Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Neue Verschlüsselungs-Trojaner Variante im Umlauf (https://www.trojaner-board.de/115183-neue-verschluesselungs-trojaner-variante-umlauf.html)

Wolfsblut009 08.06.2012 13:08

devinitiv .NXT

KhaosKatze 08.06.2012 13:16

Hm, komisch.
Andere Variante ist mir mal untergekommen (war irgendeine Verschlüsselungsendeung), aber Dein Format ist mir grad auch neu...

sonshice 08.06.2012 13:49

Meine .mp3 Dateien konnte ich wiederherstellen, indem ich einfach die Endung angehängt habe.
Nun meine Frage als absoluter Laie: Wenn doch die ersten 12 Kb oder wieviel auch immer verschlüsselt sind, wieso funktionieren die Dateien dennoch problemlos?
Und dann noch eine andere (für Experten wahrscheinliche dumme) Frage: Sind diese .mp3 Dateien nachdem ich sie umbenannt habe wieder "ganz normale" mp3 Dateien oder können die noch irgendetwas auf meinem System anrichten, durch ihre Veränderung bzw. Verschlüsselung?

Bei .avi bzw. .mpeg Dateien funzt es übrigens nicht. Da kommen dann nur "komische" Töne zustande und kein Bild. Dafür gibt es (bisher) keine Lösung, richtig?

Dann zu den Bildern: Mit der Demo von jpeg Recovery bekomme ich eine Auflösung von 256x192 Pixel raus. Kann ich mit der Vollversion auf bessere Ergebnisse hoffen? 50$ zahle ich zwar ungern, aber würde ich dennoch machen, wenn es denn Erfolg verspricht. Vielleicht kannst du @ Forrest74 auich meine Bilder mal testen? Das wäre sehr nett.

Dann habe ich heute wieder eine E-Mail bekommen in der ich sogar mit meinem Realnamen angesprochen wurde (wo haben "die" den her??). Verlangt wurden 445 Euro, zahlbar bis heute ansonsten bekäme ich Post von einem Inkassobüro. Angehängt war ein zip-File mit einem MS-DOS Dokument. Ist das das gleiche Teil, nur anders verpackt, oder was ganz Neues/Anderes? Falls es von Interesse ist, dann kann ich die E-Mail gerne weiterleiten zur Untersuchung.

Forrest74 08.06.2012 13:55

Habe dir mal ne PN geschickt, versuchen kann ich es.

sonshice 08.06.2012 14:08

Ich habe geantwortet, weiß aber nicht genau ob die PN verschickt wurde, da dazu keine Bestätigung angezeigt wurde und im Postausgang keine vorhanden ist.

Forrest74 08.06.2012 14:14

Hi..

@sonshice
alle Bilder konnten in der Größe 3504*2336 wieder hergestellt werden. Ergebniss gibts per PN

Grüße

Pocahontas96 08.06.2012 14:15

Hallo,

ich bin hier ganz neu und kenne mich in Foren auch sonst nicht aus. Ich habe mich heute auch mit dem Trojaner infiziert. Kann irgendwie an meinem PC wieder arbeiten, weiss jedoch nicht, ob der Trojaner weg ist oder nur irgendwo schlummert. Bei sind auch ALLE Datein verschlüsselt! Es sind Power Point, Word und Excel Datein. Soll ich davon etwas schicken?
Grüße
Poca

Undertaker 08.06.2012 14:36

Zitat:

Zitat von sonshice (Beitrag 842310)
Wenn doch die ersten 12 Kb oder wieviel auch immer verschlüsselt sind, wieso funktionieren die Dateien dennoch problemlos?

Das liegt am Aufbau einer MP3-Datei.
Eine MP3-Datei besteht aus einzelnen Frames
Bildlich ausgedrückt, wie eine Perlenschnur, wobei jede Perle ein Frame ist.
Jedes Frame, also jede Perle besteht aus einem Header und Audiodaten.
Jede Perle enthält also ein Stück des Liedes.
Am Anfang jedes Headers steht ein Syncblock.
Eine Perle sieht dann also so aus:
[Perle, sprich Frame]
bzw.
[{Header}+(Audioteil)]
bzw.
[{sync+Restheader}+(Audioteil)]

die ganze Datei also so:

[Perle_1, sprich Frame_1]+[Perle_2, sprich Frame_2]...+[Perle_n, sprich Frame_n]

Der MP3-Decoder "sucht" die Syncblöcke im Header jedes Frames und spielt dann die im Frame enthaltenen Audiodaten.

Grob ausgedrückt ist das wie bei Kapitelmarken einer DVD.

Außerdem stehen am Anfang oder Ende einer MP3-Datei die ID3-Tags, wie Titel, Interpret, Tumb des Covers usw.

Wenn der Trojaner die ersten 12k zerstört, dann synchronisiert sich der Decoder auf das nächste brauchbare Sync im Header des nächsten brauchbaren Frames und spielt treu und brav die Audiodaten ab.

Wenn am Anfang die ID3-Tags kaputt sind und vielleicht ein oder zwei Frames, dann merkst Du das kaum.

Und genau aus diesem Grund funktioniert das bei MP3s.
Die Dateien sind nach wie vor kaputt, nur merkst Du es nicht oder kaum.

Zitat:

...
"ganz normale" mp3 Dateien oder können die noch irgendetwas auf meinem System anrichten, durch ihre Veränderung bzw. Verschlüsselung?
Also ganz normal sind die Dateien nicht, sie haben ja den Fehler in den ersten 12k aber anrichten können die höchstens einen Hörsturz, wenn Du die Regler auf maximum drehst, sonst nichts.

Volker

FL2011 08.06.2012 14:38

Hallo zusammen,

ich wollte mich mal erkundigen ob jemand schon eine Möglichkeit gefunden hat um xls Dateien wieder herzustellen wir haben unsere Hochzeitsplanung auf dem Rechner von meiner Frau und nächste woche ist es soweit!!!:killpc: Ich konnte den Trojaner nach der ANleitung im Abgesicherten Modus mit Malewarebytes runterbekommen und der Rechner funkt soweit auch wieder. Die bilder hab ich gesichert auf einer externen Platte bevor er zugeschlagen hat der bösewicht aber die Exceldateien hab ich leider nicht mehr im original nur den Verschlüsselten Salat.

Ich hoffe im zuge dieses Themas kann ich einen finden der schon ein wenig weiter ist in der Sache.

Danke schon mal an die Ersteller von diesem Board es tut gut leute mit solch einem Elan und Fachwissen zu finden.:applaus:

Gruß

ingo_2810 08.06.2012 14:51

Habe heute wieder 3 solche Mails bekommen. Eine konnte ich an Markus weiterleiten. Bei den beiden anderen kommt immer "Fehler" und die werden im Ordner "Entwürfe" gespeichert und zwar doppelt + eine leere Mail ohne Adresse. Haben die Hacker da inzwischen einen Schutz eingebaut? Die wissen ja, dass wir solche Mails an Markus schicken sollen.
Ist sowas bei jemanden auch schon aufgetreten?

"Normale" Mails kann ich schicken und weiterleiten.

Übrigens, bin bei Freenet (da gibt es allgemein manchmal Probleme)

Undertaker 08.06.2012 14:52

Zitat:

Zitat von Pocahontas96 (Beitrag 842334)
Hallo,

ich bin hier ganz neu und kenne mich in Foren auch sonst nicht aus. Ich habe mich heute auch mit dem Trojaner infiziert. Kann irgendwie an meinem PC wieder arbeiten, weiss jedoch nicht, ob der Trojaner weg ist oder nur irgendwo schlummert. Bei sind auch ALLE Datein verschlüsselt! Es sind Power Point, Word und Excel Datein. Soll ich davon etwas schicken?
Grüße
Poca

Hallo Poca,
willst Du mich veralbern?

Was heißt "kann irgrndwie wieder arbeiten"?
Wie hast Du Dich infiziert?
Wie hat sich der Virus bemerkbar gemacht?
Was hast Du getan um wieder arbeiten zu können?
Was hast Du für ein Betriebssystem?
Wie sehen die verschlüsselten Dateien aus?

Sorry, im Moment habe ich meine Glaskugel gerade zur Reparatur, kann also nicht Hellsehen.

Was hast Du hier im Forum vor Deinem ersten Beitrag gelesen?

Empfehlung:
Klicke oben auf den Link Thema erstellen
und eröffne dort Dein individuelles Hilfethema.
Schreibe dort auch die Antworten auf die Fragen rein.
Dort wird sich ein helfer um Dich kümmern und mit Dir Deinen PC untersuchen.

Volker

Mitchidemi 08.06.2012 15:03

Habe meinen mpe dateien gerade die Endung .mpe rangehangen und sie gehen wieder.
Weshalb geht das bei den Bildern nich wenn ich ihre Endung verändere!
Bitte um hilfe ich brauche diese Bilder unbedingt

Forrest74 08.06.2012 15:06

@Mitchidemi

Hallo,

ich schicke dir per PN mal meine Email-Adresse.

Evtl. kann man mit JPEG Recovery was machen. Schick mir einfach mal ein paar Bilder und ich versuche es mal.

Grüße

sonshice 08.06.2012 15:07

@ Undertaker
Vielen Dank für die ausführliche Erklärung, auch wenn ich es dennoch nicht zu 100% verstanden habe. Das Wichtigste an Deinem Beitrag ist aber (für mich) die Aussage, dass ich die Dateien wieder problemlos nutzen kann, ohne ständig im Hinterkopf zu haben, dass sie wegen ihrer Veränderung/Verschlüsselung noch Schaden anrichten können.

benton18 08.06.2012 15:18

Forrest, ich bin mal gespannt ob ich der einzige mit nicht wiederherstellbaren bilden bleibe.


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:23 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131