EmoCheck erkennt jetzt neue 64-Bit-Versionen von Emotet-Malware!

EmoCheck erkennt jetzt neue 64-Bit-Versionen von Emotet-Malware!

Das japanische CERT hat eine neue Version seines EmoCheck-Dienstprogramms veröffentlicht, um neue 64-Bit-Versionen der Emotet-Malware zu erkennen, die seit diesem Monat Benutzer infizieren.

Emotet ist eine der am aktivsten verbreiteten Malware, die über E-Mails verbreitet wird, indem Phishing-E-Mails mit schädlichen Anhängen verwendet werden, darunter Word-/Excel-Dokumente, Windows-Verknüpfungen , ISO-Dateien und passwortgeschützte ZIP-Dateien.

Die Phishing-E-Mails verwenden kreative Köder, um Benutzer dazu zu verleiten, die Anhänge zu öffnen, darunter Antwortketten-E-Mails , Versandbenachrichtigungen, Steuerdokumente, Buchhaltungsberichte oder sogar Einladungen zu Feiertagsfeiern.

Sobald ein Gerät infiziert ist, stiehlt Emotet die E-Mails der Benutzer, um sie für zukünftige Reply-Chain-Phishing-Angriffe zu verwenden, und lädt weitere Malware-Payloads auf den Computer herunter.
Da weitere Malware häufig zu Datendiebstahl und Ransomware-Angriffen führt, ist es entscheidend, Emotet-Malware-Infektionen schnell zu erkennen, bevor weiterer Schaden entsteht…!

EmoCheck für 64-Bit-Versionen aktualisiert:

Im Jahr 2020 veröffentlichte das japanische CERT (Computer Emergency Response Team) ein kostenloses Tool namens EmoCheck, um einen Computer auf Emotet-Infektionen zu scannen.
Wenn eine erkannt wird, zeigt sie den vollständigen Pfad zur Malware-Infektion an, damit sie gelöscht werden kann.

Wichtig!

Anfang dieses Monats wechselte die Emotet-Gang jedoch zu 64-Bit-Versionen ihrer Loader und Stealer, wodurch bestehende Erkennungen weniger nützlich wurden. Außerdem konnte das Tool EmoCheck mit dieser Umstellung die neuen 64-Bit-Versionen von Emotet nicht mehr erkennen.
Diese Woche hat JPCERT EmoCheck 2.2 veröffentlicht, um die neuen 64-Bit-Versionen zu unterstützen, und kann sie nun erkennen, wie unten gezeigt.

Um zu überprüfen, ob Sie mit Emotet infiziert sind, können Sie das Dienstprogramm EmoCheck aus dem GitHub-Repository von Japan CERT herunterladen.
Doppelklicken Sie nach dem Herunterladen auf emocheck_x64.exe (64-Bit-Version) oder emocheck_x86.exe (32-Bit-Version), je nachdem, was Sie heruntergeladen haben.

https://github.com/JPCERTCC/EmoCheck/releases

EmoCheck sucht nach dem Emotet-Trojaner und zeigt, wenn die Malware erkannt wird, die Prozess-ID an, unter der sie ausgeführt wird, sowie den Speicherort der Malware-DLL.
Emotet wird derzeit in einem zufälligen Ordner unter C:\Users[Benutzername]\AppData\Local installiert. Während die Emotet-Malware eine DLL ist, hat sie nicht die DLL-Erweiterung, sondern eine zufällige Erweiterung aus drei Buchstaben, wie .bbo oder .qvp.

Ein Beispiel für eine installierte Emotet-Malware-Infektion ist hier zu sehen:

EmoCheck erstellt auch ein Protokoll im selben Ordner wie das Programm, das die erkannten Informationen enthält, sodass Sie bei Bedarf darauf verweisen können.
Wenn Sie EmoCheck ausführen und feststellen, dass Sie infiziert sind, sollten Sie sofort den Task-Manager öffnen und den aufgelisteten Prozess, normalerweise regsvr32.exe, beenden.

Anschließend sollten Sie Ihren Computer mit vertrauenswürdiger Antivirensoftware scannen, um sicherzustellen, dass nicht bereits andere Malware auf Ihrem Gerät installiert wurde.
Dieses Tool kann für Windows-Administratoren praktisch sein, die es bei der Anmeldung ausführen können, um Emotet-Infektionen in ihrem Netzwerk zu erkennen!

34_465dd14d55dcbe43a774e73198a0e3af

1 „Gefällt mir“

Hier noch alle akt. Emotet-Hosts aus dem Netz (Stand: 30.04.2022):

Firstseen (UTC) Host Malware Status Network (ASN) Country
2022-04-27 13:24:14 178.128.82.218 Emotet Online AS14061 DIGITALOCEAN-ASN - SG
2022-04-27 13:24:14 103.221.221.164 Emotet Online AS63760 AZDIGI-AS-VN AZDIGI Corporation - VN
2022-04-27 13:24:13 165.22.211.113 Emotet Online AS14061 DIGITALOCEAN-ASN - IN
2022-04-27 13:24:13 139.59.60.88 Emotet Online AS14061 DIGITALOCEAN-ASN - IN
2022-04-27 13:24:13 96.125.171.165 Emotet Online AS46606 UNIFIEDLAYER-AS-1 - US
2022-04-27 07:04:11 178.62.112.199 Emotet Online AS14061 DIGITALOCEAN-ASN - GB
2022-04-22 16:40:50 139.59.44.48 Emotet Online AS14061 DIGITALOCEAN-ASN - IN
2022-04-20 21:41:22 119.59.98.59 Emotet Online AS56067 METRABYTE-TH 453 Ladplacout Jorakhaebua - TH
2022-04-20 15:31:16 138.201.142.73 Emotet Online AS24940 HETZNER-AS - DE
2022-04-20 13:50:24 68.183.91.111 Emotet Online AS14061 DIGITALOCEAN-ASN - IN
2022-04-18 17:20:46 138.197.147.101 Emotet Online AS14061 DIGITALOCEAN-ASN - CA
2022-04-18 16:11:07 114.79.130.68 Emotet Online AS45769 DVOIS-IN D-Vois Broadband Pvt Ltd - IN
2022-04-18 15:20:43 103.85.160.5 Emotet Online AS136262 ASIAPACIFICCOMMUNICATIONLIMITED-AS-AP Asia Pacific Communication Limited - BD
2022-04-18 15:20:43 131.100.24.199 Emotet Online AS61635 GOPLEX TELECOMUNICACOES E INTERNET LTDA - ME - BR
2022-04-18 15:20:43 49.231.16.102 Emotet Online AS45458 SBN-AWN-AS-02-AP SBN-ISPAWN-ISP and SBN-NIXAWN-NIX - TH
2022-04-18 10:10:35 94.23.45.86 Emotet Online AS16276 OVH - FR
2022-04-05 09:41:41 149.56.131.28 Emotet Online AS16276 OVH - CA
2022-03-29 17:41:28 45.176.232.125 Emotet Online AS267869 CABLE Y TELECOMUNICACIONES DE COLOMBIA S.A.S CABLETELCO - CO
2022-03-23 09:10:30 54.38.143.246 Emotet Online AS16276 OVH - FR
2022-03-23 07:15:57 165.22.246.219 Emotet Online AS14061 DIGITALOCEAN-ASN - SG
2022-03-23 01:09:24 134.209.240.102 Emotet Online AS14061 DIGITALOCEAN-ASN - DE
2022-03-22 23:40:18 58.227.42.236 Emotet Online AS9318 SKB-AS SK Broadband Co Ltd - KR
2022-03-22 17:44:34 51.91.76.89 Emotet Online AS16276 OVH - FR
2022-03-21 16:02:31 138.197.90.158 Emotet Online AS14061 DIGITALOCEAN-ASN - US
2022-03-17 18:17:02 149.56.128.192 Emotet Online AS16276 - CA
2022-03-16 15:47:21 116.125.120.88 Emotet Online AS9318 SKB-AS SK Broadband Co Ltd - KR
2022-03-15 19:30:53 165.22.61.235 Emotet Online AS14061 DIGITALOCEAN-ASN - SG
2022-03-15 19:01:08 119.193.124.41 Emotet Online AS4766 KIXS-AS-KR Korea Telecom - KR
2022-03-15 01:20:49 103.253.145.28 Emotet Online AS14061 DIGITALOCEAN-ASN - SG
2022-03-14 22:05:43 213.32.75.32 Emotet Online AS16276 OVH - FR
2022-03-14 09:11:45 82.165.145.100 Emotet Online AS8560 IONOS-AS This is the joint network for IONOS, Fasthosts, Arsys, 1&1 Mail and Media and 1&1 Telecom. Formerly known as 1&1 Internet SE. - DE
2022-03-08 18:35:48 217.79.180.211 Emotet Online AS24961 MYLOC-AS IP Backbone of myLoc managed IT AG - DE
2022-03-08 15:05:45 146.59.226.45 Emotet Online AS16276 OVH - FR
2022-03-03 08:35:18 103.75.201.2 Emotet Online AS133496 CDNPLUSCOLTD-AS-AP CDN PLUS CO., LTD. - TH
2022-03-03 08:25:18 51.254.140.238 Emotet Online AS16276 OVH - FR
2022-03-02 17:50:15 209.126.98.206 Emotet Online AS30083 AS-30083-GO-DADDY-COM-LLC - US
2022-02-25 23:40:49 136.243.32.168 Emotet Online AS24940 HETZNER-AS - DE
2022-02-24 19:51:18 68.183.62.61 Emotet Online AS14061 DIGITALOCEAN-ASN - US
2022-02-23 18:55:51 150.95.20.209 Emotet Online AS135161 GMO-Z-COM-TH GMO-Z com NetDesign Holdings Co., Ltd. - TH
2022-02-23 18:55:48 159.65.253.201 Emotet Online AS14061 DIGITALOCEAN-ASN - US
2022-02-21 23:40:50 50.30.40.196 Emotet Online AS30083 AS-30083-GO-DADDY-COM-LLC - US
2022-02-02 20:50:41 172.105.115.71 Emotet Online AS63949 LINODE-AP Linode, LLC - SG
2022-02-02 20:50:40 54.37.106.167 Emotet Online AS16276 OVH - FR
2022-02-02 20:50:38 185.184.25.78 Emotet Online AS209711 MUVHOST - TR
2022-02-02 16:30:42 142.93.76.76 Emotet Online AS14061 DIGITALOCEAN-ASN - US
2022-02-02 16:11:15 180.250.21.2 Emotet Online AS7713 TELKOMNET-AS-AP PT Telekomunikasi Indonesia - ID
2022-01-31 14:30:31 177.39.156.177 Emotet Online AS52772 SJNET TELECOMUNICACOES - EIRELI - BR
2022-01-31 14:30:29 138.197.64.211 Emotet Online AS14061 DIGITALOCEAN-ASN - US
2022-01-28 16:05:14 139.196.72.155 Emotet Online AS37963 CNNIC-ALIBABA-CN-NET-AP Hangzhou Alibaba Advertising Co.,Ltd. - CN
2022-01-27 19:15:23 128.199.93.156 Emotet Online AS14061 DIGITALOCEAN-ASN - SG
2022-01-27 19:15:22 159.65.163.220 Emotet Online AS14061 DIGITALOCEAN-ASN - US
2022-01-27 19:15:20 62.141.45.103 Emotet Online AS24961 MYLOC-AS IP Backbone of myLoc managed IT AG - DE
2022-01-25 17:20:13 203.153.216.46 Emotet Online AS45291 PTINET-AS-ID PT Prima Telekom Indonesia - ID
2022-01-25 17:20:12 59.148.253.194 Emotet Online AS9269 HKBN-AS-AP Hong Kong Broadband Network Ltd. - HK
2022-01-17 21:50:06 144.217.88.125 Emotet Online AS16276 OVH - CA
2022-01-11 10:30:09 131.100.24.231 Emotet Online AS61635 GOPLEX TELECOMUNICACOES E INTERNET LTDA - ME - BR
2021-12-24 19:46:09 54.37.70.105 Emotet Online AS16276 OVH - FR
2021-12-23 21:31:07 51.38.71.0 Emotet Online AS16276 OVH - GB
2021-12-07 16:20:08 176.31.163.17 Emotet Online AS16276 OVH - FR
2021-12-03 00:05:09 91.207.181.106 Emotet Online AS48275 TSMS-ABKHAZIA-AS - RU
2021-12-03 00:00:12 116.124.128.206 Emotet Online AS9318 SKB-AS SK Broadband Co Ltd - KR
2021-11-30 16:40:05 46.55.222.11 Emotet Online AS51582 DCC- - BG
2021-11-20 16:45:09 51.79.205.117 Emotet Online AS16276 OVH - SG
2021-11-16 15:30:05 185.184.25.237 Emotet Online AS209711 MUVHOST - TR
2021-11-16 12:57:48 93.188.167.97 Emotet Online AS47583 AS-HOSTINGER - CY
2021-01-21 09:59:53 12.162.84.2 Emotet Online AS7018 ATT-INTERNET4 - US
1 „Gefällt mir“