Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #247772 > unrolled thread

Cryptolocker über Teamviewer

Started by"Dr. Joachim Neudert" <neudert@5sl.org>
First post2016-03-23 22:48 +0100
Last post2016-03-24 10:27 +0100
Articles 18 — 6 participants

Back to article view | Back to ger.ct


Contents

  Cryptolocker über Teamviewer "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-23 22:48 +0100
    Re: Cryptolocker über Teamviewer Michael Bode <m.g.bode@web.de> - 2016-03-23 23:01 +0100
      Re: Cryptolocker über Teamviewer "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-23 23:10 +0100
        Re: Cryptolocker über Teamviewer Shinji Ikari <shinji@gmx.net> - 2016-03-24 07:32 +0100
          Re: Cryptolocker über Teamviewer "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-24 07:36 +0100
        Re: Cryptolocker über Teamviewer Michael Bode <m.g.bode@web.de> - 2016-03-24 21:29 +0100
      Re: Cryptolocker über Teamviewer Shinji Ikari <shinji@gmx.net> - 2016-03-24 07:28 +0100
    Re: Cryptolocker über Teamviewer "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-24 08:04 +0100
      Re: Cryptolocker über Teamviewer "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-24 09:50 +0100
        Re: Cryptolocker über Teamviewer Hanno Foest <hurga-news2@tigress.com> - 2016-03-24 10:24 +0100
          Re: Cryptolocker über Teamviewer Matthias Eißing <meissing@gmx.de> - 2016-03-24 12:45 +0100
            Re: Cryptolocker über Teamviewer Hanno Foest <hurga-news2@tigress.com> - 2016-03-24 14:16 +0100
              Re: Cryptolocker über Teamviewer Matthias Eißing <meissing@gmx.de> - 2016-03-24 14:23 +0100
                Re: Cryptolocker über Teamviewer Hanno Foest <hurga-news2@tigress.com> - 2016-03-24 14:30 +0100
                  Re: Cryptolocker über Teamviewer Matthias Eißing <meissing@gmx.de> - 2016-03-24 14:51 +0100
                    Re: Cryptolocker über Teamviewer Hanno Foest <hurga-news2@tigress.com> - 2016-03-24 16:42 +0100
                      Re: Cryptolocker über Teamviewer Matthias Eißing <meissing@gmx.de> - 2016-03-24 16:46 +0100
        Re: Cryptolocker über Teamviewer "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-24 10:27 +0100

#247772 — Cryptolocker über Teamviewer

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-23 22:48 +0100
SubjectCryptolocker über Teamviewer
Message-ID<ncv308$pu9$1@news.albasani.net>
http://www.heise.de/newsticker/meldung/Erpressungs-Trojaner-Surprise-verbreitet-sich-anscheinend-ueber-TeamViewer-3148863.html

Das ist ziemlich übel... das hat der User/Endkunde eines
Teamviewer-Supports dann nicht mehr in eigener Hand...

[toc] | [next] | [standalone]


#247775

FromMichael Bode <m.g.bode@web.de>
Date2016-03-23 23:01 +0100
Message-ID<dlgi0tFtathU1@mid.individual.net>
In reply to#247772
Am 23.03.2016 um 22:48 schrieb Dr. Joachim Neudert:
> http://www.heise.de/newsticker/meldung/Erpressungs-Trojaner-Surprise-verbreitet-sich-anscheinend-ueber-TeamViewer-3148863.html
> 
> Das ist ziemlich übel... das hat der User/Endkunde eines
> Teamviewer-Supports dann nicht mehr in eigener Hand...

Wie kann man denn remote eine Teamviewersitzung starten? Ich kenne das
nur so, dass man lokal den Teamviewer startet und dann Sitzungsnummer
und Password am Telefon der anderen Seite durchgibt.

[toc] | [prev] | [next] | [standalone]


#247776

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-23 23:10 +0100
Message-ID<ncv48a$seb$1@news.albasani.net>
In reply to#247775
Am 23.03.16 um 23:01 schrieb Michael Bode:
> Am 23.03.2016 um 22:48 schrieb Dr. Joachim Neudert:
>> http://www.heise.de/newsticker/meldung/Erpressungs-Trojaner-Surprise-verbreitet-sich-anscheinend-ueber-TeamViewer-3148863.html
>>
>> Das ist ziemlich übel... das hat der User/Endkunde eines
>> Teamviewer-Supports dann nicht mehr in eigener Hand...
> 
> Wie kann man denn remote eine Teamviewersitzung starten? Ich kenne das
> nur so, dass man lokal den Teamviewer startet und dann Sitzungsnummer
> und Password am Telefon der anderen Seite durchgibt.
> 


Es geht auch anders, mein Praxissoftware-Systembetreuer hat eine
Teamviewerlizenz gekauft, seine Kunden (Praxen wie ich) laden von seiner
Homepage eine personalisierte Teamviewer-Version herunter, und die nimmt
dann immer  zu seinem Kontrollrechner  Kontakt auf. Wird als Dienst
registriert und beim Booten gestartet. Auf seinem Rechner zu Hause
bekommt er also permanent alle Rechner aller seiner betreuten Schäfchen
zu sehen, wenn sie online sind...

Ein massiver Single point of failure also. Hab ihm den Artikel gleich
mal gemailt.

(Wenn die Servermigration nächste Woche abgeschlossen ist, schmeisse ich
alle diese Teamviewer-Dienste sowieso gleich wieder raus...)

[toc] | [prev] | [next] | [standalone]


#247821

FromShinji Ikari <shinji@gmx.net>
Date2016-03-24 07:32 +0100
Message-ID<tb27fbhh656s1c65ro5pd0h03rapln94lt@4ax.com>
In reply to#247776
Guten Tag

"Dr. Joachim Neudert" <neudert@5sl.org> schrieb

>> Wie kann man denn remote eine Teamviewersitzung starten?

>...mein Praxissoftware-Systembetreuer hat eine
>Teamviewerlizenz gekauft, seine Kunden (Praxen wie ich) laden von seiner
>Homepage eine personalisierte Teamviewer-Version herunter, und die nimmt
>dann immer  zu seinem Kontrollrechner  Kontakt auf.

Und fuer nicht kommerzielle Privatnutzer ist evtl. 
http://www.teamviewer.com/de/download/windows/
TeamViewer Host interessant.
"...Unbeaufsichtigter Zugriff:...
TeamViewer Host ermöglicht Ihnen den ständigen Zugriff auf
unbeaufsichtigte Computer. Damit stellt das Modul die ideale Lösung
zur Überwachung entfernter Systeme, Wartung von Servern oder für Home
Office dar. Installieren Sie TeamViewer Host auf einer unbegrenzten
Zahl an Computern und Geräten..."

[toc] | [prev] | [next] | [standalone]


#247823

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-24 07:36 +0100
Message-ID<nd01u0$68l$1@news.albasani.net>
In reply to#247821
Am 24.03.16 um 07:32 schrieb Shinji Ikari:
> Guten Tag
> 
> "Dr. Joachim Neudert" <neudert@5sl.org> schrieb
> 
>>> Wie kann man denn remote eine Teamviewersitzung starten?
> 
>> ...mein Praxissoftware-Systembetreuer hat eine
>> Teamviewerlizenz gekauft, seine Kunden (Praxen wie ich) laden von seiner
>> Homepage eine personalisierte Teamviewer-Version herunter, und die nimmt
>> dann immer  zu seinem Kontrollrechner  Kontakt auf.
> 
> Und fuer nicht kommerzielle Privatnutzer ist evtl. 
> http://www.teamviewer.com/de/download/windows/
> TeamViewer Host interessant.

Genau, so heißt diese Version. Teamviewer Host. Danke.


> "...Unbeaufsichtigter Zugriff:...
> TeamViewer Host ermöglicht Ihnen den ständigen Zugriff auf
> unbeaufsichtigte Computer. Damit stellt das Modul die ideale Lösung
> zur Überwachung entfernter Systeme, Wartung von Servern oder für Home
> Office dar. Installieren Sie TeamViewer Host auf einer unbegrenzten
> Zahl an Computern und Geräten..."
> 

Das läuft bei mir gerade an sovielen Geräten, daß die Cisco ASA immer
wieder einzelne abhängt weil nur 10 Client-Internetzugänge bezahlt
sind... :-((

Hab noch keine Antwort von meinem Systembetreuer, der die gerade alle
auf eine neue Praxissoftware umstellt. Ich würde es lieber gestern als
heute wieder abschalten.

Gruß

Joachim

[toc] | [prev] | [next] | [standalone]


#248043

FromMichael Bode <m.g.bode@web.de>
Date2016-03-24 21:29 +0100
Message-ID<dlj116Fi5jpU1@mid.individual.net>
In reply to#247776
Am 23.03.2016 um 23:10 schrieb Dr. Joachim Neudert:

> Es geht auch anders, mein Praxissoftware-Systembetreuer hat eine
> Teamviewerlizenz gekauft, seine Kunden (Praxen wie ich) laden von seiner
> Homepage eine personalisierte Teamviewer-Version herunter, und die nimmt
> dann immer  zu seinem Kontrollrechner  Kontakt auf. Wird als Dienst
> registriert und beim Booten gestartet. Auf seinem Rechner zu Hause
> bekommt er also permanent alle Rechner aller seiner betreuten Schäfchen
> zu sehen, wenn sie online sind...

Das kenne ich von Fastviewer. Ich wusste nicht, dass Teamviewer auch
sowas macht. In dem Fall stoppt man den Dienst halt und stellt ihn auf
manuellen Start. Sowas dauernd laufen zu lassen ist äh keine Dauerlösung.

[toc] | [prev] | [next] | [standalone]


#247820

FromShinji Ikari <shinji@gmx.net>
Date2016-03-24 07:28 +0100
Message-ID<n427fbdgrtbgsv10cfk2cq5kg6m32958mp@4ax.com>
In reply to#247775
Guten Tag

Michael Bode <m.g.bode@web.de> schrieb

>> Das ist ziemlich übel... das hat der User/Endkunde eines
>> Teamviewer-Supports dann nicht mehr in eigener Hand...
>Wie kann man denn remote eine Teamviewersitzung starten?

IMHO gar nicht (wenn man schon bestehende Fernwartungszugrife mal
aussen vor laesst). Aber Tv besteht ja nicht nur aus dieser Funkton.
Teamviever kanna uch so eingestelltw erden, das er permanent laeuftt
und auf Kontaktaufnahm eim Systray wartet.
Das ist bei Servern schon recht nuetzlich, wenn gerade mal eien
VPN-Loesung abgestuerzt ist.

>Ich kenne das
>nur so, dass man lokal den Teamviewer startet und dann Sitzungsnummer
>und Password am Telefon der anderen Seite durchgibt.

Dann kennst Du nur einen Teil von TeamViever.

[toc] | [prev] | [next] | [standalone]


#247834

From"Ralph A. Schmid, dk5ras" <ralph@schmid.xxx>
Date2016-03-24 08:04 +0100
Message-ID<aa47fbd4buh5odkqqabt62up82qo1onug3@4ax.com>
In reply to#247772
"Dr. Joachim Neudert" <neudert@5sl.org> wrote:

>http://www.heise.de/newsticker/meldung/Erpressungs-Trojaner-Surprise-verbreitet-sich-anscheinend-ueber-TeamViewer-3148863.html
>
>Das ist ziemlich übel... das hat der User/Endkunde eines
>Teamviewer-Supports dann nicht mehr in eigener Hand...

Teamviewer...nix Neues, das ist nunmal eine Sicherheitsloch vom
Feinsten, wenn man damit falsch umgeht, noch übler als RDP oder VNC. 


-ras

-- 
Ralph A. Schmid
http://www.schmid.xxx/ http://www.db0fue.de/
http://www.bclog.de/ http://www.kabuliyan.de/ 

[toc] | [prev] | [next] | [standalone]


#247843

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-24 09:50 +0100
Message-ID<nd09ov$27o$1@news.albasani.net>
In reply to#247834
Am 24.03.16 um 08:04 schrieb Ralph A. Schmid, dk5ras:
> "Dr. Joachim Neudert" <neudert@5sl.org> wrote:
> 
>> http://www.heise.de/newsticker/meldung/Erpressungs-Trojaner-Surprise-verbreitet-sich-anscheinend-ueber-TeamViewer-3148863.html
>>
>> Das ist ziemlich übel... das hat der User/Endkunde eines
>> Teamviewer-Supports dann nicht mehr in eigener Hand...
> 
> Teamviewer...nix Neues, das ist nunmal eine Sicherheitsloch vom
> Feinsten, wenn man damit falsch umgeht, noch übler als RDP oder VNC. 
> 
> 
> -ras
> 


All das. Aber was besonders irritiert: das habe nicht ich in der Hand...
da muß ich mich auf meinen Praxis-Systembetreuer verlassen.

Ich geh über VPN und die Cisco ASA 5505 rein, die ist auch frisch
gepatcht und gilt als sicher.

Teamviewer Host- not so much...

[toc] | [prev] | [next] | [standalone]


#247850

FromHanno Foest <hurga-news2@tigress.com>
Date2016-03-24 10:24 +0100
Message-ID<dlhq33F849eU1@mid.individual.net>
In reply to#247843
Am 24.03.2016 09:50 schrieb Dr. Joachim Neudert:

> Ich geh über VPN und die Cisco ASA 5505 rein, die ist auch frisch
> gepatcht und gilt als sicher.

Und vor dem Patch war sie sogar exorbitant unsicher. Pre-Auth Remote 
Code Execution per UDP...

Das Teil ist von Cisco, und aus den USA. Sowas würde ich überhaupt nicht 
trauen.

Hanno

[toc] | [prev] | [next] | [standalone]


#247888

FromMatthias Eißing <meissing@gmx.de>
Date2016-03-24 12:45 +0100
Message-ID<nd0k06$6sk$3@solani.org>
In reply to#247850
Am 24.03.16 um 10:24 schrieb Hanno Foest:
>
> Und vor dem Patch war sie sogar exorbitant unsicher.

Nicht wirklich, da dies nur internen Traffic betraf.

-- 
cu://Matthias.Eißing.de

[toc] | [prev] | [next] | [standalone]


#247942

FromHanno Foest <hurga-news2@tigress.com>
Date2016-03-24 14:16 +0100
Message-ID<dli7kjFbhitU1@mid.individual.net>
In reply to#247888
Am 24.03.2016 12:45 schrieb Matthias Eißing:

>> Und vor dem Patch war sie sogar exorbitant unsicher.
>
> Nicht wirklich, da dies nur internen Traffic betraf.

Was an "Remote Code Execution" verstehst du nicht?

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20160210-asa-ike

Hanno

[toc] | [prev] | [next] | [standalone]


#247951

FromMatthias Eißing <meissing@gmx.de>
Date2016-03-24 14:23 +0100
Message-ID<nd0pod$qtq$4@solani.org>
In reply to#247942
Am 24.03.16 um 14:16 schrieb Hanno Foest:
> Was an "Remote Code Execution" verstehst du nicht?
>
> https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20160210-asa-ike
>

Das hier
Note: Only traffic directed to the affected system can be used to 
exploit this vulnerability. This vulnerability affects systems 
configured in routed firewall mode only and in single or multiple 
context mode.

Kein VPN, kein Angriffsszenario.

-- 
cu://Matthias.Eißing.de

[toc] | [prev] | [next] | [standalone]


#247954

FromHanno Foest <hurga-news2@tigress.com>
Date2016-03-24 14:30 +0100
Message-ID<dli8gfFbok3U1@mid.individual.net>
In reply to#247951
Am 24.03.2016 14:23 schrieb Matthias Eißing:

>> https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20160210-asa-ike
>
> Das hier
> Note: Only traffic directed to the affected system can be used to
> exploit this vulnerability. This vulnerability affects systems
> configured in routed firewall mode only and in single or multiple
> context mode.
>
> Kein VPN, kein Angriffsszenario.

Man benutzt so nen Kram aber normalerweise, weil man ein VPN haben will. 
IIRC auch Joachim.

Hanno

[toc] | [prev] | [next] | [standalone]


#247961

FromMatthias Eißing <meissing@gmx.de>
Date2016-03-24 14:51 +0100
Message-ID<nd0rdt$4cb$1@solani.org>
In reply to#247954
Am 24.03.16 um 14:30 schrieb Hanno Foest:

> Man benutzt so nen Kram aber normalerweise, weil man ein VPN haben will.
> IIRC auch Joachim.

Das ist interner Traffic.... also extern nicht angreifbar!

Was hast *Du* an

 > Nicht wirklich, da dies nur internen Traffic betraf.

also nicht verstanden?


-- 
cu://Matthias.Eißing.de

[toc] | [prev] | [next] | [standalone]


#248005

FromHanno Foest <hurga-news2@tigress.com>
Date2016-03-24 16:42 +0100
Message-ID<dlig6pFdmi6U1@mid.individual.net>
In reply to#247961
Am 24.03.2016 14:51 schrieb Matthias Eißing:

>> Man benutzt so nen Kram aber normalerweise, weil man ein VPN haben will.
>> IIRC auch Joachim.
>
> Das ist interner Traffic.... also extern nicht angreifbar!

Ein IKE zum Gateway ist interner Traffic? Ja nee, ist klar.

Hanno

[toc] | [prev] | [next] | [standalone]


#248008

FromMatthias Eißing <meissing@gmx.de>
Date2016-03-24 16:46 +0100
Message-ID<nd124q$ujp$1@solani.org>
In reply to#248005
Am 24.03.16 um 16:42 schrieb Hanno Foest:
>
> Ein IKE zum Gateway ist interner Traffic? Ja nee, ist klar.

Dann iss ja juut

-- 
cu://Matthias.Eißing.de

[toc] | [prev] | [next] | [standalone]


#247851

From"Ralph A. Schmid, dk5ras" <ralph@schmid.xxx>
Date2016-03-24 10:27 +0100
Message-ID<aoc7fbtgjgptk6anu9mag7bb01mptvjchb@4ax.com>
In reply to#247843
"Dr. Joachim Neudert" <neudert@5sl.org> wrote:

>All das. Aber was besonders irritiert: das habe nicht ich in der Hand...
>da muß ich mich auf meinen Praxis-Systembetreuer verlassen.

Ja, habs gelesen, wie das bei Dir ist. Ungut. 


-ras

-- 
Ralph A. Schmid
http://www.schmid.xxx/ http://www.db0fue.de/
http://www.bclog.de/ http://www.kabuliyan.de/ 

[toc] | [prev] | [standalone]


Back to top | Article view | ger.ct


csiph-web