Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Verschlüsselungstrojaner "Buchung.zip" im Anhang (https://www.trojaner-board.de/115429-verschluesselungstrojaner-buchung-zip-anhang.html)

marko71 19.05.2012 14:22

Verschlüsselungstrojaner "Buchung.zip" im Anhang
 
Guten Tag,

ich habe mir leider den Ukash-Verschlüsselungstrojaner am 18.05.2012 in einem Datei-emailanhang namens buchung.zip eingefangen.

nachdem ich von meiner anderen partition(Dualbootsystem) gebootet hatte , sah ich daß alle meine (die meisten ,also fast alle !!) Dateien in undefinierbare buchstabenketten ohne datei endung umbenannt worden waren.

mir gehts nicht um das betriebssystem , welches ich neu aufsetzen könnte, ich brauch nur unbedingt die dateien wieder

WAS KANN ICH TUN ? Kann mir da eventuell jemand helfen???

ihr seid hier meine letzte hoffnung...

mfg

marko

die email sieht so aus :

Sehr geehrte Damen und Herren,

Sie haben soeben bei AstridiSardegna die Premiummitgliedschaft bestellt. Der
Betrag in Höhe von 167,49 EUR wird in den folgenden Tagen von Ihrem Bankkonto
abgeschrieben.

Sie sind jetzt für die nächsten 24 Monate Elite-Kunde und können in vollem
Umfang die Starmöglichkeiten nutzen.

Bestelldetails sind wegen Sicherheitsgründen laut dem §§ 7a, 3g BDSG, aus der
Beilage zu lesen.
Die Kündigung der Extradienste, ist mit der im Anhang angefügten
Wiederrufungserklärung an Mathilda@Lorenz-anwalt.ch zu schreiben.

Ihr Kundenberater

Krause GmbH
Heckenpfad 71
85351 Bielefeld

Tel.: (+49) 429 22767433
(Mo-Fr 8.00 bis 18.00 Uhr, Sa 9.00 bis 17.00 Uhr)
Ort ist Altenau
Steuer-Id: DE781977138 Geschäftsfuehrer: Louisa Graf
.....................................................................

und dazu der anhang "Buchung.zip"

Zitat:

Zitat von marko71 (Beitrag 830501)
Guten Tag,

ich habe mir leider den Ukash-Verschlüsselungstrojaner am 18.05.2012 in einem Datei-emailanhang namens buchung.zip eingefangen.

nachdem ich von meiner anderen partition(Dualbootsystem) gebootet hatte , sah ich daß alle meine (die meisten ,also fast alle !!) Dateien in undefinierbare buchstabenketten ohne datei endung umbenannt worden waren.

mir gehts nicht um das betriebssystem , welches ich neu aufsetzen könnte, ich brauch nur unbedingt die dateien wieder

WAS KANN ICH TUN ? Kann mir da eventuell jemand helfen???

ihr seid hier meine letzte hoffnung...

mfg

marko

die email sieht so aus :

Sehr geehrte Damen und Herren,

Sie haben soeben bei AstridiSardegna die Premiummitgliedschaft bestellt. Der
Betrag in Höhe von 167,49 EUR wird in den folgenden Tagen von Ihrem Bankkonto
abgeschrieben.

Sie sind jetzt für die nächsten 24 Monate Elite-Kunde und können in vollem
Umfang die Starmöglichkeiten nutzen.

Bestelldetails sind wegen Sicherheitsgründen laut dem §§ 7a, 3g BDSG, aus der
Beilage zu lesen.
Die Kündigung der Extradienste, ist mit der im Anhang angefügten
Wiederrufungserklärung an Mathilda@Lorenz-anwalt.ch zu schreiben.

Ihr Kundenberater

Krause GmbH
Heckenpfad 71
85351 Bielefeld

Tel.: (+49) 429 22767433
(Mo-Fr 8.00 bis 18.00 Uhr, Sa 9.00 bis 17.00 Uhr)
Ort ist Altenau
Steuer-Id: DE781977138 Geschäftsfuehrer: Louisa Graf
.....................................................................

und dazu der anhang "Buchung.zip"

wenn ich die jemanden schicken dürfte der sich damit auskennt zur auswertung ,bräuchte ich dessen E-mail Adresse

cosinus 21.05.2012 12:23

Zitat:

WAS KANN ICH TUN ? Kann mir da eventuell jemand helfen???
Hinweise oben beachten oder ist das so leicht zu übersehen? => Vorgehen beim Verschlüsselungs-Trojaner (Übersicht der 7 Tools) INFO: Windows Update Trojaner bitte Sendet uns die Viren!

marko71 21.05.2012 19:59

ja moment,

bin gerade dabei alles durch zu ackern was ich noch besorgen kann...an Informationen

danke für die Rückmeldung

Marko Zimmermann

marko71 22.05.2012 23:57

So ok,

den Trojaner bzw. die email(mit Anhang "Buchung.zip") habe ich an markusg geschickt !!

Betriebssystem selbst habe ich neu aufgesetzt, (2x das ganze) - es geht mir eigentlich um die Entschlüsselung der Daten , also habe ich ihn (den Trojaner nochmal mal wüten lassen und verschiedene Dateien auf d: gepackt .

Es sei zu erwähnen daß ich alle hier vorgestellten Tools zur Entschlüsselung natürlich durchprobiert hab leider ohne Erfolg.

Ich füge hier mal zwei Originaldateien und die gleichen verschlüsselten bei und hoffe auf euer ganzes KnowHow diese Nuß knacken zu können..!!!?

Wenn ihr trotzdem doch noch irgendwelche "Logfiles oder sonstiges benötigt"
hier reinschreiben, dann mach ich es eben noch einmal...

Er ändert auch die Reihenfolge der Dateien beim zerhexeln(also was vorher oben stand ,steht verschlüsselt woanders),ich habs anhand der dateigrösse jetzt zugeordnet...denke mal nicht daß er die ändert.

mfg

Marko Zimmermann (einer der vielen Hilfesuchenden)

marko71 23.05.2012 17:12

So Leute, hab jetzt alles nach der Anleitung "vorgehensweise Verschlüsselungstrojaner"

durchgeführt (also malwarebytes,defogger,dds usw.) - die log-dateien sind alle im Anhang,

ich hoffe daß ihr auf diese weise ein bisschen weiter kommt, falls ich noch was tun kann um euch zu helfen - bitte schreibt es hier rein.

Ich habe jetzt ein Acronis-backup eines sauberen und eines des infizierten systems, so daß ich jederzeit umswitchen könnte und wir noch was versuchen könnten.

Ich benutze Win 7 64 Bit, so daß der gmer scan fehlt...

wenn vonnöten habe ich auch wieder dateien parat , original und verschlüsselt !!!

marko


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:54 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131