| ![]() Verschlüsselungstrojaner ohne "locked" Moin moin, gestern kam ein Bekannter mit seinem PC zu mir, er hatte sich einen Verschlüsselungstrojaner eingefangen. Wie oftmals ist das auf dem E-Mail weg passiert. Er hatte eine Email mit anhängender Rechnung, laut betreff 5000€, geöffnet und sich den trojaner dabei eingefangen. Der PC stellte danach nur, die auch bei den Hinweisen auf dieser Seite dargestellte, Meldung dar und war nicht mehr zu gebrauchen. Auch ein Neustart des PC's brachte keine Änderung meinte er. Ich habe daraufhin den PC im abgesicherten Modus gestartet. Das ging problemlos. Dort habe ich herausgefunden dass sämtliche privaten Dateien umbenannt und verschlüsselt wurden. Hauptsächlich betroffen sind MP3's und Bilder. Die Dateinamen lassen auch keinen Rückschluss auf das Original zu. Die Dateiendung wurde entfernt und die Namen bestehen aus scheinbar willkürlich aneinandergereihten Buchstaben, z.B. aGqlNEpQAVgpsvs. Interessant ist: die mp3's scheinen nicht verschlüsselt zu sein sondern nur umbenannt. herausgefunden habe ich das, indem ich eine der mp3 Dateien manuell umbenannt habe, und ein ".mp3" angehängt habe. Danach ließ er sich Problemlos abspielen. Um die Daten zu retten ließen sich also ev. über ein script aus den mp3's die Informationen auslesen und so wieder Dateinamen erzeugen. Bei den Bildern funktioniert das leider nicht, die sind wirklich verschlüsselt. Nachdem ich soweit gekommen war, habe ich versucht den PC noch einmal normal zu starten, und siehe da: es klappte! Sogar der Virenscanner (Antivir glaube ich, müsste aber nachsehen) erkannte einen Befall (besser spät als nie). So verschob ich die gefundene Datei in Quarantäne, das Problem war aber noch nicht behoben. Noch ist alles verschlüsselt. Bei der weiteren Suche nach Lösungsmöglichkeiten bin ich dann auf dieses Forum gestoßen und habe mir Malewarebytes Anti Maleware runtergeladen und einen vollständigen Scan gestartet. 11 Befälle hat er gefunden. Da ich sie nicht in Quarantäne verschieben konnte (keine ahnung warum) habe ich sie erst einmal nicht gelöscht, da auch Registrierungseinträge dabei waren (wenn ich das richtig gesehen habe) und mir unsicher war ob ich den PC damit komplett zerschieße. Die log-Datei des Scans habe ich unten angehängt. Da ich den PC nach Rettung der Daten eh komplett neu aufsetzen werde habe ich noch versucht die oben genannten Tools zur Entschlüsselung Laufen zu lassen. Leider Ohne erfolg. Scareuncrypt generierte noch einen Schlüssel, funktionierte aber leider nicht. Die anderen Tools unterstützten entweder nur die (hier im forum oft erwähnte) "locked"-Version oder meinten, die Dateien würden nicht übereinstimmen. Es wäre klasse wenn ihr mir helfen könntet die Daten irgendwie zu retten. 