Schutz für Anwender von Unternehmenslösungen vor WannaCry-Angriffen
Wir haben Informationen über Fälle der Infektion durch das schädliche Programm WannaCry, von dem am 12 Mai 2017 Unternehmen weltweit betroffen wurden, analysiert.
Betroffene Rechner wurden durch die bekannte Netzwerkschwachstelle Microsoft Security Bulletin MS17-010 angegriffen. Auf infizierten Systemen wurde ein Rootkit installiert, mit dessen Hilfe Kriminelle ein Verschlüsselungsprogramm starteten.
Alle Lösungen von Kaspersky erkennen dieses Rootkit als MEM:Trojan.Win64.EquationDrug.gen und die für Angriffe verwendeten Verschlüsselungsprogramme als
- Trojan-Ransom.Win32.Scatter.uf
- Trojan-Ransom.Win32.Scatter.tr
- Trojan-Ransom.Win32.Fury.fr
- Trojan-Ransom.Win32.Gen.djd
- Trojan-Ransom.Win32.Wanna.b
- Trojan-Ransom.Win32.Wanna.c
- Trojan-Ransom.Win32.Wanna.d
- Trojan-Ransom.Win32.Wanna.f
- Trojan-Ransom.Win32.Zapchast.i
- Trojan.Win64.EquationDrug.gen
- PDM:Trojan.Win32.Generic
- Intrusion.Win.DoublePulsar.a
Um Infektionsrisiken zu senken, empfehlen wir Unternehmen folgende Maßnahmen zu treffen:
- Installieren Sie den offiziellen Patch von Microsoft, der die Schwachstelle behebt.
- Prüfen Sie, dass die Schutzlösungen auf allen Netzwerknoten aktiviert sind.
- Aktualisieren Sie die Antiviren-Datenbanken aller verwendeten Kaspersky-Programme.
Wir analysieren Muster von Schadsoftware, um die Entschlüsselung von Daten zu ermöglichen.
Detaillierte Informationen über WannaCry-Angriffe finden Sie im Bericht von Kaspersky.
So desinfizieren Sie ein infiziertes Netzwerk mithilfe von Kaspersky-Programmen
Kaspersky Endpoint Security 8 / 10
- Trennen Sie einen befallenen Rechner vom Unternehmensnetzwerk.
- Installieren Sie den offiziellen Patch von Microsoft:
- Prüfen Sie, dass die Komponente Aktivitätsmonitor und alle ihre Module aktiviert sind: {Bild}
- Die Anleitung zur Aktivierung des Aktivitätsmonitors finden Sie in diesem Artikel.
- Prüfen Sie, dass die Komponente Schutz vor Netzwerkangriffen aktiviert ist.
- Prüfen Sie, dass die Komponente Datei-Anti-Virus aktiviert ist.
- Starten Sie die Aufgabe Untersuchung wichtiger Bereiche, damit mögliche Infektion möglichst früher erkannt werden kann.
- Nachdem MEM:Trojan.Win64.EquationDrug.gen erkannt worden ist, starten Sie das System neu.
- Führen Sie die vollständige Untersuchung von Geräten aus.
- Verbinden Sie den Rechner wieder mit dem Netzwerk.
Kaspersky Security 10 für Windows Server
- Trennen Sie einen befallenen Rechner vom Unternehmensnetzwerk.
- Installieren Sie den offiziellen Patch von Microsoft:
- Prüfen Sie, dass die Komponente Echtzeitschutz für Dateien aktiviert ist.
- Passen Sie die Einstellungen des Programms gemäß den Anweisungen an. Dadurch schützen Sie Server vor Fernverschlüsselung, die von den Hosts aus ausgeführt wird, die einen Zugang zu den Netzwerkressourcen des Servers haben.
- Starten Sie die Aufgabe Untersuchung wichtiger Bereiche, damit mögliche Infektion möglichst früher erkannt werden kann.
- Nachdem MEM:Trojan.Win64.EquationDrug.gen erkannt worden ist, starten Sie das System neu.
- Führen Sie die vollständige Untersuchung der Geräte aus.
- Verbinden Sie den Rechner wieder mit dem Netzwerk.
Kaspersky Anti-Virus 8.0 für Windows Server Enterprise Edition
- Trennen Sie einen befallenen Rechner vom Unternehmensnetzwerk.
- Installieren Sie den offiziellen Patch von Microsoft:
- Prüfen Sie, dass die Komponente Echtzeitschutz für Dateien aktiviert ist.
- Starten Sie die Aufgabe Untersuchung wichtiger Bereiche, damit mögliche Infektion möglichst früher erkannt werden kann.
- Nachdem MEM:Trojan.Win64.EquationDrug.gen erkannt worden ist, starten Sie das System neu.
- Führen Sie die vollständige Untersuchung der Geräte aus.
- Verbinden Sie den Rechner mit dem Netzwerk.
ein infiziertes Netzwerk desinfizieren, wenn die Schutzlösung eines Drittanbieters installiert ist
Nutzen Sie kostenlose Hilfsprogramme von Kaspersky für die Untersuchung und Desinfektion infizierter Computer.
Kaspersky Virus Removal Tool
Lokale Ausführung:
- Laden Sie Kaspersky Virus Removal Tool herunter und installieren Sie es.
- Trennen Sie einen befallenen Rechner vom Unternehmensnetzwerk.
- Installieren Sie den offiziellen Patch von Microsoft:
- Starten Sie die Untersuchung in Kaspersky Virus Removal Tool. Die Anleitung zum Starten der Untersuchung finden Sie in diesem Artikel.
- Nachdem MEM:Trojan.Win64.EquationDrug.gen erkannt worden ist, starten Sie das System neu.
- Führen Sie die vollständige Untersuchung der Geräte aus.
- Verbinden Sie den Rechner mit dem Netzwerk.
Entfernte Ausführung:
- Installieren Sie den offiziellen Patch von Microsoft:
- Verschieben Sie die ausführbare Datei von Kaspersky Virus Removal Tool in einen freigegebenen Ordner.
- Starten Sie das Programm auf dem entfernten Host mithilfe der entfernten Befehlszeile, Gruppenrichtlinie oder über das Kaspersky Security Center mithilfe einer BAT-Datei durch den folgenden Befehl:
\\share\kvrt.exe -accepteula -silent -dontcryptsupportinfo -d \\share\logs\%COMPUTERNAME%
- share steht für den Namen des freigegebenen Ordners
- Nach der Ausführung dieses Befehls wird auf dem entfernten Host eine Untersuchung ohne Desinfektion vorgenommen und eine Protokolldatei wird im Ordner \\share\logs\ erstellt.
- Um die Desinfektion auszuführen, fügen Sie zum Befehl die Parameter -adinsilent -processlevel 1 hinzu.
\\share\kvrt.exe -accepteula -silent -adinsilent -processlevel 1 -dontcryptsupportinfo -d \\share\logs\%COMPUTERNAME%
- Nachdem MEM:Trojan.Win64.EquationDrug.gen erkannt worden ist, starten Sie das System neu.
Kaspersky Rescue Disk
- Laden Sie das Hilfsprogramm Kaspersky Rescue Disk herunter und installieren Sie es.
- Trennen Sie einen befallenen Rechner vom Unternehmensnetzwerk.
- Installieren Sie den offiziellen Patch von Microsoft:
- Starten Sie den Host mithilfe der Start-CD mit Kaspersky Rescue Disk. Die Anleitung zur Erstellung einer Start-CD mithilfe von Kaspersky Rescue Disk finden Sie im Artikel.
Kaspersky Rescue Disk ist mit RAID-Arrays inkompatibel. Detaillierte Informationen finden Sie in den Systemanforderungen für das Programm.
- Starten Sie die Untersuchung. Die Anleitung zum Starten der Untersuchung finden Sie in diesem Artikel.
- Nachdem MEM:Trojan.Win64.EquationDrug.gen erkannt worden ist, starten Sie das System neu.
- Führen Sie die vollständige Untersuchung aus, um die schädliche Software zu löschen.
- Verbinden Sie den Rechner mit dem Netzwerk.
Infektion eines Netzwerks verhindern
Kaspersky Endpoint Security 10
- Installieren Sie den offiziellen Patch von Microsoft:
- Prüfen Sie, dass die Komponente Aktivitätsmonitor und alle ihre Module aktiviert sind:
- Die Anleitung zur Aktivierung des Aktivitätsmonitors finden Sie in diesem Artikel.
- Prüfen Sie, dass die Komponente Schutz vor Netzwerkangriffen aktiviert ist.
- Prüfen Sie, dass die Komponente Datei-Anti-Virus aktiviert ist.
- Aktualisieren Sie die Antiviren-Datenbanken. Die Anleitung zum Update der Datenbanken finden Sie in diesem Artikel.
Kaspersky Security 10 für Windows Server
- Installieren Sie den offiziellen Patch von Microsoft:
- Prüfen Sie, dass die Komponente Echtzeitschutz für Dateien aktiviert ist.
- Passen Sie die Einstellungen des Programms gemäß den Anweisungen an. Dadurch schützen Sie Server vor Fernverschlüsselung, die von den Hosts aus ausgeführt wird, die einen Zugang zu den Netzwerkressourcen des Servers haben.
- Aktualisieren Sie die Antiviren-Datenbanken.
Kaspersky Anti-Virus 8.0 für Windows Server Enterprise Edition
- Trennen Sie einen befallenen Rechner vom Unternehmensnetzwerk.
- Installieren Sie den offiziellen Patch von Microsoft:
- Prüfen Sie, dass die Komponente Echtzeitschutz für Dateien aktiviert ist.
- Aktualisieren Sie die Antiviren-Datenbanken. Die Anleitung zum Update der Datenbanken finden Sie in diesem Artikel.
den Patches von Microsoft mithilfe des Kaspersky Security Center verteilen
Hauptmethode
- Installieren Sie den offiziellen Patch von Microsoft:
- Erstellen Sie auf dem lokalen Datenträger einen temporären Ordner und verschieben Sie darin die heruntergeladenen Dateien (MSU).
- Erstellen Sie eine BAT-Datei im temporären Verzeichnis und schreiben Sie einen Befehl vom folgenden Typ in diese Datei:
wusa.exe "%cd%\updatename.msu“ /quiet /warnrestart
-
updatename steht für den Namen des Patches
-
z. B.:
wusa.exe "%cd%\kb4012212-x64.msu“ /quiet /warnrestart
- Dieser Befehl installiert Updates ohne Anzeige des Vorgangs: Er zeigt eine Aufforderung zum Neustart und gewährt eine Minute für die Speicherung geöffneter Dateien. Ein Neustart kann nicht abgelehnt werden.
Wenn Sie „forcerestart“ statt „warnrestart“ eingeben, wird der Computer sofort neu gestartet, und geöffnete Programme werden beendet, ohne dass die Daten gespeichert werden.
Wenn der Befehl auf einem Computer, auf dem das Update bereits installiert ist oder wegen Kompatibilitätsproblemen nicht installiert werden kann, ausgeführt wird, wird es keine Folgen geben.
- Im Kaspersky Security Center wechseln Sie zum Abschnitt Remote Installation → Installationspakete und wählen Sie die Option Installationspaket für die benutzerdefinierte Anwendung erstellen.
- Erstellen Sie ein Installationspaket, das die erstellte BAT-Datei ausführen soll. Dabei aktivieren Sie unbedingt das Kontrollkästchen Den ganzen Ordner ins Installationspaket kopieren, damit die MSU-Dateien mit ins Installationspaket aufgenommen werden.
In der BAT-Datei können Sie mehrere zu installierende Updates angeben und sie in den temporären Ordner verschieben, aber dadurch wird das Installationspaket größer.
- Installieren Sie das Installationspaket auf Computern anhand der Standardmethode:
- Im Kontextmenü einer Gruppe von Geräten wählen Sie Programm installieren und starten Sie die Installation.
- Im Abschnitt Verwaltete Geräte wählen Sie den Stamm der Liste oder eine bestimmte Gruppe aus, wechseln Sie auf die Registerkarte Aufgaben und erstellen Sie eine Aufgabe zur Remote-Installation.
- Installieren Sie das Paket lokalen auf jedem Gerät.
Alternative Methode
Voraussetzungen:
- Eine erweiterte Lizenz für das Produkt ist vorhanden.
- Die Aufgabe Suche nach Schwachstellen und erforderlichen Updates wird ausgeführt. Detaillierte Informationen finden Sie in diesem Artikel.
Ausführung:
- Wechseln Sie zum Abschnitt Erweitert → Programmverwaltung → Software-Updates.
- Finden Sie das erforderliche Update von Microsoft mithilfe der Suchzeile.
- Wählen Sie Update installieren im Kontextmenü des Updates.
- Installieren Sie das Updates auf erforderlichen Hosts.
Hosts sicher hochfahren, wenn Updates von Microsoft nicht installiert sind
So starten Sie Computer sicher:
- Trennen Sie den Computer vom Netzwerk des Unternehmens (trennen Sie den Netzwerkkabel).
- Deaktivieren Sie den Dienst Server in den Einstellungen der Dienste. In der Drop-down-Liste Starttyp wählen Sie Deaktiviert → OK.
- Schließen Sie den Netzwerkkabel an und aktualisieren Sie das Betriebssystem.
Prüfen Sie, dass das Betriebssystem zur Installation von Updates nicht mehr auffordert.
- Aktivieren Sie den Dienst Server.
- Prüfen Sie, dass in Kaspersky Endpoint Security die folgenden Komponenten aktiviert sind:
- Datei-Anti-Virus
- Aktivitätsmonitor
- Schutz vor Netzwerkangriffen