Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Neue Verschlüsselungs-Trojaner Variante im Umlauf (https://www.trojaner-board.de/115183-neue-verschluesselungs-trojaner-variante-umlauf.html)

was_ein_mist 22.05.2012 13:45

Ich kenne mich mit der eigentlich Antiviren Bekämpfung zwar nicht aus, für mich hieß es sonst auch einfach Virus --> Neumachen. Allerdings frage ich mich immernoch, wie ich denn nun herausfinden kann ob ich befallen bin? Irgendein Virenprogramm muss den Übeltäter doch finden, irgendwelche Spuren muss er doch hinterlassen.

Wir wollen doch nicht Flammen des Feuers bewundern sondern den Gashahn zudrehen :)

benton18 22.05.2012 14:23

leute gebt richtig laut hier, falls eine AV-Hersteller ein decrypter tool rausgebracht hat, solang werd ich meinen Rechner erstmal nicht neu aufsetzen, ich hab keine backups (ja geht mir einen headshot) und ich MUSS die fiels wiederherstellen, sonst siehts nicht gut aus für mich (hochzeitsbilder-Urlaube usw)

BlacK-ZeRo 22.05.2012 14:26

Den Rechner meiner Cheffin hat es erwischt und das Backup ist einen Monat alt, wenn kein decrypter kommt wäre das sehr sehr schlecht, wir würden sogar für einen zahlen ^^

pcnberlin 22.05.2012 14:31

@Kummi

Ich habe drei verschiedene Varianten hier. Auch den, der vorgibt VB zu sein. Und ja, ich habe diese Temporären Dateien auch schon gesehen und vermute auch, dass in der 5 MByte-Datei die verschlüsselten & umbenannten Dateien referenziert werden. Irgendwoher muss der Trojaner die Info ja auch her bekommen, wie die Dateien mal hießen.

Das schlimmste an diesem Trojaner ist die Aussicht auf kommende drive-by-Varianten. So lange die Dinger per E-Mail kommen ist der Schaden überschaubar. Es spricht jedoch wenig dafür, dass sich das nicht ändern wird.

DevilTH 22.05.2012 14:35

@pcnberlin
Habt ihr schon einen Virenscanner gehabt, der diese Seuche geblockt hat????
Gruß DevilTH

markusg 22.05.2012 14:35

@pcnberlin
nur kurz zu einigen angaben
5. in älteren versionen rc4 verschlüsselung bei den neuen weis ichs nicht.
6. es gab einige die eine blockierung für whireshark nutzen.
außerdem nen crypter.
7. nein, das liegt an den unterschiedlichen malware versionen.

@bemerkung über trolle, das sind schon professionell arbeitende leute die da drann arbeiten diese malware zu verbreiten.

bitte auch nicht vergessen, da die adresse jetzt wieder geht:
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann bitte lesen:
makrusg - trojaner-board.de
und mir die soeben erstellte datei zukommen lassen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen.
sie können dann dorthin solche verdächtigen mails senden.
diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig.

benton18 22.05.2012 14:40

makrus hab dir heute schon eine mail mit meinem verursacher weitergeletet.
Ich würd einiges zahlen für nen decrypter.

Ice2000 22.05.2012 15:17

wie kann man die dateien entschlüsseln bei der version
meine datein sind so verschlüsselt
sGAqjqjyUfdfUfnELo

????

Saba89 22.05.2012 15:28

Bisher noch garnicht. Also abwarten und Tee trinken.

pcnberlin 22.05.2012 15:28

@DevilTH

Das ist wie beim BKA-Trojaner, die Dinger werden fast täglich aktualisiert, so dass sie erst erkannt werden, wenn es zu spät ist. T-Online hat einige aber zumindest als SPAM erkannt.

@markusg

Danke für die Infos. Leider sind meine letzten Debugging-Erlebnisse schon etwas her, aber dieser Trojaner ist schon recht interessant.

Zu 7: Kannst Du abschätzen, wie viele Varianten Du von dem "neuen" hast? Wenn die Malware-Programmierer die Dinger jetzt wirklich im 6-Stunden-Zyklus ändern, dann sieht es wohl nicht gut aus mit einem Decryptor, der für alle paßt.

Nanapi 22.05.2012 16:41

Zitat:

Zitat von markusg (Beitrag 832070)
bitte auch nicht vergessen, da die adresse jetzt wieder geht:
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann bitte lesen:
makrusg - trojaner-board.de
und mir die soeben erstellte datei zukommen lassen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen.
sie können dann dorthin solche verdächtigen mails senden.
diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig.

Habe dir auch gerade eine Mail geschrieben, im Anhang die e-mail. Ich hoffe es gibt bal neue Infos, leider ist bei mir der Arbeitsrechner betroffen ;<

markusg 22.05.2012 17:51

@pcnberlin
keine ahnung, einige.
ne neue version heißt nicht zwangsläufig das nen neuer algorhytmus verwendet wird.

@all
shadowexplorer testen
http://www.trojaner-board.de/115496-...tml#post831090

SteffenF 22.05.2012 17:59

Hallo,
ich habe stichprobenartig das Forum durchsucht und folgenden Hinweis nicht gefunden (korrigiert mich, falls ich mich irre oder nicht gründlich genug gesucht habe): Bei der standardmäßigen Installation von Outlook 2010 wird das Öffnen von Anhängen aktiviert - soll heißen, wenn der Normaluser die verseuchte Mail öffnet, wird automatisch der Anhang geöffnet und logischerweise ausgeführt !
(Zumindest konnten wir bei betroffenen Kunden diesen Infektionsweg nachvollziehen.)
freundliche Grüße
SteffenF

markusg 22.05.2012 18:05

hi, danke für den hinweis, nutze kein outlook 2010 somit war diese info für mich neu

Boomm 22.05.2012 18:06

Zitat:

Zitat von markusg (Beitrag 832176)
@pcnberlin
keine ahnung, einige.
ne neue version heißt nicht zwangsläufig das nen neuer algorhydmus verwendet wird.

@all
shadowexplorer testen
http://www.trojaner-board.de/115496-...tml#post831090



funst leider net.... mist teil hier :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:00 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131