{"id":1298,"date":"2016-07-01T16:36:45","date_gmt":"2016-07-01T14:36:45","guid":{"rendered":"http:\/\/borncity.com\/senioren\/?p=1298"},"modified":"2020-12-10T08:26:15","modified_gmt":"2020-12-10T07:26:15","slug":"vorsicht-bart-verschlsselt-den-computer-wird-richtig-teuer","status":"publish","type":"post","link":"https:\/\/borncity.eu\/senioren\/2016\/07\/01\/vorsicht-bart-verschlsselt-den-computer-wird-richtig-teuer\/","title":{"rendered":"Vorsicht: Bart verschl&uuml;sselt den Computer, wird richtig teuer"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/www.borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Es gibt eine neue Schadsoftware mit dem Namen Bart, die Windows-Computer bef\u00e4llt und dann die Dokumente verschl\u00fcsselt. Die Entschl\u00fcsselung wird erst nach Zahlung eines L\u00f6segelds erm\u00f6glicht. Hier einige Informationen zu diesem Sch\u00e4dling.<\/p>\n<p><!--more--><\/p>\n<p>\u00dcber Verschl\u00fcsselungs-Trojaner (als Ransomware, also Erpressungssoftware) habe ich ja bereits h\u00e4ufiger berichtet. Ein solcher Sch\u00e4dling war\/ist Locky, der viele Tausend Computer befallen und L\u00f6segeld erpresst hat. Nun hat Locky einen w\u00fcrdigen Nachfolger mit dem Namen Bart.<\/p>\n<p><strong>Bart kommt per Mail als ZIP-Anhang<\/strong><\/p>\n<p>Sicherheitsforschern sind vor einigen Tagen Mails mit einem Anhang in Form einer .ZIP-Datei (<em>Fotos.zip<\/em> oder \u00e4hnlich genannt) aufgefallen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/web.archive.org\/web\/20191223114948\/https:\/\/www.proofpoint.com\/sites\/default\/files\/users_content\/284\/bart-1.png\" width=\"628\" height=\"330\" \/><br \/>\n(Quelle: Proofpoint)<\/p>\n<p>In der ZIP-Datei mit dem vermeintlichen Foto findet sich nach dem Entpacken eine .JS-Datei mit variablem Namen. F\u00fchrt der Anwender die JS-Datei per Doppelklick aus, l\u00e4dt dieses den RockLoader aus dem Internet und startet diesen. Dann wird der eigentliche Sch\u00e4dling Bart geladen und installiert.<\/p>\n<p><strong>Die Festplatte wird verschl\u00fcsselt<\/strong><\/p>\n<p>Bart verschl\u00fcsselt die auf dem System erreichbaren Dokumentdateien und packt diese in passwortgesch\u00fctzte ZIP-Archive mit der Dateinamenerweiterung <em>.bart.zip<\/em>. Gleichzeitig legt Bart eine Datei <em>recover.txt<\/em>i n die Ordner mit den verschl\u00fcsselten Dateien und tauscht den Desktop-Hintergrund mit folgender <em>recover.bmp<\/em> aus.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/web.archive.org\/web\/20191223114947\/https:\/\/www.proofpoint.com\/sites\/default\/files\/users_content\/284\/bart-2.png\" width=\"640\" height=\"277\" \/><br \/>\n(Quelle: Proofpoint)<\/p>\n<p>Der Trojaner h\u00e4lt Varianten der beiden Dateien in Englisch, Italienisch, Deutsch und Spanisch bereit. Die Dateien informieren den Benutzer \u00fcber die Verschl\u00fcsselung und gibt Hinweise, wie er aus der Nummer herauskommen k\u00f6nnte. Allerdings ist die H\u00f6he des L\u00f6segelds heftig, statt wie bisher 0,5 Bitcoins (ca. 300 Euro) f\u00fcr den Schl\u00fcssel zum Entschl\u00fcsseln zu verlangen, erwarten die Kriminellen nun 3 Bitcoins (ca. 1.700 Euro). Und dann ist noch unklar, ob man wirklich die Informationen zum Entschl\u00fcsseln der Dokumente erh\u00e4lt.<\/p>\n<p><strong>Auch als 'DHL-Mails' im Umlauf<\/strong><\/p>\n<p>Klingt erst einmal ganz fern \u2013 trifft mich ja nicht. In Deutschland wird die Schadsoftware an angebliche Sendungsverfolgung von DHL-Lieferungen per Mail verteilt. Also wachsam bei E-Mail-Anh\u00e4ngen bleiben und diese nicht \u00f6ffnen, wenn unklar ist, was drin sein soll. Wer mehr Informationen ben\u00f6tigt, findet diese im Blog-Beitrag <a href=\"http:\/\/www.borncity.com\/blog\/2016\/06\/30\/vorsicht-vor-locky-nachfolger-bart-ransomware\/\" target=\"_blank\" rel=\"noopener noreferrer\">Vorsicht vor Locky-Nachfolger Bart (Ransomware)<\/a>.<\/p>\n<p><strong>\u00c4hnliche Artikel<\/strong><br \/>\n<a href=\"https:\/\/borncity.eu\/senioren\/2016\/06\/13\/warnung-vor-gefhrlichen-em-apps\/\">Warnung vor gef\u00e4hrlichen EM-Apps<\/a><br \/>\n<a href=\"https:\/\/borncity.eu\/senioren\/2016\/06\/18\/achtung-nepp-im-internet-fuball-em-2016-und-dating-site\/\">Achtung Nepp im Internet: Fu\u00dfball EM 2016 und Dating-Site<\/a><br \/>\n<a href=\"https:\/\/borncity.eu\/senioren\/2016\/06\/24\/warnung-vor-mediamarkt-viren-e-mail\/\">Warnung vor \"Media Markt\"-Viren-E-Mail<\/a><br \/>\n<a href=\"https:\/\/borncity.eu\/senioren\/2016\/06\/27\/sind-meine-online-konten-gehackt\/\">Sind meine Online-Konten gehackt?<\/a><br \/>\n<a href=\"https:\/\/borncity.eu\/senioren\/2016\/06\/28\/telekom-warnung-benutzerdaten-in-untergrundforen-gefunden\/\">Telekom-Warnung: Benutzerdaten in Untergrundforen gefunden<\/a><br \/>\n<a href=\"https:\/\/borncity.eu\/senioren\/2016\/06\/30\/aufgepasst-sicherheitslcke-bei-norton-virenschutz\/\">Aufgepasst: Sicherheitsl\u00fccke bei Norton-Virenschutz!<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Es gibt eine neue Schadsoftware mit dem Namen Bart, die Windows-Computer bef\u00e4llt und dann die Dokumente verschl\u00fcsselt. Die Entschl\u00fcsselung wird erst nach Zahlung eines L\u00f6segelds erm\u00f6glicht. Hier einige Informationen zu diesem Sch\u00e4dling.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[23,9],"tags":[42,242,11,251],"class_list":["post-1298","post","type-post","status-publish","format-standard","hentry","category-computer","category-sicherheit","tag-computer","tag-ransomware","tag-sicherheit","tag-virus"],"_links":{"self":[{"href":"https:\/\/borncity.eu\/senioren\/wp-json\/wp\/v2\/posts\/1298","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.eu\/senioren\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.eu\/senioren\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.eu\/senioren\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.eu\/senioren\/wp-json\/wp\/v2\/comments?post=1298"}],"version-history":[{"count":0,"href":"https:\/\/borncity.eu\/senioren\/wp-json\/wp\/v2\/posts\/1298\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.eu\/senioren\/wp-json\/wp\/v2\/media?parent=1298"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.eu\/senioren\/wp-json\/wp\/v2\/categories?post=1298"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.eu\/senioren\/wp-json\/wp\/v2\/tags?post=1298"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}