Also ich habe jetzt Stunden um Stunden versucht, irgendwas mit diesen .WALLET Dateien anzufangen, aber es hat alles nichts gebracht.
Bei dem infizierten Benutzer kommt die Meldung, dass man 3 Files mit der ID im Betreff der eMail an
lavandos@dr.com schicken soll. Ich habe zwar massig an .WALLET-Dateien, aber keinerlei ID. Die Dateien heißen z.B. 'Vodafone Kündigung des Mobilfunkanschlusses 14.09.2016.doc.[lavandos@dr.com].wallet'.
Woher bekomm ich nun diese ID? Abgesehen davon würde das wahrscheinlich eh nichts bringen, da 3 BitCoins ja um die 2.200 EUR und selbst wenn 'nur' 200 EUR verlangt würden, hätte ich die aktuell nicht.
Mit dem Shadow-Explorer konnte ich einige, wenige Fetzen an Dateien retten, aber die wichtigen Dokumente von Ämtern und Bilder sind alle nicht mehr lesbar.
Bleibt wohl wirklich nur, die Kiste komplett neu aufzusetzen, neue, stärkere Passwörter vergeben und Remote-Control abzustellen.
Die TXT-Datei, die beim Anmelden des infizierten Users kommt, kann ich nicht hochladen, obwohl eine TXT-Datei.
Aber der Text sieht so aus:
Attention!!!
All your files are now encrypted!
you have only one way to get them back savely - email:lavandos@dr.com
Abgesehen davon, sind die 72h eh schon vorbei. Die Dateien wurden am 08.12.2016 um 02:37 Uhr geändert, da sind die 72h ja schon abgelaufen.
Aber wie gesagt, ich sehe nirgends eine ID.