Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   XORT auf Windows 8 Laptop (https://www.trojaner-board.de/178780-xort-windows-8-laptop.html)

prober 16.05.2016 13:27

XORT auf Windows 8 Laptop
 
Habe hier einen Windows 8 Laptop aus einem 2 Mann Betrieb, wo viele Daten mit Xort 1Verschlüsselt sind.
Normalerweise würde ich neu aufsetzen, aber viele Dateien sind nicht gesichert. Wenn Ihr mir helfen könnt, ist eine Spende selbstverständlich.

Leider habe ich bevor ich das Board gefunden habe selbst losgelegt und keine Logs gesichert.

Folgende Tools hab ich ausgeführt:
-adwcleaner
-malewarebytes rootkit
-frst64

Virenscanner ist Avira drauf. Habe versucht diesen zu deinstallieren, nach dem Neustart war er wieder da.

Viele Grüße
Martin

cosinus 17.05.2016 10:31

moin :kaffee:

Was genau erwartest du jetzt?

1. die Dateien entschlüsseln zu können ist reine Glückssache! Geht nur wenn es einen passenden decrypter gibt. Identifikation des ransoms geht zB darüber => https://id-ransomware.malwarehunterteam.com/

2. Was versuchst du mit den Tools wie Malwarebytes usw zu erreichen? Die können max. helfen das System zu reinigen, aber entschlüsseln geht damit nicht!!

3. Soll das System bereinigt werden oder willst du es neu aufsetzen?

4. Warum sicherst du wichtige Dateien nicht rechtzeitig und regelmäßig? :wtf:

prober 17.05.2016 13:11

1. Die Entschlüsselung möchte ich probieren. Habe auf dem Desktop ein File, xort.key gefunden.

2. Ziel war es, noch ein paar Daten auf einen USB-Stick zu ziehen ohne den Trojaner auf einen anderen Rechner zu importieren.

3. Neu aufsetzen ist selbst verständlich.

4. Ist nicht mein Laptop. Die betroffene Person hat mich erst informiert wo alles zu spät war. Ich hab als erstes eine NAS bestellt. Grob fahrlässig.

M-K-D-B 18.05.2016 10:30

*reinhüpf*

Zitat:

Zitat von prober (Beitrag 1585846)
1. Die Entschlüsselung möchte ich probieren. Habe auf dem Desktop ein File, xort.key gefunden.

Aber bitte keine Hoffnungen machen:
.XORT kann nach meinem Kenntnisstand (derzeit) nicht entschlüsselt werden.


*raushüpf*

cosinus 18.05.2016 10:31

1. da kann man nur viel Glück wünschen, denn wenn die Erpresser alles richtig gemacht haben wird es ziemlich sicher unmöglich sein, da was zu entschlüsseln

2. nachträgliche Datensicherung von intakten oder verschlüsselten Dateien (letztere weil es ja sein kann, dass später doch noch decrypter kommen) über ein Live-System wie zB Ubuntu MATE im Ausprobiermodus

3. Bereinigung ist aber auch möglich - mormalerweise wollen die ransoms "nur" die Benutzerdateien verschlüsseln um die Opfer zu erpressen, die ransoms haben aber idR nicht das Ziel das System zu kompromittieren

4. NAS ist ja schön und gut, aber wenn es permanent im Netzwerk verfügbar ist kann auch ein ransom die Dateien da drauf verschlüsseln. Ich hab den Eindruck, dass dies nicht zu Ende gedacht ist.

cosinus 18.05.2016 10:32

Zitat:

Zitat von M-K-D-B (Beitrag 1586123)
*reinhüpf*


Aber bitte keine Hoffnungen machen:
.XORT kann nach meinem Kenntnisstand (derzeit) nicht entschlüsselt werden.


*raushüpf*

Jo, danke für die Info Kollegga :D

prober 18.05.2016 11:00

Zitat:

Zitat von cosinus (Beitrag 1586124)

4. NAS ist ja schön und gut, aber wenn es permanent im Netzwerk verfügbar ist kann auch ein ransom die Dateien da drauf verschlüsseln. Ich hab den Eindruck, dass dies nicht zu Ende gedacht ist.

Die NAS ist permanent im Netzwerk verbunden. Aber es sind auf keinem PC Netzlaufwerke mit Schreibrechten verknüpft.
Der User mit den Schreibrechten ist nur im Backup-Programm hinterlegt.

cosinus 18.05.2016 11:08

Ok, ob als Netzlaufwerk gemappt oder nicht ist egal. Ein share ist ja auch per UNC-Schreibweise verfügbar und das nutzen aktuelle Kryptotrojaner.

Ein Schreibrecht nur für den Backup-User ist da ein guter Schutz! :daumenhoc (ich geh jetzt mal davon aus, dass der auch ein ordentliches Passwort hat)


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:04 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131