Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) (https://www.trojaner-board.de/114115-wiederherstellung-verschluesselten-dateien-rechnung-exe-realtecdriver-exe-schadsoftware.html)

ischDD 26.04.2012 14:13

Dateien wurden von mir in den Upload Channel hochgeladen.

Code:

Datei: Abrechnung[1].zip empfangen
Datei: Rechnung[1].zip empfangen
Datei: 24160D39BC7D5E5630FC.exe empfangen

Vorgang erfolgreich abgeschlossen.

Eine Email ist nicht mehr vorhanden, fall der Trojaner über email gekommen ist.

Vergleichsdateien sind vorhanden.

Falkg 26.04.2012 14:33

Habt ihr die E-Mail mit dem Trojaner auch von einem *@optoline.net Absender bekommen?
Beste Grüße

markusg 26.04.2012 14:37

sind einige absender,
deswegen wollen wir ja möglichst viele infos zusammen tragen.

Realjogi 26.04.2012 14:40

Von: crey@welho.com
Gesendet: 25 April 2012 05:27
Betreff: Buchung vom Ihrem Konto 3492442
Anlagen: Rechnung.zip

Sehr geehrte Damen und Herren,

wir freuen und Ihnen mitteilen zu können, dass Sie sich für Permium Mail angemeldet haben.
Sie dürfen jetzt bis zu 300 Mitteilungen pro Monat kostenfrei versenden und Ihr Speicherplatz erhöht sich um 8Gb.
12,39 Euro werden Ihnen pro Monat von Ihrem Konto abgebucht. Entnehmen Sie die Rechnungsdaten bitte dem Anhang, dort finden Sie auch das Schreiben für Ihre 2 Wochen Kündigungsfrist.

Mit Freundlichen Grüssen
Ihr Kundenservice

---------------------------------------------------------------------------------------------------
Von: srosser1@optusnet.com.au
Gesendet: 24. April 2012 23:07
Betreff: Zahlungsaufforderung 87564283
Anlage: Rechnung.zip

Sehr geehrte Damen und Herren,

wie sind höchst erfreut Ihnen mitteilen zu können, dass Sie sich für Premium Mail angemeldet haben.
Sie können jetzt bis zu 650 Mitteilungen pro Monat kostenfrei verschicken und Ihr Speicherplatz erweitert sich um 8 Gigabyte.
86,69 Euro werden Ihnen ein Mal im Monat von Ihrem Konto abgeschrieben. Entnehmen Sie die Vertragseinzelheiten bitte dem Anhang, dort findet Sie auch den Formular für Ihre 2 Wochen Kündigungsfrist.

Mit Freundlichen Grüssen
Ihr Kundenservice

GoHome52 26.04.2012 14:53

Zitat:

Zitat von Realjogi (Beitrag 820098)
Von: crey@welho.com
Gesendet: 25 April 2012 05:27
Betreff: Buchung vom Ihrem Konto 3492442
Anlagen: Rechnung.zip

Sehr geehrte Damen und Herren,

wir freuen und Ihnen mitteilen zu können, dass Sie sich für Permium Mail angemeldet haben.
Sie dürfen jetzt bis zu 300 Mitteilungen pro Monat kostenfrei versenden und Ihr Speicherplatz erhöht sich um 8Gb.
12,39 Euro werden Ihnen pro Monat von Ihrem Konto abgebucht. Entnehmen Sie die Rechnungsdaten bitte dem Anhang, dort finden Sie auch das Schreiben für Ihre 2 Wochen Kündigungsfrist.

Mit Freundlichen Grüssen
Ihr Kundenservice

Diese Email von einem roger. ??? hatte ich auch bekommen.

franzisven 26.04.2012 15:54

hallo
meine frau hat gestern den gleichen fehler gemacht und die e-mail geöffnet
könnte ich noch mal die decrypter.jar haben zum probieren
danke

Realjogi 26.04.2012 15:54

hab mal vorher nacher einer bilddatei hochgeladen
vieleicht hilft das

hxxp://forum.sysprofile.de/schnelle-frage/171034-problem-mit-verschluesselten-datein-nach-scareware.html

Ach noch eine idee zur key ermittlung die beispielmusik bei windows 7 ist bei mir auch locked die sollte aber doch bei allen windows 7 gleich sein oder ??
oder die Beispiel Bilder

matkuni 26.04.2012 16:15

Zitat:

Zitat von Realjogi (Beitrag 820141)

Ist der selbe Ansatz, den ich auch verfolge. Klappt aber nicht ohne Anpassung, da der Schlüssel rechnerabhängig ist.

Zitat:

Zitat von Realjogi (Beitrag 820141)
Ach noch eine idee zur key ermittlung die beispielmusik bei windows 7 ist bei mir auch locked die sollte aber doch bei allen windows 7 gleich sein oder ??
oder die Beispiel Bilder

Ja, eine Datei mit mindestens 4 KB, die auch unverschlüsselt vorliegt, reicht nach aktuellem Kenntnisstand aus. Nur bei jedem Benutzer ist nicht unbedingt das selbe / alles verschlüsselt.

markusg 26.04.2012 17:05

Nett, gibt jetzt auch schon mails wo personen namendlich angesprochen werden.

fischer_andy 26.04.2012 18:10

Was haltet Ihr davon?

hxxp://www.f-secure.com/weblog/archives/00002349.html

:killpc:

markusg 26.04.2012 18:13

nein, das ist nicht die selbe ransom ware
wird also nicht funktioniren, ebenso das drweb tool nicht.

Gege65 26.04.2012 19:20

Hallo
in meiner Firma war eine Kollegin auch so frei den Anhang zu öffnen :)
(Natürlich hat sie es erst zugegeben als ich sie direkt darauf hin gefragt hab .. vorher war ja nur zu hören .. "Ich hab nix gemacht .. auf einmal ging nix mehr " ^^)
Ihr Rechner hatte auch Zugriff auf eine Ordner auf ein NAS Laufwerk .. ja toll ..
Habe auch Orginal Dateien und "Locked-Dateien.exe.xyz" .. aber ich denke ihr habt sicher schon genug ..
Aber mal eine Frage die ich mir noch stelle ..nach welcher Reihenfolge.. oder Prinzip ging er vor sich die Dateien zu schnappen ?
Einige Ordner wurden gar nicht angefasst andere nur teilweise .. hab da noch keine logischen Vorgang gefunden .. achso .. es sind aber auch ganz kleine Dateien betroffen .. unter 1 K ? weil es mal hier um die 4 K ging !?
mfg
Gerd

je le 26.04.2012 19:24

markusg ich hätte die e-mail auch noch da und würde versuchen sie dir mal zu schicken falls es dir was nutzt
bräuchte nur eine adresse von dir

markusg 26.04.2012 19:37

hi,
da es momentan noch keine mir bekannte ausführliche analyse gibt, kann ich dir nichts sagen welche dateien befallen wurden,
bilder und doc sind auf jeden fall häufig betroffen.
hast du die mail in einem mail programm wie thunderbird.
dann einmal markieren, speichern unter, und irgendwo hin speichern wo du sie findest.
dann an
http://markusg.trojaner-board.de
senden, wenn das nicht geht, dann mail weiter leiten aber ich benötige auf jeden fall den mail header.
entweder du weist wie man den aufruft oder du musst mir malsagen was für nen mail programm bzw webmailer du nutzt

sylvester445 26.04.2012 23:48

Mein Arbeitskolege hat dasselbe Problem mit seinem Laptop(Vista)
Sogut wie alle wichtigen Datein sind verschlüsselt.
Habe eine Kopie auf USB-HD gemacht und nach Systemzurückführung ist der Rechner wieder gelaufen. Habe Backup gemacht(bei Vista im Zip-Vormat), um alles zu sichern.
Alles Formatiert und neues System aufgespielt.
Es wäre gut, die verschlüsselten Dateien zurückzuholen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:44 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27