• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Ransomware  / Eine technische Analyse des jüngsten Petya-Ransomware-Angriffs
Eine technische Analyse des jüngsten Petya-Ransomware-Angriffs
30 Juni 2017

Eine technische Analyse des jüngsten Petya-Ransomware-Angriffs

Geschrieben von Pradeep Kulkarni
Pradeep Kulkarni
Ransomware

Anfang dieser Woche wurde eine neue Variante der Ransomware Petya entdeckt, die in ganz Europa sowie weiten Teilen Asiens, darunter Indien, für Chaos sorgte. Das Hauptziel von Petya war die Ukraine, da dort die größten Banken und auch die Energieversorgungsunternehmen von dem Angriff betroffen waren.

Es handelt sich um eine neue Version der alten Petya-Ransomware, die bereits 2016 entdeckt wurde. Die neue Variante scheint die Welt mit einem Knall getroffen zu haben und folgt der Verbreitungsmethode von Wannacry.

Diese neue Version von Petya ist gefährlicher als andere Ransomware, da sie nicht nur die Daten der Nutzer verschlüsselt, sondern auch die Master File Table ( MFT ) und den Master Boot Record ( MBR ) überschreibt. Sehen wir uns die Details dieses Angriffs genauer an.

Petya-Ransomware

Bei der Ausführung hinterlässt die Ransomware zwei Komponenten. Beide Komponenten sind in komprimierter Form im Ressourcenabschnitt der Ransomware-Binärdatei vorhanden.

Abgelegte Komponenten

Komponente Beschreibung
c:\windows\dllhost.dat PSEXEC-Dienstprogramm aus dem Sysinternals-Toolkit
%TEMP%\ .tmp Benutzerdefiniertes Passwort-Dumper-Tool ähnlich wie Mimikatz

Abb. 1. Abgeworfene Komponenten der Petya-Ransomware

Die Ransomware erlangt die erforderlichen Berechtigungen und stiehlt die Anmeldeinformationen aktiver Sitzungen mithilfe eines speziell entwickelten Passwort-Dumper-Tools ähnlich Mimikatz.

Abb. 2. Erwirbt die erforderlichen Berechtigungen
Abb. 2. Erwirbt die erforderlichen Berechtigungen

Die erste Verbreitungsmethode nutzt die im Sicherheitsbulletin MS17-010 beschriebene Schwachstelle aus . Der Exploit „ETERNALBLUE“ wird auf ungepatchten Rechnern ausgeführt. Ist die SMB-Schwachstelle behoben, verwendet er die unten beschriebene PSEXEC- und WMIC-Technik zur Verbreitung im Netzwerk. Er scannt das lokale Netzwerk nach „admin$“, teilt sich selbst und kopiert sich im Netzwerk. Anschließend führt er die neu kopierte Malware-Datei remote mithilfe von PSEXEC aus (siehe unten).

Abb. 3. Ransomware-Verbreitung mit PSEXEC
Abb. 3. Ransomware-Verbreitung mit PSEXEC

Eine weitere Methode zur Remote-Prozessausführung, die von der Ransomware verwendet wird, ist die Verwendung der Windows Management Instrumentation Command-line (WMIC) zur Remote-Ausführung der Ransomware mit gestohlenen Anmeldeinformationen. Der für WMIC verwendete Befehl ist im folgenden Codeausschnitt dargestellt.

Abb. 4. Ransomware-Verbreitung mit WMIC
Abb. 4. Ransomware-Verbreitung mit WMIC

Dabei ist „%ws“ eine breite Zeichenfolge für den aktuellen Computernamen und die Benutzeranmeldeinformationen.

Verschlüsselung

Die Ransomware schreibt ihren eigenen Schadcode in den Master Boot Record ( MBR ) und verschlüsselt die Master File Table (MFT ). Der folgende Codeausschnitt zeigt, wie sie in den MBR schreibt.

Abb. 5. Ransomware schreibt in MBR und verschlüsselt MFT
Abb. 5. Ransomware schreibt in MBR und verschlüsselt MFT

Sobald der MBR infiziert ist, wird ein Neustart des Computers nach 10 bis 60 Minuten ab der aktuellen Uhrzeit geplant. Für den Neustart wird „shutdown.exe“ in Kombination mit der Diensterstellung oder dem Befehl „at“ verwendet.

Abb. 6. Die Ransomware plant einen Neustart des betroffenen Systems
Abb. 6. Die Ransomware plant einen Neustart des betroffenen Systems

Sobald das betroffene System neu gestartet wird, zeigt die Ransomware eine CHKDSK-Meldung an und setzt die Verschlüsselung im Hintergrund fort, wie unten gezeigt.

Abb. 7. CHKDSK-Meldung nach dem Neustart
Abb. 7. CHKDSK-Meldung nach dem Neustart

Die Ransomware verschlüsselt folgende Dateitypen auf dem System

.3ds . 7z .accdb .ai .asp .a spx .avhd .zurück bak
.c .cfg .conf .cpp .cs .ctl DBF .Scheibe .djvu .doc
. Docx .dwg .eml .fdb gz .h .hdd. dbx .mail .mdb
.Nachricht .nrg .ora .ost .Eizellen .ovf . Pdf . Php .pmf . Ppt
. PPTX PST .pvi .py .pyc . Selten .rtf .sln .sql .Teer
.vbox vbs .vcb .vdi .vfd .vmc .vmdk .vmsd .vmx .vsdx
.vsv .Arbeit . Xls . Xlsx .xvd .zip

Abb. 8. Liste der Dateierweiterungen

Die Dateien werden mit dem AES-128-Algorithmus verschlüsselt. Ein AES-Schlüssel dient zur Verschlüsselung der Dateien eines einzigen Laufwerks. Der für die Dateiverschlüsselung verwendete AES-128-Schlüssel wird zusätzlich mit dem RSA-2048-Verschlüsselungsalgorithmus verschlüsselt. Der für RSA verwendete öffentliche Schlüssel liegt binär in Base64-kodierter Form vor.

Nach der vollständigen Ausführung wird der unten stehende Lösegeld-Bildschirm angezeigt.

Abb. 9. Petya-Lösegeld-Bildschirm
Abb. 9. Petya-Lösegeld-Bildschirm

Seqrite Erkennungen

Abb. 10. Eingabeaufforderung von Quick Heal Virus Protection
Abb. 10. Eingabeaufforderung von Quick Heal Virus Protection

 

Abb. 11. Eingabeaufforderung durch das Quick Heal-Verhaltenserkennungssystem
Abb. 11. Eingabeaufforderung durch das Quick Heal-Verhaltenserkennungssystem

Quick Heal-Benutzer sind vor dem Petya-Ransomware-Angriff geschützt.

Indikatoren für eine Gefährdung:

71B6A493388E7D0B40C83CE903BC6B04
E285B6CE047015943E685E6638BD837E
c:\windows\dllhost.dat
c:\windows\perfc.dat

Lesen Sie auch

Die Petya-Ransomware betrifft Benutzer weltweit. Hier sind die Dinge, die Sie tun können
Die „Niemals aufgeben“-Einstellung von WannaCry hält es am Laufen!/
MS17-010 – Ausnutzung von Windows-SMB-Servern führt zu Ransomware-Ausbruch
WannaCry-Ransomware richtet weltweit Chaos an, indem sie gepatchte Windows-Sicherheitslücke ausnutzt!

Wissen

Fachexperten:

  • Prakash Galande
  • Tejas Girme
  • Shriram G. Munde
  • Shantanu A. Vichare.

– Quick Heal Security Labs

 VORHERIGER ARTIKELAllgemeine Datenschutzverordnung
NÄCHSTER ARTIKEL  Auswirkungen der Ransomware-Angriffe WannaCry und Petya
Pradeep Kulkarni

Über Pradeep Kulkarni

Pradeep Kulkarni leitet das IPS-Team bei Quick Heal Technologies Limited. Er ist seit über 11 Jahren in der IT-Sicherheitsbranche tätig und hat an verschiedenen Projekten mitgewirkt...

Artikel von Pradeep Kulkarni »

Verwandte Artikel

  • Die besten Maßnahmen zur Reaktion auf Ransomware-Angriffe, um den Schaden zu minimieren

    2. Juni 2026
  • Wie man sich von einem Ransomware-Angriff erholt, ohne das Lösegeld zu zahlen

    May 25, 2026
  • Ransomware-Angriff über öffentlich genutzte SMB2-Verbindungen und wie Sie sich schützen können Seqrite

    11. März 2025
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (342) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (17) Datenschutz gelesen. (35) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (22) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen