Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Verschlüsselungs-Trojaner (ohne Dateiname "locked-...") (https://www.trojaner-board.de/123600-verschluesselungs-trojaner-ohne-dateiname-locked.html)

M4gic 06.09.2012 13:32

Verschlüsselungs-Trojaner (ohne Dateiname "locked-...")
 
Hallo zusammen,
ich habe auf einem Windows XP Pro PC einen tollen Verschlüsselungstrojaner per Mail erhalten.

Alle Daten sehen jetzt so aus: "yojnqojnyEALqojLq" (Dateityp: Datei) das war z.B. eine Excel-Datei.

Ich habe alle 8 Tools für die "locked-..."-Dateien getestet. Natürlich ohne Erfolg trotz Originalbildern/Musik.
Kann mir irgendjemand einen link zu einem Hilfreichen Tool zur entschlüsselung schicken? Ich finde trotz Suche nicht den passenden Thread...

Die Virenbezeichnung ist lt. Mircosoft Security Essentials "VirTool:Win32/DelfInject.gen!CP"

Falls es hierzu keine Einträge gibt werde ich morgen wie beschrieben startet und um Hilfe betteln :pfeiff:

Ich hoffe mir kann jemand helfen.

Vielen Dank und MfG, der M4gic

Undertaker 06.09.2012 14:04

moin moin,
wie Du ja schon treffend erkannt hast, sind Deine Daten ohne locked- verschlüsselt.
Der Test mit den acht Tools war demzufolge überflüssig.
Für die 12k-Verschlüsselung mit der Syntax {Zufallszeichenfolge} gibt es keine Wiederherstellungstools.
Gleichwohl helfen bei verschiedenen Dateiformaten herkömmliche Rettungstools.
Schau mal unter dem Link unter Punkt 3 in der Hinweisbox am Seitenanfang oder klicke auf den Link, Datenrettung --> HIER, in meiner Signatur.
Mit den Schattenkopien wird das unter XP wenig helfen aber bei MP3s und JPGs stehen die Chancen ganz gut, wenn die JPGs groß genug sind und EXIF Informationen enthalten.

Zitat:

Falls es hierzu keine Einträge gibt werde ich morgen wie beschrieben startet und um Hilfe betteln :pfeiff:
Wie meinst Du das?

Volker

M4gic 06.09.2012 14:06

Thx für die schnelle Info. das klingt erstmal richtig schlecht.

Es geht lediglich um XLS, DOC und PDF Dokumente...

Undertaker 06.09.2012 14:17

Auch dazu steht was unter dem Link.

DOC, XLS, PPT
Office-Dateien: So reparieren Sie beschädigte Word-Dokumente

Recover for Office

M4gic 06.09.2012 14:50

Das habe ich gelesen, aber das hilft ja nicht.

Die Daten sind ja nicht beschädigt, sondern einfach/angeblich mit einem AES 256er Schlüssel verschlüsselt...

Undertaker 06.09.2012 15:24

Es sind die ersten 12k der datei überschrieben, nicht die komplette Datei.
Je nach Größe und Informationsgehalt sind aus dem Rest Informationen rekonstruierbar.

Beim Beispiel der Exceldatei unter http://www.trojaner-board.de/115183-neue-verschluesselungs-trojaner-variante-umlauf-79.html#post845552
habe ich ja eine 12k-verschlüsselte Datei benutzt.

Volker


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131