Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Verschlüsselungstrojaner auf 2 Vista Systemen! (https://www.trojaner-board.de/114601-verschluesselungstrojaner-2-vista-systemen.html)

maas1337 03.05.2012 13:50

Verschlüsselungstrojaner auf 2 Vista Systemen!
 
Hallo Trojaner Board,

ich besitze 3 Rechner die vom Verschlüsselungstrojaner/neuen Ukash Virus befallen waren/sind.

1. System : Notebook Vista SP 2 befallen / verschlüsselt
2. System : Notebook Vista befallen / verschlüsselt

3. System : Notebook Win 7 gesäubert/erfolgreich entschlüsselt

Nun folgendes Problem:

das 3. System konnte ich erfolgreich mit den genannten Entschlüsselungsprogrammen entschlüsseln (Avira, Decrypthelper)
Da die Sample Pictures auch verschlüsselt waren, war das kein Problem und ging recht flott alle persönlichen Daten zu entschlüsseln.

Das selbe wollte ich dementsprechend bei den 2 verschlüsselten System versuchen, aber dort wird/kann der Schlüssel nicht mit den original Dateien abgeglichen werden bzw ausgelesen werden.

Ich habe mir die original Files (Sample Picture/Music) von der Vista CD gezogen aus der install.wim, jedoch habe ich keine Chance die Daten du entschlüsseln. Ich habe von den relevanten Bildern/Dokumente keine Sicherung!

p.s. ich bin IT-Systemelektroniker und habe dementsprechend auch schon Vorkenntnisse.

Mit freundlichen Grüßen
Maas1337

markusg 03.05.2012 14:03

hi,
3 systeme gleich :-(
ich will mal sehen, ob wir an die infektions quelle(n) kommen, evtl. sinds unterschiedliche trojaner.
sie kommen meist per mail, mit anhang im rar oder zip format.
wenn du ein mail programm nutzt, wie zb thunderbird, rechtsklick auf die mail, datei speichern unter.
typ
.eml
dann mail an:
http://markusg.trojaner-board.de
dort die soeben erstellte datei anhängen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.

ps, wenn in zukunft so was rein kommt, gerne genauso weiterleiten.

maas1337 03.05.2012 14:26

Auf den einen Rechner scheint es mit T-Online Email Software zu laufen. (in Standardprogramme eingetragen)

Beim Versuch das Programm zu öffnen:

Die eMail Software konnte nicht gestartet werden, da die Datenbankdateien des Benutzerprofils beschädigt sind oder mit einer neueren Version der eMail Software bearbeitet wurde. Eine Reparatur ist fehlgeschlagen.

Es schein als sei die Datenbankdatei auch verschlüsselt zu sein, somit kein Zugriff auf die Email's möglich.

Ergänzung:

Das andere System benutzt Outlook 2003.
Nun gleiches Szenario:

"C:\Users\Sony\Appdata\Local\Microsoft\Outlook\Outlook.pst" kann nicht gefunden werden.

Pfad verfolgt: und siehe da locked-outlook.pst.fmyk

markusg 03.05.2012 15:23

ist denn auf allen pcs vista instaliert oder sind auf den andern wo es nicht geht andere betriebssysteme?

maas1337 03.05.2012 15:26

Hey Markus, wenn du meinen Beitrag richtig durchgelesen hättest, wüsstest du dass ich es schon mit Avira versucht habe aber gescheitert bin da er mir sagt dass es nicht das orginale Paar ist.

Es sind original Dateien die ich mir von der VISTA CD runtergezogen habe.

Habe einige locked Dateien auf diesen Arbeitsrechner gezogen und vergeblich versucht zu entschlüsseln!

markusg 03.05.2012 15:31

hatte editiert, sorry.

maas1337 03.05.2012 15:34

Mein Arbeitssrechner ist auf Win7 habe auch noch eine Virtuelle Maschine die auf XP läuft.

1/3 System lief ja mit Win 7 und konnte problemlos entschlüsselt werden

die beiden Vista Systeme hingegen nicht.

markusg 03.05.2012 17:17

hmm
wir hätten hier noch was neues anzubieten:
http://www.trojaner-board.de/114548-...e-dateien.html

maas1337 04.05.2012 00:29

ich werds mal testen aber ich glaube nicht dass es was bringen wird!

markusg 04.05.2012 11:37

bitte teile mir mal mit, ob es geklappt hatt.
weist du, wann der user sich infiziert hatt? gestern?

maas1337 04.05.2012 11:41

Okay mit ScareUncrypt scheint es zu funktionieren warum auch immer..

Zeigt aber schnell "Keine Rückmeldung" an wenn ich komplett C:\ bereinigen will..

Puh, die Systeme kamen Mittwoch rein. Wann die infizierung stattgefunden hat, kann ich nicht genau sagen

markusg 04.05.2012 18:05

hi, das dann mal in dem thema ansprechen bitte.


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:14 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28