Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) (https://www.trojaner-board.de/114115-wiederherstellung-verschluesselten-dateien-rechnung-exe-realtecdriver-exe-schadsoftware.html)

ingo_2810 06.06.2012 17:11

Hallo an alle, vorallem an die Experten,

habe mir am 31.05. die 2. Generation in folgender Variante eingehandelt:
- Dateinamen alle in Buchstabensalat ohne Endung umbenannt
- Bilder kann ich durch Anfügen des entsprechenden Anhangs teilweise,
zumindest als Vorschau, sehen aber nicht öffnen, da "fehlerhaft oder zu groß"
- Word, Exel usw. geht auf diese Weise nicht

MSE hat folgende Schädlinge erkannt und entfernt:
- Trojan:Win32/Matsnu -schwerwiegend
- Exploit:Java/Blacole.AK -schwerwiegend
- Exploit:Java/Block -schwerwiegend
- Exploit:Java/CVE-2010-0840.NE -schwerwiegend

Die Verursacher-Mail ist leider nicht mehr da.

Ich möchte gerne mit nützlichen und sinnvollen Informationen weiterhelfen. Deshalb will ich euch nicht mit Allem zuposten, was ich habe. Sagt, was ihr wissen müsst.

Ich habe gestern nochmals 2 solcher Mails erhalten und möchte sie Markus zur Verfügung stellen. Ich bin bei Freenet, da geht das mit speichern als .eml nicht. Kann ich diese Mails einfach normal weiterleiten?

basti08 06.06.2012 17:12

hallo zusammen,

auch mich hat es erwischt. :pfui:
jetzt habe ich mir hier die beispielsbilder im forum runtergeladen und versuche verzweifelt diesen schlüssel zu generieren. aber es klappt nicht :-(

ich habe hier wirklich an die 50 seiten gelen aber ich verstehe es nicht. kann mir jemand erklären was ich zu tun habe? kenne mich sowas absolut nicht aus.

natürlich habe ich auch nie eine datensicherung gemacht. sei es mir eine lehre. werde das in zukunft machen.

aber wie komme ich jetzt an meine bilder ran?? bitte helft mir? da sind die letzten 10 jahre drauf. die können doch nicht einfach so weg sein.. und wie ich sehe haben hier ja auch welche erfolg.

danke im voraus...


hier noch die txt aus meinem 2ten lauf.. die erste hab ich leider nicht gespeichert. wusste nicht das die von bedeutung sind

Malwarebytes Anti-Malware (Test) 1.61.0.1400
www.malwarebytes.org

Datenbank Version: v2012.06.05.06

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
sebastian :: SEBASTIAN_MOBIL [Administrator]

Schutz: Aktiviert

06.06.2012 07:28:30
mbam-log-2012-06-06 (07-28-30).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 398881
Laufzeit: 2 Stunde(n), 6 Minute(n), 16 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegedit (Hijack.Regedit) -> Daten: 1 -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Dateiobjekte der Registrierung: 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegistryTools (PUM.Hijack.Regedit) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt.

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

JTKaay 06.06.2012 17:19

Noch was, bin mir nicht sicher ob mein post gelesen wurde ...

Ich habe möglicherweise was gefunden, 2 dateien die SEHR ahnlich sind.

Beide stammen vom 30.05, das eine wurde downloadet um 17:34, das andere abgespeichert um 17:44. Das erste ist 22679/24576 bytes, das 2 21955/24576 bytes gross (größe/größe auf datenträger) - wie wahrscheinlich ist das das selber datei?

Mussen die dateinamen gleich gewesen sein?

ingo_2810 06.06.2012 17:24

Ach noch was,

die Outlook Datei habe ich durch Umbennen in die Originalbezeichnung auch wieder hinbekommen.

Und noch eine Frage: Macht es momentan Sinn ein eigenes Thema zu eröffnen?

seeadler 06.06.2012 17:37

basti08
wenn du soviel gelesen hast, warum schreibst du dann nicht, welche Verschlüsselung du dir eingefangen hast ?
die mit locked im Dateinamen, oder die mit reinem Buchstabensalat ?

ingo_2810
HAst du mai probiert mit ShadowExplorer zu Arbeiten ?

Und das hier soll bei Bildern wohl auch noch gehen:
hxxp://www.trojaner-board.de/115183-neue-verschluesselungs-trojaner-variante-umlauf-54.html#post840582

basti08 06.06.2012 17:41

so es hat geklappt.. aber nur mit den pdf´s..

und zwar so: ich hatte eine pdf datei die gelocked war.
locked-zeugnisse.pdf.dhyk auf einem usb stick hatte ich noch eine kopie davon zeugnisse.pdf bei haben die gleich größe. daraus konnte ich den schlüssel erstellen.
1000 dank für das programm das hier zur verfügung gestellt wird.

dann hab ich es bei einer locked jpg datei versucht. dort ging es soweit das die datei entsperrt wurde. aber es sind keine bilddaten mehr vorhanden. also wenn ich das bild öffne kommt die meldung: keine vorschau verfügbar..

wie komme ich an die jpg? muss ich da aus einem jpg einen schlüssel erstellen. kann es leider nicht testen da ich keins da habe...

seeadler 06.06.2012 17:43

@ basti08
http://www.trojaner-board.de/114115-...tml#post820441

Mal probiert ?

basti08 06.06.2012 17:43

Zitat:

Zitat von seeadler (Beitrag 841027)
basti08
wenn du soviel gelesen hast, warum schreibst du dann nicht, welche Verschlüsselung du dir eingefangen hast ?
die mit locked im Dateinamen, oder die mit reinem Buchstabensalat ?

ingo_2810
HAst du mai probiert mit ShadowExplorer zu Arbeiten ?

Und das hier soll bei Bildern wohl auch noch gehen:
http://www.trojaner-board.de/115183-...tml#post840582



hallo seeadler.. danke für deine antwort.. ich habe die locked...
wie oben beschrieben bin ich mit den pdfs auch klar gekommen.. was mache ich jetzt mit den jpg dateien???

ingo_2810 06.06.2012 17:44

seeadler

habe ich versucht. Beim Öffnen des Programms war aber alles leer. Möglicherweise gar lief das vorher gar nicht???

basti08 06.06.2012 17:45

Zitat:

Zitat von seeadler (Beitrag 841032)

hatte die beispielsbilder leider schon gelöscht....

höre bzw. lese ich aus deiner antwort das ich mir einen schlüssel aus einem jpg erzeugen muss um jpgs zu entsperren?

das heißt für jedes dateiformat einen eigenen schlüssel?

Andie 06.06.2012 17:45

Zitat:

Zitat von Undertaker (Beitrag 840817)
@Andie,
hast Du schon mal nach Schattenkopien geschaut?
Mit Win7 hast Du da gute Chancen, falls die Option Schattenkopien aktiviert ist.
Das gilt gerade für C:
Schau mal hier nach Shadow Explorer und da steht auch was zu Outlook.

Volker

Danke Für Den Hinweis,
habe schon nach Schattenkopien gesucht, da ich den Hinweis auf Shadow Explorer auch schon gelesen hatte, aber leider keine Kopien gefunden. Daher meine Frage nach dem Sinn eines uralten Image., da ich mir ziemlich sicher bin, dass Schattenkopien aktiviert waren, aber nicht mehr auffindbar.
möchte noch erwähnen das beim Virus-boot ein chkdsk auf der 3. von meinen 4 Partitionen durchgeführt wurde und viele Änderungen vorgenommen wurden.
Habe vorhin Avast vor windows scannen lassen und viele Fehler wurden gefunden. Mit Warmstart-abbruch dann von Windows Startprobleme beheben lassen. Und siehe da: office wieder funktionsfähig. Werde nun von Office zur Aktivierung aufgefordert.
Alte- nicht verschlüsselte Dokumente-Dateien lassen sich problemlos in allen Office-progs starten, auch Outlook.
Wäre jetzt meine Frage, ob es Sinn macht Schattenkopien zu suchen; und wo eventuell, da das System soweit wieder läuft und auch Avast nunmehr noch 4 Infektionen im Gegensatz zu Avira gefunden und beseitigt hat. Ich glaube das Virus verschlüsselt nur "eigene dokumente" und entsprechende Pfade, da auch meine Kopien des Ordners auf der anderen Partition davon betroffen sind. ebenso wurde auch der Ordner meiner Reserveplatte sofort bei Anschluss verschlüsselt.

seeadler 06.06.2012 17:49

@ ingo
Dann würde ich sagen, war die Schattenkopie ausgemacht...
Für Bilder soll das evt. noch gehen:
http://www.trojaner-board.de/115183-...tml#post840582


@basti
kann ich dir leider nicht sagen, aber du kannst ja auch mal den Bilderlink probieren...

JTKaay 06.06.2012 17:49

bin ich im falschen film oder so?

ingo_2810 06.06.2012 18:05

@ Seeadler
Danke für den Tipp. Habe ich noch nicht probiert, ist auch nicht sooo wichtig, weil ich fast alle noch auf Handy oder einem anderen Rechner habe. Aber ich werde es bei Gelegenheit mal ausprobieren.

Undertaker 06.06.2012 19:03

Zitat:

Zitat von JTKaay (Beitrag 841044)
bin ich im falschen film oder so?

:confused: :confused: :confused:

ARD oder ZDF, kläre mich mal auf.

Was soll ich mit Deinem Text anfangen?


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:19 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131