|
Plagegeister aller Art und deren Bekämpfung: Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip)Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
10.02.2013, 20:27 | #1 |
| Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) Hallo Liebe Community, mein Vater hat vor kurzem eine seriös klingende Email (Mahnung + Zahlungsaufforderung für etwas, dass er nicht gekauft hat) mit einem Anhang "Kaufvertrag.zip" erhalten. Er hat den Anhang leider geöffnet :-(. Seitdem kann er seine privaten Dateien nicht mehr öffnen: .doc, .jpg, .avi, .txt, .xls, .scn, usw. Die Dateien sind weiterhin unter dem ursprünglichen Namen vorhanden, die Datei-Größe scheint identisch zu sein. Er benutzt Avira Free Antivirus, dieses hat am selben Tag folgenden Fund angezeigt: TR/PSW.Zbot.208896 Am Tag darauf hatte mein Vater dann das Problem mit den Daten bemerkt. An diesem Tag wurden von Avira folgendes gefunden: TR/Injector.zaa TR/PSW.Zbot.208896 Habe daraufhin im Internet recherchiert und bin auf das Trojaner-Board gestoßen. Habe die Anweisungen zum Vorgehen bei Verschlüsselungstrojaner befolgt. Habe eine kleine Hoffnung, dass die Verschlüsselungsmethode doch schon bekannt bzw. "behandelbar" ist: da mein Vater leider keine Backups von den Daten hat (und es sind leider eine Menge privater Filme und Bilder von der Familie dabei), wäre es echt super und extrem cool, wenn jemand aus Eurer Community weiß, wie man die Daten retten kann. Würde mich freuen von Euch zu hören und hilfreiche Tips zu bekommen ! Viele Lieben Dank für Eure Mühe ! rob500 PS: die Log files folgen mit separaten Posts. PPS: OS: Microsoft Windows XP (Service Pack 3) Geändert von rob500 (10.02.2013 um 20:43 Uhr) |
10.02.2013, 20:42 | #2 |
| Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) Hallo zusammen,
__________________es folgen hier die Avira Reports: Viele Grüße und Danke, rob500 |
10.02.2013, 20:46 | #3 |
| Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) Hallo zusammen,
__________________hier die Locks von OTL und Gmer. Grüße, rob500 |
10.02.2013, 20:48 | #4 |
/// Malware-holic | Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip)
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
10.02.2013, 20:50 | #5 |
| Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) Ok, Gmer.txt scheint zu lang: hier eine gezippte Version: |
10.02.2013, 20:52 | #6 |
/// Malware-holic | Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) hi wenn du dir übrigens selbst antwortest, ist das thema in bearbeitung, hast glück gehabt das ich reingeguckt hatte, sonst hättest evtl. länger warten müssen, es gibt die Funktion bearbeiten nicht umsonst bzw immer alle logs auf einmal posten, falls zu groß, zippen und anhängen. bitte weiter mit meinem Link von oben
__________________ --> Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) |
10.02.2013, 20:54 | #7 |
| Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) Und hier noch das mbam-log: Viele Grüße und Danke, rob500 |
10.02.2013, 20:55 | #8 |
/// Malware-holic | Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) hallo, lies bitte was ich geschrieben hab.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
10.02.2013, 21:09 | #9 |
| Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) Hallo markusg, ok, danke für den Hinweis und den Link: - leider funktioniert Jpegsnoop bei den .jpg nicht :-( >>NOTE: File did not start with JPEG marker. Consider using [Tools->Img Search Fwd] to locate embedded JPEG.<< Das "Vorwärtssuchen" klappt leider auch nicht Leider kann ich auch schon folgendes berichten: - keine Schattenkopien vorhanden :-( - Dateinamen sind nicht "locked-*' sondern die Originalnamen: habe trotzdem die unter "die 8 Entschlüsselungstools" genannten Helfer ausprobiert --> alle leider nicht erfolgreich - Recuva findet leider auch keine alten Versionen auf der Platte nach einem "Tiefenscan" Bin für jeden weiteren Tip dankbar ! Viele Grüße und Danke, rob500 |
10.02.2013, 21:13 | #10 |
/// Malware-holic | Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) hi es gibt nur das unter dem von mir geposteten Thema, alle anderen Daten sind futsch.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
10.02.2013, 21:33 | #11 |
| Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) Autsch :-( Oje, oje, klammere mich gerade noch an die Hoffnung, dass irgendwer vielleicht in ein paar Monaten herausfindet, wie man die Verschlüsselung durch diesen Virus wieder rückgängig machen kann. Was würdet Ihr mir raten aufzuheben, damit eine Entschlüsselung überhaupt eine Chance auf Erfolg haben könnte (neben den verschlüsselten Dateien selber) ? Kompletter Dump der Platte ? Und noch eine kurze Frage zum Trojaner Virus: Mein Vater hat nichts von einem "Erpressungsversuch" mitbekommen. Sind die Dinger mittlerweile so "transparent" bei ihrem Tun geworden ? In der Log Datei von Avira und Malwarebytes ist die Rede von TR/PSW.Zbot. 208896, TR/Injector.zaa, Trojan.Banker, Hijack.Regedit, Stolen.Data, Malware.Trace, Backdoor.Agent.......steckt hinter einem von diesen der Verschlüsselungscode ? D.h. würde gerne rausbekommen ob dieser Verschlüsselungstrojaner schon einen bekannten Namen hat... Vielen Dank für Eure Hilfe, rob500 |
10.02.2013, 21:43 | #12 |
/// Malware-holic | Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) Hi da wird nichts gehen, es gibt seit 8 monaten keine entschlüsselung und das wird technisch auch nicht möglich sein. die Malware war aktiv. TR/Injector.zaa ists.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
10.02.2013, 21:47 | #13 |
| Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) Hi markusg, ok, danke für die Info und Deine schnellen Antworten !! Grüße, rob500 |
10.02.2013, 22:08 | #14 |
/// the machine /// TB-Ausbilder | Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) Hi, wie Markus schon sagt, die Dateien sind futsch. Den Rechner können wir versuchen zu bereinigen. Da brauch ich nur ein Kommando von Dir
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
Themen zu Daten verfälscht: Verschlüsselungs-Trojaner (Kaufvertrag.zip) |
anhang, antivirus, avira, bilder, dateien, daten, email, erhalte, files, folge, folgende, folgendes, free, fund, gekauft, hilfreiche, hören, internet, kaufvertrag.zip, kleine, log, namen, nicht mehr, problem, retten, super, trojaner-board, verschlüsselt, öffnen |