Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   DirtyDecrypt - Verschlüsselungs-Trojaner (https://www.trojaner-board.de/134832-dirtydecrypt-verschluesselungs-trojaner.html)

AdminBot 12.05.2013 14:30

DirtyDecrypt - Verschlüsselungs-Trojaner
 
Liste der Anhänge anzeigen (Anzahl: 2)
DirtyDecrypt - Verschlüsselungs-Trojaner

seit einigen Tagen ist ein neuer "Verschlüsselungstrojaner" im Umlauf.
Verschlüsselt werden u.a Dokumente, Bilder etc.

Betroffene sollten hier im Forum ein Thema eröffnen.

Man bekommt beim Aufruf folgende Meldung:

Zitat:

File is encrypted
This file can be decrypted using the program DirtyDecrypt.exe
Press CTRL+ALT+D to run DirtyDecrypt.exe

If DirtyDecrypt.exe not opened сheck the paths:
C:\Program Files\Dirty\DirtyDecrypt.exe
C:\Program Files (x86)\Dirty\DirtyDecrypt.exe
C:\Users\[YOUR USER]\AppData\Roaming\Dirty\DirtyDecrypt.exe
C:\Documents and Settings\[YOUR USER]\Application Data\Dirty\DirtyDecrypt.exe

C:\Documents and Settings\[YOUR USER]\Local Settings\Application Data\Dirty\DirtyDecrypt.exe


http://www.trojaner-board.de/attachm...1&d=1369215218

Hybrid 27.05.2013 10:49

Zitat:

Zitat von AdminBot (Beitrag 1060599)
DirtyDecrypt - Verschlüsselungs-Trojaner

seit einigen Tagen ist ein neuer "Verschlüsselungstrojaner" im Umlauf.
Verschlüsselt werden u.a Dokumente, Bilder etc.

Betroffene sollten hier im Forum ein Thema eröffnen.

Man bekommt beim Aufruf folgende Meldung:




http://www.trojaner-board.de/attachm...1&d=1369215218


Falls man die dirty...exe auf seinem Computer drauf hat, kann man sich es sparen die zu starten (sollte man so oder so):
Zitat:

Anyway, I restored back to the first point that I could and found the DirtyDecrpt.exe program. Of course i ran it and it was a standard ransomeware input screen which wanted you to put either a 100 euros or 100 pounds sterling kcash or something like that code it to decrypt the file. I obviously didn't do that.
hxxp://www.bleepingcomputer.com/forums/t/493322/dirtydecryptexe/

Undertaker 28.05.2013 15:18

moin,
ich habe mir mal ein paar "verschlüsselte" JPEG-Bilder angesehen.
Alle haben eins gemeinsam.
Von 0x0000h bis 0x64f9h sind alle gleich.

http://due-m.de/dirtydecrypt.jpg

Bei diesen 25850 Bytes handelt es sich um ein PNG-Picture und beinhaltet genau das oben gezeigte schwarze Bild..
Der Rest der Dateien ist für die Darstellung ohne Belange und enthält wahrscheinlich die Originaldatei, wobei allerdings ab 0x64fa nichts auf einen JPG-Header hindeutet.

Da ich kein Vergleichsoriginal habe, kann ich nicht einschätzen, ob diese 25k komplett mit dem PNG überschrieben, oder ob es nur eingehangen wurde.

Falls der Rest der Datei tatsächlich das Original ist, wurde zumindest der Header komplett zerstört.

Undertaker

mort 28.05.2013 15:28

Eine JPEG Datei sollte mit
Zitat:

FF D9
aufhören

markus320 28.05.2013 15:38

DirtyDecrypt

ich habe im Quarantäne Verzeichnis von Avira noch einiges von diesem Trojaner.

Ich habe 3 Screenshots von meinem Avira Quarantäne Verzeichnis gemacht und diese mit einer MAil ans Board gesendet. Ferner habe ich hier verschlüsselte und bestimmt das eine oder andere Bild, Dokument, xls-, pdf-Datei dazu unverschlüsselt passende Datei.

Kann jemand damit etwas anfangen? Wenn ja dann schreib mir bitte wie und wohin ich sowas hochladen kann.

Grüße markus320

mort 28.05.2013 15:41

uns würde ein verschlüsseltes und ein unverschlüsseltes zum vergleichen helfen. Du kannst einen Hoster (mag ich nicht so gerne) nutzen oder es direkt hier anhängen.

Undertaker 28.05.2013 15:44

FF Marken findet man zuhauf, allerdings fast keine JPG-typischen FF Dx.
Von einer Quantifizierungstabelle ist weit und breit auch nichts zu sehen.
Nichtmal etwas was annähernd danach riecht.

@Markus,
ich schicke Dir einen FTP-Link zu meinem privaten Server.

mort 28.05.2013 15:56

ich würde mich (auch) drüber freuen zwei Dateien zu vergleichen...

HardStylerx3 28.05.2013 16:01

Ich seh schon mort hat um einiges mehr ahnung als ich (undertaker sowieso) :)

mort guck mal wir haben schon voll viele Sterne gesammelt :D


mfg HardStylerx3

mort 28.05.2013 16:29

20 Min Internet Ausfall :kloppen:

Undertaker 28.05.2013 16:43

Zitat:

Zitat von HardStylerx3 (Beitrag 1072156)
... wir haben schon voll viele Sterne gesammelt.

Ich sehe auch nur noch Sterne, hexadezimale. :blabla:

mort 28.05.2013 17:06

Welchen Hex Editor nutzt du? :)

Undertaker 28.05.2013 17:34

Zitat:

Zitat von mort (Beitrag 1072229)
Welchen Hex Editor nutzt du? :)

Klar kam die Nachricht an.
HxD, da Freeware, gelegentlich auch UE und UC von IDM.

mort 28.05.2013 17:43

Ok, dann habe ich das gleiche

Oldi-40 29.05.2013 00:19

Hallo,

Zitat:

Zitat von Betroffenem
Die üblichen Decrypter (Avira, Kaspersky) funktionieren nicht, schon weil sich die Dateigröße zwischen Original und verschlüsselter Datei geändert, nämlich vergrößert hat, um ca. 25 kB.

Die "ca. 25 kB", sind das Photoshop-Bild. (PNG)

Bei anderen Formaten pappt ein RTF vor den verschlüsselten Daten.
- Das sind nur einige Bytes.

Das Teil ist mehr als 200-1000 mal langsamer als andere Varianten, also begnügt sich der Kappes nicht mit 2k oder 12k einer Datei.
- Der verschüsselt scheinbar die ganze Datei.

Tschau

Undertaker 29.05.2013 20:12

Zitat:

Zitat von markus320 (Beitrag 1072131)
Kann jemand damit etwas anfangen? Wenn ja dann schreib mir bitte wie und wohin ich sowas hochladen kann.

Grüße markus320

Ich habe @markus320 umgehend einen Link zu meinem FTP geschickt.
Leider wurde bis jetzt noch nichts hoch geladen.

Undertaker

markusg 29.05.2013 20:30

er hat mir auch gemailt, je nach dem ob ichs schneller hab, stell ichs dir natürlich zur verfügung.

markusg 29.05.2013 22:32

@Undertaker
ist das selbe Sample was ich dir schon geschickt hatte sind halt noch n paar bilder datei, kann ich dir hochladen falls gewünscht

Undertaker 29.05.2013 22:55

Zitat:

Zitat von markusg (Beitrag 1073535)
... sind halt noch n paar bilder datei, kann ich dir hochladen falls gewünscht

Ja, bitte.

mort 30.05.2013 21:53

Bei mir verschlüsselt er die Dateien nicht. Was soll man machen, damit er einem die Dateien verschlüsselt? :D

markusg 30.05.2013 22:21

glaub nich das der noch verschlüsselt, der server is offline

mort 30.05.2013 22:34

Das DirtyDecrypt PNG endet beim Offset 64FA.

markus320 05.06.2013 16:28

Tach zusammen,

kann jemand ein paar www - Adressen gebrauchen wo vieleicht der Trojaner sich befindet? Ich habe gerade in meinen Verlauf vom IE gesehen, da sind noch einige Adressen gespeichert auch welche die ich nicht kenne. Können sich Seiten einfach im Verlauf speichern?

Grüße markus320

markusg 05.06.2013 16:33

glaub zwar nich, dass die noch online sind, aber send sie mir mal per privater nachicht.

joehennes 21.03.2014 21:43

Zitat:

Zitat von mort (Beitrag 1072153)
ich würde mich (auch) drüber freuen zwei Dateien zu vergleichen...

Hallo,
ich bin neu hier im Forum und suche immer noch nach einer Lösung des DirtyDecrypt Trojaner, da dieser bei mir sehr großen Schaden an ca. 4 bis 6 tausend Bilder (JPG) und auch an PDF Dateien (nicht so wichtig für mich) sowie Office Dateien verursacht hat.

Ich weiß das ich zu arglos war und keine regelmäßige Sicherung / backup durchgeführt habe.

Ich schau regelmäßig hier im Forum vorbei ob sich neue Erkenntnisse zum o.g. Trojaner ergeben haben.

.. zu o.g. Frage: Ich könnte 2 Bilder, ein verschlüsseltes und ein original Bild, zur Verfügung stellen.
Besteht da noch Interesse? Und wenn JA soll ich die hier einfach als Anhang posten?

Denn eins ist klar, mit meinen bescheidenen Fähigkeiten werde ich das Problem niemals lösen können.

Gruß
Hannes

MrKanister82 06.04.2015 14:14

Gibt es mittlerweile eine Lösung um die verschlüsselten Dateien zu entschlüsseln ?

schrauber 06.04.2015 17:10

nope.

Avanagor 23.04.2015 14:47

Ich schließ mich hier mal an.
Ich soll für eine Bekannte Dateien wieder herstellen, die von einem Trojaner verschlüsselt wurden. Leider hat sie keinen blassen Schimmer, welcher TR das war, sie hat ihn bereits gekillt. Die Dateien hat sie mir auf einer externen HDD überlassen. Originaldateien hat sie mangels nicht gemachtem Backup natürlich auch nicht. Die Kaspersky-Scanner habe ich alle drüberlaufen lassen, keine Resultate.
Im Hex-Editor (MX) ist allerdings auffällig, dass alle verschlüsselten Dateien -egal, ob jpg, doc, docx, xlsx, pdf usw. - in der ersten Zeile die selben Werte stehen haben, nämlich:

6C:AF:A3:45:2D: D8:CD:A9:81:04:31:98:0F:49:61:CC

Alle weiteren Werte sind unterschiedlich.

Weiß zufällig einer von euch, welcher TR dahintersteckt? Oder hat ggf. sogar Lösungsvorschläge?

schrauber 23.04.2015 14:48

welche Dateiendung haben die Files jetzt?

Avanagor 23.04.2015 14:55

Erstaunlicherweise keine andere als vorher. Nur der Inhalt ist komplett verändert.

Sie hat mir gerade eine xls-Datei zugeschickt, die sie zufällig noch auf einem Stick hatte. Im Hex unterscheiden sich die gecryptete und die originale vollständig.

schrauber 24.04.2015 07:29

Afaik gibt es da immer noch keinen Weg zum Entschlüsseln.

Elttragon 04.07.2015 22:39

Hi,

bringt es euch noch was wenn man eine Infizierte und die dazugehörige original Datei hat?

schrauber 05.07.2015 05:52

Nee. Die Server mit den Keys sind down. Von daher bringt das leider nix.

iceweasel 07.07.2015 10:11

Gute Verschlüsselung ist durch normale Anwender nicht zu hacken sofern man die Schlüssel nicht hat. Daher muss man die Verschlüsselung unterbinden. Virenscanner sind notwendig aber nicht unbedingt ausreichend. Mehrere denzentrale, zeitnahe Backups (z.B. USB-Festplatten) sind wichtig, durch die Notwendigkeit sie beschreiben zu können jedoch auch durch den Verschlüsselungs-Trojaner gefährdet. Alternative Betriebssysteme wie Linux würden das Problem wohl lösen. Sinnvoll ist die direkte Übertragung (USB-Kabel/Anschluss bzw. WLAN) von der Kamera/Smartphone auf ein NAS bzw. in die Cloud ohne den Einsatz von Windows. Auch kann man auf nur einmal schreibbare Medien wie z.B. CD-ROM oder DVD sichern, wodurch mal maximal die letzten Bilder vor der Sicherung verliert. Bilder nur auf dem Windows-PC zu verwahren ist dumm. Bei einem Festplatten-Crash wären die Daten genauso weg. Dagegen ist ein Verschlüsselungs-Trojaner sogar noch harmlos.


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:59 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131