Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   neuer Verschlüsselungstrojaner erstellt *.locky Dateien (https://www.trojaner-board.de/176015-neuer-verschluesselungstrojaner-erstellt-locky-dateien.html)

cosinus 16.02.2016 22:15

Vllt kann sich schrauber nochmal dazu äußern. Er arbeitet ja auch bei Emsisoft ;)
Ich weiß jetzt nicht im Detail was EAM bei Office-Dokumenten macht bzw sich bei Makros verhält.

Darklord666 16.02.2016 22:16

Zitat:

Zitat von ITSF (Beitrag 1562332)
2. lediglich auf die Existenz eines unbekannten Trojaner hinweisen.

Das wissen viele wohl zu schätzen und das ist sehr wichtig. :daumenhoc

KernelpanicX 16.02.2016 23:32

Liste der Anhänge anzeigen (Anzahl: 1)
In dem Artikel von @Heise heißt es:
Zitat:

Unterdessen häufen sich Berichte, laut denen der Schädling per Mail über Word-Dokumente mit Makro-Code verbreitet wird.
Vielleicht ist es sogar der, oder eine Variation davon:

cosinus 16.02.2016 23:41

Ich durchforste mal die Q unseres Mailblockers..mal sehen ob ich denselben schiss finde :D

Ja, knapp drei Dutzend sind da...unscannable blocken wir auch :)

http://cosinus.trojaner-board.de/ima..._sophosUTM.png

Rainer205 17.02.2016 09:40

Trend Micro wird jetzt anscheinende auch fündig.
(noch nicht getestet)

ITSF 17.02.2016 10:03

Es wäre schön, wenn Schrauber noch was sagen könnte. Bekomme nämlich einen blue Screen bei Windows 10 Prof bei der Installation (System_Service_exception (epp.sys) :crazy:

VG

cosinus 17.02.2016 10:24

Du kannst auch schrauber gerne eine PN schicken. Lies dazu auch mal das => http://www.trojaner-board.de/166031-...-produkte.html

Explo 17.02.2016 10:49

Glaub ITSF arbeitet mit Kronos zusammen :D - Bekommt eine bzw. mehrere klare Fragen und antwortete mit "du bist doof, weil blah"
Zitat:

Zitat von cosinus (Beitrag 1562216)
Aber wirklich ehrlich gemeint: mich interessiert was Betroffene bei sowas hören wollen.

Wenn du lediglich auf eine neue Art etc. hinweisen wolltest, warum gehst du Cosinus dann direkt an den Kragen als er darauf hinweist, wie man sich vorher verhalten sollte.
Das ist gut für eben jene, die den Thread via google o.Ä. finden.
Aber nein, Helfer anpöbeln scheint hier Mannschaftssport zu sein :D

cosinus 17.02.2016 10:53

Explo ist doch schon gut, vllt wollte ITSF einfach keine Belehrung hören, weil er weiß wie man die Systeme absichert, ich das aber nicht wissen konnte weil er nix drüber schrieb vorher. Ich hätte mein erstes Posting ja auch etwas diplomatischer formulieren können aber wie schon gesagt ist der Kuschelwuschel Ton nicht immer zielführend :blabla:

KernelpanicX 17.02.2016 12:05

Mir ist erst jetzt aufgefallen, daß auch "Profis" von der dunklen Seite ganz banale Fehler machen. Der Fehler ist im Screenshot zu sehen: Oben steht "Rechnung Januar 2016-378287", die doc-Datei lautet aber "Rechnung-Jan-2015-378287.doc". :applaus: :blabla:

Beim Gedanken an die ganzen möglichen Coins wohl etwas zu viel hier reingeguckt: hxxp://www.buehrmann-weine.de/media/image/thumbnail/7c82a24164d68ece6207ebaa9dd787c6_720x2000.png :alc:

cosinus 17.02.2016 12:06

Solche Flüchtigkeitsfehler passieren aber auch u.U. bei legitimen Rechnungen...Fehler sind halt menschlich ;)

KernelpanicX 17.02.2016 12:13

Schon wahr, aber bei einer solchen Attacke sollte das nicht passieren. Na, mal sehen, vielleicht waren die Typen beim Programmieren des Trojaners genau so schlampig ...

cosinus 17.02.2016 12:17

Einige sind aber schon echt gut gemacht... :o

Code:

Date:        Wed, 10 Feb 2016 13:32:14 +0300
From:        Sepp Winter
To:       
Subject        *****SPAM***** offene Rechnung 2015 nr.3167588
Attachment(s)        RECHNUNG-DE-DE89798-5001.doc


Sehr geehrte Damen und Herren,

ich hoffe dass Sie mir weiterhelfen können, nach dem ich nun schon
3x keine Reaktion auf meine Anrufe bekommen habe.

Wir haben noch eine offene Rechnung der damaligen Veranstaltung vom
03.10.2015 ( siehe Anhang ).
In den Vorbereitungen waren Sie mit einbezogen.

Können Sie mir bitte ein zeitnahes Feedback geben, bis wann die Rechnung
zum Ausgleich gebracht wird.

Für Fragen stehe ich Ihnen natürlich gerne zur Verfügung.
Sepp Winter
Buchhaltung

Heidelberger Schloss Restaurants & Events GmbH & Co. KG
Schlosshof 1
D-69117 Heidelberg
Phone:  +49 6221 / 87 75630
Fax:    +49 6221 / 87 98983


KernelpanicX 17.02.2016 12:47

Die TelefonNr stimmt nicht, ist aber im ersten Teil real:
Zitat:

Urologe
Bahnhofstr. 26
69221 Dossenheim
Karte anzeigen
Route planen
(06221) 8775-0
Die Seite fürs Zahlen soll ja auf einem russischen Server gehostet sein, dann müssen die Betreffenden sowohl gut deutsch wie russisch können.:rolleyes:

Ach ja, schon gelesen (Linux): hxxp://www.heise.de/security/meldung/glibc-Dramatische-Sicherheitsluecke-in-Linux-Netzwerkfunktionen-3107621.html

LukeLuu 17.02.2016 16:11

Öffnet mal den IrfanView und öffnet mal eine .locky datei die mal ein Bild war.

IrfanView will es dann in jpg wandeln und schon ist das Bild sichtbar.


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:30 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131