Definition

Petya ist eine Ransomware-Familie, die gezielt den Master Boot Record und die Master File Table einer Festplatte verschlüsselt und dadurch das gesamte Betriebssystem bereits vor dem Systemstart unzugänglich macht.

Auf einen Blick

Die bekannteste Weiterentwicklung, NotPetya, richtete sich 2017 gezielt gegen Unternehmen und kritische Infrastruktur und verursachte weltweit Schäden in Milliardenhöhe.

Frühe Petya-Varianten verbreiteten sich über gefälschte Bewerbungsunterlagen mit einem infizierten Dropbox-Link, der an Personalabteilungen gesendet wurde.

Weil die Verschlüsselung bereits vor dem Betriebssystemstart abläuft, kann signaturbasierter Schutz auf Betriebssystemebene zu diesem Zeitpunkt nicht mehr eingreifen.

Was ist Petya?

Petya ist eine Ransomware-Familie, die den Master Boot Record und die Master File Table einer Festplatte verschlüsselt und dadurch den Zugriff auf das gesamte Betriebssystem sperrt. Weil die Verschlüsselung tiefer im System ansetzt als bei dateibasierter Ransomware, kann der Rechner den Systemstart nicht mehr abschließen, noch bevor eine Zahlungsaufforderung erscheint. Eine Petya-Variante wurde mit der zusätzlichen Ransomware-Komponente Mischa kombiniert, die eine klassische Dateiverschlüsselung durchführt, sofern Petya mangels Administratorrechten den Master Boot Record nicht überschreiben kann. Dadurch bleibt die Schadsoftware auch auf Systemen wirksam, auf denen die tiefere Systemebene nicht erreichbar ist.

Auf einem Arbeitsplatzrechner eines Versicherers verhindert die Verschlüsselung des Bootsektors den Systemstart bereits, bevor eine Zahlungsaufforderung überhaupt sichtbar wird. Ein Zugriff auf lokal gespeicherte Unterlagen oder Anwendungen ist damit ausgeschlossen, solange die betroffene Festplatte nicht neu aufgesetzt oder aus einem Systemabbild wiederhergestellt wird. Für die Bearbeitung laufender Vorgänge bedeutet das einen vollständigen Stillstand des Arbeitsplatzes, unabhängig davon, ob einzelne Dateien darauf überhaupt verschlüsselt wurden. Weil Kundenanliegen und Vertragsunterlagen teils lokal zwischengespeichert werden, wirkt sich der Stillstand unmittelbar auf die Bearbeitungsgeschwindigkeit aus.

Wie funktioniert Petya?

Petya funktioniert, indem die Schadsoftware nach der Ausführung zunächst einen Systemneustart erzwingt und dabei den Master Boot Record der Festplatte überschreibt. Beim folgenden Start zeigt der Rechner eine gefälschte Systemprüfung, hinter der sich die eigentliche Verschlüsselung der Master File Table verbirgt, während der Nutzer einen gewöhnlichen Wartungsvorgang vermutet.

Ohne eine intakte Master File Table kann das Betriebssystem den Speicherort seiner eigenen Dateien nicht mehr finden, wodurch der reguläre Systemstart bereits vor der Anmeldung scheitert. Erst danach erscheint auf dem gesperrten Bildschirm die Lösegeldforderung mit Zahlungsanweisung. Fehlen einem Petya-Prozess die notwendigen Administratorrechte, um den Master Boot Record zu überschreiben, springt bei manchen Varianten stattdessen die kombinierte Komponente Mischa ein und verschlüsselt einzelne Dateien direkt, ohne den Bootvorgang zu manipulieren. So bleibt die Schadsoftware auch dann wirksam, wenn ihr die für den ersten Angriffsweg nötigen Rechte fehlen. Weder ein Virenscanner noch ein Backup einzelner Dateien verhindert diesen frühen Eingriff, da beide erst nach dem eigentlichen Systemstart wirksam werden.

Woran erkenne ich Petya?

Signal Woran erkennbar
Erzwungener Systemneustart kurz nach Ausführung der Datei Rechner fährt ohne Nutzeraktion neu hoch
Gefälschte CHKDSK-Systemprüfung beim Neustart angezeigter Festplattencheck läuft tatsächlich nicht, sondern verschleiert die Verschlüsselung
Betriebssystem startet nach dem Neustart nicht mehr Bildschirm zeigt nur noch die Lösegeldforderung statt des gewohnten Anmeldebildschirms
Verbreitung über infizierte Bewerbungsunterlagen mit Dropbox-Link E-Mail-Anhang oder Link führt zu einer ausführbaren Datei statt zu einem Dokument

Schutz im Ernstfall

Vorbeugen

  • Regelmäßige, getrennt aufbewahrte Systemabbilder statt reiner Dateisicherungen
  • Einschränkung von Administratorrechten auf Endgeräten für alltägliche Nutzerkonten
  • Schulung zu verdächtigen Bewerbungs- oder Rechnungsanhängen mit ausführbaren Dateien

Was tun im Ernstfall

  • Betroffenen Rechner sofort vom Netzwerk trennen, um eine Ausbreitung zu stoppen
  • Bei rechtzeitigem Verdacht keinen Neustart erzwingen und die angezeigte Systemprüfung nicht abwarten
  • Je nach Fall Boot-Bereich reparieren, System aus einem Abbild wiederherstellen oder neu aufsetzen; eine reine Dateiwiederherstellung reicht nicht aus

Beispiele aus der Praxis

  • Der NotPetya-Angriff im Juni 2017 legte weltweit Unternehmen wie den Logistikkonzern Maersk und den Pharmahersteller Merck lahm und verursachte Schäden von schätzungsweise über zehn Milliarden US-Dollar.
  • Frühe Petya-Varianten verbreiteten sich über manipulierte Bewerbungsunterlagen, die per E-Mail an Personalabteilungen gesendet wurden und einen infizierten Dropbox-Link enthielten.
  • Eine kombinierte Variante von Petya und der Ransomware Mischa wurde eingesetzt, um Systeme zu verschlüsseln, auf denen Petya mangels Administratorrechten nicht den Master Boot Record überschreiben konnte.
  • Auf einem Arbeitsplatzrechner eines Versicherers verhindert die Verschlüsselung des Bootsektors durch Petya den Systemstart bereits, bevor überhaupt eine Zahlungsaufforderung erscheint.

Häufiger Irrtum

Mythos „Wenn ich die verschlüsselten Dateien aus dem Backup zurückspiele, läuft der Rechner wieder.“

Richtig Weil Petya den Master Boot Record und die Master File Table angreift, startet das Betriebssystem selbst nicht mehr; eine reine Dateiwiederherstellung reicht nicht aus; je nach Fall sind ein Systemabbild, eine Boot-Reparatur oder ein Neuaufsetzen nötig.