Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Cryptowall 3.0 (https://www.trojaner-board.de/168301-cryptowall-3-0-a.html)

Telekraft 29.06.2015 10:38

Cryptowall 3.0
 
Hallo,

ich habe mir den Cryptowall 3.0 eingefangen.

Ich habe ua. auch hier gelesen, dass bezahlung via BitCoin zum Erfolg führt.
Bezahlt habe ich schon, warte nun aber auf der Webseite auf die Freischaltung.
Beim Status steht nun schon seit knapp einer Stunde "Pending"
Wie lange dauert das ca. bis das freigeschalten wird?


Kann mir das jmd sagen?

schrauber 29.06.2015 11:10

Hi,

keine Ahnung. Hier gibt es nur einen User, der bezahlt hat.

Telekraft 29.06.2015 11:11

Nein
Zwei ;)

Dann warte ich halt weiterhin und berichte.

schrauber 29.06.2015 11:23

ja ok, mit dir sind es 2 :)

schrauber 29.06.2015 11:24

Ich hab das Thema mal in den Diskussionsbereich verschoben.

Telekraft 29.06.2015 23:29

Helfe ich dem Erpresser oder dem Opfer mit meiner Aussage - ob erfolgreich oder nicht?

Wird hier gerade diskutiert

schrauber 30.06.2015 09:56

Naja. Der Erpresser ist sowieso geholfen, da einige zahlen. Allgemein ist Zahlen keine gute Idee, nur unter folgenden Bedingungen:

keine Entschlüsselung möglich
Kein Backup da
Schattenkopien funzen nicht
Das Verschwinden der Daten bedroht Leib und Leben

Ich halte allgemein nix vom Zahlen, aber wenn es nun mal nicht anders geht.....

Fragerin 30.06.2015 10:18

Aber WENN man gezahlt hat und es hat nichts gebracht, dann sollte man die Info auf jeden Fall veröffentlichen!
Wenn das Bezahlen geholfen hat, ist es, denke ich, auch OK, das anderen mitzuteilen. Aber mit der Einschränkung, dass man nicht weiß, ob das bei jedem Verschlüsselungsvirus so klappt.

Telekraft 30.06.2015 10:25

Also, das ganze Thema ist gestern abend doch noch gut ausgegangen.
Habe allerdings 8 Std gewartet, nachdem ich die Transaction ID eingegeben hatte, bis der Download zur Verfügung stand.

Die ZIP Datei beinhaltet:

Decrypt.exe
public.key
private.key


Natürlich ist es nicht besonderst toll diese Leute noch zu unterstützen. Aber wenn es nicht anderst geht, wie in diesem Fall.. who cares.

lichttblick 15.07.2015 21:07

Hallo,
möchte mich hier mal anschließen bitte.

Habe zufällig entdeckt, daß ich ebenfalls angegriffen wurde: 400 mal die bekannten files: HELP_DECRYPT, .HTML, .PNG, TXT.
Eine Verschlüsselung der Daten auf C: als auch anderer Partition fand aber nicht statt.
ListCWall und Malwarebytes: keine Funde.
Vista- Wiederherstellung auf einen Punkt vor der Infektion ging nicht, auch wenn Avira abgeschaltet ist, auch nicht im abgesicherten Modus.

Fragen bitte:
- wie ist zu erklären, daß die o.gen. files angelegt, aber nicht verschlüsselt wurde? Eine .exe-Datei habe ich nicht geklickt.
- warum läßt sowohl die FritzBox, die Vista Firewall, als auch Avira online-scan diesen Mist durch?
- kann ich davon ausgehen, daß der PC NICHT (mehr) infiziert ist? Und die ganzen HELP_DECRYPT.* nur eine Belastung ist, die
mit Bordmitteln gelöscht werden kann?
PC funzt gut und schnell. Nur C: wird immer voller.

Freundlichen Dank im Voraus.

Telekraft 15.07.2015 21:35

Tja.. da wird man nichts finden..

Das infizierte Netz haben wir x-mal gescannt..
Das kommt ua durch den Flashplayer, führt nen Script aus... wartet bis Knete/BitCoins kommt...

Simple, effektiv

Haste nen Backup der Daten?

cosinus 15.07.2015 21:35

Zitat:

Zitat von lichttblick (Beitrag 1488049)
- wie ist zu erklären, daß die o.gen. files angelegt, aber nicht verschlüsselt wurde? Eine .exe-Datei habe ich nicht geklickt.

Dann können die von dir genannten Dateien eigentlich nur manuell dorthin kopiert worden sein.
Möglich wäre es aber auch, dass durch einen Bug oder irgendeine was auch immer Inkompatibilität dafür gesorgt hat, dass die Verschlüsselungsroutine auf deinem Rechner nicht aktiv wurde, dafür aber die Info-Texte der Erpresser angelegt wurden. Oder aber dir ist noch garnicht aufgefallen, dass manche Dateien kaputt sind. Ist alles Spekulatius.

Zitat:

Zitat von lichttblick (Beitrag 1488049)
- warum läßt sowohl die FritzBox, die Vista Firewall, als auch Avira online-scan diesen Mist durch?

1. Fritzbox (Router) und Windows-Firewall sind Paktefilter und keine Virenscanner. Eine Autowaschanlage kann dein Auto ja auch nur waschen und nicht reparieren.

2. Avira empfehlen wir hier nicht, hat zwar nix damit zu tun, aber generell gilt: es gibt keinen Virenscanner, der jederzeit zuverlässig also immer alle Viren (Malware) findet!

Zitat:

Zitat von lichttblick (Beitrag 1488049)
- kann ich davon ausgehen, daß der PC NICHT (mehr) infiziert ist? Und die ganzen HELP_DECRYPT.* nur eine Belastung ist, die
mit Bordmitteln gelöscht werden kann?
PC funzt gut und schnell. Nur C: wird immer voller.

Für das Thema befindest dich hier im falschem Unterforum.

Bitte lies folgendes vollständig! => Für alle Hilfesuchenden. Was muss ich vor der Eröffnung eines Themas beachten und erstelle hier ein neues Thema.

Kronos60 15.07.2015 21:52

Zitat:

Zitat von Telekraft (Beitrag 1483493)
Natürlich ist es nicht besonderst toll diese Leute noch zu unterstützen.

Natürlich nicht, aber beim nächsten Mal ein Backup in zwei oder noch besser dreifacher Ausführung machen, dann muss man auch nicht zahlen sondern kopiert die Daten einfach rüber.

Telekraft 15.07.2015 22:26

Zitat:

Zitat von Kronos60 (Beitrag 1488067)
Natürlich nicht, aber beim nächsten Mal ein Backup in zwei oder noch besser dreifacher Ausführung machen, dann muss man auch nicht zahlen sondern kopiert die Daten einfach rüber.

Schon klar.... nur:

Das liegt nicht immer in der Hand des Beraters...
IT soll/muss/kann-nur --> Günstig sein

:wtf:

cosinus 15.07.2015 22:30

Zitat:

IT soll/muss/kann-nur --> Günstig sein
Da wird leider zu oft am falschen Ende gespart...

Telekraft 15.07.2015 22:37

Zitat:

Zitat von cosinus (Beitrag 1488075)
Da wird leider zu oft am falschen Ende gespart...

Aber immer nur bis es knallt.. dann ist es egal :bussi:

cosinus 15.07.2015 22:44

Aber woher kommt diese Einstellung vieler Anwender? Warum werden Backups so stiefmütterlich behandelt?

Nur weil sie manuelle Arbeit und Aufwand erfordern?

Ich finde, das zu einem großen Teil auch die Softwareindustrie schuld hat. Ständig und überall wird man doch drauf hingewiesen, wie wichtig Virenscanner und Personal Firewall seien, Mailscanner, Anti-Spam, Stealth-Technologie und andere Bullshit-Bingo-Begriffe, die aber fast alle nix mit vernünftiger Datensicherung zu tun haben.

Der normale Anwender scheint dann wohl auch nur diese Art von Software im Fokus zu haben. Ok, ab Windows 7 meckert ja mittlerweile das Betriebssystem selbst (Wartungscenter) wenn man keine Sicherung eingerichtet hat. Das ganze von Win7 sieht aber eher nach einem kläglichen Versuch als sinnvoller Hinweis aus...

Telekraft 16.07.2015 00:17

Im Firmenumfeld, gerade bei den 'kleinen' spielt das ganze eine Kostenfrage.
WORM = Teuer , CloudBackup.. 'lassen sie mich mit dieser "Cloud" in Ruhe' , oder überhaupt Backup.. das will doch niemand mehr hören... Teuer, es ist noch nie was passiert... usw...

Ansonsten: Die User 'stumpfen' ab... Wartungscenter.. Jaja... das will jeden Tag was von mir.. klicke ich mitlerweile einfach weg. Macht doch eh die IT Abteilung... und und und...

Da hört man täglich ne andere Ausrede

lichttblick 16.07.2015 05:35

Zitat:

Zitat von cosinus (Beitrag 1488060)
Für das Thema ( PC noch infiziert?) befindest dich hier im falschem Unterforum.

Hallo cosinus,

Vielen Dank erstmal.
Besonders dein Hinweis, daß es keinen absolut wirksamen Schutz gibt, veranlasst mich zur täglichen Sicherung (geht ja mit MS Synctoy bequem).
Und zum Unterlassen surfen mit dem Laptop, damit im Notfall ein funktionierendes Medium vorhanden ist.

Ich möchte Eure individuelle Hilfe, die ja sehr aufwändig ist, erstmal Anderen zukommen lassen, die schlimmer betroffen sind. Updates aufspielen usw..
Habe jetzt erstmal händisch alle betr. files gelöscht. Mit Windows + CCleaner bereinigt.
Avira scan, malwarebytes, HighjackThis und Spyhunter4 (Vorbehalte nach Aufklärung bekannt,wird sodann gelöscht) drüberlaufen lassen: keine Funde!
Frage bitte: gibt es dann noch eine große Gefahr, daß der PC verseucht ist?
Selbst online-banking müßte noch gehen, da ja bei Überweisungen eine einmalige TAN gebraucht wird, die nur der (legale) Inhaber hat.
Wie gesagt: Vista-PC rennt! Keinerlei Probleme.

Und noch eine, bitte:
wenn der letzte Wiederherstellungspunkt vor der Infektion nicht mehr geht, ist dann davon auszugehen, daß die Gangster auch alle anderen vorher verseucht haben? Können also gelöscht werden? Wäre 'ne panische Angelegenheit, da ja dann nur noch das restore von Medion (7Jahre her)
oder das noch aufwändigere Neuaufsetzen bliebe. Notfall-CD's von Kaperski + Avira sind hier.


Besten Dank!

schrauber 16.07.2015 06:27

Cosinus,

erklär mr mal bitte, wie das gehen soll:

Du legst jetzt aktuell nen superwichtiges Dokument an, oder eine Reihe von Dokumenten. Speicherst das Ding auf dem Desktop. Das wird von mir aus sogar sofort nochmal irgendwo extern, online als Backup gespeichert. 2 minuten später erwischt dich Ransomware.

Man kann nicht durchgehend alles auf Offlinebackups verfügbar haben, das ist unmöglich.

lichttblick 16.07.2015 07:10

Zitat:

Zitat von schrauber (Beitrag 1488114)
Man kann nicht durchgehend alles auf Offlinebackups verfügbar haben, das ist unmöglich.

Mit Verlaub: für den Privaten, der wenig zu sichern hat, schon.
ich werde es ab gestern (Hinweis cosinus) so handhaben:
bei wichtigen Dokumenten FritzBox aus, oder im Netzwerk deaktivieren.
-> Doc's und Excel-Tab schreiben, und dann sofort extern speichern. -> FB wieder an.
Andere Vorschläge?

Dank Eurer Aufklärung ist eben (trotz aller Virenschutz-Programme) keine absolute, somit einfach keine Sicherheit vorhanden!
Am besten, so mein bisheriger Wissensstand, wichtige Daten auf ein Ersatz-System (Laptop), das ganz vom net abgestöpselt ist, mit dem
im Notfall (weiter-) gearbeitet werden kann.
Ganz Vorsichtige werden dann noch vor Speicherung die Datei online scannen lassen.

schrauber 16.07.2015 07:28

mein Post war auch weniger auf Privatpersonen ausgerichtet ;)

cosinus 16.07.2015 08:14

Zitat:

Zitat von schrauber (Beitrag 1488114)
Cosinus,

erklär mr mal bitte, wie das gehen soll:

Du legst jetzt aktuell nen superwichtiges Dokument an, oder eine Reihe von Dokumenten. Speicherst das Ding auf dem Desktop. Das wird von mir aus sogar sofort nochmal irgendwo extern, online als Backup gespeichert. 2 minuten später erwischt dich Ransomware.

Man kann nicht durchgehend alles auf Offlinebackups verfügbar haben, das ist unmöglich.

Bei so kurzer Zeit kann das natürlich nicht funktionieren. Aber hätte man Benutzer- und keine Adminrechte kann das Teil die Schattenkopien nicht löschen. Sofern von den super-mega-wichtigen Dokumenten da schon etwas "verschattet" wurde.

Hier lesen wir aber regelmäßig, dass ganze Datenbestände verschlüsselt sind und megawichtig sind. Das lässt sich durch regelmäßige "externe Backups" ja absichern, der Datenverlust hält sich also in Grenzen. Aber gegen dein Szeanario ist natürlich so kein Kraut gewachsen, außer dass man wachsam genug ist. :kaffee:

schrauber 16.07.2015 08:16

und die passende AV Lösung nutzt ;)

cosinus 16.07.2015 08:52

Naja, egal welche AV-Lösung, wenn die Malware gerade neu genug ist wird sie sehr wahrscheinlich nicht erkannt werden.

Kommt diese Erpresser-Malware eigentlich nur per E-Mail rein oder gibt es da auch andere "Vertriebskanäle" - Lücken zB über Adobe Flash (passt grade so gut :blabla: )

schrauber 16.07.2015 08:55

Zitat:

Naja, egal welche AV-Lösung, wenn die Malware gerade neu genug ist wird sie sehr wahrscheinlich nicht erkannt werden.
es geht ja hier m Speziellen um Ransomware:
Wenn EAM vorher installiert ist, und nix an den Settings gedreht wurde, haben wir bis dato alles geblockt ;). Es gibt keinen EAM Nutzer mit verschlüsselten Daten.

cosinus 16.07.2015 09:07

Emsi erkannt die Ransoms immer, auch neue? :)
Wenn ja bin ich wirklich positiv überrascht

schrauber 16.07.2015 09:10

wenn wir bis dato alles was neu war direkt geblockt haben via Verhaltensanalyse, ist die Frage doch schon beantwortet oder? :)

cosinus 16.07.2015 09:55

Wie sieht denn die Zuverlässigkeit bei den anderen Scannern aus?
Wenn ich neue Malware gefunden und bei VT hochgeladen hab war die Erkennungsrate meist erschreckend niedrig...

Und weil immer neue Varianten per Mail reinkamen landen bei uns seit letztem Jahr alle E-Mails mit Archiv-Anhängen erstmal in der Quarantäne. Da sind auch immer wieder welche bei, die die beiden Scanner-Engines der SophosUTM nicht gefunden hätten...

schrauber 16.07.2015 10:00

du musst schon unterscheiden zwischen Signaturen-Scan und Verhaltensanalyse :)

cosinus 16.07.2015 10:01

Kommt bei VT nur Signatur-Scan zum Einsatz?

schrauber 16.07.2015 10:03

logo, die Datei wird ja nicht ausgeführt, daher kann man auch kein Verhalten erkennen.

cosinus 16.07.2015 10:21

Ich dachte VT hätte das mal drin :confused:
Ansonsten kenn ich Online-Behaviour-Analyse noch von http://www.threatexpert.com/submit.aspx (aber irgendwie ist die Seite gerad down...)

schrauber 16.07.2015 10:24

VT erkennt auch keine PUPs ;)

cosinus 16.07.2015 10:25

Liegt das daran, dass PUPs (leider noch) nicht illegal sind?

schrauber 16.07.2015 10:27

genau. Das würde Unmengen an Stress und Klagen geben. Siehe Spyhunter. 2 Tools haben es erkannt, booom, fette Klagen aus den USA :)

cosinus 16.07.2015 15:32

Wenn Emsi so scharf gegen PUPs vorgeht, bekommt ihr dann da keine Klagen? Oder zumindest ein paar unschöne E-Mails? :D

schrauber 16.07.2015 16:40

warnen dürfen wir ja, wir dürfen es nur nicht einfach so entfernen.

Deathkid535 16.07.2015 19:42

Haben dann adwcleaner und jrt nicht Probleme? Vor allem jrt entfernt ja ohne zu fragen.

cosinus 16.07.2015 19:58

adwCleaner hat oder hatte mal ne Option die Ask-Toolbar von der Entfernung auszuklammern.
Diese Lage mit den PUPs ist momentan ziemlich unbefriedigend. Sie sind nicht illegal, auf der anderen Seite ist Werbung ohne ausdrückliche Zustimmung aber auch nicht erlaubt.

schrauber 16.07.2015 20:07

der user installiert sie aber mit, also gibt er die zustimmung ;)

cosinus 16.07.2015 22:04

Zitat:

Zitat von schrauber (Beitrag 1488419)
der user installiert sie aber mit, also gibt er die zustimmung ;)

Weil er nicht wirklich Herr der Lage ist und garnix weiß. Wenn der User wüsste was das ist, würde der bestimmt nicht seine Zustimmung geben. Aber leider paar sich hier auch viel zu oft auch noch Lesefaulheit zum Unwissen dazu.... :(


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:53 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131