und schon hab ich mein Windows wieder und alles was auf C installiert ist und die Verschlüsselung des MBR und möglicher Dateien wäre Geschichte. Hätte der Trojaner dann auch noch Dateien auf den Partitionen D und E verschlüsselt, würde ich auch hier Backups dieser Partitionen einspielen. Und beim einspielen des Backups der Sytempartition C wird der mitgesicherte MBR(siehe Bild)neu mit aufgespielt und somit dessen Verschlüsselung durch den Trojaner aufgehoben.
[ externes Bild ]

Re: Trojaner Red kann MBR ,Dateien total zerstören

Verfasst: Di 26. Sep 2017, 10:01
von Dr.Virus
Für solche Fälle liegt bei mir immer ein Vollbackup auf Lager. 😊

Re: Trojaner Red kann MBR ,Dateien total zerstören

Verfasst: Di 26. Sep 2017, 10:11
von Gast
Im Bericht steht, dass nach Neustart des PC anstatt Windows die Erpressermaske startet. Somit gibt es keinen Weg für Windows.
Recovery Programme starten bekanntlich nur mit Windows.

Re: Trojaner Red kann MBR ,Dateien total zerstören

Verfasst: Di 26. Sep 2017, 10:38
von Dr.Virus
Sollte mit der bootfähigen DVD des Backupprogramms trotzdem funktionieren, funktioniert auch wenn Windows überhaupt nicht mehr startet.

Re: Trojaner Red kann MBR ,Dateien total zerstören

Verfasst: Di 26. Sep 2017, 10:42
von gizmostrolch
Gast hat geschrieben: Di 26. Sep 2017, 10:11 Im Bericht steht, dass nach Neustart des PC anstatt Windows die Erpressermaske startet. Somit gibt es keinen Weg für Windows.
Recovery Programme starten bekanntlich nur mit Windows.
Da täuscht du dich aber, denn wenn man von einer Boot CD oder Boot USB Stick eines Backup Programms bootet, bleibt Windows aussen vor, wird nicht geladen bzw angesteuert und mittels des Boot Mediums kann man seine Backups ansteuern auf der eingeschalteten USB Festplatte, eines auswählen und dieses einspielen.
Für solche Fälle liegt bei mir immer ein Vollbackup auf Lager. 😊
Vorbildlich :good: ich bevorzuge wegen meiner Spielepartition D einzelne Backups der Partitionen C, D und E.
Sollte mit der bootfähigen DVD des Backupprogramms trotzdem funktionieren, funktioniert auch wenn Windows überhaupt nicht mehr startet.
Das tut es auch, dafür sind ja die Backup Programme und deren Boot Medien ja da.

Re: Trojaner Red kann MBR ,Dateien total zerstören

Verfasst: Di 26. Sep 2017, 11:16
von Dr.Virus
So ist es, sonst würde das ganze keinen Sinn machen. :good:

Re: Trojaner Red kann MBR ,Dateien total zerstören

Verfasst: Di 26. Sep 2017, 11:25
von gizmostrolch
Ich weiß Dr.Virus und ich hoffe, Jeykill Hyde was jetzt was mir meinen und glaubt es uns.