Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: RSA 2048 - Lösegeld Trojaner

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 29.11.2015, 09:22   #1
matzeIbk
 
RSA 2048 - Lösegeld Trojaner - Standard

RSA 2048 - Lösegeld Trojaner



Hallo,

ein bekannter von mir hat sich einen Lösegeld-Trojaner eingefangen.
Dieser hat sämtliche Dateien anscheinend mit RSA 2048 verschlüsselt.

Der Computer lässt sich normal einschalten.
In jedem Ordner liegt eine .txt Datei die besagt wie gezahlt werden muss.
Auffallend ist auch, dass nur "gängige" Dateien wie z.B.: Office, pdf, usw. verschlüsselt wurden. Dateien wie .rtf oder Sicherungen eines Buchhaltungsprogrammes wurden nicht verschlüsselt.
Die zu entschlüsselten Daten liegen alle auf einem Netzlaufwerk, der PC könnte ohne Umstände neuaufgesetzt werden.

Gibt es hier eine Lösung diese Dateien wieder zu entschlüsseln?

Zuvor gepostet auf www.computerbase.de, die mich an euer Trojaner Board verwiesen haben.
@edit: Macht es Sinn den befallene PC einzuschalten und eure Analysetools laufen lassen, oder sollte ich ihn lieber nicht einschalten?
Mfg


Im Anhang die txt Datei.

Geändert von matzeIbk (29.11.2015 um 09:36 Uhr)

Alt 29.11.2015, 09:51   #2
schrauber
/// the machine
/// TB-Ausbilder
 

RSA 2048 - Lösegeld Trojaner - Standard

RSA 2048 - Lösegeld Trojaner



Hi,

keine Chance zu Entschlüsseln.
__________________

__________________

Alt 29.11.2015, 10:01   #3
matzeIbk
 
RSA 2048 - Lösegeld Trojaner - Standard

RSA 2048 - Lösegeld Trojaner



Hi,

danke für deine schnelle Antwort.

Besteht auch keine Chance, dies mit TeslaDecoder zu entschlüsseln?
Alle Dateien enden auf .ccc, falls dies weiterhelfen könnte.

Hat den jemand Erfahrungen, wie hoch die Wahrscheinlichkeit ist, dass bei Zahlung die Daten entschlüsselt werden?

Lg
__________________

Alt 30.11.2015, 07:46   #4
schrauber
/// the machine
/// TB-Ausbilder
 

RSA 2048 - Lösegeld Trojaner - Standard

RSA 2048 - Lösegeld Trojaner



wenn es die Endung ccc ist ist es Tesla, du kannst also auf eigene Gefahr den Decoder versuchen.
Obs klappt steht auf einem andern Blatt. Zum Bezahlen weiß ich nichts, vereinzelt hört man es klappt, dann wieder nicht.
__________________
gruß,
schrauber

Proud Member of UNITE and ASAP since 2009

Spenden
Anleitungen und Hilfestellungen
Trojaner-Board Facebook-Seite

Keine Hilfestellung via PM!

Alt 30.11.2015, 08:38   #5
matzeIbk
 
RSA 2048 - Lösegeld Trojaner - Standard

RSA 2048 - Lösegeld Trojaner



Den Tesla Decrypter hab ich schon probiert nur ohne Erfolg.
Da anscheinend bei einer .ccc Endung der zweite Key, extern auf einem anderen Server gespeichert wird.


Alt 30.11.2015, 11:06   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
RSA 2048 - Lösegeld Trojaner - Standard

RSA 2048 - Lösegeld Trojaner



Was ist denn das für ein Netzlaufwerk? Was für ein Server stellt das bereit? Windows Server? Wenn ja, schau mal, ob die Schattenkopien aktiv sind.

Übrigens sichert man die Bewegungsdaten besonders auf Fileservern am besten täglich.
__________________
--> RSA 2048 - Lösegeld Trojaner

Alt 30.11.2015, 11:30   #7
matzeIbk
 
RSA 2048 - Lösegeld Trojaner - Standard

RSA 2048 - Lösegeld Trojaner



Es ist ein Netzlaufwerk von Buffalo, welches auf RAID 1 lief.
Da der Bekannte, den Befall nicht merkte und der Computer den ganzen Tag lief, konnte sich der Trojaner ohne Probleme im ganzen Netzwerk ausbreiten.
Zusätzlich führte er noch eine externe Datensicherung auf einen USB durch, der somit auch infiziert wurde.

Eventuell gibt es eine Schattenkopie auf dem USB?

Alt 30.11.2015, 11:34   #8
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
RSA 2048 - Lösegeld Trojaner - Standard

RSA 2048 - Lösegeld Trojaner



Nein, das ist ein Feature vom Betriebssystem Windows auf interne Datenträger mit NTFS. Nix mit USB-Sticks.

RAID1 hilft hier auch nix weiter. Aber leider verwechseln immer noch zuviele Leute RAID1 mit einem Backup denn ein mirror soll nur Hochverfügbarkeit bei Plattendefekten gewährleisten.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 30.11.2015, 11:38   #9
matzeIbk
 
RSA 2048 - Lösegeld Trojaner - Standard

RSA 2048 - Lösegeld Trojaner



Genau aus diesem Grund wurde RAID 1 gewählt, um bei einem Plattendefekt noch Daten zu haben.

Bestünde die Möglichkeit das durch ein Recovery Tool Daten vom USB bzw. Netzlaufwerk zurückgeholt werden könnten?

Alt 30.11.2015, 11:52   #10
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
RSA 2048 - Lösegeld Trojaner - Standard

RSA 2048 - Lösegeld Trojaner



Gegen RAID1 ist ja auch nix einzuwenden. Wenn ne Platte abraucht sind die Daten auf der anderen Platte noch da. Nur hilft das nix gegen Änderungen im Dateisystem, welches ja gleichzeitig auf allen involvierten Platten liegt.

Ohne Backup ist man aufgeschmissen. Da gibt es auch kein Recoverytool. Denn das muss ja direkt auf dem Gerät ausgeführt werden, das auch die Platten und die shares bereitstellt. Auf NAS läuft immer ein Speziallinux, ich weiß nicht wie Buffalo das handhabt, aber die meisten Hersteller wollen nicht, dass ihre User auf ihren Geräten per ssh oder so auf die Konsole kommen. Selbst wenn ihr als superuser (root) drauf seit, muss ein recoverytool gefunden werden das auch auf dem Speziallinux läuft - ob es dann überschriebene/veränderte Dateien recovern kann steht wieder auf einem ganz anderen Blatt, ich denke die Chancen sind ganz schlecht.

Wie gesagt, ohne Backup steht man ganz schlecht da. Wenn ihr die Daten zurück haben wollt, müsst ihr die Kohle für den private key abdrücken.

Und für die Zukunft an ein besseres Backupkonzept denken. Was macht ihr denn wenn das NAS abkachelt? Platten aus einem NAS in RAID Konfig lassen sich idR nicht einfach so auslesen!
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu RSA 2048 - Lösegeld Trojaner
anhang, bekannter, board, compu, computer, dateien, daten, entschlüsseln, gepostet, gezahlt, gängige, lösegeld, lösegeld trojaner, lösung, netzlaufwerk, office, ordner, pdf, rsa 2048, schei, schlüsseln, sicherungen, sämtliche, troja, trojaner, trojaner board




Ähnliche Themen: RSA 2048 - Lösegeld Trojaner


  1. RSA-2048 Trojaner unter Windows7 - Wie entschlüsselt man die Dateien ?
    Plagegeister aller Art und deren Bekämpfung - 09.08.2015 (5)
  2. Trojaner RSA 2048-Bit Gibt es Hoffung ?
    Plagegeister aller Art und deren Bekämpfung - 04.05.2015 (3)
  3. Neuer Erpressungs-Trojaner verschlüsselt mit RSA-2048
    Nachrichten - 30.04.2014 (0)
  4. Lösegeld-Trojaner nach Systemwiederherstellung entfernt?
    Plagegeister aller Art und deren Bekämpfung - 26.05.2013 (11)
  5. Virenbefall (?) nach Lösegeld Trojaner - PC/Windows Vista nicht bootbar
    Plagegeister aller Art und deren Bekämpfung - 17.03.2013 (0)
  6. Bundespolizei Trojaner/ Lösegeld Trojaner
    Log-Analyse und Auswertung - 09.11.2012 (33)
  7. Polizei Virus - Österreich - 100 € Paysafe lösegeld!
    Log-Analyse und Auswertung - 25.09.2012 (7)
  8. Polizei Virus - Österreich - 100 € Paysafe lösegeld #laptop2
    Log-Analyse und Auswertung - 23.09.2012 (3)
  9. Lösegeld und Verschlüsselungstroyaner
    Log-Analyse und Auswertung - 05.06.2012 (2)
  10. Trojaner bit 2048 sowie Verlangsamung des Computers
    Log-Analyse und Auswertung - 14.05.2012 (20)
  11. Trojaner: 2048 bit pgp-rsa
    Plagegeister aller Art und deren Bekämpfung - 06.05.2012 (28)
  12. Windows Verschlüsselungs Trojaner 2048 Bit PGP-RSA
    Plagegeister aller Art und deren Bekämpfung - 04.05.2012 (14)
  13. 2048 bit PGP - RSA Trojaner verschlüsselung
    Plagegeister aller Art und deren Bekämpfung - 01.05.2012 (11)
  14. Windows Verschlüsselungs Trojaner 2048 Bit PGP-RSA
    Log-Analyse und Auswertung - 01.05.2012 (5)
  15. Win 7 / gesperrt / clean.bat / Lösegeld / HILFE
    Plagegeister aller Art und deren Bekämpfung - 11.02.2012 (6)
  16. Lösegeld-Trojaner
    Log-Analyse und Auswertung - 08.05.2011 (5)
  17. Lösegeld-Trojaner sperrt scheinbar die Windows-Lizenz
    Nachrichten - 12.04.2011 (0)

Zum Thema RSA 2048 - Lösegeld Trojaner - Hallo, ein bekannter von mir hat sich einen Lösegeld-Trojaner eingefangen. Dieser hat sämtliche Dateien anscheinend mit RSA 2048 verschlüsselt. Der Computer lässt sich normal einschalten. In jedem Ordner liegt eine - RSA 2048 - Lösegeld Trojaner...
Archiv
Du betrachtest: RSA 2048 - Lösegeld Trojaner auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.