Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Verschlüsselungstrojaner erkennen (https://www.trojaner-board.de/175739-verschluesselungstrojaner-erkennen.html)

cosinus 16.02.2016 20:28

Zitat:

Zitat von purzelbär (Beitrag 1562347)
Welchen Bilderhoster ich nutze und wo ich die Screenshots dann speichere, ist nicht Dein Problem, geht Dich nichts an.

Nun tritt euch doch nicht gleich in die Eier :twak:
Purzel, das TB hat hier extra eine Dateiuploadfunktion, auch für Bilder :kaffee:

purzelbär 16.02.2016 20:32

Zitat:

Zitat von s0nny (Beitrag 1562345)
Kannst du mal gucken ob du in %TEMP% eine 2097152.exe liegen hast? soweit ich das verstehe sollte das die im hintergrund geladene exe sein.

Ich seh da nichts drin: http://abload.de/thumb/bild2184ob3l.jpg

Zitat:

Zitat von cosinus (Beitrag 1562349)
Nun tritt euch doch nicht gleich in die Eier :twak:
Purzel, das TB hat hier extra eine Dateiuploadfunktion, auch für Bilder :kaffee:

Ich weiß cosinus aber ich bin den von mir genutzten Bilderhoster seit Jahren gewohnt.

s0nny 16.02.2016 20:34

nein, laut der .js wird das teil in %TEMP% mit dem namen Math.pow(2, 24) +".exe" gespeichert

Edit:
hab grad mal auf dem infizierten Rechner geguckt den ich hier hab, da existiert diese Datei auch nicht. Vll löscht sie sich anschließend automatisch

felix1 16.02.2016 20:45

Zitat:

Zitat von cosinus (Beitrag 1562344)
noscript und die Sache ist geritzt :blabla:

Ist mir schon klar und ich bin ja nicht mit MS unterwegs:)
Mir geht es hier eher um unbedarfte W-Nutzer. Die laden sich hier Schrott herunter, der dann hinterher wieder bereinigt werden muss.
Ich habe den bewussten Knopf mal gedrückt.

purzelbär 16.02.2016 20:48

Muss man eigentlich damit die invoice_Yknrzy.xls ausgeführt werden kann um dann zu verschlüsseln ein bestimmtes Programm installiert haben oder bei einem Programm eine bestimmte Funktion aktiviert haben? Bei mir steht da öffnen mit: Microsoft ® Windows Based Script Host wenn ich in Eigenschaften schaue.

cosinus 16.02.2016 20:50

purzel, deinem letzten Screenshot entnehme ich, dass du dir sträflicherweise nicht grundsätzlich die Dateiendung anzeigen lässt!! :nono:

Steh bei dir wirklich invoice_Yknrzy.xls oder nur invoice_Yknrzy ohne das .xls?

s0nny 16.02.2016 20:52

die Datei heißt eigentlich invoice_Yknrzy.xls.js

purzelbär 16.02.2016 20:57

Zitat:

Zitat von cosinus (Beitrag 1562375)
purzel, deinem letzten Screenshot entnehme ich, dass du dir sträflicherweise nicht grundsätzlich die Dateiendung anzeigen lässt!! :nono:

Steh bei dir wirklich invoice_Yknrzy.xls oder nur invoice_Yknrzy ohne das .xls?

cosinus, helfen dir die 2 Bilder? http://abload.de/thumb/bild30ysu7.jpg http://abload.de/thumb/bild42ss0c.jpg
Und was müsste ich machen wenn ich mir Dateiendungen anzeigen lassen wollte? Nächste Frage: warum wurde mein System gestern als ich noch Avast hatte nicht infiziert/verschlüsselt als ich die entpackte Datei öffnete ?
Edit: muss bei Ordneroptionen der Haken raus bei Erweiterungen bei bekannten Dateitypen ausblenden raus?

Deathkid535 16.02.2016 21:03

So, hab das ganze jetzt zerlegt und kommentiert. Wenn du Fragen dazu hast kann ich dir das gern PMen :)

Übrigens sind die Links kaputt, deshalb geht da nix mehr.

cosinus 16.02.2016 21:04

Liste der Anhänge anzeigen (Anzahl: 1)
http://www.trojaner-board.de/attachm...1&d=1455653144

Genau wie ich befürchtet hab. Das Teil tut nur so als sei es eine Excel-Tabelle...die echte Endung (.js) siehst du nicht, wird unterdrückt. Geh mal in die Ordneroptionen und nimm den Haken raus...

http://www.winboard.org/attachments/...dateitypen.jpg

purzelbär 16.02.2016 21:06

Zitat:

Wenn du Fragen dazu hast kann ich dir das gern PMen
Die hab ich ja schon hier gestellt:)
Zitat:

Muss man eigentlich damit die invoice_Yknrzy.xls ausgeführt werden kann um dann zu verschlüsseln ein bestimmtes Programm installiert haben oder bei einem Programm eine bestimmte Funktion aktiviert haben? Bei mir steht da öffnen mit: Microsoft ® Windows Based Script Host wenn ich in Eigenschaften schaue.
Zitat:

warum wurde mein System gestern als ich noch Avast hatte nicht infiziert/verschlüsselt als ich die entpackte Datei öffnete ?
Zitat:

Zitat von cosinus (Beitrag 1562388)
http://www.trojaner-board.de/attachm...1&d=1455653144

Genau wie ich befürchtet hab. Das Teil tut nur so als sei es eine Excel-Tabelle...die echte Endung (.js) siehst du nicht, wird unterdrückt. Geh mal in die Ordneroptionen und nimm den Haken raus...

http://www.winboard.org/attachments/...dateitypen.jpg

Mach ich umgehend cosinus. Was ist dann jetzt der Vorteil dabei wenn ich bei der Option den Haken raus habe?

s0nny 16.02.2016 21:53

Zitat:

Zitat von purzelbär (Beitrag 1562389)
Mach ich umgehend cosinus. Was ist dann jetzt der Vorteil dabei wenn ich bei der Option den Haken raus habe?

Du siehst jetzt in jedem Fall die Dateierweiterung.
In diesem Fall hast du dir ja z.B. die vermeintliche .xls Datei runtergeladen und wärst möglicherweise, da du ja weißt dass es sich um eine Excel Datei handelt, dazu bereit sie zu öffnen.
Lässt du dir die Dateierweiterung allerdings anzeigen, dann siehst du, dass hinter dem .xls noch ein .js kommt und du lässt vll lieber die Finger davon.
Oder anderes Beispiel, du bekommst ein Bild mit dem namen "titten.jpg" und willst es öffnen, eigentlich heißt die Datei aber "titten.jpg.exe" :blabla:

cosinus 16.02.2016 22:06

Zitat:

Zitat von s0nny (Beitrag 1562431)
eigentlich heißt die Datei aber "titten.jpg.exe" :blabla:

Sowas klickt purzel immer an. Dicke Ohren lässt er sich nicht entgehen, außerdem schützt ihn ja Avast ;)

purzelbär 16.02.2016 22:28

Zitat:

Zitat von s0nny (Beitrag 1562431)
Du siehst jetzt in jedem Fall die Dateierweiterung.
In diesem Fall hast du dir ja z.B. die vermeintliche .xls Datei runtergeladen und wärst möglicherweise, da du ja weißt dass es sich um eine Excel Datei handelt, dazu bereit sie zu öffnen.
Lässt du dir die Dateierweiterung allerdings anzeigen, dann siehst du, dass hinter dem .xls noch ein .js kommt und du lässt vll lieber die Finger davon.
Oder anderes Beispiel, du bekommst ein Bild mit dem namen "titten.jpg" und willst es öffnen, eigentlich heißt die Datei aber "titten.jpg.exe" :blabla:

Ich hätte nicht gewusst das es eine Excel Datei ist, hatte noch nie Excel installiert und seit Windows 7 ist auch Java nicht mehr installiert.
Wenn ich also Excel und Java installiert hätte und hätte die Datei geöffnet, hätte es mich auch erwischt?
Zitat:

Sowas klickt purzel immer an. Dicke Ohren lässt er sich nicht entgehen, außerdem schützt ihn ja Avast ;)
Ja und Amen cosinus:)
Ergänzend: ich hatte zuerst auch noch zusätzlich BitDefender AntiCryptoWall installiert gehabt und später Malwarebytes stattdessen Malwarebytes Anti Ransomware und beide reagierten jeweils auch nicht beim öffnen der Datei.

Deathkid535 16.02.2016 22:28

Liste der Anhänge anzeigen (Anzahl: 1)
So einen User hatt ich sogar schon mal...

Hat wahrscheinlich geglaub, dass er sich ein Video anschauen kann und plötzlich ein Screenlock. Blöd gelaufen :D


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:22 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131