|
Plagegeister aller Art und deren Bekämpfung: Trojan.Ransomcrypt.F in c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe: Wiederherstellung verschlüsselter DateienWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
21.09.2013, 10:54 | #1 |
| Trojan.Ransomcrypt.F in c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe: Wiederherstellung verschlüsselter Dateien Hallo zusammen, leider hatte ich das Pech, dass einer unserer Rechner im Netzwerk (Wichtiger Hinweis: Wir sind gewerblicher Nutzer!) mit dem Trojan.Ransomcrypt.F - Trojaner befallen wurde. Der entsprechende Rechner ist in der Zwischenzeit vom Netz+ausgeschaltet. Internet Security hat auf diesem Rechner den Trojaner vermeintlich entfernt und gemeldet: Code:
ATTFilter Kategorie:Quarantäne Datum/Uhrzeit,Risiko,Aktivität,Status,Empfohlene Aktion,Pfad - Dateiname 18.09.2013 10:09,Hoch,{112c4a02-1112-2f13-0e22-00181b0b15df}.exe (Trojan.Ransomcrypt.F) erkannt von Virenscanner und Auto-Protect,Isoliert,Behoben - Keine Aktion erforderlich,c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe 18.09.2013 08:25,Hoch,pgengh.exe (Trojan.Gen) erkannt von Auto-Protect,Isoliert,Behoben - Keine Aktion erforderlich,c:\users\XXX\appdata\local\temp\pgengh.exe 18.09.2013 08:01,Hoch,tp3[1].exe (Suspicious.Cloud) erkannt von Auto-Protect,Isoliert,Behoben - Keine Aktion erforderlich,c:\users\XXX\appdata\local\microsoft\windows\temporary internet files\content.ie5\q0tgxi9u\tp3[1].exe 18.09.2013 08:01,Hoch,pebqoxxetxuz.exe (pebqoxxetxuz.exe) erkannt von SONAR,Isoliert,Behoben - Keine Aktion erforderlich,c:\users\XXX\pebqoxxetxuz.exe 18.09.2013 07:55,Hoch,waibfa.exe (Suspicious.Cloud) erkannt von Auto-Protect,Isoliert,Behoben - Keine Aktion erforderlich,c:\users\XXX\appdata\roaming\juyq\waibfa.exe Die "Zahlmaske" wurde, wahrscheinlich da der Trojaner vor Beendigung eliminiert wurde, gar nicht eingeblendet. Leider hat der Trojaner trotzdem volle Arbeit geleistet und bereits eine großzahl Dateien auf einer eingebundenen Netzwerkfreigabe verschlüsseln können, bevor Internet Security ihn erkannt und "das Risiko behoben" hat. Leider existiert für diese Dateien kein Backup mehr bzw. nur eine teilweise Kopie der Dateien. Auch Volumenschattenkopien sind auf dem entsprechenden Laufwerk nicht vorhanden und scheiden daher als Wiederherstellungssquelle aus. Ich habe nun hier im Forum recherchiert (ich hoffe, dass ich nichts übersehen habe), funktionsfähige sowie verschlüsselte Dateien auf einen anderen Datenträger+Rechner kopiert. Anschließend habe ich an Kopien der Dateien die Liste der Tools (lt. Forum) ausprobiert, welche dazu dienen sollen, mit Hilfe von existierenden unverschlüsselten sowie den verschlüsselten Dateien einen Schlüssel zu extrahieren. Wichtig dabei: Die Dateien haben keine unterschiedliche Endung. D.h. es wurde kein ._CRYPTED o.ä. angefügt. Der Dateiname zwischen unverschlüsselt und verschlüsselt ist somit identisch. Allerdings beschweren sich die Tools über eine unterschiedliche Dateigröße zwischen intakter/lesbarer und nicht verschlüsselter Datei. Bei ein paar Dateien scheint das der Fall zu sein, allerdings nicht bei allen (wenn ich der Anzeige im Filesystem glauben schenken kann). Auch scheinen sich die Tools auf andere "Versionen" (ältere?) des Trojaners zu beziehen. Ein Bedienfehler kann aber nicht ausgeschlossen werden. Wenn ich die Symantec-Quellen zu dem Trojaner lese: Trojan.Ransomcrypt.F Removal - Removing Help | Symantec dann sieht es so aus, als handele es sich um eine neue Version des Trojaners...? Jetzt die Frage an das Forum: Hat jemand schon Erfahrung mit diesem Sammeln können und ggf. noch ein paar Tipps, welche Wege ich zur Wiederherstellung bzw. Entschlüsselung der Dateien gehen könnte? Besten Dank bereits im Voraus für Eure Antworten! Schöne Grüße Lars Geändert von lom1980 (21.09.2013 um 11:09 Uhr) |
21.09.2013, 12:11 | #2 |
/// the machine /// TB-Ausbilder | Trojan.Ransomcrypt.F in c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe: Wiederherstellung verschlüsselter Dateien Hi,
__________________was genau passiert wenn Du eine verschlüsselte öffnen willst? Und soll der Rechner auch noch weiter bereinigt/kontrolliert werden? Und definier bitte mal gewerblich. Eigene IT-Abteilung?
__________________ |
21.09.2013, 12:35 | #3 | |||
| Trojan.Ransomcrypt.F in c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe: Wiederherstellung verschlüsselter Dateien Hallo schrauber,
__________________Danke für die schnelle Reaktion. Ich versuche bestmöglich auf Deine Fragen zu antworten: Zitat:
Zitat:
Zitat:
Grüße Lars |
21.09.2013, 16:48 | #4 |
/// the machine /// TB-Ausbilder | Trojan.Ransomcrypt.F in c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe: Wiederherstellung verschlüsselter Dateien Nö passt. Viel helfen kann ich leider eh nicht. Wenn Du die Tools die hier in den entsprechenden Threads stehen schon versucht hast sieht es schlecht aus um die Daten.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
21.09.2013, 20:22 | #5 |
| Trojan.Ransomcrypt.F in c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe: Wiederherstellung verschlüsselter Dateien Schade, das zu hören. Vielen Dank aber trotzdem für Deine Hilfe. |
21.09.2013, 21:27 | #6 |
/// the machine /// TB-Ausbilder | Trojan.Ransomcrypt.F in c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe: Wiederherstellung verschlüsselter Dateien null problemo
__________________ --> Trojan.Ransomcrypt.F in c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe: Wiederherstellung verschlüsselter Dateien |
Themen zu Trojan.Ransomcrypt.F in c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe: Wiederherstellung verschlüsselter Dateien |
anzeige, appdata, code, datei, dateien, e-mail, encrypted, fehler, forum, frage, help, internet, laufwerk, microsoft, netzwerk, neue, problem, rechner, roaming, scan, security, spam, temp, tipps, trojan.ransomcrypt.f, trojaner, verschlüsselt, windows |