|
Log-Analyse und Auswertung: RSA 2048 - Lösegeld TrojanerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
29.11.2015, 09:22 | #1 |
| RSA 2048 - Lösegeld Trojaner Hallo, ein bekannter von mir hat sich einen Lösegeld-Trojaner eingefangen. Dieser hat sämtliche Dateien anscheinend mit RSA 2048 verschlüsselt. Der Computer lässt sich normal einschalten. In jedem Ordner liegt eine .txt Datei die besagt wie gezahlt werden muss. Auffallend ist auch, dass nur "gängige" Dateien wie z.B.: Office, pdf, usw. verschlüsselt wurden. Dateien wie .rtf oder Sicherungen eines Buchhaltungsprogrammes wurden nicht verschlüsselt. Die zu entschlüsselten Daten liegen alle auf einem Netzlaufwerk, der PC könnte ohne Umstände neuaufgesetzt werden. Gibt es hier eine Lösung diese Dateien wieder zu entschlüsseln? Zuvor gepostet auf www.computerbase.de, die mich an euer Trojaner Board verwiesen haben. @edit: Macht es Sinn den befallene PC einzuschalten und eure Analysetools laufen lassen, oder sollte ich ihn lieber nicht einschalten? Mfg Im Anhang die txt Datei. Geändert von matzeIbk (29.11.2015 um 09:36 Uhr) |
29.11.2015, 09:51 | #2 |
/// the machine /// TB-Ausbilder | RSA 2048 - Lösegeld Trojaner Hi,
__________________keine Chance zu Entschlüsseln.
__________________ |
29.11.2015, 10:01 | #3 |
| RSA 2048 - Lösegeld Trojaner Hi,
__________________danke für deine schnelle Antwort. Besteht auch keine Chance, dies mit TeslaDecoder zu entschlüsseln? Alle Dateien enden auf .ccc, falls dies weiterhelfen könnte. Hat den jemand Erfahrungen, wie hoch die Wahrscheinlichkeit ist, dass bei Zahlung die Daten entschlüsselt werden? Lg |
30.11.2015, 07:46 | #4 |
/// the machine /// TB-Ausbilder | RSA 2048 - Lösegeld Trojaner wenn es die Endung ccc ist ist es Tesla, du kannst also auf eigene Gefahr den Decoder versuchen. Obs klappt steht auf einem andern Blatt. Zum Bezahlen weiß ich nichts, vereinzelt hört man es klappt, dann wieder nicht.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
30.11.2015, 08:38 | #5 |
| RSA 2048 - Lösegeld Trojaner Den Tesla Decrypter hab ich schon probiert nur ohne Erfolg. Da anscheinend bei einer .ccc Endung der zweite Key, extern auf einem anderen Server gespeichert wird. |
30.11.2015, 11:06 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | RSA 2048 - Lösegeld Trojaner Was ist denn das für ein Netzlaufwerk? Was für ein Server stellt das bereit? Windows Server? Wenn ja, schau mal, ob die Schattenkopien aktiv sind. Übrigens sichert man die Bewegungsdaten besonders auf Fileservern am besten täglich.
__________________ --> RSA 2048 - Lösegeld Trojaner |
30.11.2015, 11:30 | #7 |
| RSA 2048 - Lösegeld Trojaner Es ist ein Netzlaufwerk von Buffalo, welches auf RAID 1 lief. Da der Bekannte, den Befall nicht merkte und der Computer den ganzen Tag lief, konnte sich der Trojaner ohne Probleme im ganzen Netzwerk ausbreiten. Zusätzlich führte er noch eine externe Datensicherung auf einen USB durch, der somit auch infiziert wurde. Eventuell gibt es eine Schattenkopie auf dem USB? |
30.11.2015, 11:34 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | RSA 2048 - Lösegeld Trojaner Nein, das ist ein Feature vom Betriebssystem Windows auf interne Datenträger mit NTFS. Nix mit USB-Sticks. RAID1 hilft hier auch nix weiter. Aber leider verwechseln immer noch zuviele Leute RAID1 mit einem Backup denn ein mirror soll nur Hochverfügbarkeit bei Plattendefekten gewährleisten.
__________________ Logfiles bitte immer in CODE-Tags posten |
30.11.2015, 11:38 | #9 |
| RSA 2048 - Lösegeld Trojaner Genau aus diesem Grund wurde RAID 1 gewählt, um bei einem Plattendefekt noch Daten zu haben. Bestünde die Möglichkeit das durch ein Recovery Tool Daten vom USB bzw. Netzlaufwerk zurückgeholt werden könnten? |
30.11.2015, 11:52 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | RSA 2048 - Lösegeld Trojaner Gegen RAID1 ist ja auch nix einzuwenden. Wenn ne Platte abraucht sind die Daten auf der anderen Platte noch da. Nur hilft das nix gegen Änderungen im Dateisystem, welches ja gleichzeitig auf allen involvierten Platten liegt. Ohne Backup ist man aufgeschmissen. Da gibt es auch kein Recoverytool. Denn das muss ja direkt auf dem Gerät ausgeführt werden, das auch die Platten und die shares bereitstellt. Auf NAS läuft immer ein Speziallinux, ich weiß nicht wie Buffalo das handhabt, aber die meisten Hersteller wollen nicht, dass ihre User auf ihren Geräten per ssh oder so auf die Konsole kommen. Selbst wenn ihr als superuser (root) drauf seit, muss ein recoverytool gefunden werden das auch auf dem Speziallinux läuft - ob es dann überschriebene/veränderte Dateien recovern kann steht wieder auf einem ganz anderen Blatt, ich denke die Chancen sind ganz schlecht. Wie gesagt, ohne Backup steht man ganz schlecht da. Wenn ihr die Daten zurück haben wollt, müsst ihr die Kohle für den private key abdrücken. Und für die Zukunft an ein besseres Backupkonzept denken. Was macht ihr denn wenn das NAS abkachelt? Platten aus einem NAS in RAID Konfig lassen sich idR nicht einfach so auslesen!
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu RSA 2048 - Lösegeld Trojaner |
anhang, bekannter, board, compu, computer, dateien, daten, entschlüsseln, gepostet, gezahlt, gängige, lösegeld, lösegeld trojaner, lösung, netzlaufwerk, office, ordner, pdf, rsa 2048, schei, schlüsseln, sicherungen, sämtliche, troja, trojaner, trojaner board |