Trojaner Locky jetzt auch in Excel-VBA
#1
Thumbs Up 
Moin Moin,

für einen Kunden bin ich gerade auch Recherche in Sachen "Locky-Trojaner". Und eben habe ich (in einer ausgesprochen seriösen Quelle) gelesen, dass nicht nur Word-Dateien sondern auch Excel-Files diese Erpresser-Software enthalten können.

Was bedeutet das für uns?
Na gut, ich kann natürlich nur für mich sprechen. Aber vielleicht wird das den einen oder anderen Leser dieser Zeilen etwas nachdenklich machen und unter Umständen auch zu einer Verhaltensänderung führen. Auf jeden Fall solltest du dich über dieses Thema informieren, denn es ist (leider) brandaktuell und nimmt von Stunde zu Stunde an Aktualität zu.

Fest steht, dass sich dieser Virus hauptsächlich über Word-VBA in Anhängen von E-Mails verbreitet. Aber eben leider inzwischen auch über Excel-Files mit VBA. Das perfide daran ist, dass ich bei einer *.docm oder *.docb sofort ausgesprochen misstrauisch werde, denn Makros in einer Textverarbeitung bei Versand-Dokumenten? Neee ... Aber das ist bei Excel ja nun einmal ganz anders, da gehören die einfach zum Standard.

Wie werde ICH mich schützen?
Ganz einfach, ich werde ab sofort keine einzige Excel-Datei die (innen drin) Code enthält, öffnen. Das gilt natürlich auch für Dateien, die Hilfe suchenden hier einstellen. Und: Da muss ja kein Vorsatz vorliegen, wenn solch ein Trojaner mit gutem Glauben ins Board eingestellt wird, aber im Falle eines Falles nutzt mir das auch nicht viel. Im schlimmsten Fall habe ich die Arbeit eines ganzen Tages verloren (wenn die Zeit des täglichen Backups gekommen ist) und da es noch immer noch kein AV-Programm gibt, welches mich schützt, kann ich im schlimmsten Fall auch noch einen Kunden "infizieren". Worst case, unvorstellbar …

Ich selbst werde aus diesem Grund ausschließlich *.xlsx-Files versenden und auch annehmen (öffnen). Sollte ich als Helfer Code mit zur Verfügung stellen, dann exportiere ich diesen (im Projekt-Explorer Rechtsklick auf das Modul, dann exportieren) und stelle diese Textdatei jedem Interessenten zur Verfügung. Der Import ist dann zwar etwas umständlicher als gewohnt aber dafür ist jeder Nutzer meines Werks in der Lage, sich von der "Unbeschadetheit" des Codes zu überzeugen. Ein reiner Text-Export (copy&paste in eine *.txt) wäre auch möglich, aber der zuerst vorgeschlagene Export-Weg sorgt dafür, dass alles an den richtigen Platz kommt. Idea  Ich selbst werde natürlich auch separierten Excel/Text Files öffnen, aber eben nur die.

Ich werde mich auch nachher einmal daran machen, den Code-Export in meinem Blog näher zu beschreiben. Und ich hoffe inständig, dass es nicht noch andere Wege gibt, ein plain Office-Dokument mit dieser Ransomware zu infizieren.

Verzeiht mir die harten Worte, aber mit diesen Verbrechern ist es ein Scheiß Spiel!
Beste Grüße
  Günther

Excel-ist-sexy.de
  …schau doch mal rein!
Der Sicherheit meiner Daten wegen lade ich keine *.xlsm bzw. *.xlsb- Files mehr herunter! -> So geht's ohne!
Top
#2
heje excelfreunde,

vielen dank an günther wegen der info...
Vielen Dank
--Janosch
                                                     
Excel  2019 (64bit)  Win 10 Pro (64bit)                              
Top
#3
Hallo Günther,

lese gerade deinen Post. Nur mal so: Schon mal überlegt mit Virtuellen Maschinen auf deinem Computer zu arbeiten?
Damit kannst du eigentlich sogar die Programmierung und Wirkung dieser kleinen Schädlinge in einer abgeschlossenen
Containerumgebung ausgiebig studieren.


Mich würde mal deine Meinung dazu interessieren.
Top
#4
Hallöchen,

danke Günter für die Info. das ist auf jeden Fall ein wichtiges Thema. Allerdings sind dann excelseitig mehr als nur xlsm betroffen.
Zum einen nimmt der eine oder andere ja gerne xlsb, wo man von außen nicht erkennt, ob da Makros enthalten sind oder nicht.
Zum anderen gibt es da ja noch weit verbreitet xls, wo man auch nichts erkennt Smile

Wichtig wäre neben einem aktuellen Antivirenprogramm bzw. der entsprechenden DAT's in jedem Fall auch, auf die Makrosicherheit zu achten.
.      \\\|///      Hoffe, geholfen zu haben.
       ( ô ô )      Grüße, André aus G in T  
  ooO-(_)-Ooo    (Excel 97-2019+365)
Top
#5
Hallo

Passend zum Thema:
http://www.gulli.com/news/27151-ransomwa...2016-02-23
Wir sehen uns!
... Detlef

Meine Beiträge können Ironie oder Sarkasmus enthalten.

Top
#6
Danke für die Nachfrage.
Ja, nicht nur überlegt. Der Sandkasten (Sandboxie) ist seit einiger Zeit mein Freund. Ich habe auch eine VM auf dem Rechner, alleine um beispielsweise XP oder Vista als Basis-OS einsetzen zu können (gerade heute Nachmittag habe ich einen Rechner abgeholt, um nun endlich Win 7 darauf zu installieren).

Auf der anderen Seite: Selbst das BSI ist ja ziemlich ratlos, die hätten gewiss schon einen Tipp in die Richtung los gelassen. Diese Trojaner "krallen" sich sogar die Daten, welche von meiner Seite aus auf einen Cloud-Speicher abgelegt worden sind. Das ist doch pervers!

Und ich habe heute kurz vor meinem Beitrag oben zwei Insider in Sachen Malware angesprochen, ob eine VM oder Sandboxie eine Lösung sein könnte. Derzeit habe ich nur die Aussagen nach dem Motto "Nichts genaues weiß man nicht ...". Du siehst also, deine Frage ist berechtigt aber wohl im Moment schwer zu beantworten. Und wenn ich daran denke, dass sogar große Institutionen betroffen sind ...

Eben gerade lese ich, dass u.U. auch ein JavaScript-Anhang der Auslöser für den Download der Ransomware verantwortlich sei. Klingt auch logisch. Du siehst, alles ist im Fluss und wir werden wohl noch warten müssen, bis wir einigermaßen sicher vor diesen Schweinereien sind. Leider …
Beste Grüße
  Günther

Excel-ist-sexy.de
  …schau doch mal rein!
Der Sicherheit meiner Daten wegen lade ich keine *.xlsm bzw. *.xlsb- Files mehr herunter! -> So geht's ohne!
Top
#7
Hallo Günther

Zitat:Diese Trojaner "krallen" sich sogar die Daten, welche von meiner Seite aus auf einen Cloud-Speicher abgelegt worden sind.
Wenn ich die heutige Rund-Mail in unserer Firma richtig im Kopf habe dann wird vorgeschlagen nichts auf dem lokalen Rechner zu speichern sondern ausschließlich auf Netzlaufwerke und auf Sharepoint. Für mich klang das jedenfalls so als ob diese Speicherorte vor Locky sicher sind.
Wir sehen uns!
... Detlef

Meine Beiträge können Ironie oder Sarkasmus enthalten.

Top
#8
Hallo zusammen,

die Verbreitung dieser Schadsoftware soll nach den Berichten rasant fortschreiten. Jedoch, und das ist eigentlich ein Appell, den IT-ler schon seit Jahren an die Nutzer richten, sollte man halt nicht auf alles klicken, das nicht bei drei auf den Bäumen ist. Mit ein wenig gesundem Menschenverstand kann man in der Regel einen großen Teil des Schadens per se abwenden. Ich habe einmal gelesen - und diesen Inhalt habe ich mir schon lange zu eigen gemacht - das sich die beste Schutz-Software zwischen den Ohren des Nutzers befindet.

So, übrigens, sehen oftmals die Nachrichten aus, die man bekommt und die von Menschen ohne großartigen kognitiven Fähigkeiten bedenkenlos geöffnet werden:

[
Bild bitte so als Datei hochladen: Klick mich!
]
Gruß Günter
Jeder Fehler erscheint unglaublich dumm, wenn andere ihn begehen.
angebl. von Georg Christoph Lichtenberg (1742-1799)
Top
#9
@ shift-del
Es herrschst derzeit eine immense Unsicherheit, stündlich kommen aus seriöser Quelle neue Meldungen. Deine IT'ler sollten aber bedenken, dass man beim Fraunhofer-Institut in Bayreuth davon ausgeht, dass die Nachlässigkeit eines Users dafür gesorgt hat, dass ca. 60 Rechner betroffen sind. Das spricht für den Befall über das Netzwerk, vielleicht die gleiche Sub-Net Maske ... Und in Puncto Cloud sind mir mehrere Beiträge aufgefallen, die auch dort einen "Befall" erkannt worden ist.

Ich denke, dass sich dort in den nächsten Tagen noch einiges an neuen Erkenntnissen auftun wird.

@Günter:
Richtig! Meine Bedenken sind aber, dass sich hier auf irgendwelchen Wegen ungewollt vom Fragesteller so etwas einschleicht. Zugegeben, es gibt noch nicht genügend Hintergrundwissen, aber die ganzen AV-Firmen bieten noch keine Abwehr-Maßnahmen. Und zugegeben, auch ich verlasse mich gerne auf meine Anti-Malware-Programme (ja die vertragen sich Blush ).
Beste Grüße
  Günther

Excel-ist-sexy.de
  …schau doch mal rein!
Der Sicherheit meiner Daten wegen lade ich keine *.xlsm bzw. *.xlsb- Files mehr herunter! -> So geht's ohne!
Top
#10
Hallo!

Wird diesbezüglich nicht wiedert mal zuviel Panik verbreitet? Wie soll der Schadcode in meine Dateien kommen ohne dass ich aktiv darauf einwirke? Mir ist dieser Trojaner nicht untergekommen. Ich finde es nicht in Ordnung dass hier gleich wieder jeder pauschal als Virenverbreiter abgeurteilt wird. Bei so viel Misstrauen werde ich mir noch überlegen ob ich hier überhaupt noch helfen soll.

Gruß, René
Top


Gehe zu:


Benutzer, die gerade dieses Thema anschauen: 1 Gast/Gäste