|
Diskussionsforum: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben. |
16.07.2012, 17:13 | #1051 |
| Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) die bekante email verschlüsselt(pDvoUsUjEpNvXTs) habe das mit den 0.5.3 nach anleitung versucht zu machen fehlermeldung schlüssel nicht erkant das von gehe ich da von aus das es ein neuerer ist wo es noch kein program gibt kann euch gehren eine verschlüsselte datai und eine die ganz ist schicken |
16.07.2012, 17:19 | #1052 | |
| Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Öhm ja ok...ich weiß warum ich Dir nicht folgen kann, weil Du einfach zu konfus schreibst und ich zu alt und zu müde bin um mir das jetzt korrekt zu denken.
__________________Zitat:
__________________ |
16.07.2012, 17:38 | #1053 | |
/// Helfer-Team | Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)Zitat:
Nicht nötig. Du kannst aber die Mail mit dem Virus im EML-Format speichern und an uns schicken. Der Link steht gleich hier unter diesem Text.
__________________ |
16.07.2012, 19:11 | #1054 |
| Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) habe sie nicht mehr leider |
18.07.2012, 00:27 | #1055 |
| Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Hallo, ich habe da viele Fragen und auch Fragezeichen 1.) Mithilfe von Cosinus habe ich meinen Rechner von dem Trojaner befreit. 2.) Dann lese ich hier, dass man den Virus hier posten soll; ich weiß nicht wie ich das machen soll. Die Mail mit dem Dateianhang habe ich noch in meinem Postfach. 3.) vier .jpg - Dateien und ihr jeweils verschlüsseltes Pendant ("WckUshfgmvcoenDGKsvowf...." usw.) habe ich ausfindig gemacht. Verstehe ich das richtig: Kann ich, mithilfe eines tools der 8 gezeigten, den Schlüssel erstellen, der aus Originaldatei die verschlüsselte Datei gemacht hat? Und der verschlüsselungsalgorithmus wird mithilfe eines dieser tools ausfindig gemacht? Soll ich jetzt beispielsweise mit dem "DecryptHelper" dort die Originaldatei und die verschlüsselte Datei eingeben, und der "DecryptHelper" generiert dann einen Schlüssel, mit dem ich wieder entschlüsseln kann? Also ich könnte es mir vorstellen, dass es so ähnlich irgendwie geht, aber da ich alles andere als Computerfreak bin, habe ich nicht die geringste Ahnung, wie ich nun vorgehen soll. Habe schon vieles durchgelesen, aber kapieren tu ich's nicht Kann man davon ausgehen, dass .jpg-, .bmp-, .pdf-, .mp3- usw. - DAteien, alle mit einem anderen algorithmus verschlüsselt wurden? Oder dass sogar jede einzelne Datei einen anderen Verschlüsselungsalgorithmus "durchlaufen hat"?
__________________ Gruß von Matthes |
18.07.2012, 10:20 | #1056 | |||
/// Helfer-Team | Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Hallo Matthes, Zitat:
Nur zur Analyse der Entwicklung des Trojaners. Zitat:
Oben unter Punkt 3 der Hinweise steht eindeutig: Bei Dateien wie locked-<DATEINAME>.<ENDUNG>.wxyz entschlüsseln: Übersicht der 8 Entschlüsselungs-Tools Deine Dateien sehen aber nicht so aus, sondern so: ("WckUshfgmvcoenDGKsvowf...." usw.) Damit scheiden die 8 Tools zur Entschlüsselung aus. Das ist aber schon hundertfach und eindeutig beschrieben. Dir helfen nur die Möglichkeiten, die unter http://www.trojaner-board.de/116851-...strojaner.html beschrieben sind. Zitat:
Allerdings erhält jede Datei ihren eigenen Schlüssel, unabhängig vom Format. Volker
__________________ --> Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) |
18.07.2012, 19:55 | #1057 |
| Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Was ist eine .eml - Datei? Und wie geht sowas, eine .eml - Datei erstellen?
__________________ Gruß von Matthes |
18.07.2012, 21:56 | #1058 |
/// Helfer-Team | Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Manche Mailprogramme, wie TheBat! oder Outlook Express bieten die Möglichkeit die Mail als {Mailname}.eml zu speichern. Also, Speichern unter --> eml. Diese Datei dann als Anlage an die Adresse im Link mailen. Wenn Dein Mailprogramm keine eml-Datei erzeugen kann, dann an die Adresse im Link weiterleiten. Gruß Volker
__________________ Das Board unterstützen Datenrettung -->HIER! Zitat der Woche: Die Gefahr, dass der Computer so wird wie der Mensch, ist nicht so groß wie die Gefahr, dass der Mensch so wird wie der Computer. |
18.07.2012, 22:08 | #1059 |
| Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Outlook und so benutze ich gar nicht. Hab deshalb jetzt einfach die beiden mails incl. Anhang an "virus@trojaner-board.de" weitergeleitet. Hoffe , dass das ok ist.
__________________ Gruß von Matthes |
22.07.2012, 22:32 | #1060 | ||
| Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)Zitat:
Scheinbar sind keine system-wichtigen Dateien verschlüsselt worden. Zitat:
Auf der Festplatte sind einige Bilder / Foto's gespeichert, für die es keine Sicherung gibt - aber soooo wichtig scheinen diese auch nicht. Die Festplatte ist eine MAXTOR DiamondMax Plus 8 ATA/133 mit 40 GB. Ich kann / darf euch diese überlassen, wenn sie für eine Analyse hilfreich ist. MfG NF-Olaf |
22.07.2012, 22:47 | #1061 |
/// Helfer-Team | Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Hallo Olaf, für die Bilder, falls es sich um JPGs handelt, bestehhen berechtigte Chancen der Wiederherstellung. Schau mal nach JPEGSnoop oder JPEG-Recovery unter http://www.trojaner-board.de/116851-...strojaner.html Das mit der HDD ist mir unklar. Ist das die noch befallene System-HDD? Volker
__________________ Das Board unterstützen Datenrettung -->HIER! Zitat der Woche: Die Gefahr, dass der Computer so wird wie der Mensch, ist nicht so groß wie die Gefahr, dass der Mensch so wird wie der Computer. |
22.07.2012, 23:21 | #1062 |
| Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Die HDD ist noch die originale mit den verschlüsselten Dateien - aber eben an einem Win7-PC als externe Platte angeschlossen und mit Malwarebytes geprüft - jedoch ohne den Virus zu finden. LG Olaf |
22.07.2012, 23:35 | #1063 |
/// Helfer-Team | Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Dass Malwarebytes nix gefunden hat sagt noch nichts aus, wenn sie nicht als System gemountet ist, sondern nur an einem Win7-System hängt. War Malwarebytes aktuell oder hast Du nur den Quick-Scan gemacht? Wenn Du willst, kannst Du mir die Platte schicken. Außerdem könnst Du mir die Datei B4F02758323053570000.$02 zukommen lassen. Volker
__________________ Das Board unterstützen Datenrettung -->HIER! Zitat der Woche: Die Gefahr, dass der Computer so wird wie der Mensch, ist nicht so groß wie die Gefahr, dass der Mensch so wird wie der Computer. |
23.07.2012, 06:20 | #1064 |
| Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Hallo Volker, danke für Deine Nachrichten, ein paar Fragen hätte ich noch: Code:
ATTFilter Nein, nicht hier posten, sondern die Mail mit dem Virus als *.eml Datei speichern und an uns senden. Nur zur Analyse der Entwicklung des Trojaners. Code:
ATTFilter Nein, das verstehst Du falsch. Oben unter Punkt 3 der Hinweise steht eindeutig: Bei Dateien wie locked-<DATEINAME>.<ENDUNG>.wxyz entschlüsseln: Übersicht der 8 Entschlüsselungs-Tools Deine Dateien sehen aber nicht so aus, sondern so: ("WckUshfgmvcoenDGKsvowf...." usw.) Damit scheiden die 8 Tools zur Entschlüsselung aus. Das ist aber schon hundertfach und eindeutig beschrieben. Dir helfen nur die Möglichkeiten, die unter http://www.trojaner-board.de/116851-...strojaner.html beschrieben sind. Den shadow-explorer, soll ich den, als Sicherungstool für meine Daten, vorsichtshalber auch installieren? Code:
ATTFilter Nein, der Algorithmus ist der gleiche, wahrscheinlich RC4, wobei der Virus aber weiterentwickelt wird und die Verschlüsselung auch anders erfolgen kann. Allerdings erhält jede Datei ihren eigenen Schlüssel, unabhängig vom Format. Volker[/QUOTE] Mit shadow-explorer und den anderen tools konnte ich nix erreichen... also ich gehe mal davon aus, dass ich alles löschen kann, was der Trojaner da verschlüsselt hat, stimmt's? Ich würde mir am Liebsten das komplette Betriebssystem neu drüberschmieren, da sich im Lauf der Jahre sowieso manch komische Spirenzchen des PC bemerkbar machen, Fehlermeldungen beim Runterfahren, langes verharren in unerkenntlichen Hintergrundtätigkeiten, dann immmer lange Zeit zum Hochfahren (jetzt nach der Trojaner - Attacke nochmal doppelt so lange mit lauten "Kratzern" in der Windows - Standard - Startmusik). Überhaupt ist er sehr lahm geworden. andere Anwendungen (z.B. das Fernsehbild) laufen auch nicht mehr "flüssig", sondern es stockt mal mehr, mal weniger. Der Willkommensbildschirm beim Hochfahren zeigt immernoch die durch den Trojaner veränderten Buttons (sind jetzt Schachfiguren), mit denen man sich auf dem entsprechenden Konto anmeldet. Da hätte ich auch eine Frage dazu: Kann ich bei eBay eine sog. OEM - Version von WinXPprof besorgen, oder was soll ich machen? Glücklicherweise habe ich viele Daten vorher gesichert und kann se dann neu druffspielen. Vorletzte Frage: habe zu dem SATA-Systemlaufwerk eine weitere Festplatte über IDE-USB - Konverter installiert, eine von beiden hat nur die halbe Kapazität, also eine hat 40GB, die andere 80GB; Das System sollte auf die kleinere, kann/muss man das auch im BIOS einstellen? Und noch als letztes: Wie tue ich die CD rein? Muss ich da - also zum drüberschmieren - einfach die WinXP - CD rein, im BIOS bootreihenfolge ändern, dass zuerst CD-ROM-Laufwerk steht, oder muss ich da manuell etwas formatieren? P.P.S.: Möglicherweise muss ich mich an verschiedene Foren für das spezielle Problem jeweils wenden, ich weiss aber nicht, an welches, und dann kommen da wieder von irgendwelchen Moderatoren u.a. Leuten Shitstorms, dass man wieder mal einen crossposter gefunden hätte und so. Deshalb frage ich hier im Trojanerboard mal als erstes.
__________________ Gruß von Matthes Geändert von Matthias_R. (23.07.2012 um 06:41 Uhr) Grund: bessere lesbarkeit |
23.07.2012, 07:00 | #1065 |
| Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Virus auch in der Textverarbeitung? |
Themen zu Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) |
abrechnung.zip, applikation, beliebige, bytes, dateien verschlüsselt, decrypthelper, ebenfalls, locked, log-analyse und auswertung, neue, ransomware, realtecdriver, rechnung.exe, sie haben sich mit einen windows-verschlüsselungs trojaner infiziert, tr/crypt.xpack.gen, tr/injector.lo, trojan.crypt.ebj, trojan:w32/ransomcrypt, trojan:win32/ransom.opv, verschlüsselt, verschlüsselte dateien, verschlüsselung, wiederherstellung, windows update virus |