Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: Neue Verschlüsselungs-Trojaner Variante im Umlauf

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

Antwort
Alt 13.06.2012, 11:40   #1
Undertaker
/// Helfer-Team
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



@benton18,
da gibt es Recover for Office, ein modulares System.
Dabei ist auch Recover for Excel.
Das Packet ist aber so teuer, dass es sich wahrscheinlich nur für Firmen lohnt, wobei aber auch bei dem Tool Abstriche gemacht werden müssen.

Recover for PDF habe ich ja schon hier beschrieben.

Ich habe auch Recover for Excel und Recover for Word ausprobiert.
Bei Excel stellte sich das so dar:

Original:


Recoverdatei:


Du siehst, Texte in Zellen werden nicht erkannt und OLE-Objekte sicher auch nicht.
Aber, die Zahlen passen zumindest und Berechnungsformeln passen auch.

Bei Recover for Word war das Ergebnis hundsmiserabel, keine Formatierung, keine eingebetteten Objekte.
Lediglich reiner Text, also ASCII, war einigermaßen zu rekonstruieren.
Meines Erachtens lohn dieses Modul nicht.

Volker

Zitat:
Zitat von willi20106 Beitrag anzeigen
... alle möglichkeiten ausprobiert-nix meine dateien sehen so aus LIQqxrlDsVdpEvQ
:
@willi20106,
alle Möglichkeiten?
Zähle mal auf, was Du probiert hast.

Volker
__________________
Das Board unterstützen

Datenrettung -->HIER!

Zitat der Woche: Die Gefahr, dass der Computer so wird wie der Mensch, ist nicht so groß wie die Gefahr, dass der Mensch so wird wie der Computer.

Alt 13.06.2012, 19:22   #2
Undertaker
/// Helfer-Team
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



@Toschwil,
was ist denn mit den eigenen Dateien, lassen die sich normal öffnen oder nicht?
Das sieht nicht nach unserem Spezi aus.
Was sagt denn ein Scann mit malwarebytes ?

Volker
__________________

__________________

Alt 13.06.2012, 19:34   #3
Undertaker
/// Helfer-Team
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



@smart890,
fummelst Du noch mit dem infizierten System rum oder hast Du mit Malwarebytes den Virus entfernen lassen?
__________________
__________________

Alt 13.06.2012, 19:57   #4
smart890
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Den ersten Virusscan habe ich direkt nach der Zahlungsaufforderung im abgesicherten Modus mit Avira durchlaufen lassen (Intensivscan, 7 Trojaner gefunden), danach mit Malwarebytes (Quickscan, weitere Viren, Malware gefunden) und dann noch drei Mal Malwarebytes Intensivscan (beim ersten Mal mit zwei weiteren Funden), seitdem bei Avira und Malwarebytes sauber ...

Alt 13.06.2012, 20:41   #5
bobby187
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



@UNDERTAKER :

ja wie auch immer hauptsache es spielt die musik ab aber einige auch wiederrum nicht wieso nur ? und nein es sind keine anderen dateien enthalten ich weiß es habe es ja auch selbst sortiert es handelt sich immer um mp3 also wieso geht das nicht einer eine idee ?

mit einem anderen player funktioniert das auch nicht es spielt es einfach nicht ab was auch immer obwohl die datei die zugehörige größe hat also 3 mb.

weiß denn einer schon ob es einen tool gibt der alle verdammten dateien entschlüsselt OHNE die originalen mit hilfe zu nehmen ? für den verschlüsselungstrojaner ohne endung also GjhkqjhwjdhaGghhdg datei


weiß denn einer wie dieser trojaner heisst ??? weil dann such ich selbst mal nach....


danke


lg


Alt 13.06.2012, 21:24   #6
deraddi
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Zitat:
Zitat von bobby187 Beitrag anzeigen
@UNDERTAKER :

ja wie auch immer hauptsache es spielt die musik ab aber einige auch wiederrum nicht wieso nur ? und nein es sind keine anderen dateien enthalten ich weiß es habe es ja auch selbst sortiert es handelt sich immer um mp3 also wieso geht das nicht einer eine idee ?

mit einem anderen player funktioniert das auch nicht es spielt es einfach nicht ab was auch immer obwohl die datei die zugehörige größe hat also 3 mb.
VLC probiert? Mp3DirectCut probiert, den defekten Header auszuschneiden?

Zitat:
Zitat von bobby187 Beitrag anzeigen
weiß denn einer schon ob es einen tool gibt der alle verdammten dateien entschlüsselt OHNE die originalen mit hilfe zu nehmen ? für den verschlüsselungstrojaner ohne endung also GjhkqjhwjdhaGghhdg datei
es gibt keins. man könnte problemlos eines schreiben, aber ohne schlüssel wird dir das nichts nützen. such mal nach AES256 und dessen sicherheit.

Zitat:
Zitat von bobby187 Beitrag anzeigen

weiß denn einer wie dieser trojaner heisst ??? weil dann such ich selbst mal nach....
matsnu, ransom , je nach antivirenhersteller...


Zitat:
Zitat von bobby187 Beitrag anzeigen
danke

lg

Alt 13.06.2012, 21:31   #7
Keks5
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



@Didi63
Photorec habe ich auch gestestet gehabt. Bei mir hat es nicht wirklich etwas an brauchbaren Daten gefunden. Ich habe hier im Fred ein Beispiel mit foremost beschrieben. Das hat bei dem Rechner, den ich wieder herzaubern sollte, geholfen. Zumindest brauchbare Dokumente gefunden. Ob es die letzte Version war, kann ich nicht sagen, da es nicht meine Dokumente waren ..

Gruß
Keks5

Alt 13.06.2012, 22:32   #8
bobby187
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



@deraddi :

danke.....

also vcl auch probiert nicht funktioniert ich probiere das mit dem mp3direkt cut mal sehen ob es geht und für bilder gibt es ja die jpg recovery

aber was ist mit dem dateien wo man nichtmal weiß was der ursprung mal war ? einfach löschen weil pech gehabt ?


lg

Alt 13.06.2012, 22:45   #9
JohX
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Zitat:
Zitat von bobby187 Beitrag anzeigen
aber was ist mit dem dateien wo man nichtmal weiß was der ursprung mal war ? einfach löschen weil pech gehabt ?

lg
per Hexeditor reingucken.

Wenn die gesamte Datei Datensalat scheint: => jpg oder mp3

ach so: bei mp3 mit TAGS v2.x steht am Ende (hoffentlich) Musiker & Titel.

bei Office-Dokumenten (OpenOffice) steht z.B. noch was wie
- META-INF/manifest.xml
drin.
bei PDF
- << /Author
bei DOC
- W o r d D o c u m e n t

etc etc...


ansonsten: jemanden fragen, der sich mit sowas auskennt!

PS: (Meine Meinung): Musik ist wurscht, die kann man neu kaufen. (oder illegal beziehen). Wichtig sind eher Bilder und Dokumente.

Joh

Alt 14.06.2012, 06:50   #10
Strichmichel
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Guten Morgen,

auch ich hatte gestern einen infizierten Laptop einer guten Freundin da.
Wie sie sich infiziert hat kann ich leider nicht mehr sagen, sie sagte allerdings was von einem Anhang in einer Email. Leider habe ich diese nicht mehr.
Der PC lies sich noch im abgesicherten Modus starten, wo es mir möglich war, alle verschlüsselten daten (hier überwiegend Bilder) in form von AesGodDtajjpoQyrVJGOD zu sichern. Nach der Datensicherung hab ich zuerst das OTL Programm versucht, dieses beendete sich aber mit einem Bluescreen. Anschliessend hab ich die Kaspersky Rescue Disk 10 durchlaufen lassen, welches auch einige Trojaner gefunden hatte. An die genauen Namen kann ich mich nicht mehr erinnern, irgendwas mit Ramsom...

Aktueller Stand ist folgender: Laptop läuft wieder wie vorher, allerdings hatte ich noch vor, ihn komplett neu aufzusetzen, das wird am Freitag gemacht.
Im moment häng ich noch an den verschlüsselten Dateien.
Ich konnte mit dem programm JPEG Recovery
von 5631 Bildern 4101 wieder herstellen. Also knapp 72%.
Sollte jemand Hilfe für seine Bilder brauchen, biete ich mich ebenfalls an von euch Testbilder zu versuchen.
Ansonsten liegen die verschlüsselten Daten noch zwei mal gesichert auf einer anderen Festplatte in meinem Rechner.
LG und Vielen dank für die gute arbeit was hier im Forum geleistet wird.

Alt 14.06.2012, 09:30   #11
BitFreak
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Hallo Miteinander,

bin neu hier und wollte mal meinen Kenntnisstand vermitteln.
Wir haben jetzt in einer Woche 3 Kundengeräte bekommen mit diesem Trojaner.
Nach dem Hinweis von Didi63, der die Dateien mit Photorec wieder hergestellt hat, haben wir das System mit EasyRecovery von Ontrack gefilzt. Dabei haben wir herausgefunden, das dieser Trojaner lediglich das Inhaltverzeichis zerstört. Wir konnten alle Dateien mit RawRecovery wieder herstellen. Es sind dann nur alle Dateinamen wieder zuzuordnen, aber die Dateien sind wieder da.

Viele Grüße

Alt 14.06.2012, 09:52   #12
Undertaker
/// Helfer-Team
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



@BitFreak,
möglicherweise ein Trittbrettfahrer oder Kommunikatstionsprobleme des Virus mit dem C&C Server, bevor die Codierroutine einsetzt.
Möglicherweise auch doch eine Art von Mitleid der Trojanercoder.

Ich würde mich nicht darauf verlassen, denn bisher wurden tatsächlich die Dateien von 0000h bis 2fffh umgeschrieben, nachdem der Virus den Decodierschlüssel an den C&C Server übertragen hatte.

Hast Du den Dropper noch?
Wenn ja, bitte an markusg schicken.

Sendet uns den Virus

Volker
__________________
Das Board unterstützen

Datenrettung -->HIER!

Zitat der Woche: Die Gefahr, dass der Computer so wird wie der Mensch, ist nicht so groß wie die Gefahr, dass der Mensch so wird wie der Computer.

Alt 14.06.2012, 10:00   #13
BitFreak
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Leider nicht, die Mail lag bei denen auf dem Exchange-Server und wurde dann gelöscht.

Alt 14.06.2012, 10:10   #14
Headroom
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Hatte heute 2 PC's mit der 1.5xx.x - Version.
Keine Verschlüsselung mehr - der C&C u.a.
scheint "down" zu sein !?

Alt 14.06.2012, 10:30   #15
grahlke
 
Neue Verschlüsselungs-Trojaner Variante im Umlauf - Standard

Neue Verschlüsselungs-Trojaner Variante im Umlauf



Recht gute Ergebnisse bei der Wiederherstellung hab ich unter Ubuntu mit foremost und photorec erzielen können. Die Dateinamen und der Ort sind zwar weg (z.B.: output/jpg/12345.jpg), aber wenigstens der Typ wird erkannt. Besser als nichts!

Ihr solltet zuerst ein Image der Platte mit dd_rescue erstellen und alles weitere dann aus diesem Image auf einer 2ten Platte machen. Vielleicht kommt ja doch noch eine komplette Lösung zum Entschlüsseln.

Antwort

Themen zu Neue Verschlüsselungs-Trojaner Variante im Umlauf
256 bit, 256 bit aes schlüssel, abmahnn, computerverschlüsselungstrojaner, mahnung.zip, rechnung.pif, sie haben sich mit einen windows-verschlüsselungs trojaner infiziert, spam-mails, tr/skelf.a, trojan.matsnu.1, trojan.winlock, trojan:win32/matsnu.gen!a, verschlüsselungs-trojaner, virus verschlüsselt, wickel, willkomen bei windows update, win32/trustezeb.b, windows notfall sicherheits-update center




Ähnliche Themen: Neue Verschlüsselungs-Trojaner Variante im Umlauf


  1. XcodeGhost: Neue Version von manipuliertem Apple-Entwicklungstool im Umlauf
    Nachrichten - 04.11.2015 (0)
  2. Neue DHL-Mail Variante?
    Diskussionsforum - 29.05.2015 (2)
  3. Neue Familie von Erpressungs-Trojanern Umlauf
    Nachrichten - 15.08.2013 (0)
  4. Bundestrojaner neue Variante?
    Plagegeister aller Art und deren Bekämpfung - 26.03.2013 (28)
  5. BKA Trojaner neue Variante "Der Computer ist für die Verletzung der Gesetze der Bundesrepublik..."
    Plagegeister aller Art und deren Bekämpfung - 05.08.2012 (2)
  6. Windows-Verschlüsselungs-Trojaner (Neue Art)
    Plagegeister aller Art und deren Bekämpfung - 25.07.2012 (1)
  7. Verschlüsselungs Trojaner BKA GEMA Variante
    Plagegeister aller Art und deren Bekämpfung - 25.07.2012 (1)
  8. Neuer Verschlüsslungs Variante in umlauf
    Diskussionsforum - 13.07.2012 (7)
  9. Verschlüsselungs-Trojaner, Neue Version
    Plagegeister aller Art und deren Bekämpfung - 13.06.2012 (1)
  10. Rechner befallen von ...... Neue Verschlüsselungs-Trojaner Variante im Umlauf
    Plagegeister aller Art und deren Bekämpfung - 12.06.2012 (1)
  11. Verschlüsselungs-Trojaner Variante
    Plagegeister aller Art und deren Bekämpfung - 03.06.2012 (1)
  12. Neue Variante von Ukash
    Log-Analyse und Auswertung - 23.10.2011 (34)
  13. Bundespolizei: Neue Variante vom 'Bundes-Trojaner'
    Plagegeister aller Art und deren Bekämpfung - 09.09.2011 (5)
  14. Neue Mails im Umlauf
    Plagegeister aller Art und deren Bekämpfung - 21.03.2007 (1)
  15. neue Variante von W32.Netsky ?
    Plagegeister aller Art und deren Bekämpfung - 15.04.2005 (10)
  16. Neue Blaster Variante?
    Plagegeister aller Art und deren Bekämpfung - 02.09.2003 (4)

Zum Thema Neue Verschlüsselungs-Trojaner Variante im Umlauf - @benton18, da gibt es Recover for Office , ein modulares System. Dabei ist auch Recover for Excel. Das Packet ist aber so teuer, dass es sich wahrscheinlich nur für Firmen - Neue Verschlüsselungs-Trojaner Variante im Umlauf...
Archiv
Du betrachtest: Neue Verschlüsselungs-Trojaner Variante im Umlauf auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.