Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   RSA-2048 Trojaner unter Windows7 - Wie entschlüsselt man die Dateien ? (https://www.trojaner-board.de/169402-rsa-2048-trojaner-windows7-entschluesselt-man-dateien.html)

Wolfgang1306 06.08.2015 18:07

RSA-2048 Trojaner unter Windows7 - Wie entschlüsselt man die Dateien ?
 
Ich habe mir vor wenigen Tagen einen Erpresser-Trojaner eingefangen. Der Rechner wurde langsam. Nach einer gewissen Zeit kam eine Informationsseite, die freundlich darauf hinweist, dass meine Dateien, und zwar alle .txt .pdf und .docx - Dateien mit einem RSA-2048 key verschlüsselt wurden. JPGs sind interessanterweise nicht verschlüsselt.
Der Key wird nur freigegeben, wenn ich eine hohe Geldsumme zahlen würde, wenn ich zu lange warte, das doppelte. Nach 1 Monat soll angeblich keine Chance mehr bestehen.

Ich hatte leider nicht alle verschlüsselten Dateien auf meiner externen HD gesichert.

Ist da noch was zu machen ? In jedem Order, der verschlüsselte Dateien enthält, sind die oben genannten Erläuterungen zur Zahlung als .txt als auch als html Datei hinterlegt.

In einem einzigen Order mit verschlüsselten Dateien habe ich eine versteckte Datei gefunden, die vorher nicht dort war.
Sie trägt die Endung .c7r und hat die Größe 0x130, also 304 Byte.

Ist diese Datei ein Teil des Schlüssels ?

schrauber 06.08.2015 19:08

Hi,

txt und html bitte anhängen, von der Meldung einen Screenshot.

Wolfgang1306 07.08.2015 17:26

Zunächst mal vielen Dank für die Unterstützung !
Ich habe mir nochmal die infizierte HD angeschaut, in jedem Ordner, der verschlüsselte Dateien enthält, befinden sich 4 zusätzliche Dateien. Die habe ich, wie gewünscht, gezippt und als Anhang eingestellt.

schrauber 08.08.2015 09:46

hi,

nee, ist nicht zu entschlüsseln ohne den private key.

Wolfgang1306 08.08.2015 11:51

Welche Bedeutung hat denn dann die Datei mit der Endung .c7r ?
Sie ist zum Zeitpunkt des Befalls erstellt worden und ist doch 304 x 8 = 2432 Bit groß ?

schrauber 09.08.2015 07:03

Das könnte dein public key sein. Bringt aber trotzdem nix. Der private key liegt auf einem C&C Server. Ohne den dauert es ungefähr 123782194629468298 Jahre das zu entschlüsseln.


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:35 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131