Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   help file decrypt Daten verschlsselt (https://www.trojaner-board.de/169674-help-file-decrypt-daten-verschluesselt.html)

file_decrypt 13.08.2015 14:59

help file decrypt Daten verschlsselt
 
Guten Tag,
habe seit vorgestern Nachmittag eine Malware auf meinem Computer. Wollte eine PDF Datei ffnen, die ich per Email erhalten habe. Weder mein Antivirus-Programm "Avast" noch Malwarebytes oder der online Virenscanner virustotal hat die Datei als schdlich erkannt (Patrick Unger.scr).

Meine ganzen Dokumente, Bilder und Videos sind nun weg. In jedem Ordner wo zB Bilder drin waren, ist nur noch eine Datei mit dem Namen: "help-file-decrypt.enc". Leider wei ich nicht, um was es fr eine Malware sich handelt. Es wird mir kein "Erpressungs-Fenster" angezeigt, da ich wahrscheinlich die Malware zu frh bern Taskmanager beendet habe bzw aus dem Autostart deaktiviert habe (es sind daher etwa 5% meiner Daten unbeschdigt).

Manche Videos, die noch abspielbar sind, haben folgenden Dateiendung: VID_20140618_210940.decryptedKLR

Festplatte wurde ausgebaut und an einem anderen PC angeschlossen. Es wurde ein schdliches Programm von Kaspersky gefunden (103BC111_stp.EXE).
Malwarebytes hat auch eine Bedrohung gefunden: "PUP.Optional.OpenCandy" ($R01CZQM.exe).
Ist es irgendwie mglich die ganzen Dokumente wiederherzustellen? Diese "help-file-decrypt.enc" Datei ist nur 1KB gro. Festplatte ist insgesamt leerer geworden.

help-file-decrypt.enc:

contact safefiles32@mail.rur

\ winconf&ոU“™ƒŽ&yžpkj0f%O2Tf™+[oH.Y%TȽ9™AŠ“Ÿ]Tb5{X*v†h*-Ocp5p’Wš#z"@tpu{#91šu~*y}9~˜“OO‰‘pr”*vE•“˜+76šž†Fn|Hr楰+G#’*: =bD̰Z'„bƒU_ꢿ}‘}h`4Pl–)ּaJmP$n _zO\Ωžh˜h|@vYŸa€‚x.%E",
“N‚žtJVT{V#X…TŒ“—*-IDH~b,NƦtj^•kY㵺yIKZj sh€wG.SFoQmMŽSrOǝGD6Gl?i=ŽnR_lx
+0›€KHLazlƴ$/P)28,#€*
>C+
s‡‡-Q

schrauber 13.08.2015 15:01

hi,

Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST Download FRST 32-Bit | FRST 64-Bit
(Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
  • Starte jetzt FRST.
  • ndere ungefragt keine der Checkboxen und klicke auf Untersuchen.
  • Die Logdateien werden nun erstellt und befinden sich danach auf deinem Desktop.
  • Poste mir die FRST.txt und nach dem ersten Scan auch die Addition.txt in deinem Thread (#-Symbol im Eingabefenster der Webseite anklicken)


file_decrypt 13.08.2015 17:22

Leider kann ich von der infizierten Festplatte nicht mehr booten, um dieses Tool auszufhren. Nach dem "Willkomen" (Windows 10 64-bit) wird der Bildschirm schwarz. Die Taskleiste wird kurzzeitig immer angezeigt (flimmert). Wahrscheinlich ist schon mehr kaputt als gedacht.

Habe durch Eingabeaufforderung das Tool ausgefhrt.

schrauber 13.08.2015 17:59

die enc-Datei bitte zippen und anhngen. Ebenso nochmals bei Virustotal scannen und Link zu VT hier posten.

Welche Dateiendung haben die Dateien? Haben alle verschlsselten Dateien die Endung decryptedKLR??

file_decrypt 13.08.2015 18:11

Liste der Anhnge anzeigen (Anzahl: 1)
Die help-file-decrypt.enc ist Virenfrei.https://www.virustotal.com/de/file/b3bce742ad5e787d01d3f2ae8a45cfa932f7571804e51452ea5962368ae5d2ab/analysis/1439485319/

Ein paar Daten sind noch da. Die sehen so aus:
VID_20140413_005138.decryptedKLR.mp4
VID_20131222_154914.mp4
VID_20131222_154914.decryptedKLR.mp4

Ansonsten nur diese Datei:
help-file-decrypt.enc ->tritt im jedem Order nur einmal auf!

schrauber 14.08.2015 08:52

Jop, wie in der PM schon geschrieben, das ist HowDecrypt. Eigentlich merkwrdig, da diese Ransomware schon richtig alt ist, aber naja. Zu Entschlsseln ist sie leider nicht.

file_decrypt 14.08.2015 09:38

Habe mit einer Fake Adresse an "safefiles32@mail.ru" geschieben.

Folgendes habe ich erhalten:
1) Send us please one file "help-file-decrypt.enc" (it is located on your computer)
2) Pay 1 bitcoin ~ 250 usd address "1A8bz8x5KnwG3U8ajoCEgoYHvdLmf5jB6J" (bitcoin can buy bitcoin.de )
3) After payment we will send to your e-mail decryptor

Glauben Sie, dass diese Verbrecher meine Daten wiederherstellen knnen?
Meine Festplatte wurde leerer. Ist es mglich, diese Daten so zu verstecken, dass diese Daten nicht auffindbar sind und somit auch Windows den "belegten Speicher" heruntersetzt?

schrauber 14.08.2015 09:43

Zitat:

Glauben Sie, dass diese Verbrecher meine Daten wiederherstellen knnen?
Knnen? Ich denke schon. DIe Frage ist ob sie es auch machen. Bezahlen ist immer der letzte Ausweg, in den wenigsten Fllen sind die Daten nach dem Bezahlen wieder da.

file_decrypt 14.08.2015 09:46

Was wrden Sie noch vorher versuchen?

schrauber 14.08.2015 15:59

Wenn kein Backup da ist und keine Schattenkopien, bleibt nur auf die Daten zu verzichten oder auf eigene GEfahr hin zu bezahlen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55