Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Verschlüsselungstrojaner benennt Dateien um (https://www.trojaner-board.de/115715-verschluesselungstrojaner-benennt-dateien-um.html)

Scarlett 24.05.2012 18:37

Verschlüsselungstrojaner benennt Dateien um
 
Guten Abend!

Habe mir ein Verschlüsselungstrojaner "Windows Update" eingefangen.
Kaspersky Internet Security meldete nach einem PC-Neustart den Virus:

Trojan-Dropper.WIN32.Injector.exsw

und entfernte diesen auch.
Anschließend habe ich mal vorsichtshalber den PC mit der CD von www.botfrei.de gescannt: 0 Funde

Der PC startet auch wieder normal, nur wurden alle Dateien aus dem Benutzerprofil umbenannt. Allerdings nicht mit dem "locked-Zusatz" (locked-Bewerbung.docx.fhtz) sondern einfach nur 15 - 20 stellige sinnlose Buchstabenkombinationen (gdgtdGJKOseGfvgnG) ohne Endung. Die Anzeige der Endungen bei "bekannten Dateitypen" wurde in den Ordneroptionen (WIN-Explorer) aktiviert.

Bei den Bilddateien konnte ich 6 Ordner wieder herstellen.
Dazu musste ich die jeweilige Datei nur umbenennen (bild_1) und die Endung ".jpg" anhängen.

Allerdings funktioniert das nicht mit allen Bild-Ordnern und bei den Musikdateien klappt es auch nicht, diese als ".mpg" oder ".wav" umzubenennen.

Das Entschlüsselungstool von AVIRA verlangt unbedingt nach "locked-" Dateien. Die gibt es aber nicht.

Wie kann ich die Dateien wiederherstellen oder sind die Chancen aussichtslos?

Hilft evtl. doch die Bezahlung dieser uCash-Card?
Dann wäre es wohl Leergeld für mich. :-(


Gruß Scarlett

markusg 24.05.2012 19:32

hi,
und selbst wenn das helfen würde, wie weit würdest du es treiben wollen, beim nächsten mal wollen sie dann vllt 500 €
1.
welches betriebssystem nutzt du?
2.
die infektionsquelle war eine mail.
3.
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann bitte lesen:
makrusg - trojaner-board.de
und mir die soeben erstellte datei zukommen lassen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen.
sie können dann dorthin solche verdächtigen mails senden.
diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig.
4. die genaue kaspersky fundmeldung mit pfadangabe bitte

Scarlett 25.05.2012 18:25

Zitat:

Zitat von markusg (Beitrag 833692)
hi,
1. Welches betriebssystem nutzt du?
2. Die infektionsquelle war eine mail?
3. an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert. wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann bitte lesen:
makrusg - trojaner-board.de
und mir die soeben erstellte datei zukommen lassen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen.
sie können dann dorthin solche verdächtigen mails senden.
diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig.
4. die genaue kaspersky fundmeldung mit pfadangabe bitte

Hallo markug!

zu 1) WIN7 Home Premium mit SP1 (64 Bit)
zu 2) JA, es war ein E-Mail-Anhang
zu 3) Ich muss mal schauen, ob die Mail überhaupt noch da ist.
zu 4) Kaspersky fand die Dateien hier:

C:\Users\Benutzer\AppData\Local\Temp\ALRALCYYDX.PRE (PDM.Trojan.generic)

C:\Users\Benutzer\AppData\Roaming\Wpruniftc\50A7F18F384039244077.exe (Trojan-Dropper.WIN32.Injector.exsw)

So, ich schau mal, ob die Mail noch existiert im Papierkorb.

Gruß Scarlett

Betreff: Ihr Lieferschein Nummer 31954836


Sehr geehrte Damen und Herren,

Besten Dank für Ihren Einkauf bei Hunters.point, nachfolgend finden Sie Ihre Kaufbestätigung.

Ihre Bezahlnummer: 673993332207
Artikel: Digitus 7853708607 6242,17 Euro
Rechnungsname: Wie in Zahlungsdetails gekennzeichnet


Zahlungsmethode: Mastercard

Versandadresse und detaillierte Zahlungsaufforderung finden Sie aus Sicherheitsgründen im Anhang.

Die Überweisung wurde autorisiert und wird innerhalb 3 Tage entzogen.
Artikeleinzelheiten und Widerspruch Mitteilung finden Sie in Beilage.


Ihr Verkaufsberater

Konsolenprofis GmbH
Hermannstal 03
99534 Augsburg

Telefon: (+49) 782 7023392
(Mo-Fr 8.00 bis 19.00 Uhr, Sa 9.00 bis 19.00 Uhr)
Gesellschaftssitz ist Aichach
Umsatzsteuer-ID: DE326950376
Geschäftsfuehrer: Janis Schneider


Anhang: Lieferung.zip (55 kB)

Anhang kommt in Kürze ...

....

Datei wurde soeben verschickt.

Scarlett


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:34 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131