Jump to content

Patchen aller Windows-Systeme gegen WannaCry als Ransomware


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Bei Heise fand ich den Satz

 

 

Sicherheitsforscher von Symantec und Kaspersky haben frühe Versionen des Erpressungstrojaners WannaCry untersucht und dabei Quellcode gefunden, der auch im Schadcode vorkam, der beim Hackerangriff auf Sony Pictures vor knapp drei Jahren verwendet wurde.

 

Was mich erstaunt, dass da Quellcode enthalten..


Es war noch vor XP bei uns, ein Virus verbreitete sich im LAN, Symptom, der Zugriff auf Server und Internet wurde langsam und kam zum Erliegen. Wir konnten die infizierten Rechner reinigen mit Boot von einer CD. Da es ein ruhiger Tag, viele Mitarbeiter waren ausserhalb, waren nur zwei Dutzend Rechner betroffen. Es war ein guter Einsatz, wir konnten das schon mal eine Tage vorher bei Kollegen eines Partners trainieren.

 

Als eine sofortige Massnahme zum Absichern meines Hinterns deaktivierte ich auf allen Rechnern den Serverdienst. Leider war es mir nicht möglich, dass langfristig beizubehalten, denn ich war nicht allein, der Kollege wollte nicht vom Drehstuhl hoch, wollte Remoteadministration, auch die Leute der IT der Zentrale waren nicht einverstanden. Mit der Installation von XP war denn wieder alles beim alten Zustand, es war ja schon lange nichts mehr passiert. Vertraut wurde einem renomierten Antivirus auf den Clients, den Schutz auf dem Internetgateway und dem Mailgatway. Mailanhänge werden nicht mehr transportiert, der Empfänger wird darüber informiert, das es einen Anhang gab.

bearbeitet von lefg
Link zu diesem Kommentar

Hallo Community,

 

vielen Dank für die Unterstützung und die zahlreichen Kommentare. Ich habe inzwischen die von Microsoft benannten KB-Dateien auf dem WSUS gefunden. Sie waren nicht gleich sofort zu sehen, weil es u.a. kumulative Updatepakete waren. Aber der WSUS hat eine tolle Funktion, dort steht "dieses Update enthält...." da sind alle enthaltenen KB-Dateien enthalten. So konnte ich dann auch genau überprüfen, ob die Lücke geschlossen wird.

Durchpatchen bis zum aller letzten Stand ist bei Server-Distributionen nicht gern gesehen, da manch' Updates das System zerschießen können. Daher wollte ich lieber nur die Updates, die diese Exploit-Lücken schließen.

 

Beste Grüße

Link zu diesem Kommentar

Und vor allem, wann entscheidet man denn, ob man von einem Exploit jetzt potentiell mehr oder weniger betroffen ist? Die wenigsten dürften meiner Meinung nach diesen Aufwand in einem sinnvollen Kosten/Nutzen Verhältnis betreiben können.

Sieht man ja schön am jetzigen Zustand: Patch seit März vorhanden und auf einmal wird's hektisch, weil man versucht etwas zu fixen, was man ganz in Ruhe die letzten zweieinhalb Monate testen und ausrollen können.

 

Bye

Norbert

Hab noch eine Ergänzung zum Thema SMB1.0 für die, die das ggf. deaktivieren können oder es zumindest mal versuchen wollen:

http://www.grouppolicy.biz/2017/03/how-to-disable-smb-1-on-windows-7-via-group-policy/

 

HTH

Norbert

bearbeitet von NorbertFe
Link zu diesem Kommentar

Moin,

 

 

das wird immer wieder behauptet, trifft aber nur in seltenen Einzelfällen zu.

 

Gruß, Nils

Ist einfach auch organisatorisch bedingt in Großfirmen - je nach System- nicht möglich.

Aufgrund der dortigen bürokratischen Wegstrecken und den langwierigeren Abnahmen, dauert sowas.

 

Ich bin ja jetzt etwas fernab von Microsoft in der Großbank tätig :(

Vermisse meine PS (bäh Python)- allles weitestgehend Solaris :-)

bearbeitet von PowerShellAdmin
Link zu diesem Kommentar

Moin,

 

 

das wird immer wieder behauptet, trifft aber nur in seltenen Einzelfällen zu.

 

Gruß, Nils

Das sind die Vorgaben bei uns. Ich muss dazu sagen, dass diese Vorgehensweise im Zuge der Gegenmaßnahmen nun über Board geworfen wurde und man sich doch entschlossen hat, alles bis auf den letzten Stand durchzupatchen. @ Norbert, interessanter Link. Das SMB-Protokoll 1.0 ist also 30 Jahre alt :-) Ein Versuch wäre es allemal wert.

Link zu diesem Kommentar

Hallo,

Edit da unrichtig

die Sache ist ja die, dass (soweit ich weiß) SMBv1 bei Windows 10 gar nicht aktiv ist.

 

Na dann hab ich heute von einem doch sehr erfahrenen Techniker eine falsche Info erhalten.

 

Thx  Norbert.

 

Wenn man nun davon ausgeht, dass dies mit SMB v2 nicht passieren kann, da hier keine Schwachstelle besteht, wäre es schon schlüssig, dass Windows 10 nicht betroffen ist bzw. erst dann, wenn man SMBv1 manuell aktiviert, denn dadurch geschieht ja dann die Verbreitung innerhalb eines LAN (von Client zu Client).

bearbeitet von mcdaniels
Link zu diesem Kommentar

Moin,

 

es ist angekündigt, dass es in einer der nächsten Versionen abgeschaltet sein wird. Microsoft richtet sich auch schon auf den Sturm der Entrüstung ein, der dann kommen wird.

 

Ist einfach auch organisatorisch bedingt in Großfirmen - je nach System- nicht möglich.

 

... und ...

 

Das sind die Vorgaben bei uns.

 

Mir ist bekannt, dass es solche Haltungen bzw. Vorgaben gibt. Die beruhen aber eben praktisch nie auf belastbaren Hintergründen sondern fast immer nur auf Vorurteilen. Dass es tatsächlich Ausschlüsse gibt, weil bestimmte Systeme mit bestimmten Updates nicht laufen würden, sind sehr wenige Einzelfälle. Man würde ja aber nicht darauf verzichten, am Wochenende Brötchen zu kaufen, bloß weil man die Sorte mit Kümmel nicht mag.

 

Gruß, Nils

bearbeitet von NilsK
Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...