Eine Ransomware hat alle Ihre Dateien verschlüsselt und verlangt nun ein Lösegeld für die Entschlüsselung Ihrer Dateien? Zahlen Sie das Lösegeld nicht, sondern nutzen Sie stattdessen eine der folgenden Möglichkeiten: unsere kostenlosen Entschlüsselungstools !
AES_NI entschlüsseln:
Diese Ransomware wurde erstmals im Dezember 2016 entdeckt. Sie verwendet AES-256 in Kombination mit RSA-2048 zur Verschlüsselung der Dateien.
Änderung von Dateinamen: .aes_ni, .aes256, .aes_ni_0day
Lösegeldforderung: Die Nachricht enthält die Datei «!!! BITTE LESEN – WICHTIG !!!.txt»
AES_NI ENTSCHLÜSSELN
Alcatraz Locker entschlüsseln:
Alcatraz Locker ist ein Virus, der im November 2016 entdeckt wurde. Zur Verschlüsselung Ihrer Dateien verwendet diese Ransomware die AES-256-Verschlüsselung in Kombination mit der Base64-Verschlüsselung.
Änderung von Dateinamen: Die von diesem Virus verschlüsselten Dateien haben die Dateiendung «.Alcatraz»
Lösegeldforderung: Die Lösegeldforderung ist eine Datei namens „ransomed.html“, die auf dem PC des Benutzers angezeigt wird.
ALCATRAZ LOCKER ENTSCHLÜSSELN
„Apocalyspe“ entschlüsseln:
Apocalypse ist eine Ransomware, die im Juni 2016 auftauchte.
Änderung von Dateinamen: Die von diesem Virus verschlüsselten Dateien tragen die Endung «.encrypted», «.FuckYourData», «.locked», «.Encryptedfile» oder «.SecureCrypted».»
Lösegeldforderung: Die Lösegeldforderung ist eine Datei mit der Erweiterung «.How_To_Decrypt.txt» «, ».README.txt«, ».Contact_Here_To_Recover_Your_Files.txt«, ».How_to_Recover_Data.txt« oder ».Where_my_files.txt“
DIE APOKALYPSE ENTSCHLÜSSELN
AtomSilo & LockFile entschlüsseln:
AtomSilo und LockFile weisen ein sehr ähnliches Verschlüsselungsschema auf. Unser Entschlüsselungsprogramm deckt beide Varianten ab.
Änderung von Dateinamen: Die verschlüsselten Dateien haben folgende Dateiendungen: .ATOMSILO oder .lockfile
Lösegeldforderung: In jedem Ordner, der mindestens eine verschlüsselte Datei enthält, befindet sich eine Lösegeldforderung mit dem Namen README-FILE-%ComputerName%-%Number%.hta oder LOCKFILE-README-%ComputerName%-%Number%.hta.
ATOMSILO / LOCKFILE ENTSCHLÜSSELN
Babuk entschlüsseln:
Babuk ist eine russische Ransomware.
Änderung von Dateinamen: Ihre Dateien haben die Endung: .babuk, .babyk oder .doydo
Lösegeldforderung: In jedem Verzeichnis, das mindestens eine verschlüsselte Datei enthält, befindet sich die Datei „Help Restore Your Files.txt“
BABUK ENTSCHLÜSSELN
BadBlock entschlüsseln
BadBlock ist eine Ransomware, die im Mai 2016 entdeckt wurde.
Änderung von Dateinamen: BadBlock benennt Ihre Dateien nicht um.
Lösegeldforderung: Die Lösegeldforderung ist eine Datei namens „Help Decrypt.html“ (in der Regel eine Meldung, die auf rotem Hintergrund angezeigt wird).
BADBLOCK ENTSCHLÜSSELN
Bart entschlüsseln:
Bart ist eine Ransomware, die Ende Juni 2016 aufgetaucht ist.
Änderung von Dateinamen: Bart fügt am Ende jeder Datei die Dateiendung «.bart.zip» hinzu. Dadurch werden Ihre Dateien zu verschlüsselten ZIP-Archiven.
Lösegeldforderung: Die Lösegeldforderung besteht aus den Dateien „recover.bmp“ und „recover.txt“
BART ENTSCHLÜSSELN
BigBobRoss entschlüsseln:
BigBobRoss verschlüsselt die Dateien mithilfe des AES128-Protokolls.
Änderung von Dateinamen: Die Dateien haben die Dateiendung .obfuscated
Lösegeldforderung: Die Ransomware «BigBobRoss» erstellt eine Textdatei namens „Read Me.txt“
BIGBOBROSS ENTSCHLÜSSELN
BTCWare entschlüsseln:
Diese Ransomware gibt es in fünf Varianten, die zwei Verschlüsselungsmethoden verwenden: RC4 und AES-192
Änderung von Dateinamen: Die Dateinamen werden nach folgenden Varianten verschlüsselt: foobar.docx.[sql772@aol.com].theva, foobar.docx.[no.xop@protonmail.ch].cryptobyte, foobar.bmp.[no.btc@protonmail.ch].cryptowin, foobar.bmp.[no.btcw@protonmail.ch].btcware, foobar.docx.onyon
Lösegeldforderung: Nach der Verschlüsselung Ihrer Dateien wird der Hintergrund Ihres Computers geändert, sodass nun eine Lösegeldforderung auf rotem Hintergrund angezeigt wird.
BTCWARE ENTSCHLÜSSELN
Crypt888 entschlüsseln:
Crypt888 (auch bekannt als Mircop) ist eine Ransomware-Variante, die im Juni 2016 entdeckt wurde.
Änderung von Dateinamen: Crypt888 fügt am Anfang jeder Datei «Lock.» hinzu (z. B. Dateiname.doc = Lock.Dateiname.doc)
Lösegeldforderung: Die Lösegeldforderung erscheint in Form eines neuen Hintergrundbildes.
CRYPT888 ENTSCHLÜSSELN
CrySis entschlüsseln:
CrySis (auch bekannt unter den Namen JohnyCryptor, Virus-Encode oder Aura) ist eine Ransomware, die im September 2015 auftauchte. Sie nutzt die AES256-Verschlüsselung in Kombination mit der RSA1024-Verschlüsselung.
Änderung von Dateinamen: Die verschlüsselten Dateien weisen verschiedene Dateiendungen auf, wie zum Beispiel: «.johnycryptor@hackermail.com.xtbl», «.ecovector2@aol.com.xtbl», «.systemdown@india.com.xtbl» «, ».Vegclass@aol.com.xtbl«, ».{milarepa.lotos@aol.com}.CrySiS«, ».{Greg_blood@india.com}.xtbl«, ».{savepanda@india.com}.xtbl«, ».{arzamass7@163.com}.xtbl“
Lösegeldforderung: Die Lösegeldforderung erscheint in Form einer Datei mit dem Namen «Decryption instructions.txt», «Decryptions instructions.txt» oder «*README.txt»
CRYSIS ENTSCHLÜSSELN
EncrypTile entschlüsseln:
Diese Ransomware verwendet eine AES-128-Verschlüsselung mit einem für jeden Computer bzw. jeden Benutzer festen Verschlüsselungsschlüssel.
Änderung von Dateinamen: Diese Ransomware fügt das Wort «EncrypTile» in die Namen Ihrer Dateien ein
Lösegeldforderung: Diese Ransomware installiert eine Datei namens «How to buy bitcoin_IL4NzIT321.txt»
ENCRYPTILE ENTSCHLÜSSELN
FindZip entschlüsseln:
FindZip ist eine Ransomware, die sich unter Mac OS X (Version 10.11 oder höher) verbreitet.
Änderung von Dateinamen: Verschlüsselte Dateien haben die Dateiendung .crypt
Lösegeldforderung: Die Lösegeldforderung „DECRYPT.txt“, „HOW_TO_DECRYPT.txt“ oder „README.txt“ wird auf dem Desktop des Benutzers erstellt.
FINDZIP ENTSCHLÜSSELN
Globe entschlüsseln:
Globe ist eine Ransomware, die im August 2016 entdeckt wurde. Je nach Version von Globe wird als Verschlüsselungsverfahren entweder RC4 oder Blowfish verwendet.
Änderung von Dateinamen: Die verschlüsselten Dateien weisen eine der folgenden Dateiendungen auf: «.ACRYPT», «.GSupport[0-9] », «.blackblock», «.dll555», «.duhust», «.exploit», «.frozen», «.globe», «.gsupport», «.kyra », «.purged», «.raid[0-9]», «.siri-down@india.com», «.xtbl», «.zendrz» oder «.zendr[0-9]»
Lösegeldforderung: Die Lösegeldforderung erscheint in Form einer Datei namens «How to restore files.hta» oder «Read Me Please.hta»
GLOBE ENTSCHLÜSSELN
„Legion“ entschlüsseln:
Legion ist eine Ransomware, die im Juni 2016 aufgetaucht ist.
Änderung von Dateinamen: Die verschlüsselten Dateien weisen eine der folgenden Dateiendungen auf: «._23-06-2016-20-27-23_$f_tactics@aol.com$.legion» oder «.$centurion_legion@aol.com$.cbf»
Lösegeldforderung: Legion ändert den Hintergrund Ihres Computers und zeigt ein Popup-Fenster an, in dem Sie aufgefordert werden, eine E-Mail an eine bestimmte Adresse zu senden.
LEGION ENTSCHLÜSSELN
NoobCrypt entschlüsseln:
Änderung der Dateinamen: NoobCrypt ändert die Dateiendung Ihrer Dateien nicht, jedoch können diese Dateien nicht mehr mit der dafür vorgesehenen Anwendung geöffnet werden. (Beispiel: Eine .txt-Datei kann nicht mehr mit dem Notizblock geöffnet werden.).
Lösegeldforderung: Die Lösegeldforderung erscheint in Form einer Datei namens «ransomed.html»
NOOBCRYPT ENTSCHLÜSSELN
SZFLocker entschlüsseln:
Änderung von Dateinamen: SZFLocker fügt Ihren Dateien die Dateiendung «.szf» hinzu.
Lösegeldforderung: Wenn Sie versuchen, eine Ihrer verschlüsselten Dateien zu öffnen, erscheint eine Lösegeldforderung (in der Regel auf Polnisch).
SZFLOCKER ENTSCHLÜSSELN
TeslaCrypt entschlüsseln:
TeslaCrypt ist eine Ransomware, die erstmals im Februar 2015 auftauchte.
Änderung von Dateinamen: Die neuesten Versionen von TeslaCrypt benennen Ihre Dateien nicht um.
Lösegeldforderung: Auf Ihrem PC erscheint eine Meldung, in der Sie aufgefordert werden, den Anweisungen zu folgen, um das Lösegeld auf einer der folgenden Websites zu zahlen: «u24er.ovaarmor.com», «123d.feustude.at» oder «k234.ascotprue.com»
TESLACRYPT ENTSCHLÜSSELN
HiddenTear entschlüsseln:
Es handelt sich um eine der ersten Open-Source-Ransomware-Varianten, die im August 2015 auf GitHub veröffentlicht wurde. Seitdem sind Hunderte von Versionen von HiddenTear entstanden. HiddenTear verwendet die AES-Verschlüsselung.
Änderung von Dateinamen: Die verschlüsselten Dateien haben eine der folgenden Dateiendungen: .locked, .34xxx, .bloccato, .BUGSECCCC, .Hollycrypt, .lock, .saeid, .unlockit, .razy, .mecpt, .monstro, .lok, .8lock8, .fucked, .flyper, .kratos, .krypted, .CAZZO, .doomed.
Lösegeldforderung: Nach der Verschlüsselung der Dateien zeigt die Ransomware die Lösegeldforderung in Form einer Datei an: READ_IT.txt, MSG_FROM_SITULA.txt, DECRYPT_YOUR_FILES.HTML
HIDDENTEAR ENTSCHLÜSSELN
Jigsaw entschlüsseln:
Jigsaw ist eine Ransomware, die im März 2016 auftauchte. Diese Ransomware ist nach einem Online-Spiel benannt: „The Jigsaw Killer“, und die meisten Varianten dieser Ransomware zeigen die Lösegeldforderung in den Farben des Spiels an.
Änderung von Dateinamen: Die verschlüsselten Dateien haben eine der folgenden Dateiendungen: .kkk, .btc, .gws, .J, .encrypted, .porno, .payransom, .pornoransom, .epic, .xyz, .versiegelt, .encrypted, .payb, .pays, .payms, .paymds, .paymts, .paymst, .payrms, .payrmts, .paymrts, .paybtcs, .fun, .hush, .uk-dealer@sigaint.org, .gefickt.
Lösegeldforderung: Nach der Verschlüsselung der Dateien zeigt die Ransomware die Lösegeldforderung in Form einer Meldung mit einem Timer an, in der erklärt wird, dass nach Ablauf einer bestimmten Zeitspanne Dateien gelöscht werden, bis das Lösegeld gezahlt wird.
JIGSAW ENTSCHLÜSSELN
Stampado entschlüsseln:
Stampado ist eine Ransomware-Variante, die das Verschlüsselungstool AutoIt nutzt. Sie tauchte erstmals im August 2016 auf. Sie wird weiterhin im Blacknet verbreitet, was das Wiederauftauchen neuer Versionen erklärt. Eine dieser Versionen trägt den Namen Philadelphia.
Änderung von Dateinamen: Diese Ransomware fügt Ihren Dateien die Dateiendung .locked hinzu.
Lösegeldforderung: Auf Ihrem Bildschirm erscheint eine Lösegeldforderung mit dem Text «Your files have been encrypted by Stampado».
STAMPADO ENTSCHLÜSSELN
Die Ransomware, die Ihre Dateien verschlüsselt hat, ist nicht in dieser Liste aufgeführt?
Avast arbeitet mit dem Projekt „NoMoreRansom“ zusammen, einer öffentlich-privaten Initiative, deren Ziel es ist, Ransomware zu bekämpfen. Dort sind alle verfügbaren Tools zur Entschlüsselung von Ransomware zusammengefasst. Die Liste aller verfügbaren Entschlüsselungstools finden Sie hier:
https://www.nomoreransom.org/fr/decryption-tools.html
Diese Liste wird regelmäßig aktualisiert, sobald eine Entschlüsselungslösung für eine neue Ransomware gefunden wird.
Wenn ich Opfer einer Ransomware-Attacke werde, soll ich dann das Lösegeld zahlen?
Nein. Sie dürfen auf keinen Fall das Lösegeld zahlen. Damit finanzieren Sie die Cyberkriminalität, setzen sich künftigen Angriffen aus und haben keine Garantie, dass Sie Ihre Dateien zurückerhalten.
Wenn Sie Opfer einer Ransomware-Attacke geworden sind, müssen Sie das infizierte Gerät isolieren, indem Sie es vom Internet und vom Netzwerk trennen, um eine Ansteckung Ihrer anderen Geräte zu verhindern. Melden Sie den Angriff anschließend auf cybermalveillance.gouv.fr.
Notieren Sie sich bei den verschlüsselten Dateien den Namen der Dateiendung, die Ihren Dateien bei der Verschlüsselung hinzugefügt wurde. Anhand der Dateiendung der verschlüsselten Dateien können Sie den Namen der Ransomware ermitteln, mit der Sie infiziert wurden. Versuchen Sie anhand des Namens der Ransomware zu überprüfen, ob es eine Entschlüsselungslösung gibt, und nutzen Sie dieses Entschlüsselungstool, um Ihren Computer zu säubern und Ihre Dateien wiederherzustellen.
Falls es für Ihre Ransomware kein Entschlüsselungsprogramm gibt, setzen Sie Ihren PC auf die Werkseinstellungen zurück, indem Sie alle Daten löschen und das Betriebssystem auf die ursprüngliche Konfiguration zurücksetzen. Verwenden Sie anschließend Ihre Sicherungskopien, um Ihre Dateien wiederherzustellen.
Warum ist es so kompliziert, eine Entschlüsselungslösung für eine Ransomware zu finden?
Ransomware nutzt robuste Verschlüsselungsalgorithmen, die gerade dafür entwickelt wurden, nicht leicht entschlüsselt werden zu können (AES oder RSA mit sehr langen Schlüsseln). Nur die Hacker verfügen über den privaten Schlüssel, der die Entschlüsselung ermöglicht, und ohne diesen Schlüssel ist es sehr schwierig, ihre Algorithmen zu knacken.
Allerdings arbeiten ganze Teams von Ingenieuren in Vollzeit an diesem Problem, um Ihnen Entschlüsselungstools zur Verfügung zu stellen, auch wenn diese Tools nicht alle Ransomware-Varianten abdecken. Deshalb ist es unerlässlich, sich mit einem Antivirenprogramm vor Ransomware zu schützen, das einen Anti-Ransomware-Schutz enthält, wie zum Beispiel Avast Premium Security, für Privatpersonen und Avast Essential Business Security für Unternehmen.
Wer sind die Opfer von Ransomware?
Jeder kann Opfer einer Ransomware-Attacke werden. Hacker haben es sowohl auf Privatpersonen mit unzureichendem Schutz als auch auf Unternehmen mit unzureichend gesicherten Infrastrukturen abgesehen, die oft aus Angst vor negativer Publicity oder der Veröffentlichung ihrer Kundendaten im Dark Web das Lösegeld zahlen.
Ransomware zielt auch auf Kommunalverwaltungen und Krankenhäuser ab, die auf einen unterbrechungsfreien Betrieb angewiesen sind und sensible Daten speichern.
Wie kann man sich wirksam vor Ransomware schützen?
Der wichtigste Schutz ist nach wie vor die Verwendung einer umfassenden Sicherheitssuite, die einen Ransomware-Schutz wie Avast Premium Security, für Privatpersonen oder Avast Essential Business Security für Unternehmen.
Achten Sie darauf, Ihre Daten regelmäßig zu sichern, und lassen Sie die Sicherungsmedien niemals dauerhaft angeschlossen. Avast Business Cloud Backup wurde speziell entwickelt, damit Unternehmen ihre Daten im Falle eines Vorfalls schnell wiederherstellen können.
Seien Sie vorsichtig bei verdächtigen Anhängen und Links in Ihren E-Mails. Avast integriert in alle seine Antiviren-Lösungen den E-Mail-Schutz, der schädliche Anhänge und E-Mails blockiert, bevor sie Ihren E-Mail-Posteingang erreichen.
Ransomware dringt auch über veraltete Software auf Ihre Geräte ein; deshalb ist es äußerst wichtig, Ihre Software stets auf dem neuesten Stand zu halten. Der Software Updater von’Avast Premium Security automatisiert die Aktualisierung von Software von Drittanbietern (Java, Adobe usw.). Für Unternehmen hat Avast eine Lösung entwickelt, Avast Business Patch Management die die Verwaltung der Patches für die gesamte Software Ihrer IT-Infrastruktur über eine zentrale Verwaltungskonsole bündelt.
Denken Sie schließlich daran, Ihre Nutzer für Cyberrisiken zu sensibilisieren. Unser Avast-Blog bietet zahlreiche nützliche Informationen zu den verschiedenen Cybersicherheitsbedrohungen, denen Sie begegnen können, wie Sie diese erkennen und wie Sie sich davor schützen können.