|
Plagegeister aller Art und deren Bekämpfung: Ransomware mit RSA-4096 verschlüsseltWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
18.03.2016, 10:08 | #1 |
| Ransomware mit RSA-4096 verschlüsselt Hallo, in unserer Firma hat sich jemand auf dem Notebook Win7 einen Trojaner eingefangen, der Dateien verschlüsselt hat, wie es scheint. Auf dem Rechner sind 3 Dateien entstanden, die in fast jedem Ordner zu finden sind: 1. RECOVERjvxqe.html 2. RECOVERjvxqe.png 3. RECOVERjvxqe.txt Öffnet man diese findet man folgenden Text: NOT YOUR LANGUAGE? USE https://translate.google.com Komischerweise sind die Dateiendungen noch wie vorher, wie sie sein sollten. Wenn man jedoch bspw. eine PDF öffnen will kommt die Meldung: Adobe Reader konnte "Dateiname nicht öffnen, da der Dateityp nicht unterstützt wird oder die Datei beschädigt ist. Bei Exceldateien öffnen sich immer die selben 3 Fenster. In zweien ist der selbe Text enthalten, wie in den 3 entstandenen Dateien in der einen kann man leider nichts lesen, da nur komische Zeichen zu sehen sind. Ich denke er öffnet hier die oben genannten 3 Dateien. Die Dateien lassen sich auch alle löschen, allerdings sind das einfach zu viele. Komischerweise lässt sich Word ganz normal öffnen und bearbeiten. Ich habe Avira von Avast ohne Erfolg durchlaufen lassen. Malewarebytes hatte im ersten Durchlauf über 100 Dateien gefunden und entfernt. Nach einem Update habe ich es nochmal durchlaufen lassen und Malewarebytes hat eine weitere Datei gefunden und entfernt. Der Rechner läuft sonst eigentlich fast einwandfrei. Was noch zu erwähnen wäre, ist dass sich diese Dateien auch teilweise auf dem NAS befinden und dort auch schon einige Dateien nicht richtig aufgehen. Bitte um dringende Hilfe und vorab schon mal vielen Dank. |
18.03.2016, 10:56 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Ransomware mit RSA-4096 verschlüsselt Moin
__________________die Dateien auf dem NAS sind veloren. Habt ihr in der Firma kein vernünftiges Backupkonzept? Man muss schon ein Backup so konzipieren, dass man auch nach Feuer oder Hochwasser seine wichtigsten Daten noch hat. Oder eben nach so einem Verschlüsselungstrojaner. In manchen Fällen können die Schattenkopien weiterhelfen. Voraussetzungen dafür: - mindestens Windows Vista - Schattenkopien wurden VORHER aktiviert - man hatet keine Adminrechte oder: der Kryptotrojaner hat es nicht geschafft die Schattenkopien zu löschen (was aber unwahrscheinlich ist, wenn man zum Zeitpunkt der Infektion lokale Adminrechte hatte) Soweit mir bekannt gibt es keine NAS-Systeme mit Schattenkopien. Es sei denn die laufen mit einem Windows. Vgl. Krypto-Trojaner Locky wütet in Deutschland: Über 5000 Infektionen pro Stunde | heise Security
__________________ |
18.03.2016, 11:48 | #3 |
| Ransomware mit RSA-4096 verschlüsselt Hallo,
__________________Danke erstmal für deine Antwort. Leider weiss ich nicht genau, wie das genau ist mit den Backups hier. Sind aber die Daten auf dem Rechner noch irgendwie zu retten? MFG |
18.03.2016, 12:01 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Ransomware mit RSA-4096 verschlüsselt Und wie das mit den Backup bei euch ist kann ich noch weniger sagen. Was sagt denn euer Admin? Ihr habt keinen Admin? Wer ist denn für die Computer bei euch zuständig? Niemand? Und nein, die Daten die auf dem NAS zerhackt wurden lassen sich nicht so retten. Genau deswegen macht man ja Sicherheitskopien - auf externe Medien, die nach dem Backup sicher an einem anderen Ort verwahrt werden!!! Also die drei Optionen hat man nach einem Kryptotrojaner auf dem NAS: 1. Backup (wenn man eins hat) zurückspielen 2. Das Lösegeld bezahlen und hoffen, dass die Erpresser den privatekey und Hinweise zur Entschlüsselung senden 3. alle zerhackten Dateien sichern und warten warten warten....und hoffen, dass es vllt irgendwann einen Entschlüssler gibt
__________________ Logfiles bitte immer in CODE-Tags posten |
18.03.2016, 15:18 | #5 |
| Ransomware mit RSA-4096 verschlüsselt Hm...das ist schlecht... Vielen Dank trotzdem...falls irgendjemand eine Lösung haben sollte würde ich um eine Antwort bitten. |
Themen zu Ransomware mit RSA-4096 verschlüsselt |
adobe, avast, avira, browser, computer, dateien, down, download, folge, gen, homepage, link, löschen, notebook, ordner, pdf, rechner, software, start, trojaner, update, win, win7, öffnen, öffnet |