<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>Thema "Re: Neue Spam Welle unterwegs" in Technisches zu Software</title>
    <link>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98513#M8099</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Nochmals ganz deutlich: Bei den Bewerbungsmails handelt es sich um "cerber", einen Verschlüsselungstrojaner wie "Locky".&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Viwas wird diesen Virus nicht bemerken (zumindest bis vor kurzem). Es dauert dann ein paar Stunden und man wird feststellen, dass seine Daten defekt sind.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Stoppen / Entfernen lässt sich der Virus recht gut. Die Daten sind und bleiben allerdings defekt. Muss man sich aus einer Sicherung wieder zusammen suchen oder die ganze Maschine zurücksetzen.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Am besten man nutzt einen transparenten POP3(s) Proxy mit Virenerkennung (selbst ClamAV tut was er soll und packt diese Mails) oder hat einen In-Haus Mailserver (z.B. Kerio Connect mit Sophos = auch der packt diese Mails). Als Firewall mit Mail-Proxy tut´s meinetwegen NethServer (CentOS). NethServer kann man dann auch gleich als HTTP Proxy (transparent) vorschalten etc.. Ein gutes Plus an Sicherheit für "lau".&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Noch simpler: Ein "beschissener" anderer Virenscanner als Viwas tut auch was er soll. Habe inzwischen Ikarus.Antivirus erfolgreich auf DATEV Umgebungen am laufen. Sowohl lokal wie auch am Terminal-Server.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Alle aufgezeigten möglichkeiten "machen was sie sollen" - sicherlich gibt´s bestimmt bessers aka SecurePoint und was auch immer - aber lieber so eine kostenlose (OpenSource) Lösung vorgeschaltet oder einen anderen Virenschutz wie nicht unternehmen.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Tue, 21 Jun 2016 13:06:04 GMT</pubDate>
    <dc:creator>Gelöschter Nutzer</dc:creator>
    <dc:date>2016-06-21T13:06:04Z</dc:date>
    <item>
      <title>Neue Spam Welle unterwegs</title>
      <link>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98510#M8096</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hallo liebe Community,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;die Schädlingsattacken lassen nicht nach. Momentan gibt es eine neue Welle von Spam Mails in der virulente Anhänge vorhanden sind.&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;SPAN&gt;&lt;SPAN&gt;&lt;SPAN lang="DE"&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;Der Betreff der Mails lautet „&lt;STRONG&gt;VAT Invoice - Quote Ref: ES0142570&lt;/STRONG&gt;". &lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;SPAN&gt;&lt;SPAN&gt;&lt;SPAN lang="DE"&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;SPAN&gt;&lt;SPAN&gt;&lt;SPAN lang="DE"&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;In der Mail ist ein Word &lt;EM&gt;docm&lt;/EM&gt; oder &lt;EM&gt;docx&lt;/EM&gt; mit Makros als Anlage. Die Erkennung der AV Hersteller ist momentan sehr schlecht.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Es existieren verschiedene Varianten die unter &lt;STRONG&gt;DATEVnet &lt;/STRONG&gt;als geblockt, gewrappt oder mit Mail-Radar Orange behandelt wurden.&lt;/P&gt;&lt;P&gt;Um dem zusätzlich entgegenzuwirken, haben wir noch eigene Antiviren Pattern generiert.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Mit freundlichem Gruß&lt;/P&gt;&lt;P&gt;Usman Irshad&lt;/P&gt;&lt;P&gt;VIWAS Service&lt;/P&gt;&lt;P&gt;DATEV eG&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;SPAN&gt;&lt;SPAN lang="DE"&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 24 Feb 2016 13:02:34 GMT</pubDate>
      <guid>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98510#M8096</guid>
      <dc:creator>Usman_Irshad</dc:creator>
      <dc:date>2016-02-24T13:02:34Z</dc:date>
    </item>
    <item>
      <title>Re: Neue Spam Welle unterwegs</title>
      <link>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98511#M8097</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Unsere Kanzlei erreichen derzeit Spam-Mails, die als Bewerbungsschreiben getarnt sind.&amp;nbsp; In der Anlage findet sich eine Bilddatei mit dem "Bewerber", die "Bewerbungsunterlagen" scheinen in einem Zip-Ordner enthalten zu sein.&amp;nbsp; Im ZIP-Ordner sind aber "nur" zwei Skripte enthalten.&amp;nbsp; &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Perfide ist, dass die Mails alle von einer (scheinbar) individuellen T-Online.de E-Mail-Adresse stammen sollen.&amp;nbsp; Auch werden unterschiedliche Quellen, in denen die Stellenanzeige (angeblich) veröffentlicht sein soll, genannt.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;mit freundlichen Grüßen&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Andreas G. Müller&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 21 Jun 2016 12:14:07 GMT</pubDate>
      <guid>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98511#M8097</guid>
      <dc:creator>agmü</dc:creator>
      <dc:date>2016-06-21T12:14:07Z</dc:date>
    </item>
    <item>
      <title>Re: Neue Spam Welle unterwegs</title>
      <link>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98512#M8098</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Und führt man eines der Skripte aus, wird &lt;A href="https://blog.malwarebytes.com/threat-analysis/2016/03/cerber-ransomware-new-but-mature/"&gt;Cerber&lt;/A&gt; aktiv!&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 21 Jun 2016 12:53:15 GMT</pubDate>
      <guid>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98512#M8098</guid>
      <dc:creator>mkinzler</dc:creator>
      <dc:date>2016-06-21T12:53:15Z</dc:date>
    </item>
    <item>
      <title>Re: Neue Spam Welle unterwegs</title>
      <link>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98513#M8099</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Nochmals ganz deutlich: Bei den Bewerbungsmails handelt es sich um "cerber", einen Verschlüsselungstrojaner wie "Locky".&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Viwas wird diesen Virus nicht bemerken (zumindest bis vor kurzem). Es dauert dann ein paar Stunden und man wird feststellen, dass seine Daten defekt sind.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Stoppen / Entfernen lässt sich der Virus recht gut. Die Daten sind und bleiben allerdings defekt. Muss man sich aus einer Sicherung wieder zusammen suchen oder die ganze Maschine zurücksetzen.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Am besten man nutzt einen transparenten POP3(s) Proxy mit Virenerkennung (selbst ClamAV tut was er soll und packt diese Mails) oder hat einen In-Haus Mailserver (z.B. Kerio Connect mit Sophos = auch der packt diese Mails). Als Firewall mit Mail-Proxy tut´s meinetwegen NethServer (CentOS). NethServer kann man dann auch gleich als HTTP Proxy (transparent) vorschalten etc.. Ein gutes Plus an Sicherheit für "lau".&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Noch simpler: Ein "beschissener" anderer Virenscanner als Viwas tut auch was er soll. Habe inzwischen Ikarus.Antivirus erfolgreich auf DATEV Umgebungen am laufen. Sowohl lokal wie auch am Terminal-Server.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Alle aufgezeigten möglichkeiten "machen was sie sollen" - sicherlich gibt´s bestimmt bessers aka SecurePoint und was auch immer - aber lieber so eine kostenlose (OpenSource) Lösung vorgeschaltet oder einen anderen Virenschutz wie nicht unternehmen.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 21 Jun 2016 13:06:04 GMT</pubDate>
      <guid>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98513#M8099</guid>
      <dc:creator>Gelöschter Nutzer</dc:creator>
      <dc:date>2016-06-21T13:06:04Z</dc:date>
    </item>
    <item>
      <title>Re: Neue Spam Welle unterwegs</title>
      <link>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98514#M8100</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;BLOCKQUOTE&gt;&lt;P&gt;Unsere Kanzlei erreichen derzeit Spam-Mails, die als Bewerbungsschreiben getarnt sind. In der Anlage findet sich eine Bilddatei mit dem "Bewerber", die "Bewerbungsunterlagen" scheinen in einem Zip-Ordner enthalten zu sein. Im ZIP-Ordner sind aber "nur" zwei Skripte enthalten. &lt;/P&gt;&lt;/BLOCKQUOTE&gt;&lt;P&gt;Nutzen Sie DATEVnet? Kommen die Mails also an DATEVnet vorbei? Könnte ich nicht ganz nachvollziehen...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;VIWAS ist als alleiniger Schutz ungeeignet. Das sehe ich auch so.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 21 Jun 2016 13:09:50 GMT</pubDate>
      <guid>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98514#M8100</guid>
      <dc:creator />
      <dc:date>2016-06-21T13:09:50Z</dc:date>
    </item>
    <item>
      <title>Re: Neue Spam Welle unterwegs</title>
      <link>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98515#M8101</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Oder eine auf die besondere Betdrohung spezialisiert Lösung&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;A href="https://forums.malwarebytes.org/topic/177751-introducing-malwarebytes-anti-ransomware-beta/" title="https://forums.malwarebytes.org/topic/177751-introducing-malwarebytes-anti-ransomware-beta/"&gt;Introducing Malwarebytes Anti-Ransomware Beta - Malwarebytes Anti-Ransomware Beta - Malwarebytes Forums&lt;/A&gt; &lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 21 Jun 2016 13:11:32 GMT</pubDate>
      <guid>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98515#M8101</guid>
      <dc:creator>mkinzler</dc:creator>
      <dc:date>2016-06-21T13:11:32Z</dc:date>
    </item>
    <item>
      <title>Re: Neue Spam Welle unterwegs</title>
      <link>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98516#M8102</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Nein wir Nutzen kein DATEVnet.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Die "Qualität" von VIWAS kann ich noch nicht beurteilen.&amp;nbsp; Es war aber der einzige Virenscanner der zu einem - scheinbar - vernünftigen Preis-Leistungs-Verhältnis unseren Server an dieser Stelle absichern kann.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 22 Jun 2016 05:53:14 GMT</pubDate>
      <guid>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98516#M8102</guid>
      <dc:creator>agmü</dc:creator>
      <dc:date>2016-06-22T05:53:14Z</dc:date>
    </item>
    <item>
      <title>Re: Neue Spam Welle unterwegs</title>
      <link>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98517#M8103</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Ein Virenscanner allein ist nicht optimal, der ist nur noch die letzte Instanz vor dem Gau. Da lässt sich mit 100% Sicherheit mit keinem Anbieter ein Blumentopf gewinnen. Ich würde mir Gedanken machen über eine Lösung, die noch vor dem PC des Anwenders aktiv ist. Klar, DATEVnet ist das Einfachste, ansonsten vergleichbare (serverseitige) Lösungen nutzen.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Unser Dienstleister hatte uns damals ein Produkt von Trend Micro empfohlen. Das war eine Appliance, die quasi die Schnittstelle zur Außenwelt war. Die Box kostete einmalig, dazu kamen die Wartungsupdates und die Überwachung derselben. Ich weiß leider den Namen nicht mehr, ist schon einige Jahre her.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Wir haben es durchgerechnet. Bei einem vergleichbaren Sicherheitsniveau wie DATEVnet hatten wir fast gleiche Kosten und haben dann DATEVnet gewählt. Klar, 100% Sicherheit kann keine Lösung bieten, auch DATEVnet nicht. Aber insgesamt passt es schon. Lokale Installationen, die wir ständig selbst überwachen müssen, waren für uns keine Option. Letztlich war uns die eigene Arbeitszeit zu wertvoll dafür.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 22 Jun 2016 06:25:37 GMT</pubDate>
      <guid>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98517#M8103</guid>
      <dc:creator />
      <dc:date>2016-06-22T06:25:37Z</dc:date>
    </item>
    <item>
      <title>Re: Neue Spam Welle unterwegs</title>
      <link>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98518#M8104</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Nur am Rande:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Kurztest: Habe mich die letzten Tage einmal mit Virenmails meiner Kunden, insbesondere derer mit *.docm Mails "beschossen". Diese Mails lehne ich am Kunden-Mail-Server (im Hause) bereits ab. Sie kommen also nicht bei meinem Kunden an.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Trotzdem hab ich mal ein paar Mails abgegriffen und zu mir in ein "offenes System" weiter geleitet. Nur ein lokaler Virenschutz ist auf dem Testsystem aktiv.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Virenschutz für Server können teuer sein, darum lässt vielleicht der eine oder andere seinen Server ungeschützt oder arbeitet mit VIWAS. Bemerkt der inzwischen diese Trojaner?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Einer der günstigsten Scanner, den man auf einem Windows-Server (auch Terminal-Server) wohl laufen lassen kann ist bestimmt F-Prot mit ca. 50 USD / Jahr für 10 Machinen, auch Server mit einer Lizenz!!! Quasi ein "Witz".&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;So schlecht wie sein Ruf, ist dieser Scanner anscheinend seit der Eingliederung zu Cyren wirklich nicht mehr. OK - Er ist "Old-School" nur Signatur basiert aber beim Öffnen dieser Mails mit Macro-Virus, schlägt F-Prot zuverlässig an.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper" image-alt="F-Prot.png"&gt;&lt;img src="https://www.datev-community.de/t5/image/serverpage/image-id/4186i0B0ABA88A9268AAF/image-size/large?v=v2&amp;amp;px=999" role="button" title="F-Prot.png" alt="F-Prot.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 08 Jul 2016 17:28:10 GMT</pubDate>
      <guid>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98518#M8104</guid>
      <dc:creator>Gelöschter Nutzer</dc:creator>
      <dc:date>2016-07-08T17:28:10Z</dc:date>
    </item>
    <item>
      <title>Re: Neue Spam Welle unterwegs</title>
      <link>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98519#M8105</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;BLOCKQUOTE class="jive-quote"&gt;&lt;P&gt;Ein Virenscanner allein ist nicht optimal, der ist nur noch die letzte Instanz vor dem Gau. Da lässt sich mit 100% Sicherheit mit keinem Anbieter ein Blumentopf gewinnen. Ich würde mir Gedanken machen über eine Lösung, die noch vor dem PC des Anwenders aktiv ist.&lt;/P&gt;&lt;/BLOCKQUOTE&gt;&lt;P&gt;Ich sags gerne immer wieder, Virtualisierung ist ok (u. u.a. einer der Gründe warum nicht alle RZs in Nürnberg, bei Amazon und Google flächendeckend verseucht sind).&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sat, 09 Jul 2016 03:52:24 GMT</pubDate>
      <guid>https://www.datev-community.de/t5/Technisches-zu-Software/Neue-Spam-Welle-unterwegs/m-p/98519#M8105</guid>
      <dc:creator>theo</dc:creator>
      <dc:date>2016-07-09T03:52:24Z</dc:date>
    </item>
  </channel>
</rss>

