Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Erpresservirus, Help_Restore_Files.txt - RSA-2048 key - torproject.org, (https://www.trojaner-board.de/166352-erpresservirus-help_restore_files-txt-rsa-2048-key-torproject-org.html)

matuf 22.04.2015 18:03

Erpresservirus, Help_Restore_Files.txt - RSA-2048 key - torproject.org,
 
...dieser Text kam beim Neustart und eine entsprechende Datei (Help_Restore_Files.txt) ist in jedem Unterverzeichnis abgelegt. Beim Öffnen kann man u. a. lesen, dass alle Dateien mit dem RSA 2048 key verschlüsselt sind. Tatsächlich haben die Dateien zusätzlich zu den Extension .doc; .xls; usw . die Extension .ecc! und lassen sich natürlich nicht öffnen.
Ich schreibe hier vom neuen Rechner den ich nun endlich konfigurieren muss, leider fehlen mir nun die Daten von meinem alten Rechner der noch mit Windows XP lief.
Folgendes habe ich bisher am XP Rechner unternommen. Um den Prozeß erstmal zu stoppen habe ich einen früheren Wiederherstellungspunkt installiert. Ca. 80% meiner Dateien sind verschlüsselt. Scheint erstmal zu funktioniert zu haben Prozess ist gestoppt - Problem der Verschlüsslung und des Infektes sind aber nicht beseitigt.
Hat jemand eine "Kochrezept" für die Beseitigung des Virus/Trojaners und die Wiederherstellung der Dateien? Ich habe da etwas von eine Boot CD von Kasperski im abgesicherten Modus gelesen, die gleichzeitig die schädlichen Einträge beseitigt.
Freue mich über jeden nützlichen Hinweis.
Danke matuf

schrauber 22.04.2015 19:22

Hi,

Das ist tesla-crypt. Nicht zu entschlüsseln.

matuf 22.04.2015 19:29

Hallo, keine gute Nachricht. Kaspersky biete Konvertierungstools, siehe Link Tools, weiß nur nicht welcher funkt!?
Grüße aus der Hauptstadt. ;-)

schrauber 23.04.2015 13:47

Link zu dem Tool von Kaspersky?

matuf 24.04.2015 09:04

hxxp://support.kaspersky.com/de/viruses/utility#cleanautorun
Hallo Schrauber,
sorry Link nun dabei!
Matuf

schrauber 24.04.2015 15:39

Das ist kein Decrypter. Kaspersky hat einen für VaultCrypt gebaut, aber nicht für Tesla. Da gibt es keine Chance was zu entschlüsseln.

matuf 24.04.2015 16:27

Danke für die kompetenten, wenn auch für mich im Ergebnis frustrierenden, Infos.
Da macht es wahrscheinlich auch keinen Sinn in Berlin nach einen "Feinmechaniker" zu suchen der das gegen Entgeld wieder hinbekommt!
Naja, nach 20 Jahren Internet und letztes Backup von 2010 war ich halt auch mal dran!!!
Grüße in die Bayrische Metropole.
Matuf

schrauber 25.04.2015 11:29

Nee, leider. Wenn die Experten bei BC, die nix andres wie Entschlüsseln machen, das nicht hin bekommen, geht es nicht. Der private key muss nur auf einem C&C Server liegen, der jetzt down ist, dann hat man nie wieder eine Chance.

matuf 27.04.2015 10:43

Hallo Schrauber, ich habe in einem Verzeichnis beim durchforsten von noch nicht verschlüsselten Dateien eine Datei gefunden mit dem Namen: recovery_key.txt, der Inhalt dieser Datei ist eine Kombination aus Zahlen und Buchstaben. Könnte das evt. Der Schlüssel zum Entschlüsseln sein?
Gruß Matuf

schrauber 27.04.2015 10:55

bitte mal anhängen.

matuf 28.04.2015 20:48

Liste der Anhänge anzeigen (Anzahl: 1)
Zitat:

Zitat von schrauber (Beitrag 1459797)
bitte mal anhängen.

Anhang 73922

Hier der Anhang: Recovery_Key_txt.
Gruß matuf

schrauber 29.04.2015 08:43

ich schau mir das mal an.

schrauber 29.04.2015 09:31

http://labs.snort.org/files/TeslaDecrypt_exe.zip

Bitte mal dieses Tool versuchen.

matuf 09.05.2015 19:02

Hallo Schrauber,
dank dem cisco tool und deiner Info konnte ich alle Dateien recovern.
Danke nochmal für deine Hilfe.
Muss mich jetzt an meinen neuen PC machen, habe da beim Dateien Transport wohl etwas übertragen sodass Windows 8.1 nun keine Updates mehr macht. Hat wohl ein Systemfile, so zumindest die avira Fehlermeldung umgeschrieben.
Der Ärger hört nicht auf.
Grüße
matuf

schrauber 09.05.2015 21:36

Poste mal FRST Logs von dem Rechner :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:19 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19