Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Verschlüsselungstrojaner - BKA-Variante (https://www.trojaner-board.de/123221-verschluesselungstrojaner-bka-variante.html)

XI7CoreX980X 01.09.2012 02:04

Verschlüsselungstrojaner - BKA-Variante
 
Liste der Anhänge anzeigen (Anzahl: 1)
Hallo liebes Forum!

Vor 2 Tagen bekam ein Kunde von mir ein, den hier abgebildeten "Sperrscreens" ähnlichen zu Gesicht. Ich vermag nicht die Versionierung (über die hier öfters im Verlauf der Themen über Verschl.-Trojaner gesprochen wird) zu bestimmen.

Komisch war vor allem, das der Rechner des Kunden im abgesicherten Modus neugestartet werden konnte und dies problemlos. Dabei erschien auch kein "Sperrscreen". Startete man ihn im normalen Modus, jedoch mit hardware-blockiertem (WLAN-Off-Switch am Notebook) Netzwerk, blieb man ebenfalls vom Sperrscreen verschont. Sobald man ihn dann einschaltete, war der PC wieder gesperrt.

Verschlüsselt wurde nichts, doch angedroht: "Wird die Strafe in kürzester Zeit nicht geleistet, wird die Platte verschlüsselt und DANN GELÖSCHT!" Verstehe das als Doppelwarnung. Der Kunde hatte jedoch ein unversehrtes Acronis-True-Image-Backup, was wir nach einigen Versuchen, den Trojaner (der von sämtlichen AV-Programmen nicht mal entdeckt wurde) zu entfernen, schliesslich aufgespielt haben. Ich habe davon ein Handyfoto gemacht, wie der Screen aussah, da ich nicht noch lange da rumfummeln wollte.

Der Trojaner selbst war unter C:\Benutzer\UserName\AppData\Roaming\xsecva\xsecva.exe - Gefunden von TrendMicro-HouseCall

Die Schaddateien selbst jedoch konnte kein einziges AV-Programm finden. Die xsecva.exe habe ich archiviert unter abgesichterem Modus auf dem befallenen System vor der Acronis - Backupwiederherstellung und ihn auf einen externen Datenträger verschoben. Den könnt Ihr für Eure Analysen gerne haben, wenn ihr mögt. Werde ihn aber erst auf Anforderung und nur archiviert verschicken, damit niemand ihn bei sich versehentlich aktiviert!

Die Datei vom Sperrscreen häng ich mal an.

Mal gespannt wie Ihr das seht... (Neue Variante des Trojaners, entsprechend meiner Vermutung...?!)

Edit: Variante laut botfrei.de (aus einem anderen Thema bekannt) auf V 1.03 bestimmt.
Sperrbildschirm tauchte laut Angaben des Kunden nach einem von ihm abgelehnten "Adobe-Flash-Update" auf. Er hatte gerade ein Update installiert. Wunderte sich, das dauernd erneute Aufforderungen aufpoppten. Doch nachdem er auf das "X" im kleinen Fenster klickte erschien sofort der Sperrbildschirm und "es" war passiert :(
Er suchte nach Youtube-Video-Anleitungen und war auf eine andere Seite geraten...

Wünsche ein Trojaner-/Virenfreies WE Euch allen :heilig:

cosinus 01.09.2012 13:35

Zitat:

Den könnt Ihr für Eure Analysen gerne haben, wenn ihr mögt. Werde ihn aber erst auf Anforderung und nur archiviert verschicken, damit niemand ihn bei sich versehentlich aktiviert!
Für Malwaresamples haben wir extra einen geschützten (nicht öffentlichen) Bereich => http://www.trojaner-board.de/54791-a...tml#post349565
Da kannst du die Datei so wie sie ist ohne zu packen und ohne das Archiv mit einem passw zu versehen einfach hochladen. Danke

XI7CoreX980X 02.09.2012 17:42

Hallo cosinus :)

Ich schicke ihn morgen, wenn ich Zeit finde. Hierden Rechner nutze ich um einen Server zu verwalten, da ist mir die Spielerei mit (hierherkopieren von Stick und Abschicken) und von Trojanern zu heikel.

Versuche es morgen oder in den nächsten Tagen.

Lieber Gruß und danke Dir für den Link.


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:53 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131