|
Log-Analyse und Auswertung: XORT-Befall Windows 7 Datei-WiederherstellungWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
13.05.2016, 10:22 | #1 |
| XORT-Befall Windows 7 Datei-Wiederherstellung Hallo, Jetzt hat es uns erwischt.. Wir sind ein kl. Elektrounternehmen mit 2 MA und haben keinen IT-Spezialisten an Bord. Gestern haben wir ein E-mail mit einer Bewerbung bekommen.. die mich natürlich interessiert hat .. deshalb habe ich den Anhang (ZIP-Datei) versucht zu öffnen. Ergebnis ist nun das jede Menge Daten , Bild , ZIP- Dateien unbrauchbar (vercodiert ?) geworden sind und nun NEU eine zusätzliche Endung ".XORT" aufweisen. Auf dem Desktop sind XORT-Key dateien und eine 00088.-Key Datei. Es kommt auch ein Fenster hoch mit einer Meldung, daß man jemand über xorthelp@yandex.ru kontaktieren soll um die Dateien wieder decodiert zu bekommen - Erpressung ?? Fakt ist leider auch, dass wir keine aktuelle Datensicherung haben - ist leider "untergegangen" d.h. leider vernachlässigt worden... Jetzt lassen sich unsere Standard Programme ELAB / Starmoney . nicht mehr starten weil die Dateien nicht mehr gefunden werden können. Das zunächst wichtigste für uns ist - denke ich -- dass wir unsere Daten wieder brauchbar bekommen , damit wir wieder an usere Systeme kommen. Natürlich sollte der Computer auch bereingt werden, bevor wir weitermachen. Aktuell haben wir den Computer vom Netzwerk getrennt. Kann uns jemand weiterhelfen ? Leider sind wir keine Computerprofis und laufen gerade mit 2 linken Händen und ganz schön verzweifelt rum. FRST64 habe ich schon mal laufen lassen -> Anhang |
13.05.2016, 11:42 | #2 |
/// Malwareteam / Visitor | XORT-Befall Windows 7 Datei-Wiederherstellung Hallo E-ibis.
__________________Mein Name ist Marie. Ich bin Malware-Analyst und habe mich auf Ransomware spezialisiert. Die Ransomware auf Deinem Rechner nennt sich CrypVault oder VaultCrypt (je nachdem, welche AV-Bude Du fragst). Die Verschlüsselung von CrypVault ist nicht knackbar. Das heißt es wird auch in Zukunft keinen Decrypter geben. Die einzige Chance auf Entschlüsselung Deiner Daten ohne Zahlung besteht darin, die verschlüsselten Datein zu sichern und zu hoffen, dass die Privatschlüssel der Ransomware in die Hände der Polizei fallen. Ich rate davon ab, eine Zahlung an die Kriminellen vorzunehmen. Häufig nehmen die sich nur das Geld, aber bieten keine Gegenleistung. Eine Wiederherstellung mittels Datenwiederherstellungssoftware und Shadow Explorer kann glücken, falls die Ransomware nicht alles ordentlich ausführen könnte. Es ist nicht sonderlich wahrscheinlich, aber einen Versuch Wert. Ganz unten sind drei verschiedene Möglichkeiten aufgelistet. Eine Reinigung an einem Firmenrechner werde ich persönlich nicht vornehmen. Damit sind zu viele rechtliche Risiken verbunden und eigentlich solltet ihr eine IT-Abteilung oder IT-Support haben, welche das tun. Vorgängerversionen
ShadowExplorer
Datenwiederherstellungssoftware kann in der Lage sein die Originaldateien wiederherzustellen, welche von der Ransomware gelöscht wurden. Ich empfehle eines der folgenden Programme zu verwenden. Geändert von Curie (13.05.2016 um 11:49 Uhr) |
13.05.2016, 17:18 | #3 |
| XORT-Befall Windows 7 Datei-Wiederherstellung Hallo Marie,
__________________Erst mal vielenm Dank.. - auch wenns keine guten Nachrichten sind. Ich habe jetzt "Vorgängerversionen" und Shadow-Explorer probiert leider beide male mit negativem Ergebnis. Recuva läuft grad noch (seit ca. 2+ Std.) -> Ich melde mich wennwas funktioniert hat. Nun wäre ja noch das andere - hoffentlich kleinere - Problem - nämlich die Bereinigung des Systems. Könntest Du uns dabei auch unterstützen ? Lg E-ibis |
13.05.2016, 18:35 | #4 | |
/// Malwareteam / Visitor | XORT-Befall Windows 7 Datei-Wiederherstellung Wie gesagt: Zitat:
Kleinere Firmen ohne IT-Abteilung oder IT-Spezialisten haben üblicherweise einen Vertrag mit einer IT-Firma, die den IT-Support leistet und dafür zuständig ist. Falls ihr sowas habt, nehmt das bitte in Anspruch. Der Rechner ist böse infiziert, auch ohne die Ransomware. Ich persönlich würde bei einem Firmenrechner kein Risiko eingehen und ihn neu aufsetzen. Zieh vorher ein Backup von den verschlüsselten Dateien und den Dateien xort.KEY, xort.txt und <nummer>.KEY (für den Fall, dass ihr doch mal an die Privatschlüssel zum Entschlüsseln kommt). Nachtrag: Hier ist die Trojanerboard-Regel bezüglich Firmenrechnern http://www.trojaner-board.de/108422-...-anfragen.html |
18.05.2016, 16:44 | #5 |
/// Malwareteam / Visitor | XORT-Befall Windows 7 Datei-Wiederherstellung Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen. |
Themen zu XORT-Befall Windows 7 Datei-Wiederherstellung |
aktuelle, anhang, bild, computer, datei kann nicht geöffnet werden, datei-wiederherstellung, dateien, daten, datensicherung, desktop, e-mail, fenster, gen, help, meldung, natürlich, netzwerk, neu, nicht mehr, programme, standard, starten, systeme, windows, windows 7, xort-befall, zusätzliche |