Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) (https://www.trojaner-board.de/114115-wiederherstellung-verschluesselten-dateien-rechnung-exe-realtecdriver-exe-schadsoftware.html)

djbodo 02.05.2012 15:08

... meine Dateien, die keinen Schlüssel generieren lassen...

Unwissend201 02.05.2012 16:52

Hallo ich bin ein stück weiter hab mit dem Avira entschlüßelt aber er hat mir nicht alle Datein entschlüßelt. Was kann ich tun? er sagt mir immer wieder es wären alle entschlüßelt sind es aber nicht. Bitte meldet sich mal jemand bei mir?

matkuni 02.05.2012 17:14

Zitat:

Zitat von djbodo (Beitrag 823153)
... meine Dateien, die keinen Schlüssel generieren lassen...

Dein verschlüsseltes Autumn Leaves.jpg ist nicht das originale Windows-Beispielbild. Ihm wurden zusätzliche Meta-Informationen hinzugefügt:
http://matthi.org/Bildschirmfoto 201...m 18.06.19.png

Eine Sicherheitsüberprüfung im DecryptHelper verhindert deshalb, dass dir ein Schlüssel generiert wird.

Du solltest versuchen ein anderes Pärchen zu verwenden (evtl. sogar kein Beispielbild oder überhaupt gar kein Bild).


Falls du unter gar keinen Umständen ein anderes Pärchen finden kannst, leichtsinnig genug bist und eine Sicherheitskopie deiner Daten hast, dann kannst du den angehängten Schlüssel verwenden. Ich habe ihn unter Deaktivierung der sinnvollen Sicherheitsfunktion erzeugt. Es wird nicht garantiert, dass er 100%ig korrekte Dateien wiederherstellt.

matkuni 02.05.2012 17:16

Zitat:

Zitat von Unwissend201 (Beitrag 823234)
Hallo ich bin ein stück weiter hab mit dem Avira entschlüßelt aber er hat mir nicht alle Datein entschlüßelt. Was kann ich tun? er sagt mir immer wieder es wären alle entschlüßelt sind es aber nicht. Bitte meldet sich mal jemand bei mir?

Bitte nutze dazu den passenden Avira-Thread. Ich kann dir keine Auskunft über das Programm geben, sondern höchstens meinen DecryptHelper empfehlen..

zebulon0401 02.05.2012 18:19

Zitat:

Zitat von zebulon0401 (Beitrag 822819)
leider bekomme ich bei AVI Dateien immer den Fehler:

"java.io.IOExeption: MAP failed"

Ich benutze DecryptHelper-0.5.2 und es wird immer eine Datei erzeigt mit temp am Schluss:
aus meinFilm.avi wird
meinFilm.avi7282129434688601377.tmp

mit der Version 0.5.3 klappt es jetzt, keine MAP Fehler mehr.
Es werden aber je hergestelltem AVI je 5 tmp Dateien zusätzlich erstellt, mit 0 kb Größe. In der DecryptHelper.txt werden diese tmp aber nicht gezeigt
Ist nicht so schlimm, kann ich ja löschen. Soll das so sein?

matkuni 02.05.2012 18:22

Zitat:

Zitat von zebulon0401 (Beitrag 823303)
mit der Version 0.5.3 klappt es jetzt, keine MAP Fehler mehr.
Es werden aber je hergestelltem AVI je 5 tmp Dateien zusätzlich erstellt, mit 0 kb Größe. In der DecryptHelper.txt werden diese tmp aber nicht gezeigt
Ist nicht so schlimm, kann ich ja löschen. Soll das so sein?

Soll natürlich nicht so sein! ;)

Wie groß ist denn die .avi Datei? Damit ich's selber mal überprüfen kann.
Ist die entschlüsselte .avi Datei exakt gleich groß?
Ist sie wirklich 100%ig korrekt entschlüsselt? Auch am Ende?

zebulon0401 02.05.2012 18:58

Zitat:

Zitat von matkuni (Beitrag 823307)

Zitat von zebulon0401
mit der Version 0.5.3 klappt es jetzt, keine MAP Fehler mehr.
Es werden aber je hergestelltem AVI je 5 tmp Dateien zusätzlich erstellt, mit 0 kb Größe. In der DecryptHelper.txt werden diese tmp aber nicht gezeigt
Ist nicht so schlimm, kann ich ja löschen. Soll das so sein?


Soll natürlich nicht so sein! ;)

Wie groß ist denn die .avi Datei? Damit ich's selber mal überprüfen kann.
Ist die entschlüsselte .avi Datei exakt gleich groß?
Ist sie wirklich 100%ig korrekt entschlüsselt? Auch am Ende?

Sorry, Kommando zurück.
Macht er nicht mehr, ich vermute die tmp waren noch Überbleibsel der Version 0.5.2 mit der MAP failed Geschichte. Da hat er wahrscheinlich bei jedem Versuch die tmp angelegt.
Jetzt arbeitet das Script gerade alles super ab!!! :applaus:

Tausend Dank noch mal

Computerede 02.05.2012 19:43

Hallo

Habe auch ein Notebook welche befallen wurde und keine Sicherung für 1.500 Bilderdatien :-(

Bekomme beim verwenden des decrypt 0.5.3 bei vergleichen der zwei Bilddateien von Windows Vista die Meldung, das kein Schlüssel erzeugt werden konnte.
Das Tool von Avira beginnt garnicht mit seiner Arbeit.
Habt ihr eine Idee, was helfen könnte?

matkuni 02.05.2012 19:47

Zitat:

Zitat von Computerede (Beitrag 823409)
Hallo

Habe auch ein Notebook welche befallen wurde und keine Sicherung für 1.500 Bilderdatien :-(

Bekomme beim verwenden des decrypt 0.5.3 bei vergleichen der zwei Bilddateien von Windows Vista die Meldung, das kein Schlüssel erzeugt werden konnte.
Das Tool von Avira beginnt garnicht mit seiner Arbeit.
Habt ihr eine Idee, was helfen könnte?

Wie heißt eine der verschlüsselten Dateien beispielsweise?
Wie lautet die genaue Fehlermeldung?
Mit welchen zwei Dateien (Pärchen) versuchst du den Schlüssel zu generieren? (am besten als Zip-Archiv an die Antwort anhängen)

djbodo 02.05.2012 20:01

mit passender key-Datei funktioniert das decrypten
 
danke an matkuni.
Habe schon mal nen Probeordner wiederhergestellt, nachdem ich natürlich alle locked-files gesichert habe.
Zu den Daten kann ich nichts sagen, ob sie verändert wurden oder nicht, da es nicht mein Notebook ist was ich auf dem Tisch habe. Es ist schon sehr leichtsinnig rechnung- oder sonstige .exe-files von fremden emails zu öffnen ... würde mir mit Sicherheit nicht passieren! Ich mache nur heile.
Also vielen Dank!!

Tarja 02.05.2012 20:25

Hi, hab wieder zwei verdächtige Mails bekommen

1. von : Verehrte(r) Namen,

vielen Dank für Ihre Bestellung bei Conrad.de, nachfolgend finden Sie Ihre Bestellbestätigung.

Deine Bestellnummer 82571688768
Artikel: Nikon 4401066704 748,14 Euro
Rechnungsname:
Zahlungsmethode: Paypal

Versandadresse und detaillierte Zahlungsdetails finden Sie im Anhang.

Die Zahlung wurde autorisiert und wird innerhalb 2 Tage abgebucht.
Artikeleinzelheiten und Stornierung Erklärung finden Sie im Anhang.


Ihr Support-Team

Penius GmbH
Culinstrasse 11
29695 Essen

Telefon: (+49) 858 6185268
(Mo-Fr 8.00 bis 18.00 Uhr, Sa 10.00 bis 18.00 Uhr)
Gesellschaftssitz ist Stuttgart
Umsatzsteuer-ID: DE684967286
Geschäftsfuehrer: Ute Benen

2. mindyvarley@frontiernet.net

Hallo,

vielen Dank für Ihre Bestellung bei cyberport.de, nachfolgend finden Sie Ihre Bestellbestätigung.

Deine Bestellnummer 97954003123
Artikel: Sony Vaio 3872831232 977,00 Euro
Rechnungsname:
Zahlungsmethode: Auf Rechnung

Versandadresse und detaillierte Zahlungsdetails finden Sie im Anhang.

Die Zahlung wurde autorisiert und wird innerhalb 2 Tage abgebucht.
Bezahleinzelheiten und Widerruf Mitteilung finden Sie im Zusatzordner in der E-Mail.


Ihr Supportteam

Alster GmbH
Dannerallee 56
85957 Kiel

Telefon: (+49) 051 9821523
(Mo-Fr 8.00 bis 18.00 Uhr, Sa 10.00 bis 18.00 Uhr)
Gesellschaftssitz ist München
Umsatzsteuer-ID: DE629390843
Geschäftsfuehrer: Anne Bronn

beide mit .zip anhängen

Gruß Melanie

matkuni 02.05.2012 20:31

Zitat:

Zitat von Tarja (Beitrag 823460)
Hi, hab wieder zwei verdächtige Mails bekommen
--- schnipp ---

markusg freut sich sicher über die E-Mails samt Anhängen.
Kannst mich gerne mal als CC eintragen: decrypthelper@kunig.org

Zitat:

Zitat von markusg (Beitrag 823296)
hi
hi,
an solchen mails mit rechnung, mahnung und sonstigen anhängen, bin ich interessiert.
wenn du ein mail programm nutzt, öffne diese mail mal, datei speichern unter, und bei typ zb
.eml einstellen.
dann mail an:
http://markusg.trojaner-board.de
dort die soeben erstellte datei anhängen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.

edit:
wenn du die mail gelöscht hast, dann im papierkorb gucken bzw wenn du sie über nen mail programm holst, dann mal direkt über den browser in deiner mail adresse anmelden und gucken ob ne kopie da ist


Tarja 02.05.2012 20:33

Zitat:

Zitat von matkuni (Beitrag 823466)
markusg freut sich sicher über die E-Mails samt Anhängen.
Kannst mich gerne mal als CC eintragen: decrypthelper@kunig.org


kann ich nicht einfach auf weiterleiten klicken?

matkuni 02.05.2012 20:37

Zitat:

Zitat von Tarja (Beitrag 823467)
kann ich nicht einfach auf weiterleiten klicken?

Für mich persönlich würde es reichen.
Aber markusg hat immer gerne den kompletten Inhalt der Nachricht, welcher verloren geht, wenn man die E-Mail einfach nur weiterleitet. (anhand dessen kann man Rückschlüsse u.a. auf den Absender ziehen)

kowalle1985 02.05.2012 23:46

hallo wie krieg ich das blöde bild mit der code eingabe weg um das hier zu machen mit Taskmanager gehts nicht und im abgesicherten modus komm ich nicht da er einfach wieder neustartet. :(


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:22 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27