Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Datein verschlüsselt nach Mail von Spreadshirt und Rechnung.zip (https://www.trojaner-board.de/115386-datein-verschluesselt-mail-spreadshirt-rechnung-zip.html)

wk_a.kreuzer 18.05.2012 20:24

Datein verschlüsselt nach Mail von Spreadshirt und Rechnung.zip
 
Hallo Leute,

ich habe eine Mail von Spreadshirt (oder jemandem der sich dafür ausgibt) erhalten.
Dabei war ein Rechnungsanhang (Rechnung.zip) - hier im Anhang.
Nachdem ich diese Rechnung geöffnet hatte, war mein PC gesperrt und ich sollte 100 Euro zahlen.

Nachdem mein Bekannter den Rechner im Abgesicherten Modus hochgefahren hatte und die Vrusdatei gekillte hatte. (Dazu hat er Malwarebyts installiert), mussten wir feststellen das die Dateien alle verschlüsselt sind.

Wir haben alle sechs Programme ausprobiert - und natürlich mehrer Dateien (zwei vers. Wallpapers und eine MP3 die wir beide hatten) - aber keines der Dateien kann anhand der Original und verschlüsselten Datei einen Entschlüsselungscode generieren.

Im Anhang die Rechnung mit dem Virus;
sowie die logfiles dds und attach

leider kann ich keine verschlüsselte datei anhängen da ich nur zips bis 488 kB anhängen darf - auch gesplittet erlaubt es die boardsoftware nicht.
wenn ihr also etwas benötigt, dann sagt es durch, ich sende dann die verschlüsselten dateien gerne!

Danke Danke Danke!


....und hier noch die Mail:


Guten Tag Anita,

Danke für ihren Vertrag mit Spreadshirt, nachfolgend finden Sie Ihre
Vertragsbestätigung.

Deine Antragsnummer: 999413750161
Artikel: Belinea 7481572659 9053,66 Euro
Rechnungsname: Anita

Zahlungsmethode: Auf Rechnung

Versandadresse und detaillierte Zahlungsdetails finden Sie zwecks
Securitymassnahmen im Zusatzordner.

Die Buchung wurde autorisiert und wird innerhalb 3 Tage abgebucht.
Bestelldetails und Widerspruch Erklärung finden Sie im Anhang.


Ihr Kundenberater

Berger GmbH
Heckenpfad 15
06348 Dortmund

Telefon: (+49) 261 2279365
(Mo-Fr 8.00 bis 19.00 Uhr, Sa 9.00 bis 19.00 Uhr)
Gesellschaftssitz ist Alsdorf
Umsatzsteuer-ID: DE875253261
Geschäftsfuehrer: Emma Seidel


Wir bitten um HILFE!

Danke!

Malwareanhang entfernt //cosinus

markusg 19.05.2012 10:08

hi
bist du irre, hier malware anzuhängen? willst du das sich jemand damit infiziert?
in zukunft bitte wie folgt:
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann bitte lesen:
makrusg - trojaner-board.de
und mir die soeben erstellte datei zukommen lassen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen.
sie können dann dorthin solche verdächtigen mails senden.
diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig.

wie sieht das datei namen chema der verschlüsselten datei aus, wurde sie umbenannt? wenn ja wie?

wk_a.kreuzer 19.05.2012 12:43

ich nutze aol.

wie soll ich die infizierte mail an euch senden?

Danke fuer die Hilfe - und sorry fuers anhaengen der rechnung...

markusg 23.05.2012 11:39

weiterleiten geht zb
bitte bei neuen mails so handhaben
noch probleme festzustellen?

wk_a.kreuzer 03.06.2012 08:36

Mail ist weitergeleitet.
EBenfalls von einem Kollegen bei dem der Virus genau sol zugeschlagen hat wie bei mir.

Leider funzt keines der 8 Entschlüsselungstools...

Besteht noch Hoffnung??

Danke im Voraus und viele Grüße

markusg 06.06.2012 18:15

hi
versuch mal den shadow explorer:
http://www.trojaner-board.de/115496-...erstellen.html


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:46 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131