Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) (https://www.trojaner-board.de/114115-wiederherstellung-verschluesselten-dateien-rechnung-exe-realtecdriver-exe-schadsoftware.html)

29101984 02.06.2012 15:30

Zitat:

Zitat von alex2539 (Beitrag 837908)
hallo erst mal

@29101984
dein tipp ist jan net schlecht leider kann ich die daten dann net öffnen

@markusg
ich hab dir eine e-mail geschick mit der version des trojaners der mein pc befallen hatt hoffe es hilt dir weiter

mfg alex



Welcher tipp??

markusg 02.06.2012 15:32

@29101984
er meint das mit dem umbenennen der dateien.
ich glaub bei andern dateien klappts nicht.
@Michael B
sag bitte nciht es war vista oder höher, denn da hätten wir mit shadow explorer arbeiten können, nu heißts abwarten

eikewolff 02.06.2012 15:39

Ich wende Euer Entschlüsselungstool unter Windows 7 an, wobei ich die verschlüsselte Datei mit der auf externer Festplatte gespeicherten gleichen Datei vergleichen lasse. Es kommt aber nie ein Schlüssel zustande, egal ob die Datei passt oder als "zu groß" bezeichnet wird. Dass es die gleiche Datei ist, sehe ich am Speicherungsdatum und Uhrzeit, die gleich ist (allerdings um 1 Stunde verschoben - wegen Sommerzeit?). Das Entschlüsseln klappt also nicht. Was kann ich noch tun? Vielen Dank im Voraus.

Undertaker 02.06.2012 16:04

moin moin,

wie sieht denn so eine verschlüsselte Datei bei Dir aus, so locked-xxxxxxxx.yyy.zzzz oder so DFtzGBNhzjZ?

Annie78 02.06.2012 16:16

Hallo ihr,

ich habe ALLE 82 Seiten intensiv gelesen, den Decrypt Helper ausprobiert und mir den Virus per Email mit Zahlungsaufforderungsfenster am 23.5. eingefangen. Per neuem Wiederherstellungszeitpunkt konnte ich den PC wieder nutzen, Tage später waren plötzlich ALLE Dateien verschlüsselt, jedoch weder mit dem Text locked ... oder Buchstabensalat. Die Dateien und Bilder haben noch die Orginalnamen, lassen sich aber nicht öffnen mit dem Hinweis:Das Foto oder Video kann nicht geöffnet werden. Möglicherweise wird die Datei nicht unterstützt oder sie ist beschädigt. Keine Datei, Foto, Dokument, Musik, einfach nichts lässt sich öffnen.

Bei Ausprobieren des Decrypt Helpers konnte kein Schlüssel gefunden werden, jedoch konnte ich bei ganz wenigen Dateien eine Umbenennung erkennen die zb. wie folgt aussieht (3 beispiele)


401585_383324231709959_100000971556866_1059687_1378247662_n.jpg
529903_218429634937849_100003124427322_369911_1604766634_n.jpg
535220_303733256375864_100002175776220_691943_1919792557_n.jpg

Hab ich es hier mit dem gleichen Virus zu tun? Muss ich abwarten oder gibt es bereits hilfe oder ist bei jemand anderem der gleiche Fall eingetroffen ...sprich

- nichts lässt sich mehr öffnen
- die meisten dateinamen sind gleich geblieben
- wenige dateinamen wurden verändert (lange zahlenfolge siehe beispiele)

vielen dank im voraus,

annie

ps: ich find es auch klasse, was hier geleistet wird. das muss man echt honorieren!

Nachtrag: Die Mail kam am 25.05. Ich hatte sie geöffnet, weil ich dachte, es wäre von der Abzockerfirma, die mich schon seit Monaten belästigt. Fragte mich, was die schon wieder wollen.

Absender und Betreff

scot@edmondfaithbible.com
Zahlungsaufforderung nach Vertragsbruch 23.05.2012

Sehr geehrte Damen und Herren,

in Bezug auf unsere Rechnung Nr.: 78586755 und unsere 1. sowie auch unsere 2. Mahnung mussten wir heute feststellen, dass Ihre Zahlung bei uns noch immer nicht beglichen ist. Dies bedeutet einen einseitigen Vertragsbruch Ihrerseits. Nach geltendem Recht könnten wir die offene Forderung bereits jetzt bei Gericht anmelden. Wir geben Ihnen jedoch trotzdem noch eine letzte Möglichkeit, Ihre vertragliche Verpflichtung zu erfüllen, indem Sie unverzüglich die ausstehende Summe in Höhe von 959.00 EURO an uns zur Zahlung bringen.

Die Rechnung und die Bestelleinzelheiten finden Sie im beigefügtem Dokument

Nach geltendem Recht sind wir befugt, die anfallenden Kosten geltend zu machen. Alle bereits angefallenen und noch entstehenden Kosten (Mahnkosten, Rechtsanwalts- und Gerichtskosten) gehen zu Ihren Lasten.

Vermeiden Sie unnötigen Ärger und weitere Kosten und erfüllen Sie den mit uns abgeschlossenen Vertrag!



Wuotu-Multimedia Aktiengesellschaft mit Sitz in Bremen

Vorstand: Renate Lechner, Sabine Schmidt
Aufsichtsratsvorsitzender: Klaus Schuster
Amtsgericht: Bielefeld 51849

eikewolff 02.06.2012 16:36

So zum Beispiel: DFtzGBNhzjZ

Undertaker 02.06.2012 16:57

@eikewolff,
ich möchte wetten, Du hast vor Deinem ersten Beitrag nichts, was bisher hier geschrieben wurde, gelesen.
Du wüsstest sonst, dass die o. g. Tools für andere Dateien gedacht sind und bei Dir nicht helfen.

eikewolff 02.06.2012 17:07

Ich habe mit Malwarebits den Trojaner rausgeworfen, aber alle Dateinamen sind verschlüsselt und die Inhalte auch. Ich habe mehrere Entschlüsselungsprogramme ausprobiert, bisher ohne Erfolg. Es gelingt mir noch nicht einmal, den Namen des Dokuments wiederherzustellen, vom Inhalt ganz zu schweigen.

Undertaker 02.06.2012 17:12

Da siehst Du es selbst, für die Verschlüsselungsvariante, die bei Dir vorliegt, gibt es noch kein Heilmittel.

Allein die hier beschriebenen Tools könnten Teile Deiner Daten rekonstruieren.

Michael B 02.06.2012 20:00

Zitat:

Zitat von markusg (Beitrag 837946)
@Michael B
sag bitte nciht es war vista oder höher, denn da hätten wir mit shadow explorer arbeiten können, nu heißts abwarten

Ich muss leider sagen es ist Windoof 7 !

Das mit ShadowExplorer wird doch (denke ich) nicht funktionieren weil ich das infizierte Windows geplättet habe, richtig ? :rolleyes:

Ich habe grade die Platte D ordentlich durchsucht.
Scheinbar ist er nicht ganz fertig geworden.

Vielleicht ist es hilfreich:
Die Verschlüsselung ist alphabetisch über die Platte gegangen.
Es sind noch einige Dateien vorhanden und nicht verschlüsselt.
Alle Dateien in den Ordnern VIDEO_TS blieben unverschlüsselt.


Gruß
Michael

Annie78 03.06.2012 08:13

Lieber Undertaker,

ich habe - wie ich auch in meinem Posting erwähnt hatte - A L L E 82 Seiten sowie Links zu anderen Threats ausführlich gelesen ( nicht nur überflogen), hat Stunden gedauert. Ebefalls weiss ich, dass man die Dateien/Mail an Markus schicken soll. Weiss jedoch gar nicht, wie ich die Mail umwandeln soll.

Lg
Annie

alex2539 03.06.2012 09:21

@markusg

ich hab dir heute eine verdätige e-mail geschiekct zur analyse
die hete ich ich heute im e-mail kasten

ich hoffe sie hilft dir weiter

dadudelp 03.06.2012 17:52

Hallo. Hab mich hier extra angemeldet und wollte mal fragen wie lange es ungefähr dauern wird bis ein entschlüsselungsprogramm für die 2.Generation des Virus entwickelt wurde, kann man das ungefähr sagen. Eine weitere Frage habe ich noch und zwar glaube ich, dass auf meiner externen Festplatte noch der windows lizens virus drauf ist. Wie kann meine externe am besten bereinigen, ohne das mein rechner wieder befallen wird? Danke schonmal

Undertaker 03.06.2012 19:11

Zitat:

Zitat von dadudelp (Beitrag 838602)
Hallo. Hab mich hier extra angemeldet und wollte mal fragen wie lange es ungefähr dauern wird bis ein entschlüsselungsprogramm für die 2.Generation des Virus entwickelt wurde, kann man das ungefähr sagen.

Morgen oder nächste Woche, vielleicht auch nie.
Was soll eine solche Frage?

Zitat:

Eine weitere Frage habe ich noch und zwar glaube ich, dass auf meiner externen Festplatte noch der windows lizens virus drauf ist.
Wie kommst Du zu dieser Vermutung?

Zitat:

Wie kann meine externe am besten bereinigen, ohne das mein rechner wieder befallen wird? Danke schonmal
Scanne das Laufwerk mit einem aktuellen Virenscanner.

dadudelp 03.06.2012 19:25

Zitat:

Zitat von Undertaker (Beitrag 838709)
Morgen oder nächste Woche, vielleicht auch nie.
Was soll eine solche Frage?



Wie kommst Du zu dieser Vermutung?



Scanne das Laufwerk mit einem aktuellen Virenscanner.


Ich frage, weil ich die Dateien momentan brauche (Arbeit/Schule) Hätte ja sein können, dass schon mehr bekannt ist.

Ich habe die Festplatte gescannt und hatte den Security Shield Virus dort auch noch drauf.


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:15 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27