Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

Thema geschlossen
Alt 27.04.2012, 12:43   #121
mtx430
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



TOOOOOP!!! Vielen Dank! ))

Alt 27.04.2012, 12:44   #122
Hellweed
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Zitat:
Zitat von Qinjify Beitrag anzeigen
Magst du den mal posten?
Also nicht lachen, das sind die ersten Gehversuche in Java seit Jahren:

In der Funktion "folder" wird geprüft, ob das was ich eingelesen habe auch Dateien sind, wenn es eine Datei ist, wird sie an infected weitergegeben und ruft sich selbst wieder auf um in dieser Datei nach dem Unterordner zu suchen:
Code:
ATTFilter
private void folder(File f)
  {
    File[] fileArray = f.listFiles();
    
    for (int i= 0;i<fileArray.length;i++ ) {
       if ( fileArray[i].isDirectory() ) {
        infected(fileArray[i]);
        folder(fileArray[i]);
       } // end of if-else
    } // end of for
  }
         

In "infected" wird (und da liegt wahrscheinlich auch der Hund begraben) einfach der String "locked-" entfernt. Wenn etwas entfernt wurde (der String also kürzer ist) wird auch alles nach dem letzten "\\." entfernt
newName wird dann an eine Funktion übergeben, die es als Stream an eine Datei anhängt.
Code:
ATTFilter
private void infected(File f)
  {
    String value = "locked-";
    
    File[] fileArray = f.listFiles();
    
    for (int i=0; i<fileArray.length; i++ ) {
      
      String name = fileArray[i].getPath();
      
      String tempName1 = name.replaceFirst( value,"");
      if (name.length()>tempName1.length()) {
        String[] splitName = tempName1.split("\\.");
        String newName = "";
        for ( int inc=0; inc<splitName.length-1; inc++ ) { //Inkrement hört beim vorletzten auf, da wir den letzten Teil nicht haben wollen.
          if ( splitName.length > inc+2 ) {
            newName += splitName[inc] + ".";
          } else {
            newName += splitName[inc];
          } // end of if-else
        } // end of for
        
        System.out.println(newName);
        write(newName, saveTo);
      }// end of if-else
      } // end of for
    
  }
         
Das ganze funktioniert an sich so wie es soll:
Ganze Dateien werden nicht angefasst, kaputten wird der Name geändert.
Ins File werden nur die kaputten (bzw. reparierten) Dateinamen eingetragen.
Funktioniert wunderbar bis man eben zu viele Unterordner hat.
__________________


Alt 27.04.2012, 12:46   #123
Gege65
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



vielen Dank an Matthias Kunig !!
Funktioniert bei uns einwandfrei !
Leute wie Mathias braucht das Land !

vg
Gerd
__________________

Alt 27.04.2012, 12:48   #124
irm
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Hi das mit der Backdoor-Funktion ist mir schon klar.
Nun hat das Teil bei mir jede Menge Zeit wieder Schaden anzurichten bevor ich ihm wirklich den garaus machen kann. Was hilft?
Hab mal ausgerechnet, dass ich bei der Datenmenge (Bilder, *.psd, tif, crw usw) bis morgen zum Frühstück zu tun habe, ohne das Backup-Laufwerk.
Soll ich zwischendrin aufhören und das Malware-Programm drüberlaufen lassen?

Alt 27.04.2012, 12:56   #125
matkuni
/// DecryptHelper Coder
/// Helfer-Team
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Diese Version arbeitet jetzt den auswählten Ordner rekursiv ab!
(+ kleine Aufräumarbeiten in 0.3.1)

Habe es mit 3 Ebenen mit jeweils 2 verschlüsselten Dateien erfolgreich getestet.
Wenn es auch bei euch funktioniert, ersetze ich den allgemeinen Link auf die Decrypt.jar durch diese Version.

Auf der TODO-Liste:
1. Logdatei & Fortschrittsanzeige
2. Netzwerklaufwerke
3a. Performance steigern, in dem die Datei nicht neu geschrieben wird, sondern nur die ersten 4 KB ersetzt werden (bisher bewusst vermieden; gefährlich ohne Sicherung der verschlüsselten Dateien)
3b. Die ersten 4 KB von typischen Windows-Medien (z. B. Beispielbilder) mitliefern, prüfen ob eine der Dateien auf dem betroffenen System verschlüsselt wurde und dann den Schlüssel automatisch generieren, ohne dass der Benutzer selber ein Pärchen finden/angeben muss

Download: DecryptHelper 0.3.2

Auf eigene Gefahr! Vorher (auch die verschlüsselten) Dateien sichern!
Die verschlüsselten Dateien nicht löschen, auch wenn die Entschlüsselung auf den ersten Blick erfolgreich war![/QUOTE]


Alt 27.04.2012, 12:59   #126
Qinjify
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Jajajaja, wird sofort einem Belastungstest unterzogen!

Alt 27.04.2012, 13:00   #127
Derben
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Der decrypter schneidet mir bei .xls, .docx einen Teil vom File- Header ab:



Meine Keyfile:

hxxp://dl.dropbox.com/u/26766620/decrypt.key

.jpg und .rar/.zip, die im selben Durchlauf berechnet wurden, funktionieren bisher komplett.


EDIT: gut, überschnitten mit der neuen Version, melde mich nach neuem Testlauf

Alt 27.04.2012, 13:01   #128
fmeier
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Super! Bei mir funktioniert es!
Dank! Dem Meister

Alt 27.04.2012, 13:05   #129
matkuni
/// DecryptHelper Coder
/// Helfer-Team
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Zitat:
Zitat von Derben Beitrag anzeigen
Der decrypter schneidet mir bei .xls, .docx einen Teil vom File- Header ab:

... schnipp ...

Meine Keyfile:

hxxp://dl.dropbox.com/u/26766620/decrypt.key

.jpg und .rar/.zip, die im selben Durchlauf berechnet wurden, funktionieren bisher komplett.
Welchen Zustand der Datei sehe ich rechts/links?
Ist die wiederhergestellte Datei aufs Byte genau gleich groß zu der verschlüsselten Version?

Alt 27.04.2012, 13:07   #130
Bosnigel
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



@matkuni

Kann man den gleichen Schlüssel nutzen?
Übrigens kann ich mit der vorherigen Version (0.3) Prima mein NAS decrypten.
Beide Patienten (PC und NAS) an einen Switch und ran an die Buletten.

Alt 27.04.2012, 13:08   #131
Qinjify
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Gibt es eine Möglichkeit, Java mit mehr als einem CPU Kern arbeiten zu lassen? So sitz ich noch bis Ostern hier. (Ja, Ostern.)

Alt 27.04.2012, 13:10   #132
matkuni
/// DecryptHelper Coder
/// Helfer-Team
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Zitat:
Zitat von Bosnigel Beitrag anzeigen
@matkuni

Kann man den gleichen Schlüssel nutzen?
Übrigens kann ich mit der vorherigen Version (0.3) Prima mein NAS decrypten.
Beide Patienten (PC und NAS) an einen Switch und ran an die Buletten.
Ja, Schlüssel bleibt gleich! Es wurde nur der Quelltext aufgeräumt und das rekursive Durchlaufen der Verzeichnisstruktur ergänzt.

Alt 27.04.2012, 13:11   #133
Bosnigel
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Zitat:
Zitat von matkuni Beitrag anzeigen
Ja, Schlüssel bleibt gleich! Es wurde nur der Quelltext aufgeräumt und das rekursive Durchlaufen der Verzeichnisstruktur ergänzt.
Super! Danke für die prompte Antwort.

Alt 27.04.2012, 13:11   #134
Derben
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Zitat:
Zitat von matkuni Beitrag anzeigen
Welchen Zustand der Datei sehe ich rechts/links?
Ist die wiederhergestellte Datei aufs Byte genau gleich groß zu der verschlüsselten Version?
Oh, Verzeihung, Links das Original aus einem Backup.

Original: 143.872 byte
Rekonstruktion: 143.872

Größe passt also noch

Benutzt du irgendwelche unicode- Funktionen oder andere, die
die Regionseinstellungen in Betracht ziehen? Habe Win7 Region auf
japanisch.

Alt 27.04.2012, 13:12   #135
markusg
/// Malware-holic
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



@irm
das diese backdoor funktionalität aufmerksamen lesern bewusst ist, ist klar.
ich schrieb das nur für die leute, die hier einen post ala, super, es hat geklappt, machen, und ihren pc dann nicht mehr weiter untersuchen lassen.
da diese malware nun einmal eine vollwertige schadsoftware, nicht wie das sonstige ransom ware gedöns ist, was wir so haben, muss das zwischendurch noch mal erwähnt werden :-)
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Thema geschlossen

Themen zu Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)
abrechnung.zip, applikation, beliebige, bytes, dateien verschlüsselt, decrypthelper, ebenfalls, locked, neue, ransomware, realtecdriver, rechnung.exe, sie haben sich mit einen windows-verschlüsselungs trojaner infiziert, tr/crypt.xpack.gen, tr/injector.lo, trojan.crypt.ebj, trojan:w32/ransomcrypt, trojan:win32/ransom.opv, verschlüsselt, verschlüsselte dateien, verschlüsselung, wiederherstellung, windows update virus



Ähnliche Themen: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)


  1. Dateien (vermutl. durch Trojaner) verschlüsselt, wiederherstellung möglich?
    Plagegeister aller Art und deren Bekämpfung - 07.03.2015 (5)
  2. gefälschte Rechnung von Vodaphone mit falschem Link zur angeblichen .pdf-Rechnung
    Plagegeister aller Art und deren Bekämpfung - 18.12.2014 (9)
  3. Win 7 64Bit rECHNUNG:EXE TROJANER KEINE VERSCHLÜSSELTEN DATEIEN
    Log-Analyse und Auswertung - 04.05.2014 (7)
  4. Trojan.Ransomcrypt.F in c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe: Wiederherstellung verschlüsselter Dateien
    Plagegeister aller Art und deren Bekämpfung - 21.09.2013 (5)
  5. Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien
    Plagegeister aller Art und deren Bekämpfung - 06.03.2013 (15)
  6. Benötige Hilfe beim entschlüsseln meiner durch den Virus verschlüsselten Dateien
    Diskussionsforum - 29.01.2013 (4)
  7. Trojaner verschlüsselt Dateien und hängt Endung .police an - Wiederherstellung möglich?
    Plagegeister aller Art und deren Bekämpfung - 25.09.2012 (5)
  8. Bundestrojaner/Bundespolizei Virus mit verschlüsselten Dateien
    Plagegeister aller Art und deren Bekämpfung - 22.09.2012 (10)
  9. Dateien sind alle umbenannt in z.b. aeDepXDTssXlaTsX durch einen Anhang von einer E-Mail (Rechnung)
    Plagegeister aller Art und deren Bekämpfung - 05.09.2012 (1)
  10. Wiederherstellung/Entschlüsselung von Dateien
    Plagegeister aller Art und deren Bekämpfung - 07.06.2012 (5)
  11. (xpost) neuer Verschlüsselungstrojaner mit teils unveränderten aber trotzdem verschlüsselten Dateien
    Mülltonne - 07.06.2012 (3)
  12. Verschlüsselungstrojaner "Windows Update" (Rechnung.zip) incl. Sperrung aller Dateien
    Log-Analyse und Auswertung - 31.05.2012 (3)
  13. Trojaner? Rechnung.exe geöffnet aus Email, Dateien nun locked
    Plagegeister aller Art und deren Bekämpfung - 30.04.2012 (12)
  14. Aufnahme in "zu entschlüsselnde User"-Liste (Realtecdriver.exe / locked-?.wxyz)
    Log-Analyse und Auswertung - 27.04.2012 (2)
  15. Wiederherstellung der verschlüsselten Dateien nach Trojan.Encoder
    Anleitungen, FAQs & Links - 25.04.2012 (1)
  16. .exe-Dateien + Task-Manager öffnen nicht, Sys-Wiederherstellung klappt nicht
    Log-Analyse und Auswertung - 11.05.2011 (3)
  17. Erpressung mit verschlüsselten Dateien
    Plagegeister aller Art und deren Bekämpfung - 07.12.2010 (1)

Zum Thema Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - TOOOOOP!!! Vielen Dank! )) - Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)...
Archiv
Du betrachtest: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.