• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Ransomware  / GandCrab fährt mit Emotets Bus!
GandCrab fährt mit Emotets Bus!
15 Februar 2019

GandCrab fährt mit Emotets Bus!

Geschrieben von Bajrang Mane
Bajrang Mane
Ransomware
10
Shares

Emotet ist dafür bekannt, seine Schadsoftware und Infektionswege – wie Spam-Mails, schädliche Dokumente und sogar schädliche JavaScript-Dateien – ständig zu ändern . Es hat eine sehr hohe Anzahl von Websites im Internet kompromittiert. Die Emotet- Malware-Kampagne existiert seit 2014. Sie tritt in regelmäßigen Abständen mit verschiedenen Techniken und Varianten auf, um Schadsoftware auf den Rechnern der Opfer zu installieren. Die meisten Websites sind seriös, werden aber auf irgendeine Weise dazu verleitet, Emotet zu verbreiten. Dieses Mal wurde jedoch beobachtet, dass einige dieser Websites zeitweise die GandCrab-Ransomware Version 5.1 verbreiteten.

Die Schadsoftware wurde mithilfe eines VBA-Makros über ein manipuliertes Dokument auf den Computer des Opfers heruntergeladen. Das PowerShell-Skript des Makros stellte eine Verbindung zur kompromittierten Website her und lud die GandCrab-Ransomware von der angegebenen URL herunter. Es wurde festgestellt, dass dieselbe Website auch in anderen Schadsoftware-Kampagnen verwendet wurde und im Laufe der Zeit unterschiedliche Zwecke erfüllte.

Infektionsvektor:

Abb. 1 Angriffskette

Technische Analyse:

Die Microsoft Office-Dokumentdatei hieß „Dringende Mitteilung.doc“ und enthielt nur den Text „Dringende Mitteilung“.

Abb. 2 Dokumentdatei

Nach dem Öffnen der Datei werden Sie aufgefordert, Makros zu aktivieren, um Downloadaufgaben auszuführen.

Macro:

Das bösartige Makro enthielt drei Module und ein Formular. Das Formular mit dem Namen „f“ enthält die verschleierten PowerShell-Daten und drei Module mit zufälligen Namen wie cBbOFw, BJXTRQZOY und lC3gFL3m enthalten Code zum Ausführen des entschleierten PowerShell-Skripts.

Abb. 3 Module und Formular

Bilden:

Abb. 4 Verschleiertes Makro

Dies kann entschleiert werden, indem man einfach „5820.5840869546“ durch Null ersetzt (d. h. „5820.5840869546“ aus der Zeichenfolge entfernt).

Ausgang:

Abb. 5 Deobfuskiertes Makro

Dieser Ausgabe werden die ersten drei Zeichen „P“, „o“ und „w“ vorangestellt, wobei Variablen am Anfang verwendet werden. Dies bildet also das Anfangswort von PowerShell, das dann von der Funktion love() verwendet und ausgeführt wird, um die Nutzlast herunterzuladen und zu starten.

Abb. 6 PowerShell-Ausführung

Nach der Ausführung dieses PowerShell-Skripts wurde putty.exe, die GandCrab-Nutzlast, in das Verzeichnis „C:\Windows\Temp“ des Computers des Opfers heruntergeladen und ausgeführt.

GandCrab Nutzlast:

Bei der Ausführung verschlüsselte es alle Dateien und zeigte das GandCrab-Hintergrundbild an. Aus der Lösegeldforderung geht hervor, dass es sich bei der Nutzlast um die Ransomware GandCrab V 5.1 handelte.

Abb. 7 Lösegeldforderung

GandCrab spürt Antivirenprozesse auf dem Rechner des Opfers auf und versucht, weitere laufende Prozesse wie SQL-Datenbankserver zu beenden, um die Verschlüsselung wichtiger Dateien zu gewährleisten. Anschließend verschlüsselt GandCrab alle Dateien mit dem Salsa20-Verschlüsselungsalgorithmus. Der zugehörige Salsa20-Schlüssel wird mit RSA-2048 verschlüsselt und an die Datei angehängt. Ohne den privaten Schlüssel ist eine Entschlüsselung der Daten nicht möglich. GandCrab erfasst alle benutzerbezogenen Daten wie Benutzername, Computername, Arbeitsgruppe und IP-Adresse. Diese Daten werden mit dem RC4-Verschlüsselungsalgorithmus verschlüsselt und an den Command-and-Control-Server (C&C-Server) gesendet.

Die Ransomware GandCrab v5 hat begonnen, die ALPC-Sicherheitslücke im Taskplaner auszunutzen, um Systemrechte auf einem infizierten Computer zu erlangen.

Nach der Verschlüsselung werden 700 US-Dollar in Dash/Bitcoin verlangt. Zusätzlich fallen 10 % Gebühren für Miner-Gebühren/Provisionen an. In der Vergangenheit wurde dem Opfer, wenn es nicht in der Lage war, das volle Lösegeld zu zahlen, ein Rabatt für die Entschlüsselung der Dateien angeboten.

Abb. 8 GandCrab-Lösegeldseite

Es fällt auf, dass GandCrab letztendlich versucht, Verbindungen zu einer bestimmten Anzahl kompromittierter Domains herzustellen, die einen bestimmten URL-Formatierungsalgorithmus verwenden, wie bereits erläutert . Dieses Verhalten weist Ähnlichkeiten mit der Emotet-Kampagne auf.

Nach einigen Stunden begann dieselbe Domain, pornografische Phishing-Inhalte bereitzustellen.

Indikator für Kompromisse:

Doc File (Urgent notice.doc): 64F3F3CC1E121B295DA1FF74CC180473

Exe File (Putty.exe): 5B1B6AF59E29D9A2AA120277CAB14D0C

Achtung

  • Öffnen Sie keine E-Mails von unbekannten Quellen.
  • Laden Sie keine Anhänge herunter, die Sie von einer nicht vertrauenswürdigen Quelle erhalten haben.
  • Überprüfen Sie die E-Mail-ID des Absenders, bevor Sie auf in der E-Mail angegebene URLs klicken.
  • Aktivieren Sie den Makro-/Bearbeitungsmodus nicht standardmäßig.

Wir empfehlen unseren Nutzern, die neuesten Microsoft-Updatepakete zu installieren und ihren Virenschutz mit aktivem E-Mail-Schutz auf dem neuesten Stand zu halten .

 Fachexperten

Jayesh Kulkarni, Amit Gadhave | Quick Heal Security Labs

 VORHERIGER ARTIKELZunahme von Bedrohungen für Mobilgeräte
NÄCHSTER ARTIKEL  Wie werden Social-Networking-Konten für böswillige Zwecke missbraucht?
Bajrang Mane

Über Bajrang Mane

Bajrang Mane leitet die Teams für Bedrohungsanalyse, Vorfallreaktion und Automatisierung bei Quick Heal Security Labs. Nach 13 Jahren in der IT-Sicherheitsbranche ...

Artikel von Bajrang Mane »

Verwandte Artikel

  • Die besten Maßnahmen zur Reaktion auf Ransomware-Angriffe, um den Schaden zu minimieren

    2. Juni 2026
  • Wie man sich von einem Ransomware-Angriff erholt, ohne das Lösegeld zu zahlen

    May 25, 2026
  • Ransomware-Angriff über öffentlich genutzte SMB2-Verbindungen und wie Sie sich schützen können Seqrite

    11. März 2025
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (341) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (21) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen