Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner email- "Deine Datingwebseite-Vertragsrechnung NR: 437734395" mit Anhang "Abmelden.zip. (https://www.trojaner-board.de/115683-trojaner-email-datingwebseite-vertragsrechnung-nr-437734395-anhang-abmelden-zip.html)

Rufius 24.05.2012 10:53

Trojaner email- "Deine Datingwebseite-Vertragsrechnung NR: 437734395" mit Anhang "Abmelden.zip.
 
Hallo !

Auch ich bin von dem Verschlüsselungstrojaner oder einem seiner Verwandten betroffen und bitte um eure Hilfe.

Ich bekam gestern folgende email :

<<<<<email Anfang

Betreff :Deine Datingwebseite-Vertragsrechnung NR: 437734395
Text :Vielen Dank für Ihren Auftrag,

Sie haben heute bei der Flirtseite www.Meinestadt.de die Starmitgliedschaft gekauft. Der Betrag in Höhe von 335,79 EUR wird in den nächsten Tagen von Ihrem Konto abgetragen. Die Abrechnung erfolgt durch Rokyment GmbH.


Sie sind jetzt für die nächsten 24 Monate Premiummitglied und können in vollen Umfang die Premiumangebote nutzen.
Entnehmen Sie die Vertragsdaten bitte der beigefügter Datei, dort finden Sie auch die Vertragsdaten und Stardienstvorteile. Falls Sie die Premiummitgliedschaft nicht mehr wollen, mailen Sie die Widerrufung, mit der in dem zugefügtem Zip Ordner, beigelegten Widerrufserklärung.

Das Team wünscht dir viel Spaß!

Mit freundlichen Grüßen Josef Weber
Support-Team


Potsdam 82485 Deutschland
Phone: +49-947-91128635

Geschäftsleiter: Hans Brunner
Inhaltlich Verantwortlicher gemäss § 6 MDStV: Werner Lechner
Datenschutzbeauftragter: Elisabeth Egger
UST-Nr.: DE3811232152
Amtsgericht Essen

<<<<<email ende

die Email hab ich an virus@trojaner-board.de per mail geschickt.

Im Anhang war dann das Schadprogramm was sich als abmelden.zip und darin ein angebliches Word.dok war ...

Ich war leider so dumm und hab mich mit meinem Virenschutz zu sicher gefühlt und das Dok geöffnet .
Nach ein paarmal Bildschirm aufflackern war dann die Aufforderung, angeblich von Windows update, da ich solle bezahlen.

Sa genauso aus wie hier : http://www.trojaner-board.de/attachm...e-variante.png

Ich hab daraufhin sofort den Rechner ausgeschaltet und bei einem reboot ein anderes Benutzerkonto genommen. Was auch funktionierte. Hab dann mit malwarebytes Antimalware einen Scan durchgeführt.

Der Scan fand auch 4 Dateien die er in Quarantäne gesetzt hat ... (logdatei im Anhang)

Ein weiterer Scan fand nichts mehr . Ich konnte zunächst nicht viel zerstörtes feststellen. Keine verschlüsselten Dateien gefunden. Nur ein paar Programme machen jetzt Zicken oder funktionieren nicht mehr :

1.Google Chrome hat das Benutzerprofil zunächst nicht mehr gefunden und ich schien keine Erweiterungen mehr zu haben ... Lies sich dann nach aber nach der Aktivierung eines weiteren Profils aber alles wieder herstellen.

2. Eraser ist nicht mehr startbar es rshceint nur die Fehlermeldung "Eraser funktioniert nicht mehr" es wird nach einer Lösung für das Problem gesucht. Eine Löschung und neuinstallation bringt den selben Fehler . Ich weiss nicht woran das hakt ...

3. Dropbox kann sich anscheinend nicht anmelden ich hab es erst mal gelöscht ...
4. Ein Spiel lässt sich zwar starten aber die Spielstände sind weg ...

5. Ein anderes Programm scheint zu starten aber das Fenster ist so klein das man nicht machen kann (nichts zum Anklicken usw...) (RTL Game-Center)

Es könnte ja sein das der Trojaner gerade angefangen hat zu verschlüsseln als ich den Rechner ausgeschaltet hab ... Und deswegen jetzt diese Fehler auftauchen ...

Ansonsten scheint bisher alles zu funktionieren ...

Ich hab dann noch die Logs von dds gmer und malwarebytes angehängt. Die trojanermail ist an euch abgeschickt.

Ich hoffe Ihr könnt mir helfen. Vielen Dank im voraus auch wenn Ihr mir nicht helfen könnt. Aber auf jeden Fall macht Ihr hier einen Super Job ! Respekt dafür !

mit freundlichen Grüßen

Rufius alias Martin K.

sorry hab vergessen :

mein Hauptsystem ist auf Laufwerk H: und ist windows 7 32 bit

markusg 24.05.2012 15:48

hi
da deine daten ja in ordnung sind, würd ich dir vorschlagen, mache kurzen prozess, setze den pc neu auf, anleitung gebe ich dir gern, und sichere ihn dann ab.
damit bist du auf der sicheren seite.

Rufius 24.05.2012 19:14

OK ich habs mir schon fast gedacht . Ich werde ihn dann neu aufsetzen. Ist zwar schade weil das system noch gar nicht so lange lief. Und nun schon wieder alles neu soll.
Anleitung gibst Du gern ? Hmm. Eine Windows Installation mit Virenschutz und Firewall bekomme ich wohl hin. Oder meinst Du darüber hinaus noch etwas ?

Ich möchte mich für dein/euer Engagement und die Hilfsbereitschaft bedanken ! Wünsche weiterhin viel Erfolg beim Kampf gegen die Malware.

Gruss Rufius

markusg 24.05.2012 19:27

hi, wenn du mir sagst, von welchem hersteller das gerät is, bzw ob du weist wie man neu aufsetzt, das normale prozedere reicht dabei, dann reicht ja die anleitung zum absichern.

Rufius 25.05.2012 09:41

Gut dann kriege ich das ohne weitere Hilfe hin. Vielen Dank !

Thread kann, von mir aus, geschlossen werden.

Ohje !:headbang: hoffentlich nerve ich jetzt nicht zu sehr aber ich musste gerade fetsstellen das der Trojaner bei mir doch einige Dateien verschlüsselt hat.

Ich habe es zunächst nicht bemerkt weil er die Dateien auf einer externen Festplatte, die ich nicht häufig brauche verschlüsselt hat. Die Platte hatte ich zur Sicherheit zunächst abgestöpselt. Die Dateien sind zum Grossen Teil Fotos die ich zum Teil auch im Orginal unverschlüsselt habe.
Die verschlüsselten Dateien haben alle kryptische Namen. Hier ein Beipsiel :

die Datei "P1000968_optimized.JPG" heisst jetzt "lssGfUOONqnEaaXVsxvJ" ohne Dateiendung.

Hab es mit dem Decrypthelper und Avira Ransom File Unlocker versucht es klappte aber nicht einen Schlüssel zu finden. Ich habe wohl die neue Variante wo ihr noch an einer Lösung arbeitet ...

Wäre toll wenn es eine Möglichkeit zur Entschlüsselung gibt .


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:55 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131