Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Verschlüsselungstrojaner .crypt (https://www.trojaner-board.de/171932-verschluesselungstrojaner-crypt.html)

eoc 09.10.2015 11:54

Verschlüsselungstrojaner .crypt
 
Hallo Trojaner-Board-Team,

einen Bekannten hat es leider erwischt und er hat sich einen Verschlüsselungs-Trojaner eingefangen und unterschiedliche Dateien verschlüssel und mit .crpyt versehen.

-------------------------------------------------------------------------------------------------------------------------------------------
Chimera® Ransomware

Sie wurden Opfer der Chimera® Malware. Ihre privaten Dateien wurden verschlüsselt und sind ohne eine spezielle Schlüsseldatei nicht wiederherstellbar. Möglicherweise funktionieren einige Programme nicht mehr ordnungsgemäß!

Hiermit werden Sie aufgefordert Bitcoins an die unten stehende Adresse zu transferieren, um Ihre persönliche Schlüsseldatei zu erhalten.
Adresse: 1Pjud7tqGASyiWqkz4Ljuj2CpfnjLhSf7b
Forderung: 2,51492222 Bitcoins
Das Entschlüsselungsprogramm und weitere Informationen, die Sie zur Wiederherstellung Ihrer Dateien benötigen, werden auf der folgenden Webseite zur Verfügung gestellt:
https://mega.nz/ChimeraDecrypter

Wenn Sie der Forderung nicht nachgehen, werden wir Ihre persönlichen Daten, Fotos und Videos in Verbindung mit Ihrem Namen im Internet veröffentlichen.

Sollten Sie über keine technische Innung verfügen kontaktieren Sie bitte einen Techniker, der Ihnen bestätigen kann, dass diese Forderung echt ist.

Profitieren Sie von unserem Affiliate-Programm!
Weitere Informationen im Quelltext dieser Datei.
-------------------------------------------------------------------------------------------------------------------------------------------

2 Tage später kam er zu mir un ich habe als erstes die Platte ausgebaute, eine neue gekauft und ein frisches System installiert.

Die "alte" Platte mit den verschlüsselten Daten, habe ich an meinen Linux-Rechner gesteckt um zu sehen was noch zu retten ist. Scheinbar wurden u.a. folgende Endungen verschlüsselt. (*doc*, *xls*, *pdf, *jpg, *jpeg,...) Großgeschrieben Endungen (*JPG, *JPEG,...) sind jedoch nicht betroffen und diese konnte ich bereits wieder zurück kopieren.

In dem Forum bin ich auf Einträge gestoßen das es manchmal möglich ist die Dateien zu entschlüsseln wenn eine Original-Datei und eine verschlüsselte Datei vorliegt. Deshalb hier eine zip-Datei mit folgendem Inhalt.

-rw-r--r-- 1 root root 24 Feb 26 2010 Version.txt
-rwxrwxrwx 1 root root 1304 Okt 6 15:12 Version.txt.crypt*
-rwxrwxrwx 1 root root 4558 Okt 6 15:12 YOUR_FILES_ARE_ENCRYPTED.HTML*

Habe ich hier noch eine Möglichkeit wieder an die verschlüsselten Date zu kommen.

vielen Dank,
Sebastian

schrauber 09.10.2015 12:13

Hi,

eine Entschlüsselung ist leider nicht möglich.

eoc 09.10.2015 12:19

Hallo Schrauber,

vielen Dank für die schnelle Antwort.

2 Fragen hätte ich zu dem Thema noch:

1. Ist es denkbar das eine Entschlüsselung irgendwann möglich ist und lohnt es sich die verschlüsselten Daten aufzuheben.

2. Meiner Meinung nach macht es keinen Sinn die bitcoins zu bezahlen und auf Unterstützung der "Verursacher" zu hoffen oder?

vielen Dank,
Sebastian

schrauber 09.10.2015 23:55

Sicher kann man die irgendwo sichern, aber idR wird das nix bringen. Du musst schon den C&C Server des Autors hacken, um an den private key zu kommen.

Zum Bezahlen:
Ich rate davon immer ab. Aber es gab ein paar sehr wenige, die bezahlt haben und Glück hatten. Das war aber eine andere Version, ein anderer Autor.


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:42 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131