Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) (https://www.trojaner-board.de/114115-wiederherstellung-verschluesselten-dateien-rechnung-exe-realtecdriver-exe-schadsoftware.html)

t-itservice 11.05.2012 17:49

Lieber kunde
Bei der uns zugesandten Art des Rensom-Virus, handelt es sich
tatsächlich um eine neue Abwandlung.
Diese Art des Virus, verschlüsselt die Dateien nicht nur mit einer
Quellcode, sondern gleich mir vier willkürlich ausgewählten Dateien
und Quellcodes.
Unser Virenlabor ist nun an der Entwicklung eines neuen Tools.




avira tut was

das schreit nach hoffnung

Daimler 11.05.2012 17:54

Hi Ihr Leidensgenossen,

mir geht es so wie Totwart - siehe #494.
Die gleichen Tools benutzt - das gleiche Ergebnis, nämlich keins.
Scareuncrypt entschlüsselt zwar angeblich, aber anschließend sind die Daten immer noch Schrott.

Ich hänge hier seit Dienstag an den Daten von meinem Kumpel, auch mit der freundlichen Unterstützung durch Markus(G) - aber bisher kein Weg, die Daten (Office- Dokumente und JPGs) wieder zu entschlüsseln.

Könnte man viell. anhand der gefunden Trohaner aus dem Scan-Log klären, bei welchen die Entschlüsselung geht und bei welchen nicht?

Auf dem PC vom Kumpel wurden folgende gefunden:
Malware.Packer.Gen
Malware.Tool
PUP.Hacktool.Patcher
PUP.BundleOffer.Downloader.S
PUP.OfferBundler.ST
Trojan.Agent
Trojan.Agent.CK
Trojan.Downloader
RiskWare.Tool.CK
RiskWare.Tool.HCK


Gruß Günter

t-itservice 11.05.2012 17:57

Ich habe bei ccc angefragt die kriegen heute meine VM mit dem Trojaner im original zustand
mal schaun was da kommt
ansonsten erstmal warten

leider

Marcus read mail

markusg 11.05.2012 17:59

keygens nutzen...
da geben wir laut foren regeln kein suport.

t-itservice 11.05.2012 18:11

Markus vm machen ?

Nusshund 11.05.2012 18:15

Liste der Anhänge anzeigen (Anzahl: 1)
ich möchte nochmal den gedanken aufwerfen, ob es nicht sein kann das im falle ein betroffener zahlt die summe im tool auch die entschlüsselung vorgesehen ist? da ja auch entsprechende bitmaps hinterlegt sind und man vielleicht das "pferd von hinten aufzäumen" kann und den entschlüsselungscode aus der exe bekommt?

t-itservice 11.05.2012 18:20

eine vm mit xp machen snapshoot
dann clonen dann virus per mail drauf und schaun wo sich die einträge verändern
oder die exe untersuchen

Tanja2405 11.05.2012 19:53

Zitat:

Zitat von t-itservice (Beitrag 827487)
Lieber kunde
Bei der uns zugesandten Art des Rensom-Virus, handelt es sich
tatsächlich um eine neue Abwandlung.
Diese Art des Virus, verschlüsselt die Dateien nicht nur mit einer
Quellcode, sondern gleich mir vier willkürlich ausgewählten Dateien
und Quellcodes.
Unser Virenlabor ist nun an der Entwicklung eines neuen Tools.




avira tut was

das schreit nach hoffnung

Das würde auch erklären, warum ich nur die Musikdateien entschlüsseln konnte, wenn es mehrere Schlüssel dazu braucht. Hoffentlich kriegen die das hin.

Vielen Dank auch, dass es so ein tolles Forum gibt. Ohne den Trojaner hätte ich es nie gefunden. Dankeschön an alle hier!

brillo03 12.05.2012 12:36

Moin,

habe das gleiche Problem wie Daimler und Totwart. Keines der Tools hat richtig funktioniert. Habe mit "Scareuncrypt" zwar einen Schlüssel erzeugen aber letztendlich nur Bilder (jepg) entschlüssel können. Bei der Benutzung des "Decrypthelper 0.5.3" erschien das Fenster "Der Schlüssel konnte nicht bestimmt werden".
Schöne Sch...
Ich hoffe da geht noch etwas.

Enibas 12.05.2012 16:48

Hallo Markus und an alle er rennt er rennt seit 2 Stunden schon SUPER ... meine Mutter holt den Rechner Dienstag ab soll Ihr Daten Zwecks Spende geben das werde ich natürlich tun ... und andere sollten für solch eine Arbeit folgen . Grüße Sabine

markusg 12.05.2012 16:58

hi,
1. die mails über die ihr euch infiziert:
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann mail an:
http://markusg.trojaner-board.de
dort die soeben erstellte datei anhängen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen.
sie können dann dorthin solche verdächtigen mails senden.
diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig.

2. spenden:
steht in meiner signatur.

jopi 12.05.2012 17:17

Hallo markusg,
vielleicht hilft es ja:
wir waren bei der ersten Runde dabei, und da absolute Laien, dauert alles etwas länger.
Wir haben3 - 4 Virenscanner laufen lassen, gelöscht, entlockt, wieder gescannt, wichtige Dateien gesichert, Rechner platt gemacht und neu aufgesetzt.
Vor dem Übertragen der gesicherten Dateien noch ein Scan mit Emsisoft:
in der Inbox von Thunderbird war die Mail mit der Zip
Wie gesagt, vielleicht hilft es ja.
gruß jopi

Enibas 12.05.2012 17:48

Hallo Markus und alle anderen Helfer der Computer rennt und rennt hat mir auch vieles Entschlüsselt , Aber zum Beispiel Word Dokumente die entschlüsselt sind können nicht mehr geöffnet werden, Exel , und auch manche bilder gehen nicht auf war es das nun ??? Grüße Sabine

t-itservice 12.05.2012 18:39

lies mal im forum weiter oben leider sind die word und weitere datein nach dem entschlüsseln unbrauchbar
wir arbeiten drann

darum sollte mann auf jedenfall von dem rechner ein backup machen wenn der virus runter ist ,damit wenn ein neues tool rauskommt , mann es nocheinmal versuchen kann

MFG tommy

Bad Angels 13.05.2012 11:13

DecryptHelper 0.5.3 hat mir geholfen!!!

Matthias, du bist mein HELD! :daumenhoc

Danke, danke, danke... ich war echt kurz vorm Kollaps :headbang:
Seit Tagen habe ich gesucht und probiert... und probiert und gesucht und und und...

Jetzt muss ich erstmal unzählige exen diverser trojan encodern, data recovery, file unlocker... deinstallieren und löschen. :lach:

:dankeschoen::taenzer::dankeschoen:


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131