Skip to forum
"TeslaCrypt 3 Virus...
 
Benachrichtigungen
Alles löschen

"TeslaCrypt 3 Virus" Daten wieder decrypten

35 Beiträge
10 Benutzer
2 Reactions
3,187 Ansichten
aschi2k7
Joined: 30.04.2007

Update:

-Firmenserver betroffen

wir wissen nun das es sich um den TeslaCrypt 3 virus handelt. Der Virus wurde bereits entfernt, aber die Daten sind weiterhin verschlüsselt. Sobald jemand an Infos kommt wie man die Daten beheben kann wäre ich für jede Info dankbar,


Antwort
Zitat
34 replies
fleischmo
Joined: 26.01.2005

Ist ein Virus der Art Ransomware.
Das hatten wir vor auch schon mal vor paar Monaten.

Wenn es eine aktuelle Version des Virus ist, dann hast du nur die Möglichkeit eine Datensicherung zurückzuspielen.


Antwort
Zitat
aschi2k7
Joined: 30.04.2007

Danke schonmal für die Antwort. Der Virus ist ganz neu, seit einer Woche unterwegs.
Dann schauen wir mal was der Techniker und ITler hinbekommt.


Antwort
Zitat
Kick4Ass
Joined: 04.05.2007
aschi2k7
Joined: 30.04.2007

Danke schonmal für den Link.

Bei uns wurde aber kein Geld verlangt oder ähnliches. Es war lediglich der Virus auf dem Server der die Daten verschlüsselt hat.
Eine Forderung oder ein Bluescreen mit Info gab es nicht. Macht keinen Unterschied oder?


Antwort
Zitat
aschi2k7
Joined: 30.04.2007

Hatte gerade Rücksprache mit unserem ITler,
Es handelt sich um den TeslaCrypt 3.0, wie in dem Link beschrieben gibt es dazu noch keine Lösung.

Sobald jemand darüber stolpert wie man die Daten zurückcryptet wäre ich für jede Info dankbar.


Antwort
Zitat
Kick4Ass
Joined: 04.05.2007

Evtl. Heise selber kontaktieren, die werden am schnellsten Bescheid wissen.

Oder zumindest wissen ob es eine Arbeitsgruppe oder so etwas gibt


Antwort
Zitat
Atzenmax
Joined: 17.10.2007

Was ist mit der Datensicherung?!


Antwort
Zitat
aschi2k7
Joined: 30.04.2007

update:

Datensicherung hilft halt nur etwas, da wir täglich zig dokumente täglich neu einpflegen.

Bisher leider noch nichts neues. Problem ist, dass bisher bei TeslaCrypt 1 und 2 die Keys zum decyrpten immer direkt auf dem betroffenen Rechnen/Server waren. Diesmal haben sie die Keys extern auf sicherern Servern gelagert, was die Situation etwas erschwert. Es sind jedoch bereits ITler damit beschäft die Codes zu decrypten.

Wahnsinn ist nur wie weit dieser Virus/Wurm gestreut ist aus den Servern.

Die Mail mit dem Virus kam von einem Kunden der selber nichts davon wusste.


Antwort
Zitat
Atzenmax
Joined: 17.10.2007

Und wie war er verpackt? Rar, zip? Gleich als exe?

Rück ma noch paar Infos raus.


Antwort
Zitat
aschi2k7
Joined: 30.04.2007

Es war def. nicht über ne exe.
Werde nochmal nachfragen wie es genau war. Wenn ich es aber richtig mitbekommen habe waren es JPGs die in einer ZIP Datei waren.

Werde mal alle daten die unser ITler hat sammel und dann kurz paar Cliffs geben.

Festgestellt wurde er zum Glück relativ schnell.

- Sonntag Nachmittag geöffnet.
- Kein Virenprogramm drauf angesprungen
- Montag Morgen wurde von den Mitarbeitern festgestellt das die Dateien nicht richtig zu öffnen sind und auch die software etwas "spinnt"
-ITler extern den Fehler gefunden
- Alle Rechner mussten runtergfahren werden, dann wurde nach 16 Stunden der Virus behoben.
- Der Virus war serverübergreifend
- In erster Linie PDFS, Word und Outlook-Dokumente betroffen.
- Aber auch einzelnde Datein von Softwareprogrammen betroffen. Diese konnten jedoch einfach überspielt werden.


Antwort
Zitat
domman40
Joined: 09.03.2006

Darf man fragen, welches Antivirenprogramm lief?


Antwort
Zitat
aschi2k7
Joined: 30.04.2007

Hab gerade erfahren, dass es eher grob fahrlässig war wie wir den Virs erhalten haben

- unser Mitarbeiter hat auf einen Link geklickt, keine exe,keine zip, keine rar.
- deshalb ist auch kein Virenprogramm angesprungen
- normalerweise ist nur der eigene Rechner betroffen, da aber die Benutzeroberfläche des Mitarbeiters direkt über den Server läuft wurde ist der worst case eingetreten.

Selbst wenn die Mail von einem sehr guten Kunden kommt bin ich doch skeptisch bei einem Link... :facepalm:

- sind wohl kurz davor die dateien decrypten zu können. Probleme macht es diesmal, dass nicht wie bei 1 und 2 der Key auf dem Rechner bleibt sondern extern gelagert ist.


Antwort
Zitat
aschi2k7
Joined: 30.04.2007

Schon jemand mal was neues gehört bzgl. des Decrypten?
Bisher sieht es nicht so rosig aus.


Antwort
Zitat
RiotAZ
Joined: 26.09.2006

Ähnliches Szenario letztens mit Locky gehabt....
Half nur alles platt machen und Backups zurück spielen :f_frown:


Antwort
Zitat
aschi2k7
Joined: 30.04.2007

Hab mich mal schlau gemacht, wie das alles funktioniert und besonders wie AES funktioniert.

Also ohne KEY wird es unmöglich sein die Daten zu decrypten. Kein Super-Rechner schafft es einen 256Bit Key zu decrypten. Er würde mehrere Trillionen Jahre benötigen :truestory:.

Unser ITler sagt, dass wir einen Online-Backup hatten. Die wurde aber wohl auch betroffen ist.
Kann mir einer erklären, wie es möglich ist, dass das Online-Backup ebenfalls betroffen ist? Wozu macht man das denn dann?
Wenn der Online Service auf Backups spezialisiert ist, garantieren die nicht, das soetwas nicht vorkommt, oder liegt der Fehler dann beim ITler, weil er die Backup "schlecht" gelagert hat?


Antwort
Zitat
Atzenmax
Joined: 17.10.2007

Das würde ich ihm jetzt nicht so einfach abnehmen... Wie soll der Trojaner draufkommen, dass da online noch Backups existieren? Locky und Konsorten verschlüsseln alle Netzlaufwerke, mehr normalerweise nicht.

Außerdem werden Backupverzeichnisse von den Schreibzugriffen her so abgesichert, dass nur der Backupuser Zugriff darauf hat... Und ich gehe eher nicht davon aus, dass man sich den Virus mit dem eingeloggten Backupuser eingefangen hat. Oder habt ihr zufällig Domänenadminrechte an normale User vergeben? Dazu zählt auch der Admin...!


Antwort
Zitat
Fantomas741
Joined: 13.08.2006

Was seid ihr denn fürne Firma,

ich sehe das nicht das eure IT irgendwelche Keys decrypten kann i.d.R. hilft nur Backup solltet ihr aber wiedererwarten erfolg mit nen Tool zum Decrypten haben wäre ich fürne Info dankbar, bei uns war auch schon 3x verschlüsselt no chance (ausser Backup).

PS: Daten in der Cloud sind mit Locky z.B. auch betroffen (bzgl. Online Backup)

Dann ma GL :)


Antwort
Zitat
Atzenmax
Joined: 17.10.2007

3x verschlüsselt?! Was läuft bei euch schief?


Antwort
Zitat
Fantomas741
Joined: 13.08.2006

Original von Atzenmax
3x verschlüsselt?! Was läuft bei euch schief?

Gar nix,
> aber E-Mails sehen z.B. aus wie nen Scan von einem Kopierer in der Datei ist dann nen Makro drin wenn der User sagt ja ich will dann gg... wir brauchen leider Makros für Formulare vom BAMF/Jobcenter...
> viele Verschlüsselungstrojaner kommen über Drive-By am Virenscanner vorbei einfach übern kompromitiertes werbebanner auf bild.de (Mittagspause), hierfür haben wir jetzt aber nen Proxy vorgeschaltet.


Antwort
Zitat