Zum Inhalt springen
  • Aktiv
  • Schweregrad: Mittel
  • Viren
  • Windows
  • Geprüft · Apr. 2021

Gandcrab 5.1-ErpressersoftwareRichtig entfernen?

Eine Schritt-für-Schritt-Entfernungsanleitung für betroffene Geräte. Folgen Sie dem geprüften Verfahren unten — die meisten Leser sind in unter 10 Minuten fertig.

Linas Kiguolis · Leitender Sicherheitsredakteur

Gandcrab 5.1 – eine weitere Variante des berüchtigten Gandcrab-Virus, der Zugriff auf Dateien verhindert

Gandcrab 5.1 ransomware

Die Ransomware Gandcrab 5.1 wird als eine weitere Version des berüchtigten Virus namens Gandcrab angesehen. Diese Ransomware-Familie ist mit ihren zig neuen Varianten, die Dateien nutzlos machen, sehr hartnäckig. Gandcrab v5.1 wurde mithilfe von bösartigen JS-Dateien verbreitet. Nach der Infizierung sperrt sie die Zieldateien durch Anwendung des Verschlüsselungsalgorithmus Salsa20. Beabsichtigt wird hiermit ein Lösegeld zu verlangen. Nach der Verschlüsselung ändert der Virus das Hintergrundbild des Desktops und hinterlegt eine Datei namens „[Opfer_ID]-DECRYPT.txt“, in der die Lösegeldforderung zu finden ist. Die betroffenen Dateien sind mit der Dateiendung .[beliebige Zeichen] gekennzeichnet und können nicht mehr verwendet werden. Das Entschlüsselungstool der Virenentwickler von Gandcrab 5.1 wird zu einem Preis von 1200 USD angeboten. Wenn die Zahlung zu spät kommt, verdoppelt sich der Betrag laut Erpresserbrief.

Name Gandcrab V5.1
Typ Ransomware/Erpressersoftware
Familie Gandcrab
Dateierweiterung .[beliebige Zeichen], entweder Kleinbuchstaben oder Großbuchstaben
Erpresserbrief „[Opfer_ID]-DECRYPT.txt“
Preis 1200 USD. Preis verdoppelt sich nach einiger Zeit
Zugehörige Dateien
  • DOC402942349491-PDF.7Z
  • DOC402942349491-PDF.docx
  • DOC402942349491-PDF.js
  • DOC402942349491-PDF.PDF
  • Love_You_2019_300232289-txt.ZIP
  • Love_You_2019_300232289-txt.JS
Verschlüsselung Salsa20
Gefährlichkeitsgrad Sehr hoch. Sperrt wichtige Dateien, kann deren Schattenkopien löschen
Verbreitung Spammails, unsichere Seiten, Softwarepakete
Entfernungsprozess Lokalisieren Sie die Schadsoftware mit FortectIntego

Sobald Gandcrab v5.1 das System infiziert hat, erstellt es einen Erpresserbrief mit dem Namen „[zufällige Zeichen]-DECRYPT.txt“. Der Erpresserbrief liest sich wie folgt:

—= GANDCRAB V5.1 =—

***********************UNDER NO CIRCUMSTANCES DO NOT DELETE THIS FILE, UNTIL ALL YOUR DATA IS RECOVERED***********************

*****FAILING TO DO SO, WILL RESULT IN YOUR SYSTEM CORRUPTION, IF THERE ARE DECRYPTION ERRORS*****

Attention!

All your files, documents, photos, databases and other important files are encrypted and have the extension: .XXXXX

The only method of recovering files is to purchase an unique private key. Only we can give you this key and only we can recover your files.

The server with your key is in a closed network TOR. You can get there by the following ways:

—————————————————————————————-

| 0. Download Tor browser – https://www.torproject.org/

| 1. Install Tor browser 
| 2. Open Tor Browser 
| 3. Open link in TOR browser: [link]
| 4. Follow the instructions on this page

—————————————————————————————-

On our page you will see instructions on payment and get the opportunity to decrypt 1 file for free.

ATTENTION!

IN ORDER TO PREVENT DATA DAMAGE:

* DO NOT MODIFY ENCRYPTED FILES
* DO NOT CHANGE DATA BELOW

—BEGIN GANDCRAB KEY—
******
—END GANDCRAB KEY—

—BEGIN PC DATA—
******
—END PC DATA—

Gandcrab 5.1 verwendet einen einzigartigen Algorithmus, um die anvisierten Dateien zu sperren. Dieser Algorithmus ist unter dem Namen Salsa20 bekannt. Auch wenn die Gauner damit drohen, dass die verschlüsselten Dateien sich nur wiederherstellen lassen, wenn man das Lösegeld bezahlt, seien Sie clever und überstürzen Sie es nicht, das geforderte Lösegeld zu zahlen. Laut Tech-Experten von Virusai.lt, ist es sehr wahrscheinlich, dass die Gauner ihre Opfer betrügen.

Wir empfehlen die Entfernung von Gandcrab 5.1 nur mit seriösen Tools durchzuführen. Zu beachten gilt außerdem, dass man alle virenbezogenen Inhalte im System identifizieren und entfernen muss, da ansonsten die Datenwiederherstellung fehlschlagen wird. Verwenden Sie zur Schadsoftware-Erkennung FortectIntego oder ein ähnliches Programm.

Sobald Sie den Virus aus dem System entfernt haben, können Sie mit den Dateiwiederherstellungsmethoden, die wir am Ende dieses Artikels bereitstellen, fortfahren. Stellen Sie außerdem sicher, dass Sie für die Virenentfernung den Computer in den abgesicherten Modus mit Netzwerktreibern starten oder die Systemwiederherstellung aktivieren, um die Ransomware und alle ihre Aktivitäten zu deaktivieren.

Es ist bekannt, dass die Ransomware über betrügerische E-Mails mit infizierten Dateianhang versucht auf das Computersystem zuzugreifen. Laut einem der Opfer der Ransomware lautete die fragwürdige E-Mail-Nachricht wie folgt:

From: Deanna Bennett <>
Subject: Payment Invoice #93611
Attachment: DOC402942349491-PDF.7Z

Dear Customer,
To read your document please open the attachment and reply as soon as possible.
Kind regards,
TCR Customer Support

Wie zu sehen, geben sich die Gauner, die hinter der Ransomware Gandcrab 5.1 stecken, als Mitarbeiter von bestimmten Organisationen aus und versuchen davon zu überzeugen, das angehängte Dokument (.docx,.JS oder .PDF-Datei) zu öffnen, welches sich jedoch als bösartig herausstellt. Der Betreff solcher falschen E-Mails enthält meist folgende Ausdrücke:

  • Ticket #07009
  • Order #87884
  • Document #72170
  • Invoice #21613
  • Payment #72985
  • Your Document #78391
  • Your Order #16323
  • Your Ticket #23428

Die Anhänge, die zur Verbreitung von Gandcrab v5.1 verwendet werden, beinhalten die folgenden Namen. Diese können sich natürlich jederzeit ändern, um unwissende Benutzer zu infizieren:

  • DOC402942349491-PDF.7Z
  • DOC402942349491-PDF.docx
  • DOC402942349491-PDF.js
  • DOC402942349491-PDF.PDF
  • Love_You_2019_300232289-txt.ZIP
  • Love_You_2019_300232289-txt.JS

Gandcrab 5.1 ransomware virus

Gandcrab 5.1 ist dennoch fähig, sich über bösartige Webseiten, Software-Cracks, Adware und andere Downloads zu verbreiten. Beim Surfen im Internet gilt also Vorsicht. Vermeiden Sie am besten das Herunterladen von Softwarepaketen wie Merging Image to PDF, Securitask und SysTools PST Merge.

Die Ransomware Gandcrab 5.1 kann bekanntermaßen dazu in der Lage sein, dauerhaft Schattenkopien gesperrter Dokumente zu löschen. Dies bedeutet, dass Dateien nicht mit Methoden, die die Schattenkopien erfordern, wiederhergestellt werden können. Ist dies der Fall, manipuliert der Virus eine Windows-Komponente namens wmic.exe, die die Eliminierung der Schattenkopien durchführt.

Ransomware kann sich über Spammails oder online verbreiten

Wenn Sie sich vor Kurzem mit einer Ransomware infiziert haben, gibt es einige Möglichkeiten, wie das virusbezogene Programm in das Computersystem gelangt sein könnte. In der Regel tauchen solche dateisperrenden Viren auf dem Computer auf, weil man betrügerische E-Mails oder deren Inhalte geöffnet hat. Die bösartigen Nutzdaten können in den Brief eingefügt oder angehängt werden.

Darüber hinaus gibt es im Internet infizierte Hyperlinks und Webseiten. Einige dieser können Ransomware verbreiten. Achten Sie daher auf fragwürdig aussehende Links und andere Komponenten, die Sie beim Surfen antreffen. Wenn Sie jemals eine betrügerische Webseite betreten, sollten Sie sie sofort schließen und nicht wieder besuchen.

Gelegentlich sind auch Softwarepakete mit Schadsoftware-Komponenten ausgestattet. Man muss folglich sorgfältig alle eingehenden Downloads prüfen, was unter den benutzerdefinierten bzw. erweiterten Optionen möglich ist. Überspringen Sie außerdem keinen einzigen Installationsschritt, denn ansonsten übersehen Sie möglicherweise gefährliche Inhalte und erlauben ihre Installation auf dem Computer.

Gandcrab v5.1 deinstallieren und die Dateien entsperren

Wenn Gandcrab 5.1 Ihren Computer besetzt und alle Ihre wertvollen Dateien gesperrt hat, sollten Sie den Ransomware-Virus entfernen, bevor Sie die Wiederherstellung durchführen. Identifizieren Sie zunächst alle mit Schadsoftware belasteten Objekte im infizierten System. Wir empfehlen eines dieser Tools herunterzuladen und zu installieren: FortectIntego, SpyHunterCombo Cleaner oder MalwarebytesMalwarebytes. Die Programme sind in der Lage, den gesamten Computer zu scannen, beschädigte Einträge zu finden und unsichere Komponenten zu identifizieren.

Beachten Sie, dass die Entfernung von Gandcrab 5.1 nicht manuell durchgeführt werden kann, da gefährliche Komponenten vom menschlichen Auge übersehen werden können. Stellen Sie außerdem sicher, dass Sie das System im abgesicherten Modus mit Netzwerktreibern starten, um die bösartigen Aktivitäten zu unterbinden. Werfen Sie anschließend einen Blick auf unsere unten aufgeführten Schritte zur Datenwiederherstellung. Führen Sie die Methoden wie beschrieben aus.

Hat diese Anleitung geholfen?

Schreiben Sie den ersten Kommentar

DieViren
Datenschutzeinstellungen

Wir verwenden Cookies, um Ihr Erlebnis zu verbessern und den Datenverkehr zu analysieren. Manche Cookies ermöglichen eingebettete Inhalte wie Videos und Social-Media-Beiträge. Wählen Sie, was Sie erlauben — Sie können dies jederzeit ändern.