Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Neue Verschlüsselungs-Trojaner Variante im Umlauf (https://www.trojaner-board.de/115183-neue-verschluesselungs-trojaner-variante-umlauf.html)

was_ein_mist 22.05.2012 11:06

Nächster :) Eine Kollegin war sich 100% sicher das der Absender vertrauenswürdig ist und es sich um die Rechnung ihres Amazon Kaufs handelt.

Hab sowas böses allerdings direkt vermutet, Task Manager war nicht mehr aufrufbar, direkt Sytemwiederherstellung gemacht. Rechner neu gebootet und fuhr ganz normal hoch, keine Textdatei auf dem Desktop, nichts gesperrt. Also eigentlich keine Symptome wie sonst hier beschrieben.

Rechner Bootet, Task Manager geht wieder. Auf anhieb keine defekten Dateien gefunden. Windows Defender, Trend Micro Office Scan und Malwarebytes haben nichts gefunden. Systemverhalten ganz normal

Was bleibt ist die ungewissheit... Gibt es irgendwelche typischen Symptome/Irgendwelche Dateien die geprüft werden können? Im Autostart/MSCONFIG ist nichts auffälliges zu finden. Als Shell ist explorer.exe hinterlegt.

benton18 22.05.2012 11:08

Hallo, nun auch ein Opfer dieses Trojaners.
Habe mit anti malware im abgesicherten modus das system wieder zum alufen gebracht aber alle dateien sind nun verschlüsselt und umbenannt. alle meine Passwörter und auch die firefox lesezeichen sind weg. Sind die noch irgendwo gespeichert? hab mal eine Systemwiederherstellung 2 tage zurück gemacht, hat nix gebracht.
Und bisher hab ich ein paar der decrypter tools probiert, aber keines hat meine original und encryptete datei angenommen, um daraus andre zu decrypten. HILFE alle meine urlaibsfotos, alle meine Hochzeitsfotos, meine Frau bringt mich um.

didek 22.05.2012 11:11

@ loewe_68,

ich war heute Morgen bei ARAL und habe mich einmal schlau gemacht wie das abläuft....


man bezahlt die 100€ und bekommt dafür eine Karte mit einem Code drauf (so in der Art wie einen Handy-Aufladekarte)...diesen Code gibt man dann ein und schickt den an den Hacker....... der wiederum kann mit diesem Code in div. Onlinshops und/oder normalen Geschäften einkaufen gehen......... zum Bezahlen seiner Einkäufe gibt er dann den Code an, den er von dem bekommen hat der die 100€ gezahlt hat.........
das Krasse daran ist, der er den Code auch einem Kumpel oder wem auch immer geben kann, so das der Hacker selbst niemals in Erscheinung treten muss...
und wenn er von den Kassierten 100€ nur 10€ ausgibt hat er 90€ Reingewinn u Steuerfrei...

ist doch auch schon was......... sorry

loewe_68 22.05.2012 11:28

Zitat:

Zitat von didek (Beitrag 831896)
@ loewe_68,

ich war heute Morgen bei ARAL und habe mich einmal schlau gemacht wie das abläuft....


man bezahlt die 100€ und bekommt dafür eine Karte mit einem Code drauf (so in der Art wie einen Handy-Aufladekarte)...diesen Code gibt man dann ein und schickt den an den Hacker....... der wiederum kann mit diesem Code in div. Onlinshops und/oder normalen Geschäften einkaufen gehen......... zum Bezahlen seiner Einkäufe gibt er dann den Code an, den er von dem bekommen hat der die 100€ gezahlt hat.........
das Krasse daran ist, der er den Code auch einem Kumpel oder wem auch immer geben kann, so das der Hacker selbst niemals in Erscheinung treten muss...
und wenn er von den Kassierten 100€ nur 10€ ausgibt hat er 90€ Reingewinn u Steuerfrei...

ist doch auch schon was......... sorry

Das ist wahr.Aber wäre es nicht möglich diese Firma Ukash *wo kommen die eigentlich her* verbieten, die treten doch nur in Verbindung mit diesem Trojaner auf oder habe ich was verpasst???

grahlke 22.05.2012 11:38

Alles schön und gut, die Polizei wird diesen Verbrechern schon auf den Fersen sein, aber da diese im Ausland sitzen wird das wenn überhaupt ewig dauern. Viel entscheidender ist: Wie komme ich wieder an meine Daten !?

benton18 22.05.2012 11:39

mein mail ist raus!

decoder tools klappen bei mir nicht, bei euch?
das tool kann nichtmal einen schlüssel erzeugen, weil anscheinend die files nicht gleich sind (original und verschlüsselt)

DevilTH 22.05.2012 11:45

Zitat:

Zitat von benton18 (Beitrag 831911)
mein mail ist raus!

decoder tools klappen bei mir nicht, bei euch?
das tool kann nichtmal einen schlüssel erzeugen, weil anscheinend die files nicht gleich sind (original und verschlüsselt)

Falls deine Dateien so chejGedH aussehen, nützen dir die alten Entschlüsselungstools nichts. Diese funktionieren nur bei den Dateien, die -locked im Dateinamen enthalten.(und da auch nicht bei allen Versionen.)
Gruß DevilTH

loewe_68 22.05.2012 11:51

Zitat:

Zitat von grahlke (Beitrag 831909)
Alles schön und gut, die Polizei wird diesen Verbrechern schon auf den Fersen sein, aber da diese im Ausland sitzen wird das wenn überhaupt ewig dauern. Viel entscheidender ist: Wie komme ich wieder an meine Daten !?

Klar da stimm ich dir zu:daumenhoc

olliram 22.05.2012 11:52

Hallo !
Hinweis an alle die an diesem Virus arbeiten !!!!!!!!

Habe einen Kunden mit 2 befallenen PC's. Auf dem einen Win XP habe ich die Variante mit dem Eintrag 'locked-' vor der Originaldatei. Konnte diesen mit Hilfe des Tools von Avira (wo man original und verschlüsselte Dateien vergleicht) wiederherstellen.
Der andere PC läuft mit win 7 64-bit und hat die Variante mit dem zufälligen Dateinamen ohne Endung z.B. FDGAFDFFDDFG.
Habe einfach mal die Vergleichsdateien des XP Rechners auf den Win 7 Rechner kopiert und dort das Avira Programm ausgeführt. Ich habe testweise mal eine Datei versucht zu entschlüsseln. Das Ergebnis ist eine Datei mit gleichem Namen und der Endung -decrypted.
Ich hoffe das hilft irgendwie weiter.

loewe_68 22.05.2012 11:53

Ich habe ja noch erschwerdt dazu das sich bei mir nicht mal mehr ein neues Betriebssystem installieren lässt. Ob der Trojaner noch mehr kaputt macht als was bis jetzt hier so berichtet wird ????

benton18 22.05.2012 11:54

Zitat:

Zitat von DevilTH (Beitrag 831912)
Falls deine Dateien so chejGedH aussehen, nützen dir die alten Entschlüsselungstools nichts. Diese funktionieren nur bei den Dateien, die -locked im Dateinamen enthalten.(und da auch nicht bei allen Versionen.)
Gruß DevilTH

ja meine dateien sehenzb so aus:

uuQQuugOggOOJJJJJvNNN (ohne endung)

Hoffe auf einen baldigen decrypter dafür.

Also im Moment bin ich machlos oder?
da bringt ja neu aufsetzen uns alle nix.
:headbang:

DevilTH 22.05.2012 12:00

Zitat:

Zitat von benton18 (Beitrag 831920)
ja meine dateien sehenzb so aus:

uuQQuugOggOOJJJJJvNNN (ohne endung)

Hoffe auf einen baldigen decrypter dafür.

Also im Moment bin ich machlos oder?
da bringt ja neu aufsetzen uns alle nix.
:headbang:

Wenn du Windows 7 fährst kannst du versuchen über die Wiederherstellung (Eigenschaften-->Vorgängerversion Datum vor der Infektion wählen und wiederherstellen) deine Dateien wieder zu bekommen. Ansonsten vor Neuinstallation verschlüsselte Dateien sichern... vielleicht gibt´s ja mal ein Tool das es schafft die Dateien zu entschlüsseln. :daumenhoc

benton18 22.05.2012 12:17

reiter vorgängerversionen ist leer.
Es MUSS ein tool zum decrypten kommen, ich hab so ca mein ganzes leben bishin zu Hochzeit da drauf

DevilTH 22.05.2012 12:21

Zitat:

Zitat von benton18 (Beitrag 831928)
reiter vorgängerversionen ist leer.
Es MUSS ein tool zum decrypten kommen, ich hab so ca mein ganzes leben bishin zu Hochzeit da drauf

Warum macht keiner eine Backup seiner wichtigen Dateien:stirn:
Erst wenn das Kind in den Brunnen gefallen ist, ist es zu spät...
Gruß DevilTH

benton18 22.05.2012 12:24

wie recht du hast, nachlässigkeit wird bestraft, ich bin ja eh selbst schuld.
trotzdem kann ich nicht glauben, dass alle meine daten nun futsch sind.

ich werd erstmal abwarten und tee trinken, die anfangs erwähnten tools sind ja auch erst einige zeit nach dem auftauchen geschreiben worden denk ich mir.

und die neue version des trojaners dürfte erst 5-7 tage unterwegs sein hier.


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:22 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132