Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Dateien veschlüsselt (https://www.trojaner-board.de/124583-dateien-veschluesselt.html)

MSJones 23.09.2012 19:38

Dateien veschlüsselt
 
Hallo.

Folgendes Problem:

Bei einem Freund war WindowsXP infiziert. Beim Versuch sich am System anzumelden wurde der Benutzer direkt wieder abgemeldet.
Starten im Abgesicherten Modus brachte das selbe Ergebnis.

Nach ein wenig suchen fand ich eine Möglichkeit den Login wieder gangbar zu machen, und zwar mit dieser Anleitung:
Windows XP meldet sich sofort wieder ab

Die Malware hatte den 2. Weg über den Debugger gewählt.
Die Datei, die für die Userinit.exe dort eingetragen war, hieß SRVVU.exe. Verweis auf "C:\windows\system32\srvvu.exe".

Hier beginnen dann die Schwierigkeiten:
Nachdem ich mich dann wieder am System anmelden konnte, wollte ich genau diese Datei löschen, leider habe ich keine Datei mit diesem Namen finden können.(versteckte Dateien wurden angezeigt und Systemdateien nicht ausgeblendet.)

Aber der schwierigere Teil kommt nun:
Dateien wurden verschlüsselt.
Leider habe ich nur Lösungen zum UKash-Trojaner und Trojan.Encrypt (hieß der so?) gefunden. Alle Lösungen haben bis jetzt versagt.
Leider, wie so oft, kein Backup, keine Schattenkopie oder ähnliches.

Die Dateinamen der verschlüsselten Datein ist scheinbar willkürlich gewählt und hält sich nicht an eine direkt ersichtliche Konvention.

Beispiele von Bilddateien:
aGvvLqsetVNrqoTTd
DtugAjDaUUgvLnpl
eGvgjADXfVrJnLX

Sogar die Erweiterung wurden überschrieben/gelöscht.
PDF-Erweiterungen dagegen scheinen noch zu existieren.
Ein einfaches umbenennen der Dateien in z.B. test.jpg hat auch nichts gebracht.


Hatte mal jemand den Fall und konnte die Dateien wiederherstellen?

Wie bereits erwähnt, Suche in Google und im verschiedenen Foren blieb bis jetzt leider Erfolglos.
Bin für alle Hilfe dankbar, da es sich bei den Dateien um persönliche Bilder handelt, die nicht wieder zu produzieren sind.

MfG,
MSJones

cosinus 23.09.2012 19:57

Zitat:

Hatte mal jemand den Fall und konnte die Dateien wiederherstellen?
Wozu haben wir die Hinweise oben? Da steht doch oben alles! :pfeiff:

Eine Entschlüsselung ist unwahrscheinlich bis unmöglich!

Zitat:

3. Bei Dateien wie locked-<DATEINAME>.<ENDUNG>.wxyz entschlüsseln:Übersicht der 8 Entschlüsselungs-Tools
ansonsten Daten retten / Daten wiederherstellen: Daten retten nach Verschlüsselungstrojaner
Wenn das keine einfache Verschlüsselung mit "locked-" im Dateinamen ist, sollte man sich um Datenrettung und nicht um Entschlüsselung kümmern!
Wenn Vista oder Win7 im Einsatz sind, den ShadowExplorer testen! Aber keine unnötige Zeit mit Entschlüsselungsversuchen verschwenden

Und in Zukunft willst du sicher mal an ein besseres Backupkonzept denken. Hier ein Denkanstoß => http://www.trojaner-board.de/115678-...r-backups.html


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:31 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131