Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > ger.ct > #310297 > unrolled thread
| Started by | v_borchert@despammed.com (Volker Borchert) |
|---|---|
| First post | 2017-05-20 17:05 +0000 |
| Last post | 2017-05-21 10:45 +0200 |
| Articles | 20 on this page of 63 — 13 participants |
Back to article view | Back to ger.ct
This discussion starts older than the indexed window; earlier articles aren't shown. The article labeled Started by
below is the oldest one visible, not the original post.
Re: WannaCry Frage v_borchert@despammed.com (Volker Borchert) - 2017-05-20 17:05 +0000
Re: WannaCry Frage Hanno Foest <hurga-news2@tigress.com> - 2017-05-20 20:29 +0200
Re: WannaCry Frage Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2017-05-20 20:31 +0200
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-20 20:42 +0200
Re: WannaCry Frage Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2017-05-20 20:54 +0200
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-20 21:02 +0200
Re: WannaCry Frage Dr. Joachim Neudert <neudert@5sl.org> - 2017-05-20 19:11 +0000
Re: WannaCry Frage Wolfgang Kynast <wky@gmx.de> - 2017-05-20 23:43 +0200
Re: WannaCry Frage Dr. Joachim Neudert <neudert@5sl.org> - 2017-05-21 06:40 +0000
Re: WannaCry Frage Emil Schuster <emil@wieslauf.sub.de> - 2017-05-21 09:05 +0200
Re: WannaCry Frage Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2017-05-21 10:46 +0200
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-21 10:44 +0200
Re: WannaCry Frage Lars Gebauer <lars.gebauer@yahoo.de> - 2017-05-21 10:40 +0000
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-21 10:56 +0200
Re: WannaCry Frage Dr. Joachim Neudert <neudert@5sl.org> - 2017-05-21 10:25 +0000
Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-21 17:52 +0200
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-21 18:09 +0200
Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-22 09:41 +0200
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-22 20:20 +0200
Re: WannaCry Frage Dr. Joachim Neudert <neudert@5sl.org> - 2017-05-22 18:34 +0000
Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-23 10:35 +0200
Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-23 10:34 +0200
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-23 21:54 +0200
Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-24 07:50 +0200
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-24 08:09 +0200
Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-24 09:19 +0200
Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-24 09:36 +0200
Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-24 10:06 +0200
Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-24 10:17 +0200
Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-24 10:23 +0200
Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-24 10:57 +0200
Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-24 11:18 +0200
Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-24 14:44 +0200
Re: WannaCry Frage Dietz Proepper <dietz-news@rotfl.franken.de> - 2017-05-24 20:12 +0200
Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-29 08:34 +0200
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-24 19:52 +0200
Re: WannaCry Frage Dietz Proepper <dietz-news@rotfl.franken.de> - 2017-05-25 11:02 +0200
Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-25 11:17 +0200
Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 13:15 +0200
Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-25 13:19 +0200
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-25 13:32 +0200
Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 15:00 +0200
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-25 15:29 +0200
Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 15:35 +0200
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-25 15:58 +0200
Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 16:43 +0200
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-26 07:26 +0200
Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-25 15:36 +0200
Re: WannaCry Frage Dietz Proepper <dietz-news@rotfl.franken.de> - 2017-05-25 14:26 +0200
Re: WannaCry Frage Dr. Joachim Neudert <neudert@5sl.org> - 2017-05-25 12:38 +0000
Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 15:01 +0200
Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 14:58 +0200
Re: WannaCry Frage "Dr. Joachim Neudert" <neudert@5sl.org> - 2017-05-25 15:39 +0200
Re: WannaCry Frage Holger Marzen <holger@marzen.de> - 2017-05-25 13:52 +0000
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-25 16:09 +0200
Re: WannaCry Frage Emil Schuster <emil@wieslauf.sub.de> - 2017-05-25 16:14 +0200
Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-25 16:44 +0200
Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-29 08:35 +0200
Re: WannaCry Frage Dietz Proepper <dietz-news@rotfl.franken.de> - 2017-05-25 14:25 +0200
Re: WannaCry Frage Jörg Tewes <jogi1964@gmx.net> - 2017-05-21 23:03 +0200
Re: WannaCry Frage "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2017-05-22 09:37 +0200
Re: WannaCry Frage v_borchert@despammed.com (Volker Borchert) - 2017-05-21 06:07 +0000
Re: WannaCry Frage Michael Bode <m.g.bode@web.de> - 2017-05-21 10:45 +0200
Page 2 of 4 — ← Prev page 1 [2] 3 4 Next page →
| From | "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> |
|---|---|
| Date | 2017-05-23 10:35 +0200 |
| Message-ID | <81t7ichavpbffcq8f48bf8071c0upef983@4ax.com> |
| In reply to | #310448 |
Dr. Joachim Neudert <neudert@5sl.org> wrote: >Jupp. >Und niemand konnte so eine Mail vorzeigen oder eine Malware-Payload, auf >die der DAU geklickt hätte. > >Weil es beides gar nicht gab. Sagt der Vorposter doch schon. Entweder / oder. Einmal auf einem der beiden Wege ins Firmennetzwerk gelangt, und die Show kann beginnen. -ras -- Ralph A. Schmid http://www.schmid.xxx/ http://www.db0fue.de/ http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/
[toc] | [prev] | [next] | [standalone]
| From | "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> |
|---|---|
| Date | 2017-05-23 10:34 +0200 |
| Message-ID | <4vs7iclsivjfnflj0d3bijv29r8ror7g1a@4ax.com> |
| In reply to | #310442 |
Michael Bode <m.g.bode@web.de> wrote: >Echt jetzt? Ich hab ne Woche lang gelesen, Wannacryptor käme als >Trojaner per Mail ins Netz und würde dann nach SMB Shares suchen. Hast Und wenn er von draußen schon per SMB zugreifen kann, dann kommt er "einfach so" rein. >du mal nen Link, wo das schon vorletztes Wochenende ander stand? Du schreibst es doch selber. -ras -- Ralph A. Schmid http://www.schmid.xxx/ http://www.db0fue.de/ http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/
[toc] | [prev] | [next] | [standalone]
| From | Michael Bode <m.g.bode@web.de> |
|---|---|
| Date | 2017-05-23 21:54 +0200 |
| Message-ID | <eojicgF76n6U2@mid.individual.net> |
| In reply to | #310486 |
Am 23.05.2017 um 10:34 schrieb Ralph A. Schmid, dk5ras: > Michael Bode <m.g.bode@web.de> wrote: > >> Echt jetzt? Ich hab ne Woche lang gelesen, Wannacryptor käme als >> Trojaner per Mail ins Netz und würde dann nach SMB Shares suchen. Hast > > Und wenn er von draußen schon per SMB zugreifen kann, dann kommt er > "einfach so" rein. > >> du mal nen Link, wo das schon vorletztes Wochenende ander stand? > > Du schreibst es doch selber. Nein, ich schreibe, dass es zuerst hieß, Wannacryptor kam per Mail in die Firmennetze. Ich schreibe, erst eine Woche später hieß es, dass es keine solche Mails gab. Du schreibst, das wurde von Anfang an so berichtet. Ich schreibe: wo?
[toc] | [prev] | [next] | [standalone]
| From | "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> |
|---|---|
| Date | 2017-05-24 07:50 +0200 |
| Message-ID | <fn7aic9qrd3tajncnkajcg8jic5g7carer@4ax.com> |
| In reply to | #310522 |
Michael Bode <m.g.bode@web.de> wrote: >Nein, ich schreibe, dass es zuerst hieß, Wannacryptor kam per Mail in >die Firmennetze. Ich schreibe, erst eine Woche später hieß es, dass es >keine solche Mails gab. Du schreibst, das wurde von Anfang an so >berichtet. Ich schreibe: wo? Es wurde von Anfang an über beide Verbreitungswege berichtet; mehr muß ich nicht wissen, halbgare Schlüsse von Journalisten brauche ich dann nicht mehr, weil ich aus der Kenntnis heraus selber welche ziehen kann. -ras -- Ralph A. Schmid http://www.schmid.xxx/ http://www.db0fue.de/ http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/
[toc] | [prev] | [next] | [standalone]
| From | Michael Bode <m.g.bode@web.de> |
|---|---|
| Date | 2017-05-24 08:09 +0200 |
| Message-ID | <eokmckFf05hU1@mid.individual.net> |
| In reply to | #310542 |
Am 24.05.2017 um 07:50 schrieb Ralph A. Schmid, dk5ras: > Michael Bode <m.g.bode@web.de> wrote: > >> Nein, ich schreibe, dass es zuerst hieß, Wannacryptor kam per Mail in >> die Firmennetze. Ich schreibe, erst eine Woche später hieß es, dass es >> keine solche Mails gab. Du schreibst, das wurde von Anfang an so >> berichtet. Ich schreibe: wo? > > Es wurde von Anfang an über beide Verbreitungswege berichtet; mehr muß > ich nicht wissen, halbgare Schlüsse von Journalisten brauche ich dann > nicht mehr, weil ich aus der Kenntnis heraus selber welche ziehen > kann. Also kann ich deine Bemerkung, "das war doch von Anfang an klar" als substanzlos vergessen. Es gab eben nicht "beide Verbreitungswege".
[toc] | [prev] | [next] | [standalone]
| From | "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> |
|---|---|
| Date | 2017-05-24 09:19 +0200 |
| Message-ID | <aucaictdgcea65me825taejdrc7r2rh7od@4ax.com> |
| In reply to | #310549 |
Michael Bode <m.g.bode@web.de> wrote: >Also kann ich deine Bemerkung, "das war doch von Anfang an klar" als >substanzlos vergessen. Es gab eben nicht "beide Verbreitungswege". Klar gab es beide Wege, und das wurde frühzeitig so kommuniziert. Einschleusen als infizierte Datei wie auch immer, Verbreitung im Netz über SMB. Was ist daran substanzlos? Mit diesem Wissen saß ich am entspr. Wochenende in einer Konferenz mit DB-Vorständen, und ich kam gar nicht auf die Idee, es gäbe da dran Zweifel. -ras -- Ralph A. Schmid http://www.schmid.xxx/ http://www.db0fue.de/ http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2017-05-24 09:36 +0200 |
| Message-ID | <og3d6o$m4e$2@news.albasani.net> |
| In reply to | #310565 |
Am 24.05.17 um 09:19 schrieb Ralph A. Schmid, dk5ras: > Michael Bode <m.g.bode@web.de> wrote: > >> Also kann ich deine Bemerkung, "das war doch von Anfang an klar" als >> substanzlos vergessen. Es gab eben nicht "beide Verbreitungswege". > > Klar gab es beide Wege, und das wurde frühzeitig so kommuniziert. > Einschleusen als infizierte Datei wie auch immer, Verbreitung im Netz > über SMB. Was ist daran substanzlos? Mit diesem Wissen saß ich am > entspr. Wochenende in einer Konferenz mit DB-Vorständen, und ich kam > gar nicht auf die Idee, es gäbe da dran Zweifel. > > > -ras > Nun, es war halt grundverkehrt. Eben keine "Einschleusung durch Otto Normal-DAU, da kann der beste Admin nix dagegen, die Klicken ja auf alles Bunte..." Nö, diesmal ausschließlich admin-Versagen: offene SMB1 -Ports ins Internet gestellt auf ungepatchten Rechnern. Tja, das ist maximal peinlich jetzt für die IT. Die waren es diesmal selber. Ein Riesen-Unterschied zu "wurde irgendwie ins Netz eingeschleppt".
[toc] | [prev] | [next] | [standalone]
| From | "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> |
|---|---|
| Date | 2017-05-24 10:06 +0200 |
| Message-ID | <tkfaicdc8u7hv0e0rhq5e8eaqun6238vhq@4ax.com> |
| In reply to | #310573 |
"Dr. Joachim Neudert" <neudert@5sl.org> wrote: >Nun, es war halt grundverkehrt. Eben keine "Einschleusung durch Otto >Normal-DAU, da kann der beste Admin nix dagegen, die Klicken ja auf >alles Bunte..." > >Nö, diesmal ausschließlich admin-Versagen: offene SMB1 -Ports ins >Internet gestellt auf ungepatchten Rechnern. Das ist nicht zu 100% geklärt bzw. je nach Vorfall unterschiedlich, bei den einen war es so, bei den anderen hat es halt einer mal geöffnet, und schon war der ganze Laden lahmgelegt. Beides trat auf, und bei einem riesigen und verzweigten Laden wir der Bahn kann ich mir durchaus vorstellen, beide Varianten an verschiedenen Stellen. >Tja, das ist maximal peinlich jetzt für die IT. Die waren es diesmal >selber. Teilweise schon, klar. >Ein Riesen-Unterschied zu "wurde irgendwie ins Netz eingeschleppt". Jein, siehe oben. -ras -- Ralph A. Schmid http://www.schmid.xxx/ http://www.db0fue.de/ http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2017-05-24 10:17 +0200 |
| Message-ID | <og3fie$gtt$1@news.albasani.net> |
| In reply to | #310579 |
Am 24.05.17 um 10:06 schrieb Ralph A. Schmid, dk5ras: > "Dr. Joachim Neudert" <neudert@5sl.org> wrote: > >> Nun, es war halt grundverkehrt. Eben keine "Einschleusung durch Otto >> Normal-DAU, da kann der beste Admin nix dagegen, die Klicken ja auf >> alles Bunte..." >> >> Nö, diesmal ausschließlich admin-Versagen: offene SMB1 -Ports ins >> Internet gestellt auf ungepatchten Rechnern. > > Das ist nicht zu 100% geklärt bzw. je nach Vorfall unterschiedlich, > bei den einen war es so, bei den anderen hat es halt einer mal > geöffnet, und schon war der ganze Laden lahmgelegt. Du hast es aber noch nicht verstanden: Da war nichts zu öffnen. Niemand konnte bis heute eine WannaCry Malware-eMail vorweisen, die in irgendeiner Weise zu öffnen, auszupacken und aktivieren gewesen wäre. Oder weiterleitbar, vorzeigbar in irgendeiner Weise. Der Wurm ging als "Silver Bullet" an alle offenen Ports direkt ins Herz der Maschinen. Nachdem es schwierig ist, etwas nicht Existierendes zu beweisen (daran scheiterte schon Saddam Hussein mit seinen nicht vorhandenen WoMD), muß man zum Beweis den anderen Weg gehen: Bitte zeige mal zur Falsifizierung so eine eMail/WhatsApp/iMessage/Threema-whatever Nachricht, aus der man den Wurm extrahieren kann, und Prüfsummen und Virussignaturen erstellen kann. Etwas was den Wurm zum Starten enthält. Gruß Joachim > Beides trat auf, > und bei einem riesigen und verzweigten Laden wir der Bahn kann ich mir > durchaus vorstellen, beide Varianten an verschiedenen Stellen. > >> Tja, das ist maximal peinlich jetzt für die IT. Die waren es diesmal >> selber. > > Teilweise schon, klar. > >> Ein Riesen-Unterschied zu "wurde irgendwie ins Netz eingeschleppt". > > Jein, siehe oben. > > > -ras >
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2017-05-24 10:23 +0200 |
| Message-ID | <og3ftd$fd8$1@news.albasani.net> |
| In reply to | #310582 |
> Du hast es aber noch nicht verstanden: Da war nichts zu öffnen. Niemand > konnte bis heute eine WannaCry Malware-eMail vorweisen, die in > irgendeiner Weise zu öffnen, auszupacken und aktivieren gewesen wäre. > Oder weiterleitbar, vorzeigbar in irgendeiner Weise. > > Der Wurm ging als "Silver Bullet" an alle offenen Ports direkt ins Herz > der Maschinen. > > Nachdem es schwierig ist, etwas nicht Existierendes zu beweisen (daran > scheiterte schon Saddam Hussein mit seinen nicht vorhandenen WoMD), muß > man zum Beweis den anderen Weg gehen: > > Bitte zeige mal zur Falsifizierung so eine > eMail/WhatsApp/iMessage/Threema-whatever Nachricht, aus der man den Wurm > extrahieren kann, und Prüfsummen und Virussignaturen erstellen kann. > Etwas was den Wurm zum Starten enthält. > > Gruß https://nakedsecurity.sophos.com/2017/05/17/wannacry-the-ransomware-worm-that-didnt-arrive-on-a-phishing-hook/ "There were no outlook.exe files anywhere, nothing but a compromised Windows SMB driver as the starting point. So far, we haven’t found anything but evidence of a network worm." "There were three key factors that caused this attack to spread so quickly: The inclusion of code that caused the threat to spread across networks as a worm quickly without needing further user action after the initial infection had taken place. It exploited a vulnerability that many organizations had not patched against. Patching operating systems is the first line of a security strategy, yet many still struggle to achieve regular updates across their environments. Organizations are still running Windows XP. Microsoft had discontinued support for Windows XP and not issued a patch for this system, but subsequently issued a patch for Windows XP in light of this attack. Microsoft does support legacy versions of Windows, but at extra cost. As we’ve noted previously, the attack exploited a Windows vulnerability Microsoft had released a patch for in March. That flaw was in the Windows Server Message Block (SMB) service, which Windows computers use to share files and printers across local networks. Microsoft addressed the issue in its MS17-010 bulletin." Wobei auch dieser Stand vom 17. Mai schon veraltet ist denn auf Windows XP hat der Wurm gar nicht gut funktioniert, die meisten Infektionen liefen auf ungepatchtem Windows 7 ab.
[toc] | [prev] | [next] | [standalone]
| From | "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> |
|---|---|
| Date | 2017-05-24 10:57 +0200 |
| Message-ID | <1liaichr8iltbfumgis07kiba5bs4promm@4ax.com> |
| In reply to | #310582 |
"Dr. Joachim Neudert" <neudert@5sl.org> wrote: >Du hast es aber noch nicht verstanden: Da war nichts zu öffnen. Niemand >konnte bis heute eine WannaCry Malware-eMail vorweisen, die in >irgendeiner Weise zu öffnen, auszupacken und aktivieren gewesen wäre. >Oder weiterleitbar, vorzeigbar in irgendeiner Weise. Dann hast es wohl Du nicht verstanden - da gab es sogar schon Berichte eins Computerjournalisten, der genau das daheim geschafft hatte. Es gab dazu ja auch verschiedene Wellen des Trojaners, die nicht zu 100% identisch waren. >Bitte zeige mal zur Falsifizierung so eine >eMail/WhatsApp/iMessage/Threema-whatever Nachricht, aus der man den Wurm >extrahieren kann, und Prüfsummen und Virussignaturen erstellen kann. >Etwas was den Wurm zum Starten enthält. Ich habe sowas nicht bewußt erhalten, und ich habe auch gar keinen Bedarf, sowas herzusuchen. >Gruß > >Joachim -ras -- Ralph A. Schmid http://www.schmid.xxx/ http://www.db0fue.de/ http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2017-05-24 11:18 +0200 |
| Message-ID | <og3j61$8r0$1@news.albasani.net> |
| In reply to | #310585 |
Am 24.05.17 um 10:57 schrieb Ralph A. Schmid, dk5ras: > "Dr. Joachim Neudert" <neudert@5sl.org> wrote: > >> Du hast es aber noch nicht verstanden: Da war nichts zu öffnen. Niemand >> konnte bis heute eine WannaCry Malware-eMail vorweisen, die in >> irgendeiner Weise zu öffnen, auszupacken und aktivieren gewesen wäre. >> Oder weiterleitbar, vorzeigbar in irgendeiner Weise. > > Dann hast es wohl Du nicht verstanden - da gab es sogar schon Berichte > eins Computerjournalisten, der genau das daheim geschafft hatte. Es > gab dazu ja auch verschiedene Wellen des Trojaners, die nicht zu 100% > identisch waren. Bitte zeigen, auch Michael Bode wäre interessiert. > >> Bitte zeige mal zur Falsifizierung so eine >> eMail/WhatsApp/iMessage/Threema-whatever Nachricht, aus der man den Wurm >> extrahieren kann, und Prüfsummen und Virussignaturen erstellen kann. >> Etwas was den Wurm zum Starten enthält. > > Ich habe sowas nicht bewußt erhalten, und ich habe auch gar keinen > Bedarf, sowas herzusuchen. Ich weiß. Es liegt halt aber daran, daß es nichts gibt. Gruß Joachim
[toc] | [prev] | [next] | [standalone]
| From | "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> |
|---|---|
| Date | 2017-05-24 14:44 +0200 |
| Message-ID | <k00bicl8nuv6mdhdacsllskbnl04hspkp8@4ax.com> |
| In reply to | #310586 |
"Dr. Joachim Neudert" <neudert@5sl.org> wrote: >Bitte zeigen, auch Michael Bode wäre interessiert. Wenn ic hnochmal drüberstolpere, dann gerne. >Ich weiß. > >Es liegt halt aber daran, daß es nichts gibt. Und wenn Du das sagst, dann ist es natürlich so, schon klar. -ras -- Ralph A. Schmid http://www.schmid.xxx/ http://www.db0fue.de/ http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2017-05-24 20:12 +0200 |
| Message-ID | <18940609.as6hZ26S7J@rotfl.franken.de> |
| In reply to | #310582 |
Dr. Joachim Neudert wrote: > Am 24.05.17 um 10:06 schrieb Ralph A. Schmid, dk5ras: >> "Dr. Joachim Neudert" <neudert@5sl.org> wrote: >> >>> Nun, es war halt grundverkehrt. Eben keine "Einschleusung durch Otto >>> Normal-DAU, da kann der beste Admin nix dagegen, die Klicken ja auf >>> alles Bunte..." >>> >>> Nö, diesmal ausschließlich admin-Versagen: offene SMB1 -Ports ins >>> Internet gestellt auf ungepatchten Rechnern. >> >> Das ist nicht zu 100% geklärt bzw. je nach Vorfall unterschiedlich, >> bei den einen war es so, bei den anderen hat es halt einer mal >> geöffnet, und schon war der ganze Laden lahmgelegt. > > Du hast es aber noch nicht verstanden: Da war nichts zu öffnen. Niemand > konnte bis heute eine WannaCry Malware-eMail vorweisen, die in > irgendeiner Weise zu öffnen, auszupacken und aktivieren gewesen wäre. Unter dem im Register-Artikel genannten Link findet man folgendes: "Indeed, the ‘ransomworm’ that took the world by storm was not distributed via an email malspam campaign.[...] We will present information to support this claim by analyzing the available packet captures, binary files, and content from within the information contained in the ShadowBrokers dump, and correlating what we know thus far regarding the malware infection vector." Sie haben also auch noch nix richtig vorzeigbares. Wäre aber obiges wirklich der Fall, dann sollte man die Verantwortlichen auf ganz kleiner Flamme grillen. SMB Richtung Internet *macht* *man* *nicht*. Punkt.
[toc] | [prev] | [next] | [standalone]
| From | "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> |
|---|---|
| Date | 2017-05-29 08:34 +0200 |
| Message-ID | <s4gnicp7uf040f711mrv6jevp1lir3vhu3@4ax.com> |
| In reply to | #310637 |
Dietz Proepper <dietz-news@rotfl.franken.de> wrote: >Wäre aber obiges wirklich der Fall, dann sollte man die Verantwortlichen auf >ganz kleiner Flamme grillen. SMB Richtung Internet *macht* *man* *nicht*. >Punkt. Ja, isso. Ich kann mir gut vorstellen, daß es mit Mobilfunk und einem speziellen firmeninternen APN zu tun hat, der öffentliche IP-Adressen ohne Portfilterung und ohne DPI anbietet, und man hat das schlichtweg übersehen / mißachtet, oder es hat sich sogar eine Mobilfunk-Konfiguration geändert, die nicht gebührend berücksichtigt wurde. -ras -- Ralph A. Schmid http://www.schmid.xxx/ http://www.db0fue.de/ http://www.bclog.de/ http://www.kabuliyan.de/ http://www.mygargoyles.net/
[toc] | [prev] | [next] | [standalone]
| From | Michael Bode <m.g.bode@web.de> |
|---|---|
| Date | 2017-05-24 19:52 +0200 |
| Message-ID | <eolvjeFoe3hU3@mid.individual.net> |
| In reply to | #310565 |
Am 24.05.2017 um 09:19 schrieb Ralph A. Schmid, dk5ras: > Michael Bode <m.g.bode@web.de> wrote: > >> Also kann ich deine Bemerkung, "das war doch von Anfang an klar" als >> substanzlos vergessen. Es gab eben nicht "beide Verbreitungswege". > > Klar gab es beide Wege, und das wurde frühzeitig so kommuniziert. > Einschleusen als infizierte Datei wie auch immer, Verbreitung im Netz > über SMB. Was ist daran substanzlos? Mit diesem Wissen saß ich am > entspr. Wochenende in einer Konferenz mit DB-Vorständen, und ich kam > gar nicht auf die Idee, es gäbe da dran Zweifel. Es wurde von Mails geschrieben, aber niemand hat m.W. bisher eine solche Mail vorzeigen können. Hast du dazu einen Link? Oder vielleicht die DB-Vorstände?
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2017-05-25 11:02 +0200 |
| Message-ID | <5717131.TrR1Ehe2bz@rotfl.franken.de> |
| In reply to | #310636 |
Michael Bode wrote: > Am 24.05.2017 um 09:19 schrieb Ralph A. Schmid, dk5ras: >> Michael Bode <m.g.bode@web.de> wrote: >> >>> Also kann ich deine Bemerkung, "das war doch von Anfang an klar" als >>> substanzlos vergessen. Es gab eben nicht "beide Verbreitungswege". >> >> Klar gab es beide Wege, und das wurde frühzeitig so kommuniziert. >> Einschleusen als infizierte Datei wie auch immer, Verbreitung im Netz >> über SMB. Was ist daran substanzlos? Mit diesem Wissen saß ich am >> entspr. Wochenende in einer Konferenz mit DB-Vorständen, und ich kam >> gar nicht auf die Idee, es gäbe da dran Zweifel. > > Es wurde von Mails geschrieben, aber niemand hat m.W. bisher eine solche > Mail vorzeigen können. Hast du dazu einen Link? Oder vielleicht die > DB-Vorstände? Frage, hast Du eine Ahnung davon, wie der Mailteil mailverbreiteter Malware üblicherweise aussieht? Nee? Dacht' ich's mir fast. Um Dich nicht dumm sterben zu lassen, die Teile enthalten üblicherweise nur einen Lader, der von $irgendwo die richtige Payload nachläd. In sofern bringt Dir die mail erstmal garnix. Du hast allerdings in sofern Recht, dass der momentane Kenntnisstand darauf hin deutet, dass der primäre Verbreitungsweg tatsächlich nicht auf email basierte. Falls sich dies erhärtet, dann würde mich interessieren, für wann die offizielle Sepukku-Zeremonie der jeweiligen IT-Vorstände angesetzt ist. Nach außen SMB zu sprechen ist einfach nur eines. Unglaublich dämlich.
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2017-05-25 11:17 +0200 |
| Message-ID | <og67eo$sjk$1@news.albasani.net> |
| In reply to | #310685 |
Am 25.05.17 um 11:02 schrieb Dietz Proepper: > Du hast allerdings in sofern Recht, dass der momentane Kenntnisstand darauf > hin deutet, dass der primäre Verbreitungsweg tatsächlich nicht auf email > basierte. > > Falls sich dies erhärtet, dann würde mich interessieren, für wann die > offizielle Sepukku-Zeremonie der jeweiligen IT-Vorstände angesetzt ist. Nach > außen SMB zu sprechen ist einfach nur eines. Unglaublich dämlich. > Ist doch mein Reden. Besonders nett ist wie im Heiseforum die sonst so selbstsicheren Windows-admins auf Tauchstaion gingen, die normalerweise ohne Punkt und Komma über ihre DAUs schimpfen können...
[toc] | [prev] | [next] | [standalone]
| From | Jörg Tewes <jogi1964@gmx.net> |
|---|---|
| Date | 2017-05-25 13:15 +0200 |
| Message-ID | <460f443f-63c8-f04f-66b0-4da973278f31@jtewes.my-fqdn.de> |
| In reply to | #310685 |
Dietz Proepper schrieb:
> Falls sich dies erhärtet, dann würde mich interessieren, für wann die
> offizielle Sepukku-Zeremonie der jeweiligen IT-Vorstände angesetzt ist. Nach
> außen SMB zu sprechen ist einfach nur eines. Unglaublich dämlich.
Und darum halte ich das auch für ziemlich unwahrscheinlich. Es gibt ja
wirklich dämliche User/Admin, aber für so dämlich halte ich niemanden,
der auch nur ein System Verwaltet das nur halb so groß ist wie das von
der DB.
Bye Jörg
--
"Do not try the patience of wizards, for they are subtle and
quick to anger."
(Elric to Vir, "The Geometry of Shadows")
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2017-05-25 13:19 +0200 |
| Message-ID | <og6ekc$df0$1@news.albasani.net> |
| In reply to | #310703 |
Am 25.05.17 um 13:15 schrieb Jörg Tewes: > Dietz Proepper schrieb: > >> Falls sich dies erhärtet, dann würde mich interessieren, für wann die >> offizielle Sepukku-Zeremonie der jeweiligen IT-Vorstände angesetzt ist. Nach >> außen SMB zu sprechen ist einfach nur eines. Unglaublich dämlich. > > Und darum halte ich das auch für ziemlich unwahrscheinlich. Es gibt ja > wirklich dämliche User/Admin, aber für so dämlich halte ich niemanden, > der auch nur ein System Verwaltet das nur halb so groß ist wie das von > der DB. > > > Bye Jörg > Also dagegen würde ich keinesfalls wetten. Mir ist nix menschliches fremd, und Größe allein hat noch nie vor Fehlern geschützt. Das Blame game dürfte intern in vollem Gange sein.
[toc] | [prev] | [next] | [standalone]
Page 2 of 4 — ← Prev page 1 [2] 3 4 Next page →
Back to top | Article view | ger.ct
csiph-web