Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #310297 > unrolled thread

Re: WannaCry Frage

Started byv_borchert@despammed.com (Volker Borchert)
First post2017-05-20 17:05 +0000
Last post2017-05-21 10:45 +0200
Articles 20 on this page of 63 — 13 participants

Back to article view | Back to ger.ct

This discussion starts older than the indexed window; earlier articles aren't shown. The article labeled Started by below is the oldest one visible, not the original post.


Contents

  Re: WannaCry Frage v_borchert@despammed.com (Volker Borchert) - 2017-05-20 17:05 +0000
    Re: WannaCry Frage Hanno Foest <hurga-news2@tigress.com> - 2017-05-20 20:29 +0200
      Re: WannaCry Frage Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2017-05-20 20:31 +0200
        Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-20 20:42 +0200
          Re: WannaCry Frage Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2017-05-20 20:54 +0200
            Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-20 21:02 +0200
              Re: WannaCry Frage Dr. Joachim Neudert <neudert@5sl.org> - 2017-05-20 19:11 +0000
                Re: WannaCry Frage Wolfgang Kynast <wky@gmx.de> - 2017-05-20 23:43 +0200
                  Re: WannaCry Frage Dr. Joachim Neudert <neudert@5sl.org> - 2017-05-21 06:40 +0000
                    Re: WannaCry Frage Emil Schuster <emil@wieslauf.sub.de> - 2017-05-21 09:05 +0200
                      Re: WannaCry Frage Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2017-05-21 10:46 +0200
                    Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-21 10:44 +0200
                      Re: WannaCry Frage Lars Gebauer <lars.gebauer@yahoo.de> - 2017-05-21 10:40 +0000
                    Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-21 10:56 +0200
                      Re: WannaCry Frage Dr. Joachim Neudert <neudert@5sl.org> - 2017-05-21 10:25 +0000
                      Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-21 17:52 +0200
                        Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-21 18:09 +0200
                        Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-22 09:41 +0200
                          Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-22 20:20 +0200
                            Re: WannaCry Frage Dr. Joachim Neudert <neudert@5sl.org> - 2017-05-22 18:34 +0000
                              Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-23 10:35 +0200
                            Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-23 10:34 +0200
                              Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-23 21:54 +0200
                                Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-24 07:50 +0200
                                  Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-24 08:09 +0200
                                    Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-24 09:19 +0200
                                      Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-24 09:36 +0200
                                        Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-24 10:06 +0200
                                          Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-24 10:17 +0200
                                            Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-24 10:23 +0200
                                            Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-24 10:57 +0200
                                              Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-24 11:18 +0200
                                                Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-24 14:44 +0200
                                            Re: WannaCry Frage Dietz Proepper <dietz-news@rotfl.franken.de> - 2017-05-24 20:12 +0200
                                              Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-29 08:34 +0200
                                      Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-24 19:52 +0200
                                        Re: WannaCry Frage Dietz Proepper <dietz-news@rotfl.franken.de> - 2017-05-25 11:02 +0200
                                          Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-25 11:17 +0200
                                          Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 13:15 +0200
                                            Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-25 13:19 +0200
                                              Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-25 13:32 +0200
                                                Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 15:00 +0200
                                                  Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-25 15:29 +0200
                                                    Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 15:35 +0200
                                                      Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-25 15:58 +0200
                                                        Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 16:43 +0200
                                                          Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-26 07:26 +0200
                                                    Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-25 15:36 +0200
                                              Re: WannaCry Frage Dietz Proepper <dietz-news@rotfl.franken.de> - 2017-05-25 14:26 +0200
                                                Re: WannaCry Frage Dr. Joachim Neudert <neudert@5sl.org> - 2017-05-25 12:38 +0000
                                                  Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 15:01 +0200
                                              Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 14:58 +0200
                                                Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-25 15:39 +0200
                                                  Re: WannaCry Frage Holger Marzen <holger@marzen.de> - 2017-05-25 13:52 +0000
                                                  Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-25 16:09 +0200
                                                  Re: WannaCry Frage Emil Schuster <emil@wieslauf.sub.de> - 2017-05-25 16:14 +0200
                                                  Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 16:44 +0200
                                              Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-29 08:35 +0200
                                            Re: WannaCry Frage Dietz Proepper <dietz-news@rotfl.franken.de> - 2017-05-25 14:25 +0200
                      Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-21 23:03 +0200
                Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-22 09:37 +0200
      Re: WannaCry Frage v_borchert@despammed.com (Volker Borchert) - 2017-05-21 06:07 +0000
        Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-21 10:45 +0200

Page 2 of 4 — ← Prev page 1 [2] 3 4  Next page →


#310487

From"Ralph A. Schmid, dk5ras" <ralph@schmid.xxx>
Date2017-05-23 10:35 +0200
Message-ID<81t7ichavpbffcq8f48bf8071c0upef983@4ax.com>
In reply to#310448
Dr. Joachim Neudert <neudert@5sl.org> wrote:

>Jupp. 
>Und niemand konnte so eine Mail vorzeigen oder eine Malware-Payload, auf
>die der DAU geklickt hätte.
>
>Weil es beides gar nicht gab.

Sagt der Vorposter doch schon. Entweder / oder. Einmal auf einem der
beiden Wege ins Firmennetzwerk gelangt, und die Show kann beginnen.


-ras

-- 
Ralph A. Schmid
http://www.schmid.xxx/ http://www.db0fue.de/
http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/

[toc] | [prev] | [next] | [standalone]


#310486

From"Ralph A. Schmid, dk5ras" <ralph@schmid.xxx>
Date2017-05-23 10:34 +0200
Message-ID<4vs7iclsivjfnflj0d3bijv29r8ror7g1a@4ax.com>
In reply to#310442
Michael Bode <m.g.bode@web.de> wrote:

>Echt jetzt? Ich hab ne Woche lang gelesen, Wannacryptor käme als
>Trojaner per Mail ins Netz und würde dann nach SMB Shares suchen. Hast

Und wenn er von draußen schon per SMB zugreifen kann, dann kommt er
"einfach so" rein.

>du mal nen Link, wo das schon vorletztes Wochenende ander stand?

Du schreibst es doch selber. 


-ras

-- 
Ralph A. Schmid
http://www.schmid.xxx/ http://www.db0fue.de/
http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/

[toc] | [prev] | [next] | [standalone]


#310522

FromMichael Bode <m.g.bode@web.de>
Date2017-05-23 21:54 +0200
Message-ID<eojicgF76n6U2@mid.individual.net>
In reply to#310486
Am 23.05.2017 um 10:34 schrieb Ralph A. Schmid, dk5ras:
> Michael Bode <m.g.bode@web.de> wrote:
> 
>> Echt jetzt? Ich hab ne Woche lang gelesen, Wannacryptor käme als
>> Trojaner per Mail ins Netz und würde dann nach SMB Shares suchen. Hast
> 
> Und wenn er von draußen schon per SMB zugreifen kann, dann kommt er
> "einfach so" rein.
> 
>> du mal nen Link, wo das schon vorletztes Wochenende ander stand?
> 
> Du schreibst es doch selber. 

Nein, ich schreibe, dass es zuerst hieß, Wannacryptor kam per Mail in
die Firmennetze. Ich schreibe, erst eine Woche später hieß es, dass es
keine solche Mails gab. Du schreibst, das wurde von Anfang an so
berichtet. Ich schreibe: wo?

[toc] | [prev] | [next] | [standalone]


#310542

From"Ralph A. Schmid, dk5ras" <ralph@schmid.xxx>
Date2017-05-24 07:50 +0200
Message-ID<fn7aic9qrd3tajncnkajcg8jic5g7carer@4ax.com>
In reply to#310522
Michael Bode <m.g.bode@web.de> wrote:

>Nein, ich schreibe, dass es zuerst hieß, Wannacryptor kam per Mail in
>die Firmennetze. Ich schreibe, erst eine Woche später hieß es, dass es
>keine solche Mails gab. Du schreibst, das wurde von Anfang an so
>berichtet. Ich schreibe: wo?

Es wurde von Anfang an über beide Verbreitungswege berichtet; mehr muß
ich nicht wissen, halbgare Schlüsse von Journalisten brauche ich dann
nicht mehr, weil ich aus der Kenntnis heraus selber welche ziehen
kann.


-ras

-- 
Ralph A. Schmid
http://www.schmid.xxx/ http://www.db0fue.de/
http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/

[toc] | [prev] | [next] | [standalone]


#310549

FromMichael Bode <m.g.bode@web.de>
Date2017-05-24 08:09 +0200
Message-ID<eokmckFf05hU1@mid.individual.net>
In reply to#310542
Am 24.05.2017 um 07:50 schrieb Ralph A. Schmid, dk5ras:
> Michael Bode <m.g.bode@web.de> wrote:
> 
>> Nein, ich schreibe, dass es zuerst hieß, Wannacryptor kam per Mail in
>> die Firmennetze. Ich schreibe, erst eine Woche später hieß es, dass es
>> keine solche Mails gab. Du schreibst, das wurde von Anfang an so
>> berichtet. Ich schreibe: wo?
> 
> Es wurde von Anfang an über beide Verbreitungswege berichtet; mehr muß
> ich nicht wissen, halbgare Schlüsse von Journalisten brauche ich dann
> nicht mehr, weil ich aus der Kenntnis heraus selber welche ziehen
> kann.

Also kann ich deine Bemerkung, "das war doch von Anfang an klar" als
substanzlos vergessen. Es gab eben nicht "beide Verbreitungswege".

[toc] | [prev] | [next] | [standalone]


#310565

From"Ralph A. Schmid, dk5ras" <ralph@schmid.xxx>
Date2017-05-24 09:19 +0200
Message-ID<aucaictdgcea65me825taejdrc7r2rh7od@4ax.com>
In reply to#310549
Michael Bode <m.g.bode@web.de> wrote:

>Also kann ich deine Bemerkung, "das war doch von Anfang an klar" als
>substanzlos vergessen. Es gab eben nicht "beide Verbreitungswege".

Klar gab es beide Wege, und das wurde frühzeitig so kommuniziert.
Einschleusen als infizierte Datei wie auch immer, Verbreitung im Netz
über SMB. Was ist daran substanzlos? Mit diesem Wissen saß ich am
entspr. Wochenende in einer Konferenz mit DB-Vorständen, und ich kam
gar nicht auf die Idee, es gäbe da dran Zweifel. 


-ras

-- 
Ralph A. Schmid
http://www.schmid.xxx/ http://www.db0fue.de/
http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/

[toc] | [prev] | [next] | [standalone]


#310573

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2017-05-24 09:36 +0200
Message-ID<og3d6o$m4e$2@news.albasani.net>
In reply to#310565
Am 24.05.17 um 09:19 schrieb Ralph A. Schmid, dk5ras:
> Michael Bode <m.g.bode@web.de> wrote:
> 
>> Also kann ich deine Bemerkung, "das war doch von Anfang an klar" als
>> substanzlos vergessen. Es gab eben nicht "beide Verbreitungswege".
> 
> Klar gab es beide Wege, und das wurde frühzeitig so kommuniziert.
> Einschleusen als infizierte Datei wie auch immer, Verbreitung im Netz
> über SMB. Was ist daran substanzlos? Mit diesem Wissen saß ich am
> entspr. Wochenende in einer Konferenz mit DB-Vorständen, und ich kam
> gar nicht auf die Idee, es gäbe da dran Zweifel. 
> 
> 
> -ras
> 

Nun, es war halt grundverkehrt. Eben keine "Einschleusung durch Otto
Normal-DAU, da kann der beste Admin nix dagegen, die Klicken ja auf
alles Bunte..."

Nö, diesmal ausschließlich admin-Versagen: offene SMB1 -Ports ins
Internet gestellt auf ungepatchten Rechnern.

Tja, das ist maximal peinlich jetzt für die IT. Die waren es diesmal
selber.

Ein Riesen-Unterschied zu "wurde irgendwie ins Netz eingeschleppt".

[toc] | [prev] | [next] | [standalone]


#310579

From"Ralph A. Schmid, dk5ras" <ralph@schmid.xxx>
Date2017-05-24 10:06 +0200
Message-ID<tkfaicdc8u7hv0e0rhq5e8eaqun6238vhq@4ax.com>
In reply to#310573
"Dr. Joachim Neudert" <neudert@5sl.org> wrote:

>Nun, es war halt grundverkehrt. Eben keine "Einschleusung durch Otto
>Normal-DAU, da kann der beste Admin nix dagegen, die Klicken ja auf
>alles Bunte..."
>
>Nö, diesmal ausschließlich admin-Versagen: offene SMB1 -Ports ins
>Internet gestellt auf ungepatchten Rechnern.

Das ist nicht zu 100% geklärt bzw. je nach Vorfall unterschiedlich,
bei den einen war es so, bei den anderen hat es halt einer mal
geöffnet, und schon war der ganze Laden lahmgelegt. Beides trat auf,
und bei einem riesigen und verzweigten Laden wir der Bahn kann ich mir
durchaus vorstellen, beide Varianten an verschiedenen Stellen.

>Tja, das ist maximal peinlich jetzt für die IT. Die waren es diesmal
>selber.

Teilweise schon, klar. 

>Ein Riesen-Unterschied zu "wurde irgendwie ins Netz eingeschleppt".

Jein, siehe oben. 


-ras

-- 
Ralph A. Schmid
http://www.schmid.xxx/ http://www.db0fue.de/
http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/

[toc] | [prev] | [next] | [standalone]


#310582

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2017-05-24 10:17 +0200
Message-ID<og3fie$gtt$1@news.albasani.net>
In reply to#310579
Am 24.05.17 um 10:06 schrieb Ralph A. Schmid, dk5ras:
> "Dr. Joachim Neudert" <neudert@5sl.org> wrote:
> 
>> Nun, es war halt grundverkehrt. Eben keine "Einschleusung durch Otto
>> Normal-DAU, da kann der beste Admin nix dagegen, die Klicken ja auf
>> alles Bunte..."
>>
>> Nö, diesmal ausschließlich admin-Versagen: offene SMB1 -Ports ins
>> Internet gestellt auf ungepatchten Rechnern.
> 
> Das ist nicht zu 100% geklärt bzw. je nach Vorfall unterschiedlich,
> bei den einen war es so, bei den anderen hat es halt einer mal
> geöffnet, und schon war der ganze Laden lahmgelegt. 

Du hast es aber noch nicht verstanden: Da war nichts zu öffnen. Niemand
konnte bis heute eine WannaCry Malware-eMail vorweisen, die in
irgendeiner Weise zu öffnen, auszupacken und aktivieren gewesen wäre.
Oder weiterleitbar, vorzeigbar in irgendeiner Weise.

Der Wurm ging als "Silver Bullet" an alle offenen Ports direkt ins Herz
der Maschinen.

Nachdem es schwierig ist, etwas nicht Existierendes zu beweisen (daran
scheiterte schon Saddam Hussein mit seinen nicht vorhandenen WoMD), muß
man zum Beweis  den anderen Weg gehen:

Bitte zeige mal zur Falsifizierung so eine
eMail/WhatsApp/iMessage/Threema-whatever Nachricht, aus der man den Wurm
extrahieren kann, und Prüfsummen und Virussignaturen erstellen kann.
Etwas was den Wurm zum Starten enthält.

Gruß

Joachim

> Beides trat auf,
> und bei einem riesigen und verzweigten Laden wir der Bahn kann ich mir
> durchaus vorstellen, beide Varianten an verschiedenen Stellen.
> 
>> Tja, das ist maximal peinlich jetzt für die IT. Die waren es diesmal
>> selber.
> 
> Teilweise schon, klar. 
> 
>> Ein Riesen-Unterschied zu "wurde irgendwie ins Netz eingeschleppt".
> 
> Jein, siehe oben. 
> 
> 
> -ras
> 

[toc] | [prev] | [next] | [standalone]


#310583

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2017-05-24 10:23 +0200
Message-ID<og3ftd$fd8$1@news.albasani.net>
In reply to#310582
> Du hast es aber noch nicht verstanden: Da war nichts zu öffnen. Niemand
> konnte bis heute eine WannaCry Malware-eMail vorweisen, die in
> irgendeiner Weise zu öffnen, auszupacken und aktivieren gewesen wäre.
> Oder weiterleitbar, vorzeigbar in irgendeiner Weise.
> 
> Der Wurm ging als "Silver Bullet" an alle offenen Ports direkt ins Herz
> der Maschinen.
> 
> Nachdem es schwierig ist, etwas nicht Existierendes zu beweisen (daran
> scheiterte schon Saddam Hussein mit seinen nicht vorhandenen WoMD), muß
> man zum Beweis  den anderen Weg gehen:
> 
> Bitte zeige mal zur Falsifizierung so eine
> eMail/WhatsApp/iMessage/Threema-whatever Nachricht, aus der man den Wurm
> extrahieren kann, und Prüfsummen und Virussignaturen erstellen kann.
> Etwas was den Wurm zum Starten enthält.
> 
> Gruß


https://nakedsecurity.sophos.com/2017/05/17/wannacry-the-ransomware-worm-that-didnt-arrive-on-a-phishing-hook/


"There were no outlook.exe files anywhere, nothing but a compromised
Windows SMB driver as the starting point. So far, we haven’t found
anything but evidence of a network worm."

"There were three key factors that caused this attack to spread so quickly:

The inclusion of code that caused the threat to spread across networks
as a worm quickly without needing further user action after the initial
infection had taken place.
It exploited a vulnerability that many organizations had not patched
against. Patching operating systems is the first line of a security
strategy, yet many still struggle to achieve regular updates across
their environments.
Organizations are still running Windows XP. Microsoft had discontinued
support for Windows XP and not issued a patch for this system, but
subsequently issued a patch for Windows XP in light of this attack.
Microsoft does support legacy versions of Windows, but at extra cost.
As we’ve noted previously, the attack exploited a Windows vulnerability
Microsoft had released a patch for in March. That flaw was in the
Windows Server Message Block (SMB) service, which Windows computers use
to share files and printers across local networks. Microsoft addressed
the issue in its MS17-010 bulletin."

Wobei auch dieser Stand vom 17. Mai schon veraltet ist denn auf Windows
XP hat der Wurm gar nicht gut funktioniert, die meisten Infektionen
liefen auf ungepatchtem Windows 7 ab.

[toc] | [prev] | [next] | [standalone]


#310585

From"Ralph A. Schmid, dk5ras" <ralph@schmid.xxx>
Date2017-05-24 10:57 +0200
Message-ID<1liaichr8iltbfumgis07kiba5bs4promm@4ax.com>
In reply to#310582
"Dr. Joachim Neudert" <neudert@5sl.org> wrote:

>Du hast es aber noch nicht verstanden: Da war nichts zu öffnen. Niemand
>konnte bis heute eine WannaCry Malware-eMail vorweisen, die in
>irgendeiner Weise zu öffnen, auszupacken und aktivieren gewesen wäre.
>Oder weiterleitbar, vorzeigbar in irgendeiner Weise.

Dann hast es wohl Du nicht verstanden - da gab es sogar schon Berichte
eins Computerjournalisten, der genau das daheim geschafft hatte. Es
gab dazu ja auch verschiedene Wellen des Trojaners, die nicht zu 100%
identisch waren. 

>Bitte zeige mal zur Falsifizierung so eine
>eMail/WhatsApp/iMessage/Threema-whatever Nachricht, aus der man den Wurm
>extrahieren kann, und Prüfsummen und Virussignaturen erstellen kann.
>Etwas was den Wurm zum Starten enthält.

Ich habe sowas nicht bewußt erhalten, und ich habe auch gar keinen
Bedarf, sowas herzusuchen.

>Gruß
>
>Joachim


-ras

-- 
Ralph A. Schmid
http://www.schmid.xxx/ http://www.db0fue.de/
http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/

[toc] | [prev] | [next] | [standalone]


#310586

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2017-05-24 11:18 +0200
Message-ID<og3j61$8r0$1@news.albasani.net>
In reply to#310585
Am 24.05.17 um 10:57 schrieb Ralph A. Schmid, dk5ras:
> "Dr. Joachim Neudert" <neudert@5sl.org> wrote:
> 
>> Du hast es aber noch nicht verstanden: Da war nichts zu öffnen. Niemand
>> konnte bis heute eine WannaCry Malware-eMail vorweisen, die in
>> irgendeiner Weise zu öffnen, auszupacken und aktivieren gewesen wäre.
>> Oder weiterleitbar, vorzeigbar in irgendeiner Weise.
> 
> Dann hast es wohl Du nicht verstanden - da gab es sogar schon Berichte
> eins Computerjournalisten, der genau das daheim geschafft hatte. Es
> gab dazu ja auch verschiedene Wellen des Trojaners, die nicht zu 100%
> identisch waren. 

Bitte zeigen, auch Michael Bode wäre interessiert.

> 
>> Bitte zeige mal zur Falsifizierung so eine
>> eMail/WhatsApp/iMessage/Threema-whatever Nachricht, aus der man den Wurm
>> extrahieren kann, und Prüfsummen und Virussignaturen erstellen kann.
>> Etwas was den Wurm zum Starten enthält.
> 
> Ich habe sowas nicht bewußt erhalten, und ich habe auch gar keinen
> Bedarf, sowas herzusuchen.

Ich weiß.

Es liegt halt aber daran, daß es nichts gibt.

Gruß

Joachim

[toc] | [prev] | [next] | [standalone]


#310606

From"Ralph A. Schmid, dk5ras" <ralph@schmid.xxx>
Date2017-05-24 14:44 +0200
Message-ID<k00bicl8nuv6mdhdacsllskbnl04hspkp8@4ax.com>
In reply to#310586
"Dr. Joachim Neudert" <neudert@5sl.org> wrote:

>Bitte zeigen, auch Michael Bode wäre interessiert.

Wenn ic hnochmal drüberstolpere, dann gerne.

>Ich weiß.
>
>Es liegt halt aber daran, daß es nichts gibt.

Und wenn Du das sagst, dann ist es natürlich so, schon klar. 


-ras

-- 
Ralph A. Schmid
http://www.schmid.xxx/ http://www.db0fue.de/
http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/

[toc] | [prev] | [next] | [standalone]


#310637

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2017-05-24 20:12 +0200
Message-ID<18940609.as6hZ26S7J@rotfl.franken.de>
In reply to#310582
Dr. Joachim Neudert wrote:

> Am 24.05.17 um 10:06 schrieb Ralph A. Schmid, dk5ras:
>> "Dr. Joachim Neudert" <neudert@5sl.org> wrote:
>> 
>>> Nun, es war halt grundverkehrt. Eben keine "Einschleusung durch Otto
>>> Normal-DAU, da kann der beste Admin nix dagegen, die Klicken ja auf
>>> alles Bunte..."
>>>
>>> Nö, diesmal ausschließlich admin-Versagen: offene SMB1 -Ports ins
>>> Internet gestellt auf ungepatchten Rechnern.
>> 
>> Das ist nicht zu 100% geklärt bzw. je nach Vorfall unterschiedlich,
>> bei den einen war es so, bei den anderen hat es halt einer mal
>> geöffnet, und schon war der ganze Laden lahmgelegt.
> 
> Du hast es aber noch nicht verstanden: Da war nichts zu öffnen. Niemand
> konnte bis heute eine WannaCry Malware-eMail vorweisen, die in
> irgendeiner Weise zu öffnen, auszupacken und aktivieren gewesen wäre.

Unter dem im Register-Artikel genannten Link findet man folgendes:

"Indeed, the ‘ransomworm’ that took the world by storm was not distributed via 
an email malspam campaign.[...]

We will present information to support this claim by analyzing the available 
packet captures, binary files, and content from within the information 
contained in the ShadowBrokers dump, and correlating what we know thus far 
regarding the malware infection vector."

Sie haben also auch noch nix richtig vorzeigbares.

Wäre aber obiges wirklich der Fall, dann sollte man die Verantwortlichen auf 
ganz kleiner Flamme grillen. SMB Richtung Internet *macht* *man* *nicht*. 
Punkt.

[toc] | [prev] | [next] | [standalone]


#310967

From"Ralph A. Schmid, dk5ras" <ralph@schmid.xxx>
Date2017-05-29 08:34 +0200
Message-ID<s4gnicp7uf040f711mrv6jevp1lir3vhu3@4ax.com>
In reply to#310637
Dietz Proepper <dietz-news@rotfl.franken.de> wrote:

>Wäre aber obiges wirklich der Fall, dann sollte man die Verantwortlichen auf 
>ganz kleiner Flamme grillen. SMB Richtung Internet *macht* *man* *nicht*. 
>Punkt.

Ja, isso. Ich kann mir gut vorstellen, daß es mit Mobilfunk und einem
speziellen firmeninternen APN zu tun hat, der öffentliche IP-Adressen
ohne Portfilterung und ohne DPI anbietet, und man hat das schlichtweg
übersehen / mißachtet, oder es hat sich sogar eine
Mobilfunk-Konfiguration geändert, die nicht gebührend berücksichtigt
wurde. 


-ras

-- 
Ralph A. Schmid
http://www.schmid.xxx/ http://www.db0fue.de/
http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/

[toc] | [prev] | [next] | [standalone]


#310636

FromMichael Bode <m.g.bode@web.de>
Date2017-05-24 19:52 +0200
Message-ID<eolvjeFoe3hU3@mid.individual.net>
In reply to#310565
Am 24.05.2017 um 09:19 schrieb Ralph A. Schmid, dk5ras:
> Michael Bode <m.g.bode@web.de> wrote:
> 
>> Also kann ich deine Bemerkung, "das war doch von Anfang an klar" als
>> substanzlos vergessen. Es gab eben nicht "beide Verbreitungswege".
> 
> Klar gab es beide Wege, und das wurde frühzeitig so kommuniziert.
> Einschleusen als infizierte Datei wie auch immer, Verbreitung im Netz
> über SMB. Was ist daran substanzlos? Mit diesem Wissen saß ich am
> entspr. Wochenende in einer Konferenz mit DB-Vorständen, und ich kam
> gar nicht auf die Idee, es gäbe da dran Zweifel. 

Es wurde von Mails geschrieben, aber niemand hat m.W. bisher eine solche
Mail vorzeigen können. Hast du dazu einen Link? Oder vielleicht die
DB-Vorstände?

[toc] | [prev] | [next] | [standalone]


#310685

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2017-05-25 11:02 +0200
Message-ID<5717131.TrR1Ehe2bz@rotfl.franken.de>
In reply to#310636
Michael Bode wrote:

> Am 24.05.2017 um 09:19 schrieb Ralph A. Schmid, dk5ras:
>> Michael Bode <m.g.bode@web.de> wrote:
>> 
>>> Also kann ich deine Bemerkung, "das war doch von Anfang an klar" als
>>> substanzlos vergessen. Es gab eben nicht "beide Verbreitungswege".
>> 
>> Klar gab es beide Wege, und das wurde frühzeitig so kommuniziert.
>> Einschleusen als infizierte Datei wie auch immer, Verbreitung im Netz
>> über SMB. Was ist daran substanzlos? Mit diesem Wissen saß ich am
>> entspr. Wochenende in einer Konferenz mit DB-Vorständen, und ich kam
>> gar nicht auf die Idee, es gäbe da dran Zweifel.
> 
> Es wurde von Mails geschrieben, aber niemand hat m.W. bisher eine solche
> Mail vorzeigen können. Hast du dazu einen Link? Oder vielleicht die
> DB-Vorstände?

Frage, hast Du eine Ahnung davon, wie der Mailteil mailverbreiteter Malware 
üblicherweise aussieht? Nee? Dacht' ich's mir fast.

Um Dich nicht dumm sterben zu lassen, die Teile enthalten üblicherweise nur 
einen Lader, der von $irgendwo die richtige Payload nachläd. In sofern bringt 
Dir die mail erstmal garnix.

Du hast allerdings in sofern Recht, dass der momentane Kenntnisstand darauf 
hin deutet, dass der primäre Verbreitungsweg tatsächlich nicht auf email 
basierte.

Falls sich dies erhärtet, dann würde mich interessieren, für wann die 
offizielle Sepukku-Zeremonie der jeweiligen IT-Vorstände angesetzt ist. Nach 
außen SMB zu sprechen ist einfach nur eines. Unglaublich dämlich.

[toc] | [prev] | [next] | [standalone]


#310690

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2017-05-25 11:17 +0200
Message-ID<og67eo$sjk$1@news.albasani.net>
In reply to#310685
Am 25.05.17 um 11:02 schrieb Dietz Proepper:

> Du hast allerdings in sofern Recht, dass der momentane Kenntnisstand darauf 
> hin deutet, dass der primäre Verbreitungsweg tatsächlich nicht auf email 
> basierte.
> 
> Falls sich dies erhärtet, dann würde mich interessieren, für wann die 
> offizielle Sepukku-Zeremonie der jeweiligen IT-Vorstände angesetzt ist. Nach 
> außen SMB zu sprechen ist einfach nur eines. Unglaublich dämlich.
> 

Ist doch mein Reden.

Besonders nett ist wie im Heiseforum die sonst so selbstsicheren
Windows-admins auf Tauchstaion gingen, die normalerweise ohne Punkt und
Komma über ihre DAUs schimpfen können...

[toc] | [prev] | [next] | [standalone]


#310703

FromJörg Tewes <jogi1964@gmx.net>
Date2017-05-25 13:15 +0200
Message-ID<460f443f-63c8-f04f-66b0-4da973278f31@jtewes.my-fqdn.de>
In reply to#310685
Dietz Proepper schrieb:

> Falls sich dies erhärtet, dann würde mich interessieren, für wann die 
> offizielle Sepukku-Zeremonie der jeweiligen IT-Vorstände angesetzt ist. Nach 
> außen SMB zu sprechen ist einfach nur eines. Unglaublich dämlich.

Und darum halte ich das auch für ziemlich unwahrscheinlich. Es gibt ja
wirklich dämliche User/Admin, aber für so dämlich halte ich niemanden,
der auch nur ein System Verwaltet das nur halb so groß ist wie das von
der DB.


        Bye Jörg

-- 
"Do not try the patience of wizards, for they are subtle and
quick to anger."
(Elric to Vir, "The Geometry of Shadows")

[toc] | [prev] | [next] | [standalone]


#310704

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2017-05-25 13:19 +0200
Message-ID<og6ekc$df0$1@news.albasani.net>
In reply to#310703
Am 25.05.17 um 13:15 schrieb Jörg Tewes:
> Dietz Proepper schrieb:
> 
>> Falls sich dies erhärtet, dann würde mich interessieren, für wann die 
>> offizielle Sepukku-Zeremonie der jeweiligen IT-Vorstände angesetzt ist. Nach 
>> außen SMB zu sprechen ist einfach nur eines. Unglaublich dämlich.
> 
> Und darum halte ich das auch für ziemlich unwahrscheinlich. Es gibt ja
> wirklich dämliche User/Admin, aber für so dämlich halte ich niemanden,
> der auch nur ein System Verwaltet das nur halb so groß ist wie das von
> der DB.
> 
> 
>         Bye Jörg
> 

Also dagegen würde ich keinesfalls wetten. Mir ist nix menschliches
fremd, und Größe allein hat noch nie vor Fehlern geschützt.

Das Blame game dürfte intern in vollem Gange sein.

[toc] | [prev] | [next] | [standalone]


Page 2 of 4 — ← Prev page 1 [2] 3 4  Next page →

Back to top | Article view | ger.ct


csiph-web