![]() |
|
Diskussionsforum: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben. |
![]() |
|
![]() | #1 | |
| ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)Zitat:
Die Dateien sind gleichgroß und haben den gleichen Namen. Ich habe jetzt die lockes dateien und die Originaldateien angehangen. Es sind die Beispielbilder von windows xp. Die email habe ich leider schon gelöscht. der Anhang war eine rechnung.zip, Ich spreche zwar die ganze Zeit von mir, aber es ist der Computer meiner Chefin und sie braucht ihn wirklich dringend wieder. Leider kann sie mir auch nicht mehr genau sagen, was in der email stand. Angeblich hat sie was bei eplus gekauft, die Zahlung wurde lt. email bestätigt uns sie könnte sich die Rechnung runterladen. Sie hatte natürlich nichts gekauft. Ich glaube das sie verschlüsselung anhand von paaren in diesem Fall nicht klappt. Ich habe schon die verschiedensten Programme üwie Avira unlocker, Kaspersky unlocker, Decrypthelper... |
![]() | #2 |
![]() | ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) die frage ist wie ich meine dateien entschlüssel, da ich kein schlüssel erzeugen kann. link zu meinen locked bilder und originale sind in meinem thread zu vor
__________________ |
![]() | #3 |
/// Helfer-Team ![]() | ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) so wie es immo aussieht, ist es ja leider nicht das Problem dass keine orig. Daten mehr vorhanden sind, sondern das die Programierer einen Weg gefunden haben keine gültigen Paare mehr zu zulassen. Es hat irgendwo jemand geschrieben er hääte bezahlt und danach wurde alles wieder entschlüsselt. Wäre das vielleicht ein Ansatz um dem Prog irgendwie vorzugaukeln, das eine Zahlung erfolgt ist? im Win sys32 Ordner liegen zumindest bitmaps wo steht Zahlung erfolgt ?!?
__________________ |
![]() | #4 |
| ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Hallo zusammen, ich verfolge diesen Thread seit mehreren Tagen und muss auch meine Begeisterung für die bisherige Leistung und Initiative äußern. Ich habe bei mir die Systemplatte (und das etwas ältere Backup) meiner Schwester zu stehen. Sie hat am Donnerstag Abend, 03. Mai 12 die mutierte Version geöffnet. Bislang konnte ich keine der hier geschilderten Gegenmaßnahmen erfolgreich anwenden. Das Tool von Matthias ist leider nicht in der Lage einen brauchbaren Schlüssel aus diversen Datei-Paarungen zu errechnen - die anderen Tools allerdings auch nicht ![]() Sofern von Nutzen, möchte ich gerne diverse Datei-Paarungen anbieten, um dem Algorithmus der Mutation auf die Schliche kommen zu können. Die Original-eMail habe ich leider nicht mehr finden können, die EXE, welche bei User-Anmeldung gestartet wird, liegt mir aber noch vor und kann auch jederzeit zur Verfügung gestellt werden. Ich habe dafür extra im Forum angemeldet, also seht mir bitte nach, wenn ich die Datei-Upload-Gepflogenheiten nicht sofort parat habe. Grüße, truthahn |
![]() | #5 |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) nein, falsche schlüssel funktionieren nicht. und, wenn ihr zahlt, wer sagt euch nicht, dass es beim nächsten mal ne infektion via sicherheitslücke über ne webseite gibt, die dann vllt 500 € kostet. wenn man die leute bezahlt ist das ein lohnendes geschäftsmodell, und was sich lohnt, setzt sich durch und kostet dann vllt noch mehr. einfach mal ein bisschen geduld mitbringen, ich weis, das ist schwierig, aber diese malware wurde vor 2 tagen angepasst. das läuft dann nicht wie im fernsehen, das da mal einer ne minute lang tippt und ne lösung hatt, das braucht halt ein wenig zeit. und, auch programierer haben ein wochenende und familie etc. das einzige was wir machen können ist, uns die mails die ich angefordert hab anzusehen, rauszufinden ob ihr wirklich diese variannte habt, die spammer melden etc.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
![]() | #6 | |
/// Helfer-Team ![]() | ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)Zitat:
|
![]() | #7 |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) ne, hatte das schon verstanden, nur vllt nicht richtig ausgeführt. soweit ich weis, klappt es zumindest nicht, wenn man falsche keys eingibt. ob es sonst noch irgendwelche fehler im programm selbst gibt, weis ich nicht, aber da kümmern sich einige hersteller und ich denke da wirds schon noch ne lösung geben.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
![]() | #8 | |
/// Helfer-Team ![]() | ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)Zitat:
das also der Ursprungsort irgendwie mit gespeichert wurde? Ich habe hier Dateien wo die locked und die orig in unterschiedlichen Ordnern lagen und es funzt nicht. Würde es vielleicht helfen, wenn Dateien aus einem noch nicht verschlüsselten Ordner nehme und dann einfach den Virus nochmal starten lasse um auch diesen Ordner zu verschlüsseln oder ist der Ansatz Blödsinn? |
![]() | #9 |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) bei den neuen variannten hat sich die art der verschlüsselung geendert, da klappts nicht mehr mit den paaren. und, selbst wenn, würde es funktionieren, und du würdest jetzt die malware starten, würde sie einen neuen schlüssel erzeugen.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
![]() | #10 |
| ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Herzlichen Dank. matsnu1decrypt funktioniert offenbar prima. Pooh...so konnte ich meine Frau mal wieder retten!! Hoffentlich geht sie jetzt etwas vorsichtiger mit Emailanhängen von unbekannten Absendern um |
![]() | #11 |
/// Helfer-Team ![]() | ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) welches Tool hat bei Dir geholfen und von wann war die Mail ¿ |
![]() | #12 |
| ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Ich hätte auch eine Frage , wäre es möglich den jeweiligen Rechner erneut mit den Trojaner zu infizieren und dabei auf den Desktop des Rechners 3-5 verschiedene neue Dateien zu hinterlassen, die daraufhin gelocked werden. Um somit erneut mit den Tool versuchen die Dateien zu entschlüsseln. Jedoch bin ich mir nicht sicher , ob die jetzigen verschlüsselten Dateien erneut durch den Trojaner verschlüsselt werden und somit "double - locked sind". Durch die vorgehensweise hätte ich zum Schluss 3-5 Dateien mit verschiedenen Formaten , bei denen ich den Tool anwenden könnte , denn den Trojaner entferne ich innerhalb von 5 Minuten. Einen Backup der locked Dateien habe ich schon. |
![]() | #13 |
| ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Mail war von heute: 05.05.2012 Das tool war von dr. web. http://www.trojaner-board.de/114345-...-trojaner.html Da es alle gelockten Dateien auf dem PC belässt (zusätzlich zu den entschlüsselten) bin ich jetzt dabei, die ganzen "locked-Dateien" zu entfernen |
![]() | #14 |
/// Helfer-Team ![]() | ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) kannst vielleicht noch sagen, woher die orig datein waren? bei mir hier funzt das teil nämlich leider nicht weder mit beispieldateien noch mit auf dem pc vorhandenen originalen sagt immer dateien passen nicht zueinander trotz ident. Bits |
![]() | #15 |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) windows suche: *.locked enter findet alle dateien auf einmal :-) bitte meinen post betreff weiterleitung der mails lesen. ist auf der vorhergehenden seite
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
![]() |
Themen zu Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) |
abrechnung.zip, applikation, beliebige, bytes, dateien verschlüsselt, decrypthelper, ebenfalls, locked, log-analyse und auswertung, neue, ransomware, realtecdriver, rechnung.exe, sie haben sich mit einen windows-verschlüsselungs trojaner infiziert, tr/crypt.xpack.gen, tr/injector.lo, trojan.crypt.ebj, trojan:w32/ransomcrypt, trojan:win32/ransom.opv, verschlüsselt, verschlüsselte dateien, verschlüsselung, wiederherstellung, windows update virus |