|
Plagegeister aller Art und deren Bekämpfung: Cerber RansomwareWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
08.06.2016, 08:42 | #1 |
| Cerber Ransomware Hallo Community, eine Mitarbeiterin aus unserer Firma erhielt eine E-Mail mit einem Bewerbungsschreiben. In dieser E-Mail war eine zip Datei eingefügt. Diese hat sie entpackt und die Dateien ausgeführt. Es handelte sich dabei um JS (Javascript) Dateien, getarnt als doc. Nun hat cerber ihre Dokumente auf dem PC verschlüsselt (Endung cerber angehängt) und teilweise ausgeblendet. Es wurden HTML und txt Dokumente hinzugefügt, wo wir aufgefordert werden, Lösegeld zu bezahlen, um wieder an die Daten zu gelangen. Ist Euch eine Möglichkeit bekannt, die Daten wiederherzustellen? Vielen Dank vorab. |
08.06.2016, 09:48 | #2 |
| Logs Ausführen von exe Dateien ist leider auch nicht mehr möglich
__________________Geändert von Debu (08.06.2016 um 09:55 Uhr) |
08.06.2016, 10:06 | #3 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Cerber Ransomware Identifizierung der ransoms gibt es da => https://id-ransomware.malwarehunterteam.com/
__________________und falls Entschlüsselung möglich, sollten da auch entsprechende Hinweise stehen. Wenn nicht hast du leider Pech gehabt und musst a) das jüngste Backup der verschlüsselten Dateien zurückspielen b) warten warten warten (bis dieser ransom geknackt und Entschlüsselung möglich ist) c) nur im absoluten Notfall: Lösegeld an Erpresser zahlen und hoffen, dass du von denen den Key zur Entschlüsselung bekommst Wenn du kein Backup hast, muss man dem Admin und/oder der Mitarbeiterin mal auf die Finger
__________________ |
08.06.2016, 10:12 | #4 | |
| Cerber RansomwareZitat:
Zu a) es gibt kein BAckup, da Dateien loakl auf dem Rechner gespeichert wurden zu b) warten ist eigentlich nicht die Lösung, aid eich mir erhofft habe zu c) Lösegeld zahlen ist auch keine Alternative. Und ich sollte der Mitarbeiterin auf die Finger hauen, bin selbst der Admin |
08.06.2016, 10:31 | #5 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Cerber Ransomware a) Warum werden in Firmenumgebungen WICHTIGE Dateien lokal gespeichert?? sowas macht man/frau nicht, die Dateien müssen auf Netzlaufwerke, am besten solche die von einem Windows-Server bereitgestellt werden, damit diese über Schattenkopien abgesichert werden und täglich zentral auf ein separates Medium gesichert werden können (zB ganz klassisch auf LTO-Band oder so) b) ähm ja, dann kannst du ja selbst tätig werden und bruteforcen wenn dir das besser gefällt c) ist auch nur für den Notfall gedacht weil man die Erpresser damit unterstützt/anspornt Fazit: du willst die Daten also nicht zurück haben und an der Bereinigung des Rechners bist du anscheinend auch nicht interessiert. Bevor es an Try&Error mit Recovery-Tools geht: hatte die Mitarbeiterin zum Zeitpunkt der Ausführung des ransoms Adminrechte an ihrem lokalen Rechner?
__________________ Logfiles bitte immer in CODE-Tags posten |
08.06.2016, 10:43 | #6 |
| Cerber Ransomware a) Darauf habe ich sie angesprochen, NBetzlaufwerke stellen wir ja bereit. Ist sie offnebar nicht zu gekommen. b) Du hast natürlich recht, so lang es noch keine Möglichkeit zu encrypten gibt, müsste man warten. Meine Hoffnung war, dass es hier vielleicht mehr Informationen dazu gibt. c)Ich möchte die Daten sehr gerne zurückhaben Interessiert an einer Lösung bin ich selbstverständlich auch Bereinigung klar, werde ich durchführen, also als letztes Mittel die Neuinstallation. Adminrechte benötigt sie, um spezielle Software nutzen zu können. |
08.06.2016, 11:11 | #7 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Cerber RansomwareZitat:
Dann greifen die Schattenkopien auf ihrer lokalen Kiste auch nicht mehr, denn mit Adminrechten gestartet löschen ALLE halbwegs aktuellen ransoms auch alle Schattenkopien. Also hier wurde so ziemlich alles falsch gemacht was man auch nur falsch machen kann Dir ist schon klar, dass eine Bereinigung die Daten auch nicht wiederbringt?
__________________ Logfiles bitte immer in CODE-Tags posten |
08.06.2016, 11:13 | #8 |
| Cerber Ransomware Klar, Daten sind dann weg Aber eine andere Möglichkeit scheint es momentan nicht zu geben. |
08.06.2016, 11:40 | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Cerber Ransomware Die letzten Möglichkeiten, die du noch hast an die Daten heranzukommen. Kann klappen, muss aber nicht. Vorgängerversionen
ShadowExplorer
Datenwiederherstellungssoftware kann in der Lage sein die Originaldateien wiederherzustellen, welche von der Ransomware gelöscht wurden. Ich empfehle eines der folgenden Programme zu verwenden.
__________________ Logfiles bitte immer in CODE-Tags posten |
08.06.2016, 13:00 | #10 |
| Cerber Ransomware Danke für die Hilfe. Vorgängerversion, Shadow Explorer und Recovery Tools haben leider nicht weitergeholfen. |
08.06.2016, 13:17 | #11 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Cerber Ransomware Jap, das war zu erwarten. Jetzt kannst du entweder abwarten, die Kohle abdrücken oder die Daten ganz einfach vergessen. Man kann nur hoffen, dass die Mitarbeiterin durch Schmerzen lernt wer wichtige Daten nicht Netzlaufwerke speichert, darf sich hinterher nicht bei Datenverlust beschweren. Wir sichern auch keine einzelnen Clients (also nicht täglich als normales Backup sondern nur die Server), das wäre einfach zu aufwendig. Das Admin-Team darf aber gerne mal über restriktivere Maßnahmen nachdenken zB - jede Mail mit Anhang blockieren und nur auf Nachfrage hin freigeben - auf jedem Windows-Client bessere Virenscanner einsetzen zB sowas wie Emsisoft, das auch neue Schädlinge durch die Verhaltenserkennung wegschnappt (wenn es noch gar keine Signaturen gibt)
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Cerber Ransomware |
angehängt, bezahlen, cerber, community, datei, dateien, daten, dokumente, e-mail, endung, firma, getarnt, handel, hinzugefügt, html, javascript, lösegeld, möglichkeit, ransomware, teilweise, verschlüsselt, zip datei |