Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Cerber Ransomware (https://www.trojaner-board.de/179368-cerber-ransomware.html)

Debu 08.06.2016 08:42

Cerber Ransomware
 
Hallo Community,

eine Mitarbeiterin aus unserer Firma erhielt eine E-Mail mit einem Bewerbungsschreiben.
In dieser E-Mail war eine zip Datei eingefügt. Diese hat sie entpackt und die Dateien ausgeführt. Es handelte sich dabei um JS (Javascript) Dateien, getarnt als doc.
Nun hat cerber ihre Dokumente auf dem PC verschlüsselt (Endung cerber angehängt) und teilweise ausgeblendet.
Es wurden HTML und txt Dokumente hinzugefügt, wo wir aufgefordert werden, Lösegeld zu bezahlen, um wieder an die Daten zu gelangen.
Ist Euch eine Möglichkeit bekannt, die Daten wiederherzustellen?

Vielen Dank vorab.

Debu 08.06.2016 09:48

Logs
 
Ausführen von exe Dateien ist leider auch nicht mehr möglich

cosinus 08.06.2016 10:06

Identifizierung der ransoms gibt es da => https://id-ransomware.malwarehunterteam.com/

und falls Entschlüsselung möglich, sollten da auch entsprechende Hinweise stehen. Wenn nicht hast du leider Pech gehabt und musst

a) das jüngste Backup der verschlüsselten Dateien zurückspielen
b) warten warten warten (bis dieser ransom geknackt und Entschlüsselung möglich ist)
c) nur im absoluten Notfall: Lösegeld an Erpresser zahlen und hoffen, dass du von denen den Key zur Entschlüsselung bekommst

Wenn du kein Backup hast, muss man dem Admin und/oder der Mitarbeiterin mal auf die Finger :kloppen:

Debu 08.06.2016 10:12

Zitat:

Zitat von cosinus (Beitrag 1590355)
Identifizierung der ransoms gibt es da => https://id-ransomware.malwarehunterteam.com/

und falls Entschlüsselung möglich, sollten da auch entsprechende Hinweise stehen. Wenn nicht hast du leider Pech gehabt und musst

a) das jüngste Backup der verschlüsselten Dateien zurückspielen
b) warten warten warten (bis dieser ransom geknackt und Entschlüsselung möglich ist)
c) nur im absoluten Notfall: Lösegeld an Erpresser zahlen und hoffen, dass du von denen den Key zur Entschlüsselung bekommst

Wenn du kein Backup hast, muss man dem Admin und/oder der Mitarbeiterin mal auf die Finger :kloppen:

Danke für die Antwort.

Zu a) es gibt kein BAckup, da Dateien loakl auf dem Rechner gespeichert wurden
zu b) warten ist eigentlich nicht die Lösung, aid eich mir erhofft habe :nono::rofl:
zu c) Lösegeld zahlen ist auch keine Alternative.

Und ich sollte der Mitarbeiterin auf die Finger hauen, bin selbst der Admin :pfeiff:

cosinus 08.06.2016 10:31

a) Warum werden in Firmenumgebungen WICHTIGE Dateien lokal gespeichert?? :wtf: sowas macht man/frau nicht, die Dateien müssen auf Netzlaufwerke, am besten solche die von einem Windows-Server bereitgestellt werden, damit diese über Schattenkopien abgesichert werden und täglich zentral auf ein separates Medium gesichert werden können (zB ganz klassisch auf LTO-Band oder so)

b) ähm ja, dann kannst du ja selbst tätig werden und bruteforcen wenn dir das besser gefällt :D

c) ist auch nur für den Notfall gedacht weil man die Erpresser damit unterstützt/anspornt

Fazit: du willst die Daten also nicht zurück haben :rofl: und an der Bereinigung des Rechners bist du anscheinend auch nicht interessiert.

Bevor es an Try&Error mit Recovery-Tools geht: hatte die Mitarbeiterin zum Zeitpunkt der Ausführung des ransoms Adminrechte an ihrem lokalen Rechner?

Debu 08.06.2016 10:43

a) Darauf habe ich sie angesprochen, NBetzlaufwerke stellen wir ja bereit.
Ist sie offnebar nicht zu gekommen. :kaffee: :confused:
b) Du hast natürlich recht, so lang es noch keine Möglichkeit zu encrypten gibt, müsste man warten. Meine Hoffnung war, dass es hier vielleicht mehr Informationen dazu gibt.
c)Ich möchte die Daten sehr gerne zurückhaben :singsing:

Interessiert an einer Lösung bin ich selbstverständlich auch:knuddel:
Bereinigung klar, werde ich durchführen, also als letztes Mittel die Neuinstallation.

Adminrechte benötigt sie, um spezielle Software nutzen zu können.

cosinus 08.06.2016 11:11

Zitat:

Adminrechte benötigt sie, um spezielle Software nutzen zu können.
Ganz großes Tennis :headbang:
Dann greifen die Schattenkopien auf ihrer lokalen Kiste auch nicht mehr, denn mit Adminrechten gestartet löschen ALLE halbwegs aktuellen ransoms auch alle Schattenkopien.

Also hier wurde so ziemlich alles falsch gemacht was man auch nur falsch machen kann :( :balla:

Dir ist schon klar, dass eine Bereinigung die Daten auch nicht wiederbringt?

Debu 08.06.2016 11:13

Klar, Daten sind dann weg

Aber eine andere Möglichkeit scheint es momentan nicht zu geben.

cosinus 08.06.2016 11:40

Die letzten Möglichkeiten, die du noch hast an die Daten heranzukommen. Kann klappen, muss aber nicht.

http://i.imgur.com/y3MMIrs.png Vorgängerversionen
  • Rechtsklicke eine verschlüsselte Datei und klicke auf Einstellungen
  • Klicke Vorgängerversionen.
  • Dieser Tab listet alle Kopien der gewählten Datei und wann sie gesichert wurde.
  • Um eine bestimmte Version der Datei wiederherzustellen, klick Kopiere und wähle einen Ordner, in dem die Datei gespeichert werden soll.
  • Falls Du die existierende Datei mit der Version ersetzen willst, klicke Wiederherstellen
  • Falls Du den Inhalt der Datei vorher prüfen möchtest, klicke Öffnen

http://i.imgur.com/MzmiIl9.gif ShadowExplorer
  • Bitte lade die Datei ShadowExplorer runter und speichere sie auf Deinem Desktop.
  • Rechtsklicke ShadowExplorer-0.9-portable.zip und klicke Alle Extrahieren. Wähle den Desktop und klicke Extrahieren
  • Rechtsklicke ShadowExplorer.exe und wähle http://i.imgur.com/AVOiBNU.jpg Als Administrator ausführen.
  • Du wirst ein Drop-Down-Menü sehen, das Dir die Schattenkopien aller Partitionen und Laufwerke zeigt.
  • Klicke C:\ im Menü.
  • Wähle rechts ein Datum vor der Infektion aus.
  • Um einen ganzen Ordner wiederherzustellen, klicke mit der rechten Maustaste auf den Ordner und klicke Export. Du wirst dann danach gefragt, wohin die wiederhergestellten Dateien gespeichert werden sollen.
http://i.imgur.com/J8xQM97.pngDatenwiederherstellungssoftware
Datenwiederherstellungssoftware kann in der Lage sein die Originaldateien wiederherzustellen, welche von der Ransomware gelöscht wurden. Ich empfehle eines der folgenden Programme zu verwenden.

Debu 08.06.2016 13:00

Danke für die Hilfe.
Vorgängerversion, Shadow Explorer und Recovery Tools haben leider nicht weitergeholfen.

cosinus 08.06.2016 13:17

Jap, das war zu erwarten. Jetzt kannst du entweder abwarten, die Kohle abdrücken oder die Daten ganz einfach vergessen.

Man kann nur hoffen, dass die Mitarbeiterin durch Schmerzen lernt ;) wer wichtige Daten nicht Netzlaufwerke speichert, darf sich hinterher nicht bei Datenverlust beschweren. Wir sichern auch keine einzelnen Clients (also nicht täglich als normales Backup sondern nur die Server), das wäre einfach zu aufwendig.

Das Admin-Team darf aber gerne mal über restriktivere Maßnahmen nachdenken zB

- jede Mail mit Anhang blockieren und nur auf Nachfrage hin freigeben
- auf jedem Windows-Client bessere Virenscanner einsetzen zB sowas wie Emsisoft, das auch neue Schädlinge durch die Verhaltenserkennung wegschnappt (wenn es noch gar keine Signaturen gibt)


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:03 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129