|
Plagegeister aller Art und deren Bekämpfung: Wiederherstellung von durch neuen Tojaner verschlüsselten DateienWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
26.01.2013, 16:21 | #1 |
| Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien Hallo, eine Freundin hat sich letzte Woche einen Trojaner eingefangen, der ihre persönlichen Daten verschlüsselt hat. Irgendwer hat sich vor mir drum gekümmert und den Trojaner beseitigt, hatte mit der Entschlüsselung aber auch kein Glück. Ich kann also keine Auskunft darüber geben, wie der Trojaner heißt. Jedenfalls sind auch die Dateinamen komplett verschlüsselt, damit funktionieren auch nicht mehr die Standardprogramme zum entschlüsseln. Von einigen Daten gibts noch Kopien, viel andere dagegen sind durch die Verschlüsselung erstmal verloren. Diese Daten sind für sie wichtige Erinnerungen, die sie gerne wieder hätte. Deswegen hoffe ich hier Hilfe zu finden und habe mich soweit auch mal informiert. Das hier scheint der Trojaner zu sein, der bei ihr sein Unwesen getrieben hat: http://www.trojaner-board.de/115183-...te-umlauf.html Der Thread ist allerdings so lang, dass ich nicht weiß was nun aktueller Stand ist. Im Anhang habe ich zwei Dateien in ein zip Archiv gepackt. Einmal das Original, welches zum Glück noch vorhanden war, und die verschlüsselte Version. Im Moment lasse ich noch Recuva drüberlaufen (Deep Scan), das wurde hier irgendwo ja auch mal empfohlen. Meiner Erfahrung nach, wird das aber wahrscheinlich nichts werden. Auch habe ich mir die Dateien mal mit einem Hexeditor angeschaut. Scheinbar ist nur der Anfang bis Offset 2FFF verschlüsselt, danach sind es die gleichen Daten wie im Original. Ersetze ich den verschlüsselten Teil durch den aus der Original Datei ist die Datei wieder hergestellt. Allerdings kann ich das nicht auf andere verschlüsselte Dateien anwenden. Dafür ist der Teil wohl zu groß. Für Tipps und Vorschläge bin ich offen. Geändert von menedas (26.01.2013 um 16:26 Uhr) |
26.01.2013, 23:43 | #2 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien Hallo und
__________________Zum Thema Verschlüsselungstrojaner haben wir oben extra einen Hinweis angepinnt! Eine Entschlüsselung ist unwahrscheinlich bis unmöglich! Zitat:
Wenn Vista oder Win7 im Einsatz sind, den ShadowExplorer testen! Aber keine unnötige Zeit mit Entschlüsselungsversuchen verschwenden Und in Zukunft willst du sicher mal an ein besseres Backupkonzept denken. Hier ein Denkanstoß => http://www.trojaner-board.de/115678-...r-backups.html
__________________ |
27.01.2013, 00:53 | #3 |
| Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien Shadow Copy hat seltsamerweise nichts gesichert, obwohl aktiviert und der Laptop nur eine Festplatte hat. Ist übrigens ein Win7.
__________________Das 12KB Tool habe ich probiert, aber es funktioniert eher selten. Von 20 Bildern vlt zwei. Muss mal noch die Referenz Daten weiter erhöhen, aber das war jetzt bei 23 Bildern schon ziemlich groß geworden. Und da es sich um 40GB an verschlüsselten Daten handelt wird das noch was werden. Ansonsten konnte ich zumindest noch mit JPEGsnoop Thumbnails rausziehen und seltsamerweise sogar mit 640x480, was ja eigentlich zu groß für Thumbnails ist. Bilder mit 160x120 sind auch dabei. Im Original sind sie jedenfalls größer als 640x480. |
27.01.2013, 01:06 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien
__________________ Logfiles bitte immer in CODE-Tags posten |
27.01.2013, 02:06 | #5 |
| Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien Sorry, hab ich ganz vergessen zu sagen. Das Programm hab ich schon probiert. Da kommt überhaupt nichts bei raus. Null. Bei über 2000 Bildern. Geändert von menedas (27.01.2013 um 02:19 Uhr) |
27.01.2013, 13:29 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien Wenn kein bei uns aufgeführtes Tool und auch die Schattenkopien nichts bringen, wirst du deine Daten wohl nicht mehr wiederbekommen. Außer du hättest ein intaktes Backup
__________________ --> Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien |
27.01.2013, 14:15 | #7 |
| Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien Ich hab haufen intakte Backups, sogar externe (falls die Hütte mal abbrennen sollte ), aber sie halt nicht Über 40GB an Daten in paar Sekunden verheizt. Ich hab aus dem Anlass gleich mal paar Freunde gefragt wie sie das Handhaben. Scheinbar macht kaum wer Backups. Oh man. Auch hätte ich scheinbar die Daten über Recuva wiederherstellen können. Aber scheinbar wurden die durch frühere Wiederherstellungsversuche überschrieben. Der Trojaner selbst hat sie jedenfalls nicht richtig gelöscht, da ich zumindest ein paar wieder herstellen konnte. Also wenn sowas passiert, gleich Rechner aus und Platte an anderen Rechner anschließen. Dann könnte es durchaus sein, dass man einen Großteil wieder bekommt. Vor allem auch mit richtigen Namen. Ich habe heute nochmal mit frep rumgespielt und bekomme damit schon recht gute Ergebnisse. Glaub so 60%. Sie hatte nämlich unterschiedliche Kameras, was ich jetzt auf eine reduziert habe, dadurch steigt schon mal die Wiederherstellungsrate. Aber bei der Menge werd ich noch viel Spaß haben :S Muss bei Gelegenheit mal schauen wie man dieses VolumenSchattenKopie richtig aktiviert. Hab selbst kein Win7, bzw. benutzte es nicht, deswegen keine Ahnung. Vielen Dank euch jedenfalls für die Hilfe |
27.01.2013, 14:21 | #8 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Wiederherstellung von durch neuen Tojaner verschlüsselten DateienZitat:
Wenn du eine Festplatte von WesternDigital oder Seagate hast, bekommst du ein AcronisTrueImage für lau (das aber ohne SecureZone soweit ich weiß, ich empfehle aber eh Images auf externe Platten, diese sollten nur angesteckt sein wenn man das Backup braucht bzw. ein Backup erstellen muss!) WesternDigtal => Acronis True Image WD Edition - Download - Filepony Seagate => Seagate DiscWizard - Download - Filepony Mit Windows7 hat man auch ein Bordmitteln für die Imageerstellung zB hier => [Anleitung] Komplettes Image-Backup (Systemabbild) von Windows 7 erstellen - Anleitungen / Tutorials / FAQ (Windows 7) Gibt auch andere Programme, wie zB Drive Snapshot - Disk Image Backup leicht gemacht
__________________ Logfiles bitte immer in CODE-Tags posten |
27.01.2013, 14:35 | #9 |
| Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien Ich find Backups als Image übertrieben und für mich auch eher unpraktisch. Ich synchronisiere meine Daten mit Backup Platten über rsync. Für Klicker empfehle ich DirSync. Klein aber fein, ohne sinnlosen Schnickschnack. Und man kann es auch als Batch laufen lassen Ansonsten hab ich bisher keine Backuplösung gesehen, die mir gefallen hätte. Vor allem, da die wenigsten überhaupt Backups im eigentlichen Sinn brauchen, also Versionen. Die meisten wollen nur den aktuellen Zustand gesichert haben und nicht alles aufheben, was sie eigentlich schon längst gelöscht haben. Zumindest mir geht es so und auch auf Nachfrage sehen das die meisten so. Ansonsten mach ich Images von Betriebssystempartitionen mit dem auf der Live CD von PartedMagic befindlichen Clonezilla. Auf der CD sind noch viele andere hilfreiche Tools, die alle OpenSource und kostenlos sind |
28.01.2013, 10:17 | #10 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Wiederherstellung von durch neuen Tojaner verschlüsselten DateienZitat:
Ich selbst mach meine Backups auch anders, da mein Haupt-OS ein Linuxsystem ist, sichere ich fast eigentlich nur mein /home und hin und wieder auch mal das /etc und /var (/var gaaanz selten )
__________________ Logfiles bitte immer in CODE-Tags posten |
28.01.2013, 12:24 | #11 |
| Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien Werden die Images zur Laufzeit erstellt? Kann ich mir nicht vorstellen, dass das funktioniert. Ansonsten ist es halt größer und wird deswegen seltener gemacht. Vermute ich. Man kann ja auch immer das ganze Windows Home sichern, das dürfte für die meisten ausreichen. Betriebssystem ist ja heute dank recovery recht schnell wieder da. Aber welche Backupstrategie man auch verfolgt, sie ist sicher besser als gar keine Das muss ich meinen Lieben nur noch irgendwie verständlich machen |
28.01.2013, 13:10 | #12 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Wiederherstellung von durch neuen Tojaner verschlüsselten DateienZitat:
Natürlich kann man im laufenden Betrieb das Image der Systempartition erstellen, ist ja fast schon einer alter Hut. Acronis und Drivesnapshot können das ohne Probleme, selbst das Bordmttel von Windows7/8 kann das
__________________ Logfiles bitte immer in CODE-Tags posten |
28.01.2013, 13:32 | #13 |
| Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien Nun, ich dachte dass sich Teile des Systems ständig ändern, womit das Image ja inkonsistente Daten hätte und auch dass Teile vor direkten Zugriffen geschützt sind. Dass das Win selbst kann erscheint mir da wahrscheinlicher, da es sich ja darauf einstellen kann. |
28.01.2013, 15:17 | #14 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Wiederherstellung von durch neuen Tojaner verschlüsselten DateienZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
28.01.2013, 15:38 | #15 |
| Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien Nett |
Themen zu Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien |
anhang, archiv, datei, dateien, dateiname, dateinamen, daten, daten verschlüsselt, eingefangen, freundin, funktionieren, gen, komplett, neue, neuen, nicht mehr, nichts, offen, recuva, scan, tipps, tojaner, trojaner, verschlüsselung, vorschläge, woche |