Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Neue Verschlüsselungs-Trojaner Variante im Umlauf (https://www.trojaner-board.de/115183-neue-verschluesselungs-trojaner-variante-umlauf.html)

Undertaker 24.06.2012 15:23

Zitat:

Zitat von Shravaka (Beitrag 851063)
Mein Ziel ist, die Daten irgendwie zu entschlüsseln.

Ich will Dich ja nicht entmutigen, aber mit einer Entschlüsselung wird das wohl ein Langzeitprojekt ohne Erfolgsgarantie.

Aber für eine Rekuonstruktion einiger Dateien bestehen gute Chancen.

Wie schon von seeadler genannt, zuerst mit dem Shadowexplorer nach Schattenkiopien suchen.

Für JPG-Dateien versuche JPGSnoop, mehr Erfolg verspricht JPG-Recovery, ist als Vollversion aber kostenpflichtig.

Bei Musikdateien, speziell MP3s, hilft das bloße Anfügen der Extension, um die Dateien wiedergabefähig zu machen. Umbenennen ist dann Handarbeit.

Bei Dokumenten, vor allem wenn sie OLE-Objekte enthalten, sieht es momentan mit einer befriedigenden Rekonstruktion eher mau aus.

Volker

Shravaka 24.06.2012 15:56

Entmutigen lass ich mich so schnell nicht, bin schonmal froh, dass ich nicht das ganze Ding plattgemacht habe:kloppen:

ShadowExplorer werde ich dementsprechend bald ausprobieren, danke für den Hinweis. Warum ich das noch nicht gemacht habe..? Habe heute den Laptop erstmal wieder an die Besitzerin ausgehändigt, da sie auf ihn angewiesen ist.

Was JPG-Recovery angeht, so schaue ich mal im Laufe des Tages. Habe mir einige verschlüsselte Daten auf eine CD gebrannt und mitgenommen.
Kurze und vielleich dumme Frage dazu: Infektionsgefahr besteht hier doch nicht mehr, oder.? Inzwischen wundert mich nicht mehr viel^^

Die Mp3s sind zum Glück kein Problem, die komplette Mediathek hat sie scheinbar vorher einem Freund gegeben.

Mal schauen was zu retten ist, auf jeden Fall :dankeschoen: für die schnellen Ratschläge

Pace
Theo

Wavetable 24.06.2012 18:07

@ Undertaker (oder sonstwer der sich damit befassen kann/möchte)...

Ich war eben wieder auf einem System drauf das die BKA-Sperrseite hatte. Keine Verschlüsselung, nichts weiter unbekannte besonders an Daten - nur reguläres wie ein Startmenüeintrag, etc..
Einzig ungewöhnliches, eine Datei namens "loc_pyt_0_kroj.pad" mit 4,29MB Größe in C:\ProgramData.
Entsprechend habe ich diese Datei mal gesichert, aber den Inhalt kann ich nicht lesen. Noch dazu ist ein großteil der Datei (aus der Sicht des "Editor-Programms" von Windows 7) einfach nur leer?!

Wenn jemand Interesse hat...einfach melden.


Grüße,
Wavetable

snoopydog 24.06.2012 20:07

Hallo @all !

bin durchs Gulli-Board auf diese Trojaner aufmerksam geworden und hab jetzt meine Sammlung auch hingeschickt. Ich bekomme solche Mails übrigens erst, seitdem bei einem Bekannten der GMX-Account gehackt wurde und dadurch wahrscheinlich meine e-mail Adresse in ominösen Verteilern gelandet ist.

Also chronologische Abfolge war bei mir

09.05.2012 Account beim Bekannten gehackt

30.05.2012 email von santinah@libero.it
Betreff "xxx Abbuchung von Flirt Fever" (xxx ist mein Realname unter den mich mein Bekannter bei GMX gespeichert hat )
im Anhang Vertrag.zip 77kb

03.06.2012 email von carol.hindley@rogers.com
Betreff "Ihre Premium-Mitgliedschaft bei Flirtfever.de 03.06.2011"
im Anhang Mitglied.zip 45kb

06.06.2012 email von pphillips@mtnviewgotebo.k12.ok.us
Betreff "xxx Neue Bestellung 829253614390"
im Anhang Einzelheiten.zip 46kb

11.06.2012 email von martinag@core.com
Betreff "Bestellbestätigung für"
im Anhang Schreiben.zip 73kb

12.06.2012 email von khaisilk_temp@yahoo.co.jp
Betreff "Mahnung für xxx Artikel 3 059391310063"
im Anhang 12.06.2012.zip 73kb

21.06.2012 email von "Loteria National" apuestos@loterianational.com
Betreff "Re: Ihre Won ¬1,200,000.00"
im Anhang Ihre gewinnende Mitteilung.zip 3Mb

24.06.2012 email von "Loteria Nacional" Loterianacional1@mail.kz
Betreff "Ihre E-Mail Won 915,810 ¬, 00"
im Anhang Germ.pdf 87kb 2x

vielleicht kann jemand ja Schlüsse draus ziehen oder hat eine ähnliche Abfolge beobachtet ?

Gruss snoopydog

Undertaker 24.06.2012 20:43

moin moin snoopy,
markusg sammelt solche Anhänge.
Hier der Link: Sendet uns die Viren

Volker

snoopydog 24.06.2012 21:05

hab ich doch...siehe erster Satz ;)

DonPhil 25.06.2012 09:17

Hallo Ich bin seit ca einer Woche mit so etwas infiziert und habe echt keine ahnung von dem bitte um schnelle Hilfe.

Es sind wichtige datein auf dem pc und ich kann nichts machen bin zur zeit mit dem befallenen PC im abgesicherten Modus

LG
DonPhil

seeadler 25.06.2012 10:11

Zitat:

Zitat von DonPhil (Beitrag 851453)
Hallo Ich bin seit ca einer Woche mit so etwas infiziert und habe echt keine ahnung von dem bitte um schnelle Hilfe.

Es sind wichtige datein auf dem pc und ich kann nichts machen bin zur zeit mit dem befallenen PC im abgesicherten Modus

LG
DonPhil


Naja..
Schreiben klappt ja schon..
Wie wäre es jetzt noch mit lesen?
Mal geschaut, was über dem Thread steht ?
Ansonsten wie sieht den deine verschlüsselung aus?
Welches Windows?
Malwarebytes schon laufen lassen ?

Ninnou 25.06.2012 17:25

Erstmal vielen Dank für Eure wertvollen Tipps, ich kann es kaum glauben, aber ich habe es geschafft mit ShadowExplorer alle Dateien die im Laufwerk "D" gespeichert sind wiederherzustellen.
das Windows7 Laptop eines Bekannten wurde am 22.06.2012 von diese neue Variante des Verschlüsselungs-Trojaners betroffen.
mit hilfe einer Linux Live Cd konnte ich feststellen dass fast alle Dateien (Bilder, Dokumente, Acronis backup ....) auf Laufwerk C und Laufwerk D verschlüsselt sind (beispiel: TxoXdJptaEoQUvpsnED . UvTVeXquOelXALNtQeD).

Ich bin wie folgt vorgegangen:
1- Ich habe mir Kaspersky Rescue Disk runtergeladen und per CD gebootet, einen kompletten Scan ausgeführt, alle Funde gelöscht (es waren ja eine ganze Menge)
2- Mit Kaspersky WindowsUnlocker die Windows-Sperre entschärft.
3. ShadowExplorer installiert und gestartet.
4. Laufwerk D gewählt und im Auswahlmenü der verfügbaren Schattenkopien das Datum 18.06.2012 ausgesucht.
5. Angezeigten Ordnern einzeln auf externe Festplatte exportiert.
Und das wars. Daten waren alle noch heil und funktionstüchtig.

Mit Laufwerk C ging das leider nicht, ShadowExplorer zeigt im Auswahlmenü der verfügbaren Schattenkopien nur das Datum von heute.
Ps: im Laufwerk D befand sich einen Ordner mit dem namem: "WindowsImageBackup" und einen Unterordner mit dem namem "Backup 2012-6-18 174034", Vielleicht hat das deswegen geklappt.

Shravaka 25.06.2012 20:48

Ich bins wieder.

Der Trojaner ist erneut aufgetreten. Soviel zu meiner Überzeugung, ihn losgeworden zu sein.

Nunja, versuche es diesmal mit Malewarebytes (welches ich letztes mal aus Schusseligkeit ausgelassen habe:headbang:). Ich wäre diesmal jedoch gerne zu 100% sicher, das er Weg ist und nicht nur 99%. Wie komme ich an diese Sicherheit.?

Besten Dank im Voraus
Theo

seeadler 25.06.2012 20:51

Zitat:

Zitat von Shravaka (Beitrag 851854)
Ich bins wieder.

Der Trojaner ist erneut aufgetreten. Soviel zu meiner Überzeugung, ihn losgeworden zu sein.

Nunja, versuche es diesmal mit Malewarebytes (welches ich letztes mal aus Schusseligkeit ausgelassen habe:headbang:). Ich wäre diesmal jedoch gerne zu 100% sicher, das er Weg ist und nicht nur 99%. Wie komme ich an diese Sicherheit.?

Besten Dank im Voraus
Theo

Windows neu installieren

TrojanerHunterNEW 25.06.2012 21:03

@ Shravaka

Lesen was dort steht, Daten retten nach Verschlüsselung durch Verschlüsselungstrojaner

und Bitte alles, und auch anwenden, der Link dazu, ----> http://www.trojaner-board.de/116851-...strojaner.html

JohX 26.06.2012 01:00

Zitat:

Zitat von Shravaka (Beitrag 851854)
Ich bins wieder.

Der Trojaner ist erneut aufgetreten. Soviel zu meiner Überzeugung, ihn losgeworden zu sein.

Nunja, versuche es diesmal mit Malewarebytes (welches ich letztes mal aus Schusseligkeit ausgelassen habe:headbang:). Ich wäre diesmal jedoch gerne zu 100% sicher, das er Weg ist und nicht nur 99%. Wie komme ich an diese Sicherheit.?

Besten Dank im Voraus
Theo

i) Datensicherung (nur Daten, keine Programme; bringt eh nix)
ii) Windows neu aufsetzen
iii) alle Updates / Virenscanner etc. installieren
iv) Daten zurücksichern
v) Virenscan durchführen
...
x) keine Sicherheit; schon gar nicht durch Virenscanner
xi) Datensicherung auf externen Datenträger
xii) Datensicherung auf (anderen) externen Datenträger
xiii) Datensicherung auf (anderen) externen Datenträger

...
xx) Datensicherung... ich glaube, ich wiederhole mich...

...
xxx) Systemsicherung, z.B. via Win 7 Backup oder Acronis True Image oder so...

...
xxxiv) du suchst jemanden, der sich wirklich auskennst oder eignest dir selber diese Kenntnisse an

...
xxxv) 100% gibt es eh nicht; mach dich je nach deinen Anforderungen mit Datensicherungskonzepten vertraut und scheiXX drauf, wenn der näxte Virus kommt. Dann spielst du dein Image zurück und fertig ist...

Gruß
Joh

Pascal Avbk 26.06.2012 08:43

Zitat:

Zitat von Peter I. (Beitrag 851066)
Es hat nichts mit Unordnung zu tun, verschiedene Dateitypen (RAW und jpeg bspw.) in einem Verzeichnis liegen zu haben.

So ernst hatt ich das gar nicht gemeint ;)
Ich kenns hallt nur von mir selbst sämtl. Datein einfach in einem Ordner zu schmeißen, und mich anschließend darüber aufzuregen welch eine Unordnung auf meinem PC herrscht :rofl:

Aber nun zum Thema zurück :

würde der Vorschlag funktionieren ?

oder werden statt nur dem Anfang auch das innere der Dateien Verschlüsselt

Herr Bert 26.06.2012 11:34

Hallo Leute.
Mein PC (Windows XP) ist auch mit dem Windows Verschlüsselungs-Trojaner infiziert. Ich kann aber über einen 2. Benutzername auf meine Dateien zugreifen, die natürlich verschlüsselt sind. Ich muss unbedingt einige Dateien retten. Habe hier schon ne Menge gelesen, bin mir aber nicht sicher wie ich vorgehen soll.
Wie kann ich die wichtigsten Dateien retten ?
LG.


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:13 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131