Zum Inhalt springen
  • Aktiv
  • Schweregrad: Mittel
  • Viren
  • Windows
  • Geprüft · Apr. 2021

[email protected]Richtig entfernen?

Eine Schritt-für-Schritt-Entfernungsanleitung für betroffene Geräte. Folgen Sie dem geprüften Verfahren unten — die meisten Leser sind in unter 10 Minuten fertig.

Lucia Danes · Virenexpertin

Krypto-Schadsoftware [email protected] ist mit Arrow-Ransomware eng verwandt

Badfail@qq.com ransomware renders personal files unreadable

[email protected] wird als Krypto-Erpressersoftware klassifiziert. Sie stammt von einer relativ alten und berüchtigten Familie von Erpressungsprogrammen, die unter dem Namen Dharma bekannt ist, ab. Sie hat dasselbe Verhalten und das gleiche Design wie Arrow. Sie wird deshalb als ein direkter Nachkomme von Arrow angesehen. Die Aktivitäten der Bedrohungen sind Ende März 2018 aufgefallen, als Opfer berichteten, dass ihre Dateien gesperrt worden sind und die Endung [email protected] haben.

Name [email protected]
Typ Erpressersoftware/Ransomware
Gefährlichkeitsgard Hoch. Sperrt Benutzerdateien und kann sie permanent beschädigen
Familie Dharma, Arrow
Dateiendung [email protected], gelegentlich auch .arrow, [email protected] oder [email protected]
Symptome Die beliebtesten Dateiformate sind nicht zugänglich, Erpresserbrief auf dem Desktop, Antivirenprogramm blockiert, willkürliche Abstürze
Entschlüsselbar Noch nicht bestätigt
Entfernung Installieren Sie das Sicherheitstool FortectIntego und führen Sie einen gründlichen Systemscan aus. Eine manuelle Entfernung ist nicht möglich

Ransomware-Forscher geben an, dass der [email protected] das Verschlüsselungsverfahren AES-256 nutzt, um beliebte Dateiformate unzugänglich zu machen. Eine vom [email protected] verschlüsselte Datei sieht dann bspw. so aus: [email protected].

Bevor der erpresserische Virus jedoch eine Chance auf das Verschlüsseln der Daten hat, muss er erst in das System gelangen. Er ist sowohl mit 32-bit als auch mit 64-bit-Systemen kompatibel. Normalerweise findet er seinen Weg ins System via Malspam-Kampagnen, aber auch Drive-by-Downloads und Exploit-Kits können die Infiltrierung ermöglichen.

Einmal installiert, startet er die Eingabeaufforderung mit Administratorrechten. Der Computernutzer sollte hierdurch für kurze Zeit ein schwarzes Fenster auf dem Bildschirm sehen. Die Erpressersoftware führt dann mehrere Skripte aus, einer davon löscht die von Windows erstellten Schattenkopien. Zudem installiert sie mehrere Dateien in %APPDATA%, C:\Windows\System32, C:\Windows\System64 und C:\Windows\System Files.

Auf den nicht autorisierten Systemänderungen folgt die Datenverschlüsselung. Die [email protected] nutzt hierfür ein komplexes AES-Verfahren, woraufhin folgende Dateitypen mit der Endung [email protected] versehen werden:

.gpx, .kml, .kmz, .asp, .aspx, .cer, .cfm, .csr, .css, .htm, .html, .js, .jsp, .php, .rss, .xhtml, .doc, .docx, .log, .msg, .odt, .pages, .rtf, .tex, .txt, .wpd, .wps, .csv, .dat, .ged, .key, .keychain, .pps, .ppt, .pptx, .ini, .prf, .hqx, .mim, .uue, .7z, .cbr, .deb, .gz, .pkg, .rar, .rpm, .sitx, .tar.gz, .zip, .zipx, .bin, .cue, .dmg, .iso, .mdf, .toast, .vcd, .sdf, .tar, .tax2014, .tax2015, .vcf, .xml, .aif, .iff, .m3u, .m4a, .mid, .mp3, .mpa, .wav, .wma, .3g2, .3gp (the list is not definite).

Der [email protected] kann allerdings auch andere Endungen nutzen und statt der erwähnten folgende anhängen:

.arrow
.id-{id}.[[email protected]].arrow
.id-{id}.[[email protected]].arrow
.id-{id}.[[email protected]].arrow
.id-{id}.[[email protected]].arrow

Das Opfer wird vermutlich von Anfang an die gesperrten Dateien bemerken. Ein weiterer klarer Hinweis eines Angriffs ist außerdem der Erpresserbrief, welcher typischerweise in Form einer Textdatei auf dem Desktop oder in jedem Ordner mit verschlüsselten Dateien liegt. Im Erpresserbrief wird das Opfer dazu angehalten Bitcoins an das angegebene Bitcoin-Wallet und über den Browser Tor zu überweisen. Zuvor soll das Opfer jedoch die Entwickler via [email protected] oder [email protected] kontaktieren, um persönliche Anweisungen zu erhalten.

Badfail@qq.com virus is a version of Arrow ransomware

Wenn Ihr PC von diesen Erpressern angegriffen worden ist, dann möchten wir unser Bedauern ausdrücken. Allerdings raten wir und unsere Partner von bedynet.ru trotzdem davon ab das Lösegeld zu bezahlen. Führen Sie stattdessen einen vollständigen Systemscan mit FortectIntego oder SpyHunterCombo Cleaner aus, um die [email protected] mitsamt allen dazugehörigen schädlichen Dateien zu entfernen.

Die Entfernung von [email protected] ist die einzige vernünftige Entscheidung, die man in dieser Situation treffen kann. Das Bezahlen des Lösegelds garantiert nicht, dass die Cyberkriminellen die Dateien entsperren werden. Die Verbrecher könnten sich nach dem Erhalt des Lösegelds entweder komplett aus dem Staub machen oder einen gefälschten Decrypter schicken, der keine einzige Datei entschlüsseln kann.

Um sich also vor einem Geldverlust zu schützen, sollten Sie [email protected] so schnell wie möglich entfernen und die Daten mit einer der am Ende aufgelisteten alternativen Wiederherstellungsmethoden retten.

ANMERKUNG: Probieren Sie den Dharma-Decryptor aus, nachdem Sie [email protected] entfernt haben, denn die Erpressersoftware ist ein Sprössling von Dharma. Es könnte also sein, dass das Dharma-Entschlüsselungsprogramm funktioniert. Beachten Sie aber auch, dass es über zehn verschiedene Versionen von der Erpressersoftware gibt, wovon einige entschlüsselt werden können und andere wiederum nicht.

Krypto-Schadsoftware verbreitet sich auf vielen trickreichen Wegen: Nehmen Sie sich vor einigen besonders in Acht!

Erpressungsprogramme sind Bedrohungen, die die meisten, wenn nicht sogar alle, Benutzerdateien auf dem anvisierten PC nutzlos machen können. Möglich ist dies mit einem komplexen Verschlüsselungsverfahren und mehreren Veränderungen am System.
Die komplexen Programme wären jedoch keine Bedrohung, wenn Cybersicherheitsexperten die Ausbreitung der Erpressersoftware verhindern können. Die Gauner schaffen es zurzeit mit folgenden Verbreitungsmedien für tausende von Infizierungen zu sorgen:

  • Schädliche E-Mail-Anhänge,
  • illegale Webseiten,
  • Fake-Updates,
  • infizierte Werbeplattformen,
  • Exploit-Kits.

Eine Vorsichtsmaßnahme zum Schutz vor Ransomware-Attacken ist die richtige Wahl einer Anti-Malware. Lesen Sie sich die Lizenzbedingungen durch und analysieren Sie, welche Features das Tool hat, um den besten Schutz zu garantieren. Ein Echtzeitschutz ist ein absolutes Muss.

Zudem ist es ratsam von nicht jugendfreien Inhalten, Glückspielen und anderen potenziell gefährlichen Seiten fernzubleiben. Sehen Sie außerdem davon ab auf Anzeigen und Links zu klicken, die von unvertrauten Webseiten stammen.

Lernen Sie, wie Sie den [email protected] beseitigen

Versuchen Sie [email protected] nicht selbst zu entfernen. Nicht, weil Sie die verschlüsselten Dateien für immer verlieren, sondern weil die Erpressersoftware sich nicht entfernen lassen wird. Egal, wie sehr Sie sich bemühen. Es ist nahezu unmöglich [email protected] zu entfernen, da es seine schädlichen Dateien auf dem ganzen System verteilt.

Nachdem Sie die Cyberbedrohung mit einer Anti-Malware entfernt haben, können Sie die Dateien mit alternativen Methoden entschlüsseln. Wie wir bereits erwähnt haben, ist [email protected] eine Version von Arrow und Dharma. Probieren Sie also zuerst den kostenlosen Dharma-Decrypter aus. Einen Downloadlink hierfür finden Sie am Ende des Artikels.

Hat diese Anleitung geholfen?

Schreiben Sie den ersten Kommentar

In Ihrer Sprache lesen

DieViren
Datenschutzeinstellungen

Wir verwenden Cookies, um Ihr Erlebnis zu verbessern und den Datenverkehr zu analysieren. Manche Cookies ermöglichen eingebettete Inhalte wie Videos und Social-Media-Beiträge. Wählen Sie, was Sie erlauben — Sie können dies jederzeit ändern.