Verschlüsselungstrojaner (Ransom) - Kein Tool scheint zu helfen...
Wir bekommen in der Werkstatt einige Trojaner zu Gesicht und sehen täglich die mit UKASH-, Gema-, Bundespolizei-, etc. Trojaner infizierten Systeme die bei uns abgegeben wurden. Dieser Verschlüsselungstrojaner ist jedoch ein hartnäckiges Kerlchen.
Hallo alle zusammem,
momentan haben wir in der Werkstatt mit einem Trojaner zu kämpfen, der sich zwar als Ransom Trojaner ausgibt, jedoch weder Dateien mit dem "locked" Flag hinterlässt, noch sich mit den üblichen Entschlüsselungstools der Anti-Malware-Hersteller entschlüsseln lässt.
Wir haben uns von dem Besitzer des Systems alte Bilder auf CDs geben lassen, um einige Originaldateien und die verschlüsselten Daten zu haben, jedoch lassen sich die verschlüsselten Daten mit keinem der offiziellen Tools entschlüsseln.
Die Tools, welche wir bisher probiert haben, stammen aus einer Liste:
http://www.trojaner-board.de/114783-verschluesselungs-trojaner-tools-ub ...
- Avira Ransom File Unlocker
- Tool von Dr. Web
- ScareUncrypt von BitFox
- Trojan.Ransom.HM-Decrypt_v1 (BitDefender)
- RannohDecryptor von Kaspersky
- Trustezeb.A Decryptor von ESET
- Panda UnRansom
Gibt es weitere Erfahrungen mit dieser Malware?
Konntet Ihr die Daten wieder entschlüsseln?
beste Grüße
Anaxagoras83
Hallo alle zusammem,
momentan haben wir in der Werkstatt mit einem Trojaner zu kämpfen, der sich zwar als Ransom Trojaner ausgibt, jedoch weder Dateien mit dem "locked" Flag hinterlässt, noch sich mit den üblichen Entschlüsselungstools der Anti-Malware-Hersteller entschlüsseln lässt.
Wir haben uns von dem Besitzer des Systems alte Bilder auf CDs geben lassen, um einige Originaldateien und die verschlüsselten Daten zu haben, jedoch lassen sich die verschlüsselten Daten mit keinem der offiziellen Tools entschlüsseln.
Die Tools, welche wir bisher probiert haben, stammen aus einer Liste:
http://www.trojaner-board.de/114783-verschluesselungs-trojaner-tools-ub ...
- Avira Ransom File Unlocker
- Tool von Dr. Web
- ScareUncrypt von BitFox
- Trojan.Ransom.HM-Decrypt_v1 (BitDefender)
- RannohDecryptor von Kaspersky
- Trustezeb.A Decryptor von ESET
- Panda UnRansom
Gibt es weitere Erfahrungen mit dieser Malware?
Konntet Ihr die Daten wieder entschlüsseln?
beste Grüße
Anaxagoras83
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 187192
Url: https://administrator.de/contentid/187192
Ausgedruckt am: 25.11.2024 um 13:11 Uhr
23 Kommentare
Neuester Kommentar
Hallo,
mal mit diversen Live-CD's versucht? Habe gute Erfahrungen mit der
Um z. B. auf deinen Bundestrojaner zurück zu kommen. CD rein, booten und Routine durchlaufen lassen. Keine 2min später war der Trojaner weg und das System wieder "sauber". Allerdings sollte man einen kompletten Scan machen, dauert nur ein wenig länger.
Gruß
mal mit diversen Live-CD's versucht? Habe gute Erfahrungen mit der
Kaspersky Rescue Disk 10
Um z. B. auf deinen Bundestrojaner zurück zu kommen. CD rein, booten und Routine durchlaufen lassen. Keine 2min später war der Trojaner weg und das System wieder "sauber". Allerdings sollte man einen kompletten Scan machen, dauert nur ein wenig länger.
Gruß
Moin
es kann sein, dass du die A-Karte gezogen hast, da es inzwischen Versionen des Virus gibt, wo eine Entschlüsselung praktisch ausgeschlossen ist.
Interessant dazu vielleicht mal dieser Forenbeitrag dazu: http://www.delphipraxis.net/1169769-post147.html
Gruß
Hubert
es kann sein, dass du die A-Karte gezogen hast, da es inzwischen Versionen des Virus gibt, wo eine Entschlüsselung praktisch ausgeschlossen ist.
Interessant dazu vielleicht mal dieser Forenbeitrag dazu: http://www.delphipraxis.net/1169769-post147.html
Gruß
Hubert
Hi!
Es gibt verschiedene Varianten der Malware, eine versteckt Files nur, die andere Variante verschlüsselt und wieder eine andere überschreibt die Dateien. Vor solcher Malware hilft meist nur Bain.exe (beim Kunden), den Rechner aktuell zu halten (besonders die Browser, Java und Flash) und eine funktionsfähige Datensicherung, denn morgen früh um 9:13 Uhr gibt es schon wieder eine neue Variante, die dann im Extremfall von bis zu 80% der Malwarescanner nicht erkannt werden könnte, wie ich es erst letzte Woche hatte. Bei Virustotal erkannten nur 3 der vorhandenen Scanner den vom Kunden geöffneten Anhang als Malware, obwohl der Kundenrechner, den von solcher Malware bekannten (bzw. einen vergleichbaren) Dialog angezeigt hatte.
Ach ja: Jetzt ist es übrigens auch an der Zeit dem Kunden eine Datensicherung nahezulegen, evt. sogar gleich eine Lösung anzubieten...
mrtux
Es gibt verschiedene Varianten der Malware, eine versteckt Files nur, die andere Variante verschlüsselt und wieder eine andere überschreibt die Dateien. Vor solcher Malware hilft meist nur Bain.exe (beim Kunden), den Rechner aktuell zu halten (besonders die Browser, Java und Flash) und eine funktionsfähige Datensicherung, denn morgen früh um 9:13 Uhr gibt es schon wieder eine neue Variante, die dann im Extremfall von bis zu 80% der Malwarescanner nicht erkannt werden könnte, wie ich es erst letzte Woche hatte. Bei Virustotal erkannten nur 3 der vorhandenen Scanner den vom Kunden geöffneten Anhang als Malware, obwohl der Kundenrechner, den von solcher Malware bekannten (bzw. einen vergleichbaren) Dialog angezeigt hatte.
Ach ja: Jetzt ist es übrigens auch an der Zeit dem Kunden eine Datensicherung nahezulegen, evt. sogar gleich eine Lösung anzubieten...
mrtux
Zitat von @anaxagoras83:
> Zitat von @mrtux:
> ----
> Hi!
>
> Es gibt verschiedene Varianten der Malware, eine versteckt Files nur, die andere Variante verschlüsselt und wieder eine
> andere überschreibt die Dateien. Vor solcher Malware hilft meist nur Bain.exe (beim Kunden), den Rechner aktuell zu
halten
Habe gerade mal kurz nach Bain.exe gegoogelt. Du hast Bain.exe nur als ein weiteres Beispiel eines Wurms genannt, nicht als Tool
um das Problem zu lösen (richtig)?
> Zitat von @mrtux:
> ----
> Hi!
>
> Es gibt verschiedene Varianten der Malware, eine versteckt Files nur, die andere Variante verschlüsselt und wieder eine
> andere überschreibt die Dateien. Vor solcher Malware hilft meist nur Bain.exe (beim Kunden), den Rechner aktuell zu
halten
Habe gerade mal kurz nach Bain.exe gegoogelt. Du hast Bain.exe nur als ein weiteres Beispiel eines Wurms genannt, nicht als Tool
um das Problem zu lösen (richtig)?
[OT]
rofl, das jetzt nicht Dein Ernst oder? *rolleyes*
[/OT]
Mfg.
Hi !
Brain.exe ist ein Programm, dass beim Start dem Kunden per Popup (oder besser noch per 400 Volt Stromschlag) erklärt "Ich muss nicht mit aller Gewalt auf einen Mailanhang mit dem Namen bösergemeinertrojanerdersichalsbraveundsimplezipdateimitangeblichharmloseminhaltverkleidet.zip klicken!" ;-P
Ich weiss ja nicht was ihr in eurer Werkstatt so in der Stunde verlangt aber wenn ihr das Entfernen der Malware als professionelle Dienstleistung anbietet, dann wirst Du da vermutlich keine x Stunden herumbasteln können, denn sonst wird deine Dienstleistung für den Endkunden teurer als ein neuer Rechner samt neuem und funktionsfähigen Windows. Die Frage ist doch, ist der Kunde bereit im Extremfall für seine "Urlaubsbilder" eine drei (oder sogar vierstellige) Summe auf den Tisch zu legen? Und bei den heutigen Rechnerpreisen, kann man doch schon etwas in Zeitdruck geraten aber das ist nur ein Gedankengang von mir, was ihr letztendlich tut und dafür verlangt, ist natürlich eure Sache - kein Thema. Aber aus eigener Erfahrung kann ich da nur dringend raten sowas mit dem Kunden unbedingt vorab (also vor Arbeitsbeginn) zu klären.
mrtux
Zitat von @anaxagoras83:
Habe gerade mal kurz nach Bain.exe gegoogelt. Du hast Bain.exe nur als ein weiteres Beispiel eines Wurms genannt,
Habe gerade mal kurz nach Bain.exe gegoogelt. Du hast Bain.exe nur als ein weiteres Beispiel eines Wurms genannt,
Brain.exe ist ein Programm, dass beim Start dem Kunden per Popup (oder besser noch per 400 Volt Stromschlag) erklärt "Ich muss nicht mit aller Gewalt auf einen Mailanhang mit dem Namen bösergemeinertrojanerdersichalsbraveundsimplezipdateimitangeblichharmloseminhaltverkleidet.zip klicken!" ;-P
Soll das bedeuten ich sollte den Versuch die Daten zu entschlüsseln aufgeben oder stetig weiter versuchen mit allen
Ich weiss ja nicht was ihr in eurer Werkstatt so in der Stunde verlangt aber wenn ihr das Entfernen der Malware als professionelle Dienstleistung anbietet, dann wirst Du da vermutlich keine x Stunden herumbasteln können, denn sonst wird deine Dienstleistung für den Endkunden teurer als ein neuer Rechner samt neuem und funktionsfähigen Windows. Die Frage ist doch, ist der Kunde bereit im Extremfall für seine "Urlaubsbilder" eine drei (oder sogar vierstellige) Summe auf den Tisch zu legen? Und bei den heutigen Rechnerpreisen, kann man doch schon etwas in Zeitdruck geraten aber das ist nur ein Gedankengang von mir, was ihr letztendlich tut und dafür verlangt, ist natürlich eure Sache - kein Thema. Aber aus eigener Erfahrung kann ich da nur dringend raten sowas mit dem Kunden unbedingt vorab (also vor Arbeitsbeginn) zu klären.
mrtux
Zitat von @anaxagoras83:
Gibt es weitere Erfahrungen mit dieser Malware?
Konntet Ihr die Daten wieder entschlüsseln?
Gibt es weitere Erfahrungen mit dieser Malware?
Konntet Ihr die Daten wieder entschlüsseln?
Ciao,
Meine Erfahrungen:
Plattmachen und frisch installieren, Dazu Daten aus dem Backuo wieder holen ist das effektivste un kostengünstigste Verfahren.
Alles andere ist nur Sisyphos-Arbeit.
lks
Hallo,
hast du die aktuellste Version vom Avira Ransom File Unlocker? Mit der 1.0.1 soll der nämlich auch die "neue" Verschlüsselung unterstützen...?
Ansonsten kannst du dich hier mal melden, Support geht flott und die machen nichts anderes als das ;)
http://www.trojaner-board.de/114224-avira-ransom-file-unlocker.html
Grüße
win-dozer
hast du die aktuellste Version vom Avira Ransom File Unlocker? Mit der 1.0.1 soll der nämlich auch die "neue" Verschlüsselung unterstützen...?
Ansonsten kannst du dich hier mal melden, Support geht flott und die machen nichts anderes als das ;)
http://www.trojaner-board.de/114224-avira-ransom-file-unlocker.html
Grüße
win-dozer
Zitat von @anaxagoras83:
Beide sagen, dass die Dateien nicht entschlüsselt werden konnten.
Noch jemand eine Idee (die nicht brain.exe beinhaltet)? *g*
Beide sagen, dass die Dateien nicht entschlüsselt werden konnten.
Noch jemand eine Idee (die nicht brain.exe beinhaltet)? *g*
Trojaner an die AV-Hersteller schicken und warten, bis neue Versionen der Tools kommen, d.h. in mehreren Wochen nochmal probieren. oder einen der Datenretter wie Vogon, kroll-ontrack und wie sie alle heißen kontaktieren.
lks
Zur Vorbeugung gegen Bundetrojaner u.a.
Das kostenlose Tool http://greatis.com/security/reanimator.html
Noch besser: um die kostenpflichtigen Tools
"Unhackme" und "Regrun" ergänzen.
Seit Jahren gehe ich nicht ohne aus dem Haus (ins Netz)
Bernd
Das kostenlose Tool http://greatis.com/security/reanimator.html
Noch besser: um die kostenpflichtigen Tools
"Unhackme" und "Regrun" ergänzen.
Seit Jahren gehe ich nicht ohne aus dem Haus (ins Netz)
Bernd