Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) (https://www.trojaner-board.de/114115-wiederherstellung-verschluesselten-dateien-rechnung-exe-realtecdriver-exe-schadsoftware.html)

austria 16.07.2012 17:13

Zitat:

Zitat von KhaosKatze (Beitrag 866577)
Ok, meintest neueren..ok, konnte man aber auch anders auffassen ja...

Kann Dir trotzdem nicht folgen...welcher soll Deiner jetzt sein?

die bekante email verschlüsselt(pDvoUsUjEpNvXTs) habe das mit den 0.5.3 nach anleitung versucht zu machen fehlermeldung schlüssel nicht erkant das von gehe ich da von aus das es ein neuerer ist wo es noch kein program gibt kann euch gehren eine verschlüsselte datai und eine die ganz ist schicken

KhaosKatze 16.07.2012 17:19

Öhm ja ok...ich weiß warum ich Dir nicht folgen kann, weil Du einfach zu konfus schreibst und ich zu alt und zu müde bin um mir das jetzt korrekt zu denken.

Zitat:

Lies bitte, unter welchen Bedingungen die Tools mit den Dateipaaren erfolgreich eingesetzt werden können und ob die bei Dir vorliegende Verschlüsselungsvariante diesen Bedingungen entspricht.
Unter Punkt 3 in der Topbox (Hinweise) ist alles genau beschrieben.
Ich nehme an dieser Hinweis hat noch Bestand und klinke mich jetzt hier aus.

Undertaker 16.07.2012 17:38

Zitat:

Zitat von austria (Beitrag 866592)
...
gehe ich da von aus das es ein neuerer ist wo es noch kein program gibt

So isses.

Zitat:

Zitat von austria (Beitrag 866592)
kann euch gehren eine verschlüsselte datai und eine die ganz ist schicken

Nicht nötig.
Du kannst aber die Mail mit dem Virus im EML-Format speichern und an uns schicken.
Der Link steht gleich hier unter diesem Text.

austria 16.07.2012 19:11

habe sie nicht mehr leider

Matthias_R. 18.07.2012 00:27

Hallo, ich habe da viele Fragen und auch Fragezeichen:kloppen::headbang:

1.) Mithilfe von Cosinus habe ich meinen Rechner von dem Trojaner befreit.

2.) Dann lese ich hier, dass man den Virus hier posten soll; ich weiß nicht wie ich das machen soll. Die Mail mit dem Dateianhang habe ich noch in meinem Postfach.

3.) vier .jpg - Dateien und ihr jeweils verschlüsseltes Pendant ("WckUshfgmvcoenDGKsvowf...." usw.) habe ich ausfindig gemacht.

Verstehe ich das richtig: Kann ich, mithilfe eines tools der 8 gezeigten, den Schlüssel erstellen, der aus Originaldatei die verschlüsselte Datei gemacht hat? Und der verschlüsselungsalgorithmus wird mithilfe eines dieser tools ausfindig gemacht?

Soll ich jetzt beispielsweise mit dem "DecryptHelper" dort die Originaldatei und die verschlüsselte Datei eingeben, und der "DecryptHelper" generiert dann einen Schlüssel, mit dem ich wieder entschlüsseln kann?

Also ich könnte es mir vorstellen, dass es so ähnlich irgendwie geht, aber da ich alles andere als Computerfreak bin, habe ich nicht die geringste Ahnung, wie ich nun vorgehen soll. Habe schon vieles durchgelesen, aber kapieren tu ich's nicht :confused:

Kann man davon ausgehen, dass .jpg-, .bmp-, .pdf-, .mp3- usw. - DAteien, alle mit einem anderen algorithmus verschlüsselt wurden? Oder dass sogar jede einzelne Datei einen anderen Verschlüsselungsalgorithmus "durchlaufen hat"?

Undertaker 18.07.2012 10:20

Hallo Matthes,

Zitat:

Zitat von Matthias_R. (Beitrag 867849)
2.) Dann lese ich hier, dass man den Virus hier posten soll; ich weiß nicht wie ich das machen soll. Die Mail mit dem Dateianhang habe ich noch in meinem Postfach.

Nein, nicht hier posten, sondern die Mail mit dem Virus als *.eml Datei speichern und an uns senden.
Nur zur Analyse der Entwicklung des Trojaners.

Zitat:

Zitat von Matthias_R. (Beitrag 867849)
Verstehe ich das richtig: Kann ich, mithilfe eines tools der 8 gezeigten, den Schlüssel erstellen, der aus Originaldatei die verschlüsselte Datei gemacht hat? Und der verschlüsselungsalgorithmus wird mithilfe eines dieser tools ausfindig gemacht?

Nein, das verstehst Du falsch.
Oben unter Punkt 3 der Hinweise steht eindeutig:

Bei Dateien wie locked-<DATEINAME>.<ENDUNG>.wxyz entschlüsseln: Übersicht der 8 Entschlüsselungs-Tools

Deine Dateien sehen aber nicht so aus, sondern so: ("WckUshfgmvcoenDGKsvowf...." usw.)

Damit scheiden die 8 Tools zur Entschlüsselung aus.
Das ist aber schon hundertfach und eindeutig beschrieben.
Dir helfen nur die Möglichkeiten, die unter http://www.trojaner-board.de/116851-...strojaner.html beschrieben sind.

Zitat:

Zitat von Matthias_R. (Beitrag 867849)
Kann man davon ausgehen, dass .jpg-, .bmp-, .pdf-, .mp3- usw. - DAteien, alle mit einem anderen algorithmus verschlüsselt wurden? Oder dass sogar jede einzelne Datei einen anderen Verschlüsselungsalgorithmus "durchlaufen hat"?

Nein, der Algorithmus ist der gleiche, wahrscheinlich RC4, wobei der Virus aber weiterentwickelt wird und die Verschlüsselung auch anders erfolgen kann.
Allerdings erhält jede Datei ihren eigenen Schlüssel, unabhängig vom Format.

Volker

Matthias_R. 18.07.2012 19:55

Was ist eine .eml - Datei? Und wie geht sowas, eine .eml - Datei erstellen?:confused:

Undertaker 18.07.2012 21:56

Manche Mailprogramme, wie TheBat! oder Outlook Express bieten die Möglichkeit die Mail als {Mailname}.eml zu speichern.
Also, Speichern unter --> eml.
Diese Datei dann als Anlage an die Adresse im Link mailen.
Wenn Dein Mailprogramm keine eml-Datei erzeugen kann, dann an die Adresse im Link weiterleiten.

Gruß Volker

Matthias_R. 18.07.2012 22:08

Outlook und so benutze ich gar nicht. Hab deshalb jetzt einfach die beiden mails incl. Anhang an "virus@trojaner-board.de" weitergeleitet. Hoffe , dass das ok ist.

Olaf-NF 22.07.2012 22:32

Zitat:

Zitat von Undertaker (Beitrag 866099)
wenn der XP-Rechner mit dieser HDD noch das o. g. Verhalten zeigt, dann ist er nicht virenfrei.

Der Rechner bootet wieder normal - ohne Fehlermeldungen.
Scheinbar sind keine system-wichtigen Dateien verschlüsselt worden.

Zitat:

Zitat von Undertaker (Beitrag 866099)
Welche Verhaltensauffälligkeiten zeigt der Rechner noch?
Ist er noch im abgesicherten Modus bootbar?
Hast Du Zugriff auf den Taskmanager und Regedit?

Zum Zeitpunkt vor der "Reinigung" bootete der Rechner nicht im abgesicherten Modus und im normalen Modus wurde er ja gleich eingefroren, so daß Regedit und Taskmanager nicht möglichwaren.

Zitat:

Zitat von Undertaker (Beitrag 866099)
Welches Interesse besteht an den verschlüsselten Daten?

Auf der Festplatte sind einige Bilder / Foto's gespeichert, für die es keine Sicherung gibt - aber soooo wichtig scheinen diese auch nicht.

Die Festplatte ist eine MAXTOR DiamondMax Plus 8 ATA/133 mit 40 GB.
Ich kann / darf euch diese überlassen, wenn sie für eine Analyse hilfreich ist.

MfG
NF-Olaf

Undertaker 22.07.2012 22:47

Hallo Olaf,
für die Bilder, falls es sich um JPGs handelt, bestehhen berechtigte Chancen der Wiederherstellung.
Schau mal nach JPEGSnoop oder JPEG-Recovery unter http://www.trojaner-board.de/116851-...strojaner.html

Das mit der HDD ist mir unklar.
Ist das die noch befallene System-HDD?

Volker

Olaf-NF 22.07.2012 23:21

Zitat:

Zitat von Undertaker (Beitrag 871481)
Das mit der HDD ist mir unklar.
Ist das die noch befallene System-HDD?

Die HDD ist noch die originale mit den verschlüsselten Dateien - aber eben an einem Win7-PC als externe Platte angeschlossen und mit Malwarebytes geprüft - jedoch ohne den Virus zu finden.

LG Olaf

Undertaker 22.07.2012 23:35

Dass Malwarebytes nix gefunden hat sagt noch nichts aus, wenn sie nicht als System gemountet ist, sondern nur an einem Win7-System hängt.
War Malwarebytes aktuell oder hast Du nur den Quick-Scan gemacht?

Wenn Du willst, kannst Du mir die Platte schicken.
Außerdem könnst Du mir die Datei B4F02758323053570000.$02 zukommen lassen.

Volker

Matthias_R. 23.07.2012 06:20

Hallo Volker, danke für Deine Nachrichten, ein paar Fragen hätte ich noch:

Code:

Nein, nicht hier posten, sondern die Mail mit dem Virus als *.eml Datei speichern und an uns senden.
Nur zur Analyse der Entwicklung des Trojaners.

ich habe vor wenigen Tagen beide Mails incl. Anhang einfach hier als Antwort an virus@trojaner-board.de geschickt, kam das an? Oder habsch da was falsch gemacht?

Code:

Nein, das verstehst Du falsch.
Oben unter Punkt 3 der Hinweise steht eindeutig:

Bei Dateien wie locked-<DATEINAME>.<ENDUNG>.wxyz entschlüsseln: Übersicht der 8 Entschlüsselungs-Tools

Deine Dateien sehen aber nicht so aus, sondern so: ("WckUshfgmvcoenDGKsvowf...." usw.)

Damit scheiden die 8 Tools zur Entschlüsselung aus.
Das ist aber schon hundertfach und eindeutig beschrieben.
Dir helfen nur die Möglichkeiten, die unter http://www.trojaner-board.de/116851-...strojaner.html beschrieben sind.

Ja, es scheint so, dass nix von alledem greift. Wie gesagt: Ein Mal hatte es geklappt, habe nur hinten ".jpg" angefügt, da wurde das Bild angezeigt. Jetzt kommt immer nur ne Fehlermeldung, es fehle ein grafikimportierer und so.

Den shadow-explorer, soll ich den, als Sicherungstool für meine Daten, vorsichtshalber auch installieren?



Code:

Nein, der Algorithmus ist der gleiche, wahrscheinlich RC4, wobei der Virus aber weiterentwickelt wird und die Verschlüsselung auch anders erfolgen kann.
Allerdings erhält jede Datei ihren eigenen Schlüssel, unabhängig vom Format.

Volker[/QUOTE]

Also ich möchte sagen, dass ich ein beinahe absoluter Laie in Sachen Computer bin und deshalb die eine oder andere dämliche Frage stelle :wtf:

Mit shadow-explorer und den anderen tools konnte ich nix erreichen... also ich gehe mal davon aus, dass ich alles löschen kann, was der Trojaner da verschlüsselt hat, stimmt's?

Ich würde mir am Liebsten das komplette Betriebssystem neu drüberschmieren, da sich im Lauf der Jahre sowieso manch komische Spirenzchen des PC bemerkbar machen, Fehlermeldungen beim Runterfahren, langes verharren in unerkenntlichen Hintergrundtätigkeiten, dann immmer lange Zeit zum Hochfahren (jetzt nach der Trojaner - Attacke nochmal doppelt so lange mit lauten "Kratzern" in der Windows - Standard - Startmusik). Überhaupt ist er sehr lahm geworden. andere Anwendungen (z.B. das Fernsehbild) laufen auch nicht mehr "flüssig", sondern es stockt mal mehr, mal weniger. Der Willkommensbildschirm beim Hochfahren zeigt immernoch die durch den Trojaner veränderten Buttons (sind jetzt Schachfiguren), mit denen man sich auf dem entsprechenden Konto anmeldet.

Da hätte ich auch eine Frage dazu: Kann ich bei eBay eine sog. OEM - Version von WinXPprof besorgen, oder was soll ich machen?

Glücklicherweise habe ich viele Daten vorher gesichert und kann se dann neu druffspielen.

Vorletzte Frage: habe zu dem SATA-Systemlaufwerk eine weitere Festplatte über IDE-USB - Konverter installiert, eine von beiden hat nur die halbe Kapazität, also eine hat 40GB, die andere 80GB; Das System sollte auf die kleinere, kann/muss man das auch im BIOS einstellen?

Und noch als letztes: Wie tue ich die CD rein? Muss ich da - also zum drüberschmieren - einfach die WinXP - CD rein, im BIOS bootreihenfolge ändern, dass zuerst CD-ROM-Laufwerk steht, oder muss ich da manuell etwas formatieren?

P.P.S.: Möglicherweise muss ich mich an verschiedene Foren für das spezielle Problem jeweils wenden, ich weiss aber nicht, an welches, und dann kommen da wieder von irgendwelchen Moderatoren u.a. Leuten Shitstorms, dass man wieder mal einen crossposter gefunden hätte und so. Deshalb frage ich hier im Trojanerboard mal als erstes.

LvW 23.07.2012 07:00

Zitat:

Zitat von austria (Beitrag 866572)
ich habe nicht gesagt das das euer virus ist ich habe denn neuen virus habe ich gesagt und ob ihr schon was dagegen habt wehre lieb
soooooooooorrryyyyyyyyyyyy verschriben ist mir kalr das es nicht euer ist sorrry sorrrryyy

Virus auch in der Textverarbeitung?


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:51 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131