Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Encryptor malware/virus op laptop.

Pagina: 1
Acties:

  • jeroenvtec
  • Registratie: Juni 2008
  • Laatst online: 13-11 20:45
Een collega van mij heeft waarschijklijk een drive by virus/encryptor te pakken gehad. Het gekke is dat ik over deze niks kan vinden. Deze wijkt af dat het geen mooi schermpje toont dat je 300 ballen moet betalen en dat binnen 72 uur. Nee deze zet op je buroblad een slecht plaatje en met rode letters dat je files encrypted zijn. je moet een email sturen met je id naar alertencryptor@aol.com, zal even kijken waat ik de foto kan uploaden. Diezelfde dag werd na een system scan wel a variant of win32/injector.AJGJ.trojan gevonden in c:\users\logon-naam\random.exe

Desktop
http://i57.tinypic.com/xdim2d.jpg
Textfile
http://i60.tinypic.com/21ag74z.jpg

een encrypted file heeft deze layout: 1.jpg_alertencryptor@aol.com_2237 dat laatste nummer is het ID en verschilt dus per "klant"

Maar mijn vraag is meer (her)kent iemand dit en staat stiekem de key nog op de pc ?
Het zou leuk zijn als het hersteld kan worden maar niet noodzakelijk en we gaan er zeker niet voor betalen.


ip van email verzender: 205.188.109.202

Ik heb geen verstand van bitcoins transfers maar dit lijkt er op dat er nog niks gebeurd is.
https://blockchain.info/a...BWhVGj6zpAnJaT2jbK9obd5va


Dit is zijn/haar reactie op de mail die ik stuurde:

Enc Dec (alertencryptor@aol.com)
Toevoegen aan contactpersonen
29-1-2014
Aan: nvt


Your files encrypted by aes+rsa.

Price of the decryptor is 0.1 bitcoin (about $80)
address of bitcoin account is 1NVHsvmUvBWhVGj6zpAnJaT2jbK9obd5va

For example, you can buy and transfer bitcoin in www.24change.com or other method convenient for you

When you transfer bitcoin to the specified account, notify us on it and we will send you decryptor or the link to decryptor via email.

Send us the small encrypted file and as proof of that we have keys and the decryptor, we will decrypt it. We won't decrypt databases, Excel documents and etc...

If something isn't clear to you, ask us.

We are waiting small file for test encrypt(it is free)

[ Voor 8% gewijzigd door jeroenvtec op 30-01-2014 10:00 . Reden: info added ]


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

NIET BETALEN.
- Ten eerste is het zinloos. Waarom zouden ze je helpen als ze het geld hebben? Het zijn anonieme %($&@ en enige hulp kost tijd die ze ook kunnen besteden aan het oplichten van de volgende.
- Ten tweede sponsor je die #(&@$ zodat ze het blijven doen bij ook anderen.

- Wel zou ik juist AOL benaderen met de melding dat dat mailadres wordt gebruikt door malware-makers / -verspreiders.

Tenminste, dat is mijn mening. Ik weet niet hoe enorm belangrijk de data is maar als er geld wordt uitgegeven zou ik het liever aan een professional geven met ervaring met datarecovery. Is er niet gewoon een recente backup terug te zetten? (Zo niet: leermoment. Belangrijke data die niet is gebackupt is blijkbaar niet belangrijk genoeg).

Is het wel echt encrypted, kan je files openen en kopieren als je opstart van bootable CD zoals Knoppix of Ubuntu?

En wat vinden de hier in B&V besproken scanners als je (liefst ook weer opgestart vanaf een ander opstartmedium, of tenminste de safe mode) die laat scannen?

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • jeroenvtec
  • Registratie: Juni 2008
  • Laatst online: 13-11 20:45
Mogge

Ja het zijn zieke figuren, ik heb nog niks gedaan met aol omdat ik dacht dat er wellicht andere mensen zijn die geen uitweg zien en toch willen betalen om al dan niet de bestanden terug te krijgen.
Voor ons maakt het niet zoveel uit, meer een les voor de collega. Maar ik zou er meer over willen weten en of bekendbaarheid aan maken. Ik vind er namelijk niets over deze variant. Ja de files zijn echt encrypted (althans niet te openen en via notepad ziet het er uit als bv een exe file), zonder netwerk :P kan ik gewoon inloggen op de laptop.

Ik zoek dat even op en laat hem scannen, maar ben bang dat de file/downloader al is verwijdert.

gr

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

(althans niet te openen en via notepad ziet het er uit als bv een exe file)
Inderdaad grote kans dat het dan borked is, maar toch zou ik het ook even checken zonder het 'besmette' OS te draaien, voor de kleine kans dat het niet is encrypted.

Als een scanner een typeaanduiding vindt valt er hopelijk meer te zeggen. Als het echt encrypted is met serieuze technieken dan is veruit het beste om toch te zoeken naar backups (incl. bijv. 'previous versions' die Windows zelf misschien bijhoudt, Dropbox, etc.).

NB voor wat het waard is:
Ook na betaling blijft de computer echter op slot. "Eén op de vijf slachtoffers trapt er in en betaalt,” zegt Pim Takkenberg van het Team High Tech Crime van het Korps Landelijke Politiediensten
Al was dat de stand van 2012.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...

Hier een virustotal pagina die ik gevonden heb op zoeken in google op de naam van het e-mail adres.
Daarnaast heb ik aan de hand van de naam die Norton hieraan gegeven heeft een how-to gevonden hoe je dit spul eraf kan krijgen. Het kan zijn dat deze how-to niet mogelijk is met de versie van de malware die op de pc van je collega staat.

/edit
Het ip wat je gaf in je TS is ook een AOL adres:
omr-d05.mx.aol.com (205.188.109.202)

205.188.0.0 - 205.188.255.255
22080 Pacific Blvd
Sterling, VA
US

America Online Inc
domains@aol.net
+1-703-265-4462

[ Voor 18% gewijzigd door LnC op 31-01-2014 12:34 ]