Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Win7 Tab hat Verschlüsselungsvirus - wie kann die Verschlüsselung aufgehoben werden? (https://www.trojaner-board.de/166515-win7-tab-hat-verschluesselungsvirus-verschluesselung-aufgehoben.html)

fliegerbus 28.04.2015 19:02

Win7 Tab hat Verschlüsselungsvirus - wie kann die Verschlüsselung aufgehoben werden?
 
Hallo, ich hoffe ich habe in der richtigen Rubrik gepostet....
Ich habe ein größeres, etwas verzwicktes Problem.
Meine Tochter macht ihr FSJ in Bolivien und hat sich dort auf ihrem Tab einen Virus eingefangen, der alle Dateien verschlüsselt.
Mehrere GB Bilder und alle Berichte sind betroffen. Bis vor kurzem war Panda Endpoint protection (ehemals PCOP Advanced) auf dem Rechner. Das Symbol ist aber nicht mehr vorhanden, also scheinbar hat das Teil den auch deaktiviert...
Dort in Bolivien hat sie nur begrenztes Internet über einen Stick und das nicht immer.
Ich hatte heute die Möglichkeit ein Bildschirmfoto von der Meldung zu machen, wo sich ein rotes Fenster mit zz78 und viel text gemeldet hat. Der ganze Text steht auch in einer txt Datei auf dem Desktop und viele Dateien haben die Endung .ezz hinter docx oder jpg.
Problem ist halt, dass das Mädel ihre Reiseberichte, Bilder und sonstige Aufzeichnungen auf diesem Teil hat und nun völlig verzweifelt ist. Von vielen Bildern ist eine Sicherung vorhanden, es gibt also vorher/nachher.
Kann mir jemand helfen, was ich aus der Ferne tun kann, oder wie der Trojaner / Virus erst mal entfernt werden kann.
Vielen Dank für eure Hilfe

Ingo

schrauber 28.04.2015 19:18

Hi,

zeig mal den screenshot. Sicher dass die Endung EZZ ist und nicht ECC?

fliegerbus 28.04.2015 19:37

Liste der Anhänge anzeigen (Anzahl: 1)
Ich hoffe es klappt

fliegerbus 28.04.2015 21:23

... noch vergessen, ja die Endung ist ezz - ist auf dem Screenshot links emails.docx.ezz zu sehen

ich habe mittlerweile 2 Bilder - 1 im Original und eines im verseuchten Zustand - wenns was bringt
und den Text den der Trojaner schreibt

All your documents, photos, databases and other important files have been encrypted
with strongest encryption RSA-2048 key, generated for this computer.

Private decryption key is stored on a secret Internet server and nobody can
decrypt your files until you pay and obtain the private key.

If you see the main encryptor red window, examine it and follow the instructions.
Otherwise, it seems that you or your antivirus deleted the encryptor program.
Now you have the last chance to decrypt your files.
Open hxxp://qcuikaiye577q3p2.aenf387awmx28.com or hxxp://qcuikaiye577q3p2.od9wjn4iene29.com ,
https://qcuikaiye577q3p2.s5.tor-gateways.de/ in your browser.
They are public gates to the secret server.
Copy and paste the following Bitcoin address in the input form on server. Avoid missprints.
1EL4AJsr3pA6E26MA9X5HjHuEFB18DXrpC
Follow the instructions on the server.



If you have problems with gates, use direct connection:
1. Download Tor Browser from hxxp://torproject.org
2. In the Tor Browser open the hxxp://qcuikaiye577q3p2.onion/
Note that this server is available via Tor Browser only.
Retry in 1 hour if site is not reachable.
Copy and paste the following Bitcoin address in the input form on server. Avoid missprints.
1EL4AJsr3pA6E26MA9X5HjHuEFB18DXrpC
Follow the instructions on the server.

schrauber 29.04.2015 09:32

Ich hab das mal weitergeleitet und melde mich wieder.

schrauber 30.04.2015 18:21

Kannst Du mir bitte ein Original und ein verschlüsseltes Dokument zippen und anhängen?

Besteht noch ne Chance dass der Übeltäter auch noch vorhanden ist, also die Datei die ausgeführt wurde, oder die Seite bekannt ist von der das kam?

fliegerbus 01.05.2015 09:29

also, die Seite, wo das Teil herkommt, war wahrscheinlich der Blog, den sie pflegt / ausfüllen muss. das ist unter ayopaya.de. ob der da noch drauf ist, kann ich nicht sagen.
die Datei die ich habe ist ein Foto welches verändert wurde. ich hab zwar aus dieser Gruppe alle da, weiß aber nicht genau welches das Original ist, da es (vor dem Trojaner) umbenannt wurde. Das kläre ich gerade, bzw versuche ein Dokument zu bekommen welches verändert wurde.
Danke

Ingo

fliegerbus 01.05.2015 13:21

so, jetzt hab ich auch ein pdf bekommen welches verseucht wurde.
Der Virus schreibt hinter die Datei ein .ezz (xxx.pdf.ezz)
ich hab jetzt das original pdf und das verseuchte gezippt und angehängt

fliegerbus 01.05.2015 13:37

Und gerade hab ich noch eine docx Datei bekommen und auch mal rangehängt

schrauber 01.05.2015 16:05

Und bitte noch das hier, mit viel Glück ist die Exe noch auf dem System:

Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST Download FRST 32-Bit | FRST 64-Bit
(Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
  • Starte jetzt FRST.
  • Ändere ungefragt keine der Checkboxen und klicke auf Untersuchen.
  • Die Logdateien werden nun erstellt und befinden sich danach auf deinem Desktop.
  • Poste mir die FRST.txt und nach dem ersten Scan auch die Addition.txt in deinem Thread (#-Symbol im Eingabefenster der Webseite anklicken)


schrauber 01.05.2015 17:55

Hi,

Cisco's Talos Group releases decryptor for TeslaCrypt - News

Bitte mal den folgenden Decrypter testen. Der ist für die ältere Version, Teslycrypt. Dieses hier ist die neue Version, Alphacrypt. Wir wissen noch nicht ob der Decrypter auch für die neue Version geht.

Bitte testen und berichten.

fliegerbus 04.05.2015 20:15

so, hatte mal wieder Kontakt und hab die txts bekommen

schrauber 05.05.2015 08:43

Hast Du meinen letzten Post gesehen? Decrypter getestet?

fliegerbus 05.05.2015 17:52

ja, hatte ich. Hab aber immer nur stückweise Kontakt, so dass nicht alles zeitnah umsetzbar ist.
Aber jetzt hatte ich wieder Kontakt - funktioniert nicht.

schrauber 06.05.2015 08:01

Das Ding ist eben brandneu, die Tipps kommen in Echtzeit:

Bitte mal testweise bei ein paar Dateien die Endung EZZ in ECC ändern, also alte Version, dann den Decrypter wieder testen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:05 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130