Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

Thema geschlossen
Alt 26.04.2012, 03:18   #1
matkuni
/// DecryptHelper Coder
/// Helfer-Team
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Es handelt sich hierbei um die neue(?) Ransomware, die Dateien verschlüsselt und im Format "locked-<ursprünglicher Dateiname>.wxyz" ablegt.
Ich habe selber einen betroffenen Rechner (Mein Beitrag im "Log-Analyse und Auswertung"-Bereich: http://www.trojaner-board.de/114110-...ked-wxyz.html]) und wollte eigentlich hier antworten: http://www.trojaner-board.de/114113-...-trojaner.html
Da ich dazu jedoch keine Rechte habe und auch hoffe, dass mir ein ebenfalls Betroffener meinen Fund bestätigt, schreibe ich einfach hier

--- los geht's... ---

Habe die Dateien mal genauer analysiert und mehr oder weniger die "Verschlüsselung" gebrochen..

Meine Erkenntnisse:

* Ein von der Position identisches Byte an einer beliebigen Stelle ist über unterschiedliche Dateien in der verschlüsselten Version weiterhin identisch
* Wenn man zwei unterschiedliche Bytes an der selben Stelle mit dem verschlüsselten Byte XOR'd kommt das selbe Ergebnis raus

=> Alle Dateien sind mit dem selben Schlüssel verschlüsselt (meine Befürchtung war zunächst, dass die zufällige Dateiendung einen Einfluss hat - ist aber nicht so!)
=> Die Dateien sind lediglich bitweise per XOR-Operator mit dem Schlüssel verknüpft

Als Quelle dienen ein paar verschlüsselte Dateien, von denen ich noch die ursprüngliche Version hatte:

Originale Größe: hxxp://matthi.org/hex.png



Schlüssel für die ersten 16 Bytes in hexadezimaler Schreibweise:
5E 9D 42 54 C4 D1 C4 C0 FF 9B CB F6 24 FD B3 E3

Kann jemand bestätigen, ob der Schlüssel bei ihm identisch ist?

-> XOR-Operator auf ver- und entschlüsselte Datei
-> oder mit dem Schlüssel einen gültigen Dateikopf wiederherstellen


Die größte Datei, die mir ver- und entschlüsselt vorliegt, ist 12.9 MB groß.. wenn alles klappt, sollte ich zumindest Dateien die kleiner sind wiederherstellen können.. werde mir mal ein kleines Hilfsprogramm schreiben!


--- UPDATE ---

Beim Auslesen ist mir aufgefallen, dass nur die ersten 4 KBytes verschlüsselt werden - der Rest bleibt unberührt!

Hier ist der 4 KB große Schlüssel, der jedenfalls für _meine_ Dateien funktioniert: hxxp://matthi.org/decrypt.key (ob auch eure Dateien mit dem selben Schlüssel bearbeitet wurden muss sich noch herausstellen...)
Habe damit erfolgreich eine MP3 und ein PDF wiederhergestellt. Werde wahrscheinlich morgen etwas zum Automatisieren basteln..


Gute Nacht

Kann nicht mehr editieren... hier ein schneller Proof-of-concept als Java Applikation, mit der ihr testen könnt, ob der Schlüssel überhaupt für eure Dateien passt:

Download: http://matthi.org/Decrypt.jar
Quelltext: [Java] Decrypt.jar - Pastebin.com

Auf eigene Gefahr und so.. keine Fehlerüberprüfung drin!

Decrypt.jar öffnen, eine verschlüsselte Datei auswählen (z. B. locked-IMG_0324.JPG.wnys) und warten bis sich das Programm beendet.
Es sollte jetzt IMG_0324.JPG im selben Verzeichnis existieren und hoffentlich korrekt entschlüsselt sein!

Geändert von matkuni (26.04.2012 um 04:14 Uhr) Grund: Schlüssel hinzugefügt!

Alt 26.04.2012, 09:00   #2
irm
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Hi, umbennen funktioniert, jedoch kommt bei Photoshop eine Fehlermeldung "Vorgang konnte nicht ausgeführt werden, weil ein unbekannter oder ungültiger JPEG-Marker gefunden wurde."
Schade, aber der Versuch war es allemal wert"
__________________


Alt 26.04.2012, 09:02   #3
Goergi
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Hallo matkuni,

habe dein Script an einer gelockten Excel und einer Textdatei getestet, leider ohne Erfolg! Der Dateiname und die Extension werden zwar auf den Ursprung geändert, aber der Dateiinhalt bleibt unlesbar.

Hast du bei dir alle Files schon entschlüsselt (Erfolgreich?)
Hast du neue Infos oder Lösungen parat?
__________________

Alt 26.04.2012, 09:10   #4
irm
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Hi, ich habe jetzt einige Dateien probiert - wie gesagt umbennen ist eines, wiederherstellen ein anderes. weder *.tif, *.jpg, *.html noch *.txt Dateien lassen sich korrekt öffnen.
Also weitermachen :-)

Alt 26.04.2012, 09:11   #5
matkuni
/// DecryptHelper Coder
/// Helfer-Team
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Okay schade, das wäre auch zu einfach gewesen..
Also ist der verwendete Schlüssel vom System abhängig.

Hat jemand von euch beiden eventuell eine Datei im verschlüsselten Zustand sowie das passende Original?
(EDIT: Die Datei muss mindestens 4 KB = 4096 Byte groß sein!)
(EDIT2: Meine E-Mail Adresse gibt's per PN - oder die Dateien irgendwo hochladen und mir den Link mitteilen, die ersten 4 KB würden reichen..)
Dann könnte man probieren daraus den Schlüssel für euer System abzuleiten!


Sehr genial wäre natürlich, wenn die Schadsoftware auch Dateien befällt, die bei der Installation von Windows mitgeliefert werden.
Dann hätte man nämlich ohne Probleme die ursprüngliche Version. Ich denke da an Beispielbilder oder Ähnliches!


Alt 26.04.2012, 09:20   #6
Goergi
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Ich check das gleich mal...
Soll ich dir die als PN senden?

Alt 26.04.2012, 09:22   #7
matkuni
/// DecryptHelper Coder
/// Helfer-Team
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Zitat:
Zitat von Goergi Beitrag anzeigen
Ich check das gleich mal...
Soll ich dir die als PN senden?
Gerne, entweder irgendwo hochladen und mir den Link schicken oder meine E-Mail Adresse per PN anfragen.

Alt 26.04.2012, 09:42   #8
irm
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Hallo Matkuni,
es werden tatsächlich auch die Windows-Beispielbilder befallen.
Ich versuche mal eine Email zu schicken

Alt 26.04.2012, 09:45   #9
markusg
/// Malware-holic
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



die verschlüsselung ist, laut eines av herstellers, rc4
der key ist für jeden pc unterschiedlich, er wird anhand einiger hardware basierter infos generiert, aber das ist alles noch nicht raus, da das teil hier relativ neu ist.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 26.04.2012, 09:54   #10
matkuni
/// DecryptHelper Coder
/// Helfer-Team
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Zitat:
Zitat von markusg Beitrag anzeigen
die verschlüsselung ist, laut eines av herstellers, rc4
der key ist für jeden pc unterschiedlich, er wird anhand einiger hardware basierter infos generiert, aber das ist alles noch nicht raus, da das teil hier relativ neu ist.
Ja, RC4 kommt hin. Aber halt nur für die ersten 4 KB.
Da der Schlüssel anscheinend für alle auf dem selben System vorhandenen Datei identisch ist, kann man ihn zurückrechnen, falls man das Original der verschlüsselten Datei noch hat. Praktisch ist hier, dass er auch Beispielbilder etc. befällt.

Den Schlüssel direkt aus den Systeminformationen zu generieren kann ich nicht.. da müssen dann die Profis ran
Aber es sieht stark danach aus, dass eine Möglichkeit gefunden wird, alle Dateien zu retten.

Alt 26.04.2012, 09:56   #11
markusg
/// Malware-holic
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



was außerdem wichtig ist, mails mit schädlingen, bitte an mich weiter leiten:
http://markusg.trojaner-board.de
außerdem brauche ich komplette mails mit mail headern. diese sollen evtl. bei polizeilichen ermittlungen helfen.
die können dann ebenfalls an die selbe adresse gehen
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 26.04.2012, 09:58   #12
Qinjify
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Zitat:
Zitat von matkuni Beitrag anzeigen
Aber es sieht stark danach aus, dass eine Möglichkeit gefunden wird, alle Dateien zu retten.

Ich bin fleißig am Beten....

Alt 26.04.2012, 10:04   #13
markusg
/// Malware-holic
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



ja, da wird sicher was gefunden werden, einige antimalware hersteller sind bereits drann.
wenns updates gibt die wir veröffendlichen können, werdet ihrs erfahren.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 26.04.2012, 10:04   #14
irm
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Hi Markus,
ich habe die komplette Mail noch. Jedoch beim weiterleiten streikt Thunderbird. Ich brauche einen Tip wie ich diese Mail verschicken kann.
Jedenfalls toll, wie ihr euch einsetzt.

Alt 26.04.2012, 10:07   #15
markusg
/// Malware-holic
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



kannst du die mail markieren, datei speichern unter wählen, die mail speichern und dann an eine neue mail anhängen?
wenn nicht, sag mir mal ob du winrar instaliert hast.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Thema geschlossen

Themen zu Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)
abrechnung.zip, applikation, beliebige, bytes, dateien verschlüsselt, decrypthelper, ebenfalls, locked, log-analyse und auswertung, neue, ransomware, realtecdriver, rechnung.exe, sie haben sich mit einen windows-verschlüsselungs trojaner infiziert, tr/crypt.xpack.gen, tr/injector.lo, trojan.crypt.ebj, trojan:w32/ransomcrypt, trojan:win32/ransom.opv, verschlüsselt, verschlüsselte dateien, verschlüsselung, wiederherstellung, windows update virus




Ähnliche Themen: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)


  1. Dateien (vermutl. durch Trojaner) verschlüsselt, wiederherstellung möglich?
    Plagegeister aller Art und deren Bekämpfung - 07.03.2015 (5)
  2. gefälschte Rechnung von Vodaphone mit falschem Link zur angeblichen .pdf-Rechnung
    Plagegeister aller Art und deren Bekämpfung - 18.12.2014 (9)
  3. Win 7 64Bit rECHNUNG:EXE TROJANER KEINE VERSCHLÜSSELTEN DATEIEN
    Log-Analyse und Auswertung - 04.05.2014 (7)
  4. Trojan.Ransomcrypt.F in c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe: Wiederherstellung verschlüsselter Dateien
    Plagegeister aller Art und deren Bekämpfung - 21.09.2013 (5)
  5. Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien
    Plagegeister aller Art und deren Bekämpfung - 06.03.2013 (15)
  6. Benötige Hilfe beim entschlüsseln meiner durch den Virus verschlüsselten Dateien
    Diskussionsforum - 29.01.2013 (4)
  7. Trojaner verschlüsselt Dateien und hängt Endung .police an - Wiederherstellung möglich?
    Plagegeister aller Art und deren Bekämpfung - 25.09.2012 (5)
  8. Bundestrojaner/Bundespolizei Virus mit verschlüsselten Dateien
    Plagegeister aller Art und deren Bekämpfung - 22.09.2012 (10)
  9. Dateien sind alle umbenannt in z.b. aeDepXDTssXlaTsX durch einen Anhang von einer E-Mail (Rechnung)
    Plagegeister aller Art und deren Bekämpfung - 05.09.2012 (1)
  10. Wiederherstellung/Entschlüsselung von Dateien
    Plagegeister aller Art und deren Bekämpfung - 07.06.2012 (5)
  11. (xpost) neuer Verschlüsselungstrojaner mit teils unveränderten aber trotzdem verschlüsselten Dateien
    Mülltonne - 07.06.2012 (3)
  12. Verschlüsselungstrojaner "Windows Update" (Rechnung.zip) incl. Sperrung aller Dateien
    Log-Analyse und Auswertung - 31.05.2012 (3)
  13. Trojaner? Rechnung.exe geöffnet aus Email, Dateien nun locked
    Plagegeister aller Art und deren Bekämpfung - 30.04.2012 (12)
  14. Aufnahme in "zu entschlüsselnde User"-Liste (Realtecdriver.exe / locked-?.wxyz)
    Log-Analyse und Auswertung - 27.04.2012 (2)
  15. Wiederherstellung der verschlüsselten Dateien nach Trojan.Encoder
    Anleitungen, FAQs & Links - 25.04.2012 (1)
  16. .exe-Dateien + Task-Manager öffnen nicht, Sys-Wiederherstellung klappt nicht
    Log-Analyse und Auswertung - 11.05.2011 (3)
  17. Erpressung mit verschlüsselten Dateien
    Plagegeister aller Art und deren Bekämpfung - 07.12.2010 (1)

Zum Thema Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Es handelt sich hierbei um die neue(?) Ransomware, die Dateien verschlüsselt und im Format "locked-<ursprünglicher Dateiname>.wxyz" ablegt. Ich habe selber einen betroffenen Rechner (Mein Beitrag im "Log-Analyse und Auswertung"-Bereich: http://www.trojaner-board.de/114110-...ked-wxyz.html] - Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)...
Archiv
Du betrachtest: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.