Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Neue Verschlüsselungs-Trojaner Variante im Umlauf (https://www.trojaner-board.de/115183-neue-verschluesselungs-trojaner-variante-umlauf.html)

markusg 25.05.2012 13:39

@sebi3110
mich interesiert eig nicht der text, sondern die gesammte mail, wie beschrieben.

pcnberlin 25.05.2012 13:49

@alle

Wir haben einige Samples an Xylitol weitergereicht (da er ja auch direkt angesprochen wurde *g*), und ihn gebeten, sich das auch mal anzuschauen. Das sollte ja in unser Aller Interesse liegen. Haben gerade ein positives feedback erhalten.

sebi3110 25.05.2012 13:59

Zitat:

Zitat von markusg (Beitrag 834152)
@sebi3110
mich interesiert eig nicht der text, sondern die gesammte mail, wie beschrieben.

Okay, wie kann ich die E-mail in web.de zu einer .eml Datei machen,um dir die E-mail zukommen lassen zu können?

LG :)

markusg 25.05.2012 15:08

öffnen und weiterleiten.
@pcnberlin
hatte ich schon vor längerer zeit getan, aber vllt hast du ja mehr glück

grahlke 25.05.2012 16:14

Beim Delphi-board: (hxxp://www.delphipraxis.net/168380-verschluesselungs-trojaner-hilfe-benoetigt-5.html) scheinen die Member dem Virus schon recht weit auf der Spur zu sein. Es gibt vorsichtige Hoffnung. Wichtig: Virus in Quarantäne nicht löschen, da möglicherweise individuell dort jeweils ein verschiedener Schlüssel hinterlegt ist, der zum Entschlüsseln benötigt wird.

benton18 25.05.2012 18:13

Zitat:

Zitat von grahlke (Beitrag 834255)
Beim Delphi-board: (hxxp://www.delphipraxis.net/168380-verschluesselungs-trojaner-hilfe-benoetigt-5.html) scheinen die Member dem Virus schon recht weit auf der Spur zu sein. Es gibt vorsichtige Hoffnung. Wichtig: Virus in Quarantäne nicht löschen, da möglicherweise individuell dort jeweils ein verschiedener Schlüssel hinterlegt ist, der zum Entschlüsseln benötigt wird.

du meinst damit die .pif datei?
Aber es sollte die mail auch genügen, in dem die zip drinnen ist oder?

Rübezahl2 25.05.2012 18:38

Hallo, bin neu und ebenfalls betroffen. Mich hat es am Dienstag erwischt und die Daten sind nach dem neuen Muster (Klein und Großbuchstaben) verschlüsselt.
@markusg
Ich bin zwar kein Experte habe aber einmal meine Festplatte unter die Lupe genommen.
Vielleicht ist das für Eure Arbeit ggf. wichtig:
Die Verschlüsselung ist ausschließlich in den Ordnern die mit den Buchstaben A-D anfangen. Alle Verzeichnisse von E-Z hat er (Gott sei dank) in Ruhe gelassen.
Das Ganze ist sowohl in den "Eigenen Datein" als auch auf dem Laufwerk C: + K: geschehen.
Alle Bild-, Musik- u. Videodateien sind nicht verändert worden.
Den E-Mailanhang hatte ich morgens geöffnet und bin danach unterwegs gewesen und habe den Rechner angelassen. Der Virus hatte also eigentlich ca. 4 Stunden Zeit sich auszubreiten.
Ich habe ihn mit Avira Rescue beseitigt und komme damit wieder in mein System, allerdings kommt jetzt mindestens 20-mal am Tag automatisch ein Versuch ein "GPBaseService2" zu installieren, was ich immer abbreche. Meistens aber wenn ich scannen will. Könnte das immer noch der Virus sein oder hat er mir nur eine datei zerschossen? Drucken und Scannen kann ich.

markusg 25.05.2012 19:03

hi, eröffne ein neues thema im bereich logfiles und poste dort deine scan ergebnisse

WalterT 26.05.2012 10:43

Hallo,
ich arbeite an einem Fall mit 100% Datenverlust. Noch dazu war die Sicherungs-Festplatte per USB angesteckt, daher auch da 100% der Daten verschlüsselt.
Ich habe hier Dateien, die umbenannt sind und auch solche, die nicht umbenannt sind. Es scheint so zu sein, dass bei jedem Start des verseuchten Systems evtl. eine neue Version des Trojaners downgeloadet wird.
Daher: INTERNET trennen !!

Der Benutzer hat sicher keine Mail-Anhänge bewußt geöffnet. Allerdings verwendet er Outlook Express. Dieser Mail-Client öffnet meines Wissens auch Anhänge, wenn man Nachrichten bloß markiert, um sie zu löschen. Bitte um eine Bestätigung dieser meiner Annahme. Danke.

Ich habe aus dem verseuchten System Paare zusammengestellt aus den verschlüsselten Beispielbildern von XP und jene aus einem sauberen System. Ich brauche da dringend Hilfe, denn der Betroffene ist eine kleine Firma und der hat derzeit KEINERLEI Daten mehr !!!

Ich werde versuchen, die vorliegenden Paare hier hochzuladen und hoffe auf schnelle Hilfe. Danke.

grahlke 26.05.2012 11:59

Ich wüßte zu gerne, ob irgend jemand diese fiesen Erpresser schon bezahlt und seine Daten zurück bekommen hat. Falls ja, wissen wir wenigstens dass prinzipiell eine Datenrettung möglich ist.

DerC88 26.05.2012 12:00

Kenne nur einen Fall bei dem Geld überwiesen wurde, aber da waren die Daten anschließend weiterhin verschlüsselt.
(Edit, war nicht ganz korrekt formuliert)

grahlke 26.05.2012 12:05

So viel zum Mythos Ganovenehre!

benton18 26.05.2012 13:38

Zitat:

Zitat von WalterT (Beitrag 834530)
Hallo,
ich arbeite an einem Fall mit 100% Datenverlust. Noch dazu war die Sicherungs-Festplatte per USB angesteckt, daher auch da 100% der Daten verschlüsselt.
Ich habe hier Dateien, die umbenannt sind und auch solche, die nicht umbenannt sind. Es scheint so zu sein, dass bei jedem Start des verseuchten Systems evtl. eine neue Version des Trojaners downgeloadet wird.
Daher: INTERNET trennen !!

bitte nochmal genauer, du hast dateien wie zb: HHHGZGZsgdZTZT ohne Endung, und welche art hast du dann noch am selben System?

eauth 26.05.2012 16:26

Zitat:

Zitat von DerC88 (Beitrag 834539)
Kenne nur einen Fall bei dem Geld überwiesen wurde, aber da waren die Daten anschließend weiterhin verschlüsselt.
(Edit, war nicht ganz korrekt formuliert)

es stellt sich die grundlegende Frage, ob die Dateien überhaupt verschlüsselt sind, könnte es nicht sein dass die ersten 12KB einfach ein zufälliges Bitmuster sind?

Bei den veränderten Dateinamen ist mir z.B. aufgefallen, dass eine Datei mit einem 73 Byte langen Namen nach dem Virusbefall eine nur 19 Zeichen lange Bezeichnung hatte.

bisman 26.05.2012 16:40

hallo

Ich habe leider am 25.5 einen fehlklick gemacht und mir ebenfalls einen verschlüsselungstrojaner eingefangen

leider konnte ich die email nicht retten, da mein thunderbird account verändert wurde und ich nicht mehr auf die bereits angekommenen emails zugreifen kann.

derzeit sieht meine festplatte so aus
QrvvguNJOuNrvgurJOuQ
xtfxGUsVGUsVfxdtfxU
ect.

ordner sind jedoch nicht verändert worden nur dateien

Ich habe aber die Zip wieder finden können, wo die datei drin ist.

falls markusg die datei haben möchte schick ich ihm sie gerne - ich kann auch noch ein paar datein welche verschlüsselt wurden und die originale mitschicken.

vielleicht ist es dann leichter den logarithmus zu isolieren.

lg
daniel


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:23 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131