• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Malware  / Ghost ist angekommen
Ghost ist angekommen
14 Dezember 2018

Ghost ist angekommen

Geschrieben von Ghanshyam Mehr
Ghanshyam Mehr
Malware
26
Shares

Aufgrund der zunehmenden Ransomware-Aktivität haben wir uns entschlossen, eine eingehende Analyse der Ghost Ransomware durchzuführen. Interessant an dieser Malware ist, dass sie mehrere Komponenten zur Verschlüsselung von Benutzerdateien verwendet.

Technische Analyse :

Die Haupt-Malware (Ghost.exe) wird mit dem DotNet Framework kompiliert. Der Infektionsweg dieser Ransomware ist noch unbekannt, doch die Datei kann über Spam-E-Mails, Malvertising oder im Paket mit anderen Dateien auf den Computer des Opfers gelangen. Sie verwendet ein Tabellensymbol, um dem Benutzer vorzutäuschen, er habe eine Rechnung/ein Angebot erhalten.

Ghost.exe fragt zunächst „www.12312312eewfef231.com“ ab. Diese Domain ist nicht registriert, kann aber als Kill Switch fungieren, da sie ihre schädliche Aktivität im Catch für die Ausnahme ausführt, wie in Abb. 1 dargestellt.

Abb. 1: DNS-Abfrage

Ghost.exe legt die ausführbare Datei GhostService.exe am Speicherort „%appdata%\Ghost“ auf dem Computer des Opfers ab. Außerdem erstellt es eine Bat-Datei (Ghost.bat) im Ghost-Ordner und führt sie aus. Ghost.bat erstellt einen Dienst mit dem Anzeigenamen „Ghost“, dem Binärpfad „%appdata%\Ghost\GhostService.exe“ und dem Startmodus „Auto“, wie in Abb. 2 dargestellt. Dank des Auto-Modus wird der Schaddienst bei jedem Systemstart automatisch gestartet.

Abb. 2: Code zum Erstellen von „Ghost.bat“
Abb. 3: Inhalt von Ghost.bat zur Registrierung des Dienstes

Sobald der Dienst erfolgreich registriert ist, startet Ghost.exe den Dienst „Ghost“, wie in Abb. 4 gezeigt.

Abb. 4: Funktion zum Starten des Ghost-Dienstes

GhostService.exe erstellt eine TXT-Datei mit dem Namen „Do_Not_Delete_codeId.txt“ im Stammverzeichnis des Laufwerks „C“ mit der Code-ID als Inhalt. Diese Code-ID wird zufällig generiert, wie in Abb. 5 dargestellt.

Abb. 5: Funktion zum Generieren einer zufälligen Code-ID

Jetzt ruft es die Funktion „startProcess“ auf, um Komponenten im Stammverzeichnis des Laufwerks „C“ abzulegen.

Wie in Abb. 6 gezeigt, fällt GhostService.exe unter die folgenden Komponenten:

  • GhostForm.exe – Zeigt Lösegeldforderung an und verschlüsselt Dateien
  • GhostFile.dll – Exportiert Funktionen zum Erstellen einer Dateiliste
  • GhostHammer.dll – Exportiert die AES_Encrypt-Funktion

    Abb. 6: Funktion zum Ablegen von Komponenten und Starten von GhostForm.exe

Nach dem Löschen der Komponenten wird GhostForm.exe ausgeführt. Anschließend wird die Funktion „Datenbank“ aufgerufen, um den MSSQLSERVER-Dienst zu beenden und die Dateien im Ordner „Microsoft SQL Server“ zu verschlüsseln.

Abb. 7: Funktion zum Verschlüsseln von Datenbankdateien
Abb. 8: Funktion zum Beenden des SQL-Dienstes

Es enthält eine Liste der zu verschlüsselnden Dateierweiterungen, wie in Abb. 9 dargestellt.

Abb. 9: Liste der von GhostService.exe zu verschlüsselnden Dateierweiterungen

Außerdem ruft es die Funktion „datosC“ auf, die nur Dateien verschlüsselt, die sich im Stammverzeichnis des Laufwerks „C“ befinden.

Abb. 10: Funktion zum Verschlüsseln von Dateien im Stammverzeichnis des Laufwerks „C“

GhostService.exe verwaltet einen Timer, der diese Aufgaben alle 120 Sekunden wiederholt.

Abb. 11: Timerfunktion

GhostForm.exe zeigt eine Lösegeldforderung an. Es verfügt außerdem über einen Timer, der die Lösegeldforderung alle 120 Sekunden schließt.

Abb. 12: Lösegeldforderung

Die Code-ID in der Lösegeldforderung ist dieselbe wie die in C:\Do_Not_Delete_codeId.txt.

Wie in Abb. 12 zu sehen ist, verlangt der Malware-Autor die Zahlung von Bitcoin im Wert von 500 USD an die folgende Adresse: https://blockchain.info/payment_request?address=1N7AmqH12EN3yAkVMPB5rZoVX758jgLbzj&amount_local=500¤cy=USD&nosavecurrency=true&message=Pay%20me!

Abb. 13: Inhalt von Do_Not_Delete_codeId.txt

Als nächstes ruft es die Funktion „startEncrypt“ auf, um eine Liste der in den folgenden Ordnern vorhandenen Dateien zu erstellen:

  • Desktop
  • DokumentAAA
  • Bild
  • Videos
  • Musik

Wie aus der obigen Liste hervorgeht, verschlüsselt die Malware Dateien nur an bestimmten Orten. Sie zielt auf den Desktop-Ordner ab, in dem der Benutzer normalerweise die meisten seiner Daten speichert. Darüber hinaus sind Dokumente, Bilder, Videos und Musikordner, die vom Windows-Betriebssystem zum Speichern der jeweiligen Dateitypen bereitgestellt werden.

Abb. 14: Funktion zum Erstellen einer Dateiliste und deren Verschlüsselung

Funktionen zum Abrufen der Dateiliste aus den oben genannten Ordnern sind in GhostFile.dll vorhanden.

Abb. 15: Funktion zum Erstellen einer Liste von Dateien im Desktop-Ordner
Abb. 16: Funktion zum Erstellen einer Liste von Dateien im Ordner „Dokumente“
Abb. 17: Funktion zum Erstellen einer Liste von Dateien im Ordner „Bilder“
Abb. 18: Funktion zum Erstellen einer Liste von Dateien im Ordner „Videos“
Abb. 19: Funktion zum Erstellen einer Liste von Dateien im Musikordner

Die Malware erstellt eine Dateiliste basierend auf den in der Erweiterungsliste vorhandenen Erweiterungen, wie in Abb. 20 dargestellt. Sobald die Dateiliste fertig ist, wird die Verschlüsselungsroutine von GhostHammer.dll aufgerufen. Die Dateien werden mit dem AES-Algorithmus verschlüsselt und die Erweiterung „.Ghost“ wird den verschlüsselten Dateien hinzugefügt.

Abb. 20: Liste der von GhostForm.exe zu verschlüsselnden Dateierweiterungen

Der Unterschied zwischen den beiden Erweiterungslisten besteht darin, dass „.txt“-Dateien nicht von GhostService verschlüsselt werden, während sie von GhostForm.exe verschlüsselt werden.

IOCs:

3a2633cd5152a229d1f986073082ecd0

3d33f7f9f2e5fa3f4e7d2d6de5c9b7f1

464da6c4465816cba2d278634e2b9d3e

5db40b7c42376cc077383069a9c509eb

b93588bbb3f3f0addd5598586bbe2566

cd0f7f29e337f2ebe455ba4a85fb2b70

Quick Heal-Produkte erkennen diese Malware mit den folgenden Namen:

„Lösegeld.Geist.S*“

„Lösegeld.Fledermaus.Geist.*“

Fazit:

Wir haben festgestellt, dass die Zahl der Ransomware-Angriffe in letzter Zeit deutlich zugenommen hat. Malware-Autoren verwenden mittlerweile verschiedene Techniken zur Verschlüsselung von Benutzerdateien.

Einige allgemeine Empfehlungen zum Schutz vor Ransomware:

  • Öffnen Sie keine verdächtigen E-Mails, insbesondere wenn diese einen Anhang enthalten.
  • Aktualisieren Sie Ihr Betriebssystem (OS)
  • Aktualisieren Sie Ihre Software. Ältere und veraltete Softwareversionen weisen Schwachstellen auf, die Angreifer meist ausnutzen, um Ihr System zu infizieren.
  • Erstellen Sie regelmäßig eine Datensicherung und bewahren Sie diese an einem sicheren Ort auf.
  • Verwenden Sie ein mehrschichtiges Antivirenprogramm, das Sie vor Echtzeitbedrohungen schützt. Halten Sie Ihr Antivirenprogramm stets auf dem neuesten Stand.

Fachexperten:

Ravi Gidwani | Quick Heal Sicherheitslabore

 VORHERIGER ARTIKELHochentwickelte Ransomware: „Katyusha“
NÄCHSTER ARTIKEL  GandCrab sagt: „Wir kommen sehr bald wieder! ;)“
Ghanshyam Mehr

Über Ghanshyam More

Ghanshyam ist Sicherheitsforscher bei Quick Heal Security Labs. Er interessiert sich für Reverse Engineering und die Analyse von Sicherheitslücken und...

Artikel von Ghanshyam Mehr »

Verwandte Artikel

  • Operation Silent Rotor: Gezielte Kampagne gefährdet den unbemannten Luftfahrtsektor vor dem Moskauer Gipfel

    May 6, 2026
  • Malware-Kampagne nutzt SVGs, E-Mail-Anhänge und CDNs, um XWorm und Remcos über BAT-Skripte zu löschen

    September 11, 2025
  • SVC: Neuer Stealer am Horizont

    21. März 2025
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (340) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (112) Unternehmenssicherheit (19) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (13) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (16) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (13) Threat IntelLigence (19) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen