Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: ScareUncrypt - Tool für verschlüsselte Dateien

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

Antwort
Alt 02.06.2012, 15:58   #91
Undertaker
/// Helfer-Team
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



Ok, würde mich freuen, wieder von Dir zu hören.
__________________
Das Board unterstützen

Datenrettung -->HIER!

Zitat der Woche: Die Gefahr, dass der Computer so wird wie der Mensch, ist nicht so groß wie die Gefahr, dass der Mensch so wird wie der Computer.

Alt 02.06.2012, 16:11   #92
bombinho
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



Hallo Markusg, ich wuerde mich freuen, wenn Du mir mehr Informationen zu dem Ransom-Teil, welches die Dateinamen mitverschluesselt zukommen lassen koenntest. Interessieren wuerde mich vor allem, ob es schon verschiedene Versionen davon gibt und ob Du mir mal was debug-faehiges zukommen lassen koenntest.
Gibt es dafuer schon Identifizierungen (Namen) von verschiedenen AV-Anbietern?
Oder gar eine, die haeufig verwendet wird?
PM ist offen fuer alle, wobei ich fast davon ausgehe, dass Du hier Admin bist.

Danke
__________________


Alt 02.06.2012, 16:37   #93
Undertaker
/// Helfer-Team
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



Ja, es gibt mehrere Versionen, angefangen im April mit einer Version, die die Datei von 000h bis fffh RC4 verschlüsselt hat.
Auf diese Version haben auch die AV-Anbieter reagiert, nachdem Matthias die Schlüsselroutine gefunden hatte.
Dann ging es eigentlich sehr schnell, 6kB Verschlüsselung und jetzt 12k, wobei auch die Dateinamen keine Zuordnung mehr ermöglichte.
Von den neuen Varianten kenne ich die 1.04.1 und 1.05.1.
Momentan gibt's die 1.07.1 aber @markusg weiß das ganz genau.
Auf diese Versionen gibt es Seitens der AV-Hersteller nur insofern Reaktionen, als dass die Scanner anschlagen.
Um die Entschlüsselung scheinen sie sich nicht weiter zu kümmern.
Ist halt Sache des Users, wenn er Anhänge öffnet und keine Backups hat.

Auch ist nicht sicher, ob alle Dropper aus der gleichen Feder stammen.
Ich hatte hier zu Testzwecken schon VB und Delphi Varianten.

Aber, wie gesagt, unterhalte Dich mal mit @markusg, der hat Stoff zum debuggen.

Gruß Volker

PS:
Oh, ich sehe gerade, Du hast markusg schon angesprochen, dann war dieses Post nicht nötig.
__________________
__________________

Alt 02.06.2012, 16:54   #94
bombinho
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



Hat jemand ein dir Listing von einem Verzeichnis, verschluesselt und unverschluesselt?

Alt 02.06.2012, 17:05   #95
Undertaker
/// Helfer-Team
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



Ich habe hier ein Verzeichnis mit Unterverzeichnissen und Dateien, einmal im Original und einmal nach "Behandlung durch den Virus".
Den Bösewicht selbst habe ich auch hier.
Der kam als Registrierung.pif daher und ist in VB geschrienben.

Ich kann alles zusammenpacken und zum Download auf Webspace legen.

__________________
Das Board unterstützen

Datenrettung -->HIER!

Zitat der Woche: Die Gefahr, dass der Computer so wird wie der Mensch, ist nicht so groß wie die Gefahr, dass der Mensch so wird wie der Computer.

Alt 02.06.2012, 17:18   #96
bombinho
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



jupp, waere nett. Danke.

Alt 02.06.2012, 17:21   #97
Undertaker
/// Helfer-Team
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



Ich packe das mal zusammen, schubse es hoch und schicke Dir den Link per PM
__________________
Das Board unterstützen

Datenrettung -->HIER!

Zitat der Woche: Die Gefahr, dass der Computer so wird wie der Mensch, ist nicht so groß wie die Gefahr, dass der Mensch so wird wie der Computer.

Alt 04.06.2012, 00:19   #98
bombinho
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



Ich habe wohl zu lange gewartet, scheinen alle cc server dicht zu sein, er will einfach nix tun der sack. Verschluesselt nicht sitzt nur und rattelt dns abfragen und fehlgeschlagene verbindungen durch. 7 Stueck an der Zahl, einer antwortet gelegentlich, erlaubt aber keine Verbindung.

Edit: Ich bin ein ... hab mir mal den Verkehr angeschaut, meine Appliance hat den Inhalt vom CC geblockt!

Geändert von bombinho (04.06.2012 um 00:27 Uhr)

Alt 04.06.2012, 06:27   #99
SuGGs
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



Zitat:
Zitat von BITFOX Beitrag anzeigen
Zwei vor, einen zurück...

Soooderle... also die Version "1 1/2" ("3KB zerschossen am Dateianfang") konnte ich derweil "zurückdrehen" - nur "leider" scheint der Trojaner nicht mehr wirklich im Umlauf zu sein. Die ersten 2KB waren wie gehabt, im dritten KB war ein XOR auf das erste, dritte, fünte (...) byte.

Ein Update erfolgt gegen Donnerstag/Freitag - vielleicht hilfts ja doch noch wem. Aktuell komme ich in meiner knappen kleinen freien Zeit nicht wirklich so weit dazu, wie ich dem ganzen nach gehen möchte.
Hallo Oliver,

Ich habe seit dem 10.05. die locked-Dateiname-sddsf.doc Version und hoffe weiterhin auf eine Lösung. Die betroffene HDD liegt im Regal bis es etwas neues gibt. Ich gehe davon aus, dass man das angekündigte Update sobald verfügbar im Service Bereich von Bitfox24 laden kann oder wird dies nur auf Anfrage zur Verfügung gestellt ?

Vielen Dank für deine Arbeit

Chris

Alt 04.06.2012, 14:01   #100
cmaxmedia
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



Lösung wäre auch für mich interessant; Dateien (doc, exe, jpg, jpeg,...) wurden unter XP "nur" umbenannt. Leider ist kein Schema erkennbar:

- JLpfNqssuoTUOjDGJnpVN = Blaue Berge.jpg
- LpfNqssuoaUgjlGJnp = Sonnenuntergang.jpg
- TdgADxvLXfrqesQoaUO = Wasserlilien.jpg
- DxvLXfrqesQoaUOjlGJ = Winter.jpg

Der Inhalt wurde nicht verschlüsselt, LOG Dateien sind auch nicht verfügbar (Bei mir sinds Kundensystem; Vorrang hat hier das entfernen der Scareware);

Danke für die Anleitungen und die Tools; Die Scareware wurde zur Gänze entfernt, allerdings die verschlüsselten Dateinamen sind ein echtes Problem, da es auch keine Datensicherung gibt ;(
Danke im Voraus!

Alt 05.06.2012, 07:55   #101
007Alex007
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



Zitat:
Zitat von Undertaker Beitrag anzeigen
@007Alex007,
welches Original benutzt Du zum generieren des Schlüssels und wieviel Paare stehen Dir insgesamt zur Verfügung?

Volker
Guten Morgen ;-)

also ich habe es mit JPG/PDF/doc/tif Originalen versucht.

Paare sind es eineige die ich habe, da es der PC von meinem Opa war und ich noch eine alte HDD mit Daten gefunden hab. Die Paare die ich bilden kann sind dateien aus 2011 o. später, sollte aber doch eigentlich egal sein?!

Gruß Alex

Alt 05.06.2012, 11:14   #102
Undertaker
/// Helfer-Team
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



moin moin, 007Alex007,

nö, egal ist das nicht.
Auch der Virus der "alten Variante" hat ja eine Evolution hinter sich.
Wärend die, Mitte April infizierten Rechner, noch mit einem Paar auskamen, wobei sogar ein Beispielbild reichte, haben die nächsten schon die Beispielbilder nichtmehr nutzen können, weil sie suber blieben.
Beim ersten Rechner den ich die Hände bekam, erfolgte die Infizierung am 2.5.2012.
Zur Entschlüsselung von 12000 JPGs brauchte ich insgesamt vier Paare aus einer Auswahl von mehreren hundert.
Auffällig war, dass die Originale aus verschiedenen Jahren jeweils Teilmengen entschlüsselten.

Wenn Du kein passendes Paar findest, bin ich mit meinem Latein auch fast am Ende.
Ich kann Dir nur raten, alle Tools auszuprobieren und auch mal nach Schattenkopien zu sehen.

http://www.trojaner-board.de/115551-...e-version.html

Gruß Volker
__________________
Das Board unterstützen

Datenrettung -->HIER!

Zitat der Woche: Die Gefahr, dass der Computer so wird wie der Mensch, ist nicht so groß wie die Gefahr, dass der Mensch so wird wie der Computer.

Alt 05.06.2012, 11:40   #103
007Alex007
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



Hi Volker,

aber hattest Du das Problem auch, das Du die Dateien entschlüsseln konntest aber Sie danach trotzdem nicht benutzen, da die Datei anscheinend defekt ist?

LG Alex

Alt 05.06.2012, 12:31   #104
Undertaker
/// Helfer-Team
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



Zitat:
Zitat von 007Alex007 Beitrag anzeigen
Hi Volker,

aber hattest Du das Problem auch, das Du die Dateien entschlüsseln konntest aber Sie danach trotzdem nicht benutzen, da die Datei anscheinend defekt ist?

LG Alex
Ja selbstverständlich war das bei mir genauso.

Sobald ein Tool einen Schlüssel generieren kann, dann bearbeitet es die Datei/Dateien und gibt sie als widerhergestellt aus.
Das Tool verifiziert ja nicht es schreibt nur konsequent die ersten 4000Bytes einer locked-Datei mit dem Schlüssel aus dem Dateipaar um.
War der Schlüssel in Ordnung, ist die Datei widerhergestellt und ist der Schlüssel falsch, dann wird sie zwar im Originalnamen ausgegeben, bleibt aber defekt.

Ich bin folgendermaßen vorgegeangen:
Zuerst habe ich mit dem Kunden selektiert was rekonstruiert werden muß und wass in den Müll kann.
Von den zu rekonstruierenden Dateien wurde eine Sicherungskopie und eine weitere Arbeitskopie gemacht.
Dann habe ich ausschließlich mit der Arbeitskopie hantiert.

Anfangs habe ich AVIRA komplett über die Arbeitskopie mit allen Unterordnern gejagt.
Nachdem ich alle Dateien im Original wiedergefunden habe, dachte ich schon, na prima, ging ja besser als gedacht.
Erst beim Betrachten einiger Bilder quer durch die Unterverzeichnisse stellte ich fest, dass nicht alle Bilder in Ordnung waren.
Gleich mit dem ersten Schlüssel wurden etwa 3000 Bilder wiederhergestellt.

OK, die guten Bilder erstmal gesichert und dann ein anderes Paar in AVira und das Spiel nochmal.

Ergebnis, wieder die gleichen Bilder gut und die gleichen schlecht.

OK, das selbe Spiel nochmal mit einem dritten Paar.

Ergebnis, das gleiche.

Erst als ich den Timestamp der wiederhergestellten Dateien betrachtete fiel mir auf, dass die Zeit stehen geblieben war, sprich, die Dateien waren noch die vom ersten Durchgang.
AVIRA hatte die alten wiederhergestellten Bilder in den folgenden Durchgängen nicht überschrieben.
Seit der Zeit war dieses Tool für mich Geschichte und reif für den Mülleimer.

Dann habe ich ScareUncrypt genommen und das zweite Schlüsselpaar nochmal verwendet.
ScareUncrypt erzeugte zwar neue Dateien aber dennoch keine neuen brauchbaren.
Nach 4 oder 5 weiteren erfolglosen Versuchen habe ich mal gezielt nach einem Dateipaar gesucht, was in den letzten Unterordnern zu finden war.

Und siehe da, ScareUncrypt hat wieder so um die 3000 Bilder im unteren ende der Verzeichnisse brauchbar wiederhergestellt.
Da in den Dateinamern die Jahreszahlen Bestandteil waren fiel mir auf, dass die Originale der ersten Paare aus 2011 und das letzte aus 2009 war.

Dann habe ich willkürlich ein Original aus 2010 und eines aus 2012 genommen und so alle 12000 Bilder wiederhergestellt.

Wenn Du ein Original hast, das auch verschlüsselt vorliegt, dann muß zumindest dieses Eine wiederhergestellt werden.
Bei mir hingen da zufällig weitere 2999 dran.

Gruß Volker
__________________
Das Board unterstützen

Datenrettung -->HIER!

Zitat der Woche: Die Gefahr, dass der Computer so wird wie der Mensch, ist nicht so groß wie die Gefahr, dass der Mensch so wird wie der Computer.

Alt 05.06.2012, 15:48   #105
martinret
 
ScareUncrypt - Tool für verschlüsselte Dateien - Standard

ScareUncrypt - Tool für verschlüsselte Dateien



Hallooo,

also ich habe jetzt alle tools ausprobiert, und alle funktionieren (nachdem einer unserer alten Fileserver teilweise davon befallen wurde). Aber: keines dieser tools funktioniert bei Excel files die mit einem Passwort geschützt waren, durch Excel 2007, also mit der eingebauten Passwortfunktion in Excel.
Ich konnte eine original Datei aufspüren und dadurch einen Decrypt key erzeugen. Wie gesagt, alle tools funktionieren für alle Dateien, aber eben nicht für Passwort geschützte Excel Files.

Irgendjemand der mir damit helfen kann und eine Lösung hat?

Vielen vielen Dank

-Martin

Antwort

Themen zu ScareUncrypt - Tool für verschlüsselte Dateien
kunde, locker, scareuncrypt, verschlüsselte dateien




Ähnliche Themen: ScareUncrypt - Tool für verschlüsselte Dateien


  1. Wie verschlüsselte Dateien wiederherstellen
    Alles rund um Windows - 31.05.2017 (10)
  2. Bundestrojaner und verschlüsselte Dateien
    Plagegeister aller Art und deren Bekämpfung - 22.04.2014 (5)
  3. Verschlüsselte Dateien
    Plagegeister aller Art und deren Bekämpfung - 22.07.2013 (5)
  4. DirtyDecrypt.exe - Verschlüsselte Dateien entschlüsseln
    Plagegeister aller Art und deren Bekämpfung - 02.06.2013 (7)
  5. Polizei Trojaner - verschlüsselte Dateien
    Plagegeister aller Art und deren Bekämpfung - 03.09.2012 (1)
  6. Verschlüsselte Dateien nach Trojaner (Bundespolizei)
    Plagegeister aller Art und deren Bekämpfung - 17.08.2012 (2)
  7. Verschlüsselte Dateien entschlüsseln
    Plagegeister aller Art und deren Bekämpfung - 30.07.2012 (1)
  8. Verschlüsselte Dateien durch Bundestrojaner
    Plagegeister aller Art und deren Bekämpfung - 27.07.2012 (1)
  9. Verschlüsselte Dateien
    Plagegeister aller Art und deren Bekämpfung - 13.07.2012 (3)
  10. verschlüsselte audio.wav dateien wiederherstellen
    Plagegeister aller Art und deren Bekämpfung - 17.06.2012 (0)
  11. Windows Update Virus verschlüsselte Dateien
    Log-Analyse und Auswertung - 08.06.2012 (3)
  12. Trojan Agent rns gen, Verschlüsselte Dateien wiederherstellen
    Plagegeister aller Art und deren Bekämpfung - 07.06.2012 (28)
  13. Verschlüsselte Dateien entschlüsseln
    Plagegeister aller Art und deren Bekämpfung - 03.06.2012 (1)
  14. Lizenz-Trojaner entfernt, Scareuncrypt entschlüsselt auch aber Dateien sind trotzdem nicht lesbar
    Plagegeister aller Art und deren Bekämpfung - 16.05.2012 (0)
  15. Verschlüsselte Dateien entschlüsseln
    Plagegeister aller Art und deren Bekämpfung - 05.05.2012 (3)
  16. Tool knackt verschlüsselte Sitzungsdaten
    Nachrichten - 08.06.2010 (0)
  17. Virensuche und verschlüsselte Dateien
    Plagegeister aller Art und deren Bekämpfung - 19.02.2007 (2)

Zum Thema ScareUncrypt - Tool für verschlüsselte Dateien - Ok, würde mich freuen, wieder von Dir zu hören. - ScareUncrypt - Tool für verschlüsselte Dateien...
Archiv
Du betrachtest: ScareUncrypt - Tool für verschlüsselte Dateien auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.