Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Alle Daten durch Windows-Verschlüsselungs Trojaner gesperrt/verschlüsselt (https://www.trojaner-board.de/115987-alle-daten-windows-verschluesselungs-trojaner-gesperrt-verschluesselt.html)

Kussi01 30.05.2012 09:01

Alle Daten durch Windows-Verschlüsselungs Trojaner gesperrt/verschlüsselt
 
Hallo,

ich habe folgende Mail bekommen:
________________________________________________________________

Sehr geehrte Damen und Herren,

Besten Dank für Ihren Auftrag bei AnandamRäucherwerkVersand, nachfolgend finden
Sie Ihre Vertragsbestätigung.

Deine Bezahlnummer: 539729796604
Artikel: BareBone 6805089442 6308,40 Euro
Rechnungsname: Wie in Vertragseinzeilheiten eingetragen


Zahlungsmethode: Lastschrift

Versandadresse und detaillierte Rechnungsdaten finden Sie aus Vorsichtsgründen
im Zusatzordner in der E-Mail.

Die Zahlung wurde autorisiert und wird innerhalb 4 Tage abgeschrieben.
Rechnungseinzelheiten und Widerspruch Hinweise finden Sie im zugefügten Ordner.


Ihr Kundenberater

Schulz GmbH
Böcklerstrasse 04
49894 Hamburg

Telefon: (+49) 825 3788230
(Mo-Fr 8.00 bis 19.00 Uhr, Sa 9.00 bis 19.00 Uhr)
Gesellschaftssitz ist Artern/Unstrut
Umsatzsteuer-ID: DE590062842
Geschäftsfuehrer: Frieda Martin
________________________________________________________________

Leider habe ich den Anhang geöffnet um zu schauen worum es da geht und ob ich gegebenfalls widerufen muss.

Ziemlich leichtsinnig von mir.


Da war es geschehen.

Hatte nun eine Anzeige auf dem Bildschirm, ähnlich wie sie hier auch schon in den Foren zu sehen ist.

"Sie haben sich mit dem Windows-Verschlüsselungs Trojaner infiziert"

Um den Rechner wieder zu entsperre und einen Datenverlust zu vermeiden bräuchte ich ein kostenpflichtiges Update.

Die zahlung von 100€ sollte ich per Paysafecard oder Ukash durchführen.


Von ählichen Viren wie z.B. der Virus der angeblich von der Polizei kam hatte ich auch schon gehört. Also habe ich mich im internet auf die suche gemacht, wie ich den Virus wieder entfernt bekomme.

Ich hatte eine Notfall CD von Kasperski erstellt und den PC mit dieser gebootet. Kasperski hat dann auch einen Trjaner gefunden und beseitigt.

Nun ist die Anzeige verschwunden, und ich kann den wieder nutzen.
Meine voreistellungen von Firefox sind zwar weg, das stört mich aber nicht so sehr.

Mein Problem ist nun das meine Dateien (Excel, Word, Fotos etc) alle nicht mehr zu öffnen sind. Der PC erkennt nicht mehr um was für eine Datei es sich jeweil handelt und die Dateien haben willkürliche Namen. Diese bestehen aus Groß- und Kleinbuchstaben. Keine zahlen, keine Sonderzeichen.

Leider habe ich nirgenwo eine Lösung für dieses Problem gefunden.

Vielleicht könnt ihr mir helfen.
Vielen Dank

markusg 30.05.2012 15:40

1.
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann bitte lesen:
markusg - trojaner-board.de
und mir die soeben erstellte datei zukommen lassen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen.
sie können dann dorthin solche verdächtigen mails senden.
diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig.

2. poste den kaspersky fund.
3. wie wurden deine dateien verendert? umbenannt? wenn ja wie?

Kussi01 30.05.2012 16:38

Hallo,

vielen Dank für die schnelle Antwort:

zu 1.
ich benutze Mozilla Firefox und für meine Mails benutze ich aol

übrigens habe ich eine 2. Mail mit dem gleichen Schema bekommen. Hier habe ich den Anhang nicht geöffnet. Diese würde ich ihnen natürlich auch gern schicken.

zu 2.
Bericht von Kasperski (beim start über die Notfall CD)
Status: Gelöscht
Gefunden: trojanisches Programm Trojan-Dropper.Win32.Injector.exsw
Objekt: C:/Documents and Settings/Alexander/AppData/Roaming/Ebjf/D9DC46034A220BBAF0A0.exe
Gefährlichkeit: Hoch

Ich habe, als ich wieder zugriff auf meinen Rechner hatte das ganz normale Kasperski auch meinen PC prüfen lassen. Der Bericht dazu

Gefunden: Trojan-Dropper.Win32.Injector.exsw
Status: Desinfiziert

Gefunden: Trojan-Dropper.Win32.Injector.exsw
Status: Gelöscht

zu 3.
Hier ein paar Beispiele wie meine Dateien nun heißen:

EqLfGlTGdasQNfGN
fsajnNUlpyugGsEjv
laQrGUloyvgTsnjQdt

es handelt sich immer nur um Groß- und Kleinbuchstaben

Unter Eigenschaften steht
Dateityp: Datei
Also es wird nicht erkannt ob es eine Word, Excel oder sonstige Datei ist.

(Ordner sind alle unverändert)

Eine txt Datei wurde mir auf dem Desktop hinterlegt. Sei heißt
"ACHTUNG-LESEN"
und wenn man sie öffnet steht darin folgendes:
Sehr geehrte Damen und Herren,
anscheinend wurde das Update Programm vollständig unterbrochen. Jetzt kann das virus nur manuell beseitigt werden. Dies brauchen sie um Ihre Dateien benutzen zu können. Falls Sie also die gesperrten Daten brauchen, senden sie uns bitte 200 Euro Ukash code an die Email: security-center@inbox.lt, so bald dieser Code geprüft wurde, erhalten Sie ein Update Programm. Fall sie Ihre Daten nicht brauchen raten wir Ihnen dringend Ihren Computer zu formatieren um den Virus vollständig zu entfernen. Ukash können Sie an einer beliebigen Tankstelle erwerben und auch in mehreren Internetcafes in Ihrer Nähe.
mfG Ihr Security Team

markusg 01.06.2012 16:52

hi, in aol mail öffnen und weiterleiten, wegen der dateien, heißt es abwarten.

Kussi01 02.06.2012 06:03

Leider lässt sich die Mail nicht weiterleiten,
es kommt eine Fehlermeldung, dass der Anhang einen Virus enthält und deshalb nicht verschickt werden kann.

Gibt es da eine ander Möglichkeit?

markusg 05.06.2012 18:08

hi, dann bitte für zukünftige verdächtige mails vormerken und die dann an mich.


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:45 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131