Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: Neue Verschlüsselungs-Trojaner Variante im Umlauf

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

Antwort
Alt 29.05.2012, 15:14   #1
Tristan511
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Ich hab heute einen Rechner mit Verschlüsselungs-Trojaner mit Comodo Premium 5.8 gescannt.

Die Dateinamen sind noch vorhanden wie bei den beiden Beispielen zu erkennen ist. Allerdings ist mir nicht klar woher Comodo die Original-Dateinamen hat.

Code:
ATTFilter
Suspicious@#26i34lyrtu677 D:\Eigene Dateien\AEqyOsUsAQuxTjjO|Rechnung 16.05.2012.exe

Suspicious@#2ccosaiv5s9v3 D:\Eigene Dateien\UsejojQvtDsEnygO|DHL_tracking_document.exe
         
Ich habe eine entsprechende Frage im Comodo-Forum gestellt.

Geändert von Tristan511 (29.05.2012 um 15:19 Uhr)

Alt 29.05.2012, 15:47   #2
pcab50
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Zitat:
Zitat von Tristan511 Beitrag anzeigen
Ich hab heute einen Rechner mit Verschlüsselungs-Trojaner mit Comodo Premium 5.8 gescannt.

Die Dateinamen sind noch vorhanden wie bei den beiden Beispielen zu erkennen ist. Allerdings ist mir nicht klar woher Comodo die Original-Dateinamen hat.

Code:
ATTFilter
Suspicious@#26i34lyrtu677 D:\Eigene Dateien\AEqyOsUsAQuxTjjO|Rechnung 16.05.2012.exe

Suspicious@#2ccosaiv5s9v3 D:\Eigene Dateien\UsejojQvtDsEnygO|DHL_tracking_document.exe
         
Ich habe eine entsprechende Frage im Comodo-Forum gestellt.
Das sieht mir mehr aus wie die Trojaner-Datei, von der aus der Rechner infiziert wurde!?
__________________


Geändert von pcab50 (29.05.2012 um 15:53 Uhr)

Alt 29.05.2012, 16:02   #3
Tristan511
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Zitat:
Zitat von pcab50 Beitrag anzeigen
Das sieht mir mehr aus wie die Trojaner-Datei, von der aus der Rechner infiziert wurde!?
Da hast Du schon Recht, das sind die Trojaner-Dateien.
Das sind ja auch die einzigen die Comodo anzeigt.
Allerdings sind diese aktuell auf der System verschlüsselt abgelegt.
In der Log-Datei sind allerdings die Original-Dateinamen zu sehen, welche Comodo ja irgendwoher haben muss. Es geht ja eher darum eine Methode zu entwickeln um die Dateien wieder in Ihren Original-Zustand versetzen zu können.
__________________

Alt 29.05.2012, 16:04   #4
Ice2000
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



gibt es wirklich noch nichts um die daten zu entschlüsseln??
lg Ice

Alt 29.05.2012, 19:30   #5
marko71
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Achtung , schon wieder neue Email Variante unterwegs !!!

Titel in der mail " Letzte Mahnung 094125058 Inkassobüro " mit ner schicken zip Datei im Anhang.........

auf keinen Fall öffnen !!!


Alt 29.05.2012, 19:35   #6
leahciM
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Ich habe dann jetzt mal eine Nachricht an meinen Lieblingssender 1Live (www.einslive.de) verfasst und auf die Delphi-Praxis bzw. das Trojaner-Board verwiesen, sie mögen mal eine Warnung an die Hörerschaft rausbringen.
Mal schauen.

Michael

Alt 29.05.2012, 21:21   #7
W_Dackel
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Photorec wäre ein Versuch wert: je mehr Platz auf der Platte frei ist, desto wahrscheinlicher dass nichts überschrieben wurde.

Wichtig wäre keine Schreibzugriffe auf die befallene Platte durchzuführen!

Also: externe große Platte per USB anschließen, Photorec starten , als Zielverzeichnis sicherstellen dass die USB Platte genannt ist und "rödeln lassen".

Ergebnis: alle intakten "gelöschten" Dateien werden wiederhergestellt sofern sie Dateiformaten entsprechen die Photorec kennt (und das sind viele. MS Dokumente, Jpg, diverse Filmformate ...)

Resultat : einwandfrei wenn kein Schreibzugriff stattfand, wenn Teile der Dateien durch neue überschrieben wurden sind diese verloren.

Nachteil: durch die Methode die ohne File Tables auskommt kann Photorec den Namen nicht wiederherstellen. Man erhält also Dateien mit kryptischen Namen aber der korrekten Endung, muss alle einzeln öffnen und anhand des Inhaltes feststellen welche Datei das war.. danach kann man sie von Hand umbenennen.

Einschätzung: ein Versuch ist es wert, bei SSD Platten die nicht sehr voll waren würde ich erwarten dass viele Dateien wiederhergestellt werden, bei herkömmlichen Magnetplatten befürchte ich dass nur die als letzte verschlüsselten Dateien wiederherstellbar sein werden.

Link: PhotoRec - CGSecurity

Alt 30.05.2012, 01:16   #8
Arris
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Hi Dackel,
das verstehe ich nicht ganz, Photorec ist doch ein Programm zur Wiederherstellung von Dateien und nicht zur Entschlüsselung.
Beim Verschlüsseln wird der zugehörige Record des Dateisystems ja nicht geändert, die Datei ist ja noch da.
Falscher Post zum richtigen Thema oder richtiger Post zum falschen Thema, oder peil ich was nicht ?

Grüße
Arris

Alt 30.05.2012, 06:04   #9
fdy
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Hallo Arris,

zum Gedankengang:

Dass Schreibprogramm speichert während des Arbeitens mit einem Dokument eine gesperrte Kopie für den Falle eine Absturzes, dass Original ist selbstverständlich verschlüsselt, die Kopie aus dem Tempfiles ist gelöscht und daher nicht involviert.

Beispiel 2:
Mustermännchen bestellt sich ein Fotobuch oder brennt eine selektierte Zusammelstellung
seiner Urlaubsbilder, erstellt dafür einen neuen Ordner, kopiert die Wunschbilder dort
rein, löscht nach getaner Ausführung den Kopieordner.
Schwupps haben wir wieder gelöschte Bilder auf Platte.

Beispiel 3:
Persönchen 3 überträgt die Bilder von seiner Digitalkamera auf Platte,
verschiebt die Daten auf seine externe Festplatte, da die Orginale beim
verschieben gelöscht werden, sind auch hier wieder Optionen vorhanden.

Beispiel 4:
Anhänge kommen per E-Mail rein, Anhänge werden auf Platte gespeichert - später verschlüsselt, sind aber irgendwo noch in der Mailboxdatei noch gespeichert.
Da nur der Header verschlüsselt wird, müssten auch hier weiter hinten
aus der Datei Rohdaten extrahiert werden können.

Ich hoffe, es ist so etwas besser verständlich.

*wink* fdy

Alt 30.05.2012, 06:54   #10
DevilTH
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Zitat:
Zitat von fdy Beitrag anzeigen
Hallo Arris,

zum Gedankengang:

Dass Schreibprogramm speichert während des Arbeitens mit einem Dokument eine gesperrte Kopie für den Falle eine Absturzes, dass Original ist selbstverständlich verschlüsselt, die Kopie aus dem Tempfiles ist gelöscht und daher nicht involviert.

Beispiel 2:
Mustermännchen bestellt sich ein Fotobuch oder brennt eine selektierte Zusammelstellung
seiner Urlaubsbilder, erstellt dafür einen neuen Ordner, kopiert die Wunschbilder dort
rein, löscht nach getaner Ausführung den Kopieordner.
Schwupps haben wir wieder gelöschte Bilder auf Platte.

Beispiel 3:
Persönchen 3 überträgt die Bilder von seiner Digitalkamera auf Platte,
verschiebt die Daten auf seine externe Festplatte, da die Orginale beim
verschieben gelöscht werden, sind auch hier wieder Optionen vorhanden.

Beispiel 4:
Anhänge kommen per E-Mail rein, Anhänge werden auf Platte gespeichert - später verschlüsselt, sind aber irgendwo noch in der Mailboxdatei noch gespeichert.
Da nur der Header verschlüsselt wird, müssten auch hier weiter hinten
aus der Datei Rohdaten extrahiert werden können.

Ich hoffe, es ist so etwas besser verständlich.

*wink* fdy
Und zu guter letzt wurden ja die Originaldateien zuerst verändert, dann unter neuem Namen gespeichert und dann erst gelöscht
Aber jede neu gespeicherte Datei kann schon wieder die gelöschte vorherige Originaldatei überschrieben haben
Gruß DevilTH

Geändert von DevilTH (30.05.2012 um 07:01 Uhr)

Alt 30.05.2012, 07:11   #11
fdy
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Huhu Devil,

davon würde ich nicht ausgehen, wenn du dass im Bezug auf den Virus meinst,
wenn er jede Datei erst lesen, ändern, schreiben würde, käme er nicht
auf diese affige Performance beim verschlüsseln.

Da können wir ganz stumpf davon ausgehen, dass er tatsächlich die Datei von
Platte nimmt, die ersten Bytes stumpf überschreibt und den
Rest unangetastet lässt. Quasi dass, was du mit einem Hex-Editor auch
machen würdest.

In diesem Punkt also kein Pluspünktchen für
unsere Daten.

Alt 30.05.2012, 07:53   #12
GaMaVa
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Hallo an Alle

leider hat mich der neue Trojaner auch erwischt. Welche Version ich mir eingefangen haben kenne ich nicht. Das Booten in allen 3 Varianten im Abgesichertem Modus geht nicht.

Die Mail habe ich noch auf dem iPod und könnte sie jemandem hier zukommen lassen, bei Bedarf

mit freundlichen Grüßen

Gabriel

Alt 30.05.2012, 12:26   #13
t-itservice
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Hi leute bin wieder da und habe mal mit den machern von escan gesprochen die nehmen sich der sache mal an und versuchen eine lösung zu finden

Ich kann eine vm mit teamviewer stellen die verseucht ist und zum test misbraucht werden kann
ich habe leider wenig zeit
wenn intresse besteht kurz melden

gruss tommy


Alt 30.05.2012, 12:45   #14
pcnberlin
/// Helfer-Team
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



@markusg & alle die an dem Trojaner arbeiten:

Habt Ihr VM-Sicherungsstände, bei denen der Trojaner gerade noch am verschlüsseln ist? Da die C&C-Server seit gestern nicht mehr zu erreichen sind, sind solche Zwischenstände jetzt wohl recht wichtig. Oder hat jmd eine neue Variante, die andere URLs nutzt?

Alt 30.05.2012, 13:16   #15
norbt
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Hallo Leute, ich sitze grade das 2. mal an einem Windows XP SP3 PC mit ähnlichen Problem.

User meldet sich an und prompt kam weißes Bild mit Zahlungsaufforderungen.

Beim ersten PC wurde schon angefangen eine Menge auf C: zu verschlüsseln, beim 2. PC(WLAN) ist noch nichts passiert und nerviges Programm einen dran hindert irgendwas zu tun konnte ich auch beseitigen.

Aufmerksam wurde der Besitzer des PCs dass er statt seinem normalen Desktop nur noch ein Windows Explorer Fenster beim anmelden bekam.

in der Registry war unter "Windows NT\Winlogon\Shell" - "explorer_new.exe" zu finden, was ich rasch ändern konnte im agesicherten Modus.

TLDR: warum ich eigentlich schreibe; Ich habe unter "Dokumente und Einstellungen\All Users\Anwendungsdaten" den übeltäter ausfindig machen können und alles was mMn dazugehörte in den Anhang gepackt in der Hoffnung es hilft weiter.

lg
Norbert

Antwort

Themen zu Neue Verschlüsselungs-Trojaner Variante im Umlauf
256 bit, 256 bit aes schlüssel, abmahnn, computerverschlüsselungstrojaner, mahnung.zip, rechnung.pif, sie haben sich mit einen windows-verschlüsselungs trojaner infiziert, spam-mails, tr/skelf.a, trojan.matsnu.1, trojan.winlock, trojan:win32/matsnu.gen!a, verschlüsselungs-trojaner, virus verschlüsselt, wickel, willkomen bei windows update, win32/trustezeb.b, windows notfall sicherheits-update center




Ähnliche Themen: Neue Verschlüsselungs-Trojaner Variante im Umlauf


  1. XcodeGhost: Neue Version von manipuliertem Apple-Entwicklungstool im Umlauf
    Nachrichten - 04.11.2015 (0)
  2. Neue DHL-Mail Variante?
    Diskussionsforum - 29.05.2015 (2)
  3. Neue Familie von Erpressungs-Trojanern Umlauf
    Nachrichten - 15.08.2013 (0)
  4. Bundestrojaner neue Variante?
    Plagegeister aller Art und deren Bekämpfung - 26.03.2013 (28)
  5. BKA Trojaner neue Variante "Der Computer ist für die Verletzung der Gesetze der Bundesrepublik..."
    Plagegeister aller Art und deren Bekämpfung - 05.08.2012 (2)
  6. Windows-Verschlüsselungs-Trojaner (Neue Art)
    Plagegeister aller Art und deren Bekämpfung - 25.07.2012 (1)
  7. Verschlüsselungs Trojaner BKA GEMA Variante
    Plagegeister aller Art und deren Bekämpfung - 25.07.2012 (1)
  8. Neuer Verschlüsslungs Variante in umlauf
    Diskussionsforum - 13.07.2012 (7)
  9. Verschlüsselungs-Trojaner, Neue Version
    Plagegeister aller Art und deren Bekämpfung - 13.06.2012 (1)
  10. Rechner befallen von ...... Neue Verschlüsselungs-Trojaner Variante im Umlauf
    Plagegeister aller Art und deren Bekämpfung - 12.06.2012 (1)
  11. Verschlüsselungs-Trojaner Variante
    Plagegeister aller Art und deren Bekämpfung - 03.06.2012 (1)
  12. Neue Variante von Ukash
    Log-Analyse und Auswertung - 23.10.2011 (34)
  13. Bundespolizei: Neue Variante vom 'Bundes-Trojaner'
    Plagegeister aller Art und deren Bekämpfung - 09.09.2011 (5)
  14. Neue Mails im Umlauf
    Plagegeister aller Art und deren Bekämpfung - 21.03.2007 (1)
  15. neue Variante von W32.Netsky ?
    Plagegeister aller Art und deren Bekämpfung - 15.04.2005 (10)
  16. Neue Blaster Variante?
    Plagegeister aller Art und deren Bekämpfung - 02.09.2003 (4)

Zum Thema Neue Verschlüsselungs-Trojaner Variante im Umlauf - Ich hab heute einen Rechner mit Verschlüsselungs-Trojaner mit Comodo Premium 5.8 gescannt. Die Dateinamen sind noch vorhanden wie bei den beiden Beispielen zu erkennen ist. Allerdings ist mir nicht klar - Neue Verschlüsselungs-Trojaner Variante im Umlauf...
Archiv
Du betrachtest: Neue Verschlüsselungs-Trojaner Variante im Umlauf auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.