Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) (https://www.trojaner-board.de/114115-wiederherstellung-verschluesselten-dateien-rechnung-exe-realtecdriver-exe-schadsoftware.html)

seeadler 06.06.2012 19:05

@ Undertaker
Ich denke es geht drum, dass er auf den Text noch keine Antwort bekommen hat:
Zitat:

Zitat von JTKaay (Beitrag 841014)
Noch was, bin mir nicht sicher ob mein post gelesen wurde ...

Ich habe möglicherweise was gefunden, 2 dateien die SEHR ahnlich sind.

Beide stammen vom 30.05, das eine wurde downloadet um 17:34, das andere abgespeichert um 17:44. Das erste ist 22679/24576 bytes, das 2 21955/24576 bytes gross (größe/größe auf datenträger) - wie wahrscheinlich ist das das selber datei?

Mussen die dateinamen gleich gewesen sein?


Ist aber auch nur ins blaue geraten...

Undertaker 06.06.2012 19:18

Na ja, verstehe das trotzdem nicht.
Sind die nun verschlüsselt oder nicht?
Der Timestamp sagt garnix, manche sind vom 1.5.1602.
Wenn zwei Dateien annähern groß sind, dann belegen sie die gleiche Anzahl Cluster auf der HDD, was ist da besonderes?
Wo die Dateien lagen ist auch nicht erwähnt.
Selbst wenn es Kopien der selben Datei sein solten, was sagt das aus?

Ich wüsste nicht, was ich darauf antworten sollte.

Dynamic2223 06.06.2012 19:53

Ich habe auch das Glück, nun dieses Problem zu haben.
Ich habe bis jetzt noch keine andere Originaldatei gefunden.
Ich wollte hierfür eigentlich die Windows Beispielfotos nehmen, nur sind diese natürlich auf dem infizierten Rechner nicht (!) verschlüsselt. Was nun?!

markusg 06.06.2012 19:56

hi
wie sehen deine verschlüsselten dateien aus? umbenannt wenn ja wie, welches betriebssystem?
infektionsquelle noch vorhanden?
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann bitte lesen:
markusg - trojaner-board.de
und mir die soeben erstellte datei zukommen lassen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen.
sie können dann dorthin solche verdächtigen mails senden.
diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig.

snehula 06.06.2012 22:05

emmm.. das ist jetzt ne dorfe frage aber nochmal woher soll man die originaldateien bekommen?

seeadler 06.06.2012 22:09

Zitat:

Zitat von snehula (Beitrag 841241)
emmm.. das ist jetzt ne dorfe frage aber nochmal woher soll man die originaldateien bekommen?

Die 3 Texte / Hinweise die ganz oben über dem Thread stehen, hast du aber gelesen, oder ?
Bzw die paar Posts vor deinem, wo die auch verlinkt sind ?

Naja..
Da du dies alles gewissenhaft überlesen hast, und wohl auch sonst keine Chance hast an die Daten zu kommen:
hxxp://www.trojaner-board.de/114115-wiederherstellung-verschluesselten-dateien-rechnung-exe-realtecdriver-exe-schadsoftware-7.html#post820441

snehula 06.06.2012 22:19

ich hab hier namlich ein pc von einen bekannten, der kein backup ausgefuhrt hat und anscheinend hat sein xp noch nicht mal die backup utility.. gibts irgendeine moglichkeit die dateien zu retten?

seeadler schuldigung mein deutsch ist auch nicht perfekt und vielleicht hab ich was nicht richtig verstanden aber was zu mir ruberkommt ist, das man die original dateien haben muss..

seeadler 06.06.2012 22:26

Dann nochmal kurz auf den Punkt gebracht, was auf den vorherigen 89 Seiten so im groben diskutiert wird und was irgendwie immer ignoriert wird.....
Es kommt auf die verschlüsselung an die du hast.
ist es was mit locked stehen die Chancen noch gut.. ist es nen einfacher Buchstabensalat, wirst du wohl kaum ne Chance haben, zumindest im moment nicht.
Und ja, du brauchst die Originaldateien.
Und ich würde dir empfehlen, zumindest mal die Links anzuschauen, die oben über den Thread stehen.

snehula 06.06.2012 22:44

seeadler danke dir, hab ich ja ein paar links gekuckt, hab gehofft vielleicht gibt es eine losung auch ohne das man die original dateien hat.. und ja Buchstabensalat ist richtig.. hab ich mit DecryptHelfer und die xp beispielbilder versucht und das ergebnis ist "der schluessel konnte nicht bestimmt werden"..
ich kann schon mal nachvollziehen dass es dich irritiert immer wieder die gleichen bloeden Fragen hier zu sehen, aber ich schwore ich haette die Frage nie gestellt ohne mir die linx anzukucken und versuchen was in meine Macht steht (was ja anscheinend nicht viel ist).. verzeihung mister

LvW 07.06.2012 08:11

Zitat:

Zitat von basti08 (Beitrag 841037)
hatte die beispielsbilder leider schon gelöscht....
höre bzw. lese ich aus deiner antwort das ich mir einen schlüssel aus einem jpg erzeugen muss um jpgs zu entsperren?
das heißt für jedes dateiformat einen eigenen schlüssel?

Hallo Basti,

also - wie von mir schon früher erwähnt - hatte ich auch die "locked"-Version des Trojaners. Aber nachdem ich den Schlüssel über eine jpg-Datei erzeugt hatte, war damit alles (jpg, pdf, doc) zu entschlüsseln, und zwar anz einfach über "Ordner entschlüsseln".
Müsste bei Dir doch eigentlich auch funktionieren, oder?
Lutz

miha19 07.06.2012 09:04

seeker19, habe das selbe Problem mit dem Buchstabensalat...würde sagen, einfach abwarten, es wird schon eine Lösung geben...
hast du alle vorgeschlagenen Tools ausprobiert?

Undertaker 07.06.2012 10:17

Zitat:

Zitat von miha19 (Beitrag 841328)
seeker19, habe das selbe Problem mit dem Buchstabensalat...würde sagen, einfach abwarten, es wird schon eine Lösung geben...
hast du alle vorgeschlagenen Tools ausprobiert?

moin moin,

seitens der Programmierer des Trojaner Boards und den mitarbeitetenden Programmierern anderer Boards wird es für verschlüsselte Dateien der Form FGHtzHJZuFGh in absehbarer Zeit kein Tool geben, dass a la decrypthelper universell entschlüsselt .

Insofern bleiben nur die bereits bekannten Tools, die bei einigen Dateiformaten zum Erfolg führen.

Gruß Volker

miha19 07.06.2012 10:28

Zitat:

Zitat von Undertaker (Beitrag 841357)
moin moin,

seitens der Programmierer des Trojaner Boards und den mitarbeitetenden Programmierern anderer Boards wird es für verschlüsselte Dateien der Form FGHtzHJZuFGh in absehbarer Zeit kein Tool geben, dass a la decrypthelper universell entschlüsselt .

Insofern bleiben nur die bereits bekannten Tools, die bei einigen Dateiformaten zum Erfolg führen.

Gruß Volker

wie kann man die Fotos wiederherstellen?
Die mp3 dateien kann man die einfach umbennen und als .mp3 speichern...

Prusseliese 07.06.2012 11:33

Liebes Forum,

mich hat es auch erwischt, ich habe/hatte den Gema Trojaner.
Nun startet mein Starmoney nicht mehr, ich vermute, auch dort sind Dateien, die zum Starten notwendig sind, verschlüsselt.
Diese liegen unter c: im Verzeichnis Prigramm Data. Mit dem Entschlüsselungsprogramm kann ich diesen Ordner aber nicht sehen/laden.
Was kann ich da tun?

DANKE

Marion

seeadler 07.06.2012 11:50

@ miha
http://www.trojaner-board.de/115183-...tml#post840582
Das mal testen...
Und wenn du win7 oder vista hast, könntest du auch noch mal mit ShadowExplorer probieren

@Prusseliese
Es kann sein, dass ich mich jetzt täusche, aber wenn du wirklich den GEMA hattest, verschlüsselt der eigentlich keine Daten, und somit dürfte das Problem evt. noch woanders liegen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:15 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131