Auch bekannt als: Necurs-Rootkit, Necurs-Botnet
Familie: Necurs

Beschreibung

Necurs war eines der größten Botnetze für Spam und Malware-Verteilung und seit etwa 2012 aktiv.
Es verschickte Milliarden von Spam-Nachrichten und verbreitete unter anderem Locky-Ransomware und Dridex-Banke-Trojaner. Ein groß angelegter Takedown durch Microsoft erfolgte 2020, als das Botnetz mit einem Kill-Switch lahmgelegt wurde.

Symptome

Hohe Spam-Last aus infizierten Systemen, überwiegend während bestimmter Zeitfenster.
P2P-Infrastruktur und Domain-Generierungs-Algorithmus erschweren die Analyse.
Auf veralteten Systemen hilft nur spezialisierte Analyse-Software.

Schadenspotenzial

Verbreitung von Erpresser- und Banken-Trojanern, große wirtschaftliche Schäden durch Betrug.
Kombination des Botnetzes mit Ransomware-Distribution verlängert Firmenschäden.

Entfernung

Reputationsbasierte Netzwerkfilter und spezielle Necurs-Indikatoren nutzen.
Systeme mit aktuellen AV-Signaturen und Botnet-fokussierten Scannern bereinigen.
Abbildung und Neuaufsetzung nach schweren Befällen in Betracht ziehen.

Prävention

Indikatoren für P2P-Spam-Blöcke im Gateway einsetzen.
Update-Prozesse für E-Mail-Filter und Blocklisten aktuell halten.
Netzwerk-Monitoring auf Anomalien (DGA-Domains, hohe Mail-Peaks) ausrichten.

Erstmals entdeckt: 2012

Zuletzt aktualisiert: 2026-09-27 13:57:15