Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

 
Alt 11.05.2012, 12:27   #11
Undertaker
/// Helfer-Team
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



moin moin,
am 2.5. brachte mir ein Kunde seinen Sony VAIO, nachdem er eine Lieferschein .zip öffnete und die exe ausführte. Das Ergebnis kennt ihe ja.
Nach der "Säuberung", bzw. nachdem das System wieder bootfähig war, waren auf den beiden Partitionen C und D etwa 20 000 Dateien locked-.
Obwohl vom Schädling selbst nichts mehr zu scannen war, war der Rechner noch kompromitiert.
Beim Booten, zwischen dem Bootscreen "Windows wird gestartet und dem Bootscreen "Willkommen" hat sich noch folgendes Bild eingenistet:





Die kryptischen Zeichen waren bei jedem Bootvorgang andere.
Nach klick auf OK, wurde der Bootvorgang dann abgeschlossen.

Das System war zumindest etwas strukturiert.
So war die Partition D die Datenpartition, auf die auch die "Eigenen Dateien" des Benutzers gelinkt war.
Auf Partition C waren einige Anwendungen in den Root, also direkt auf C und nicht in \Programme\ installiert.
Die Daten auf Partition D waren neben einigen Word- und Excel-Dateien hauptsächlich Bilder im JPG-Format.
Wärend auf D Dateien in allen Ordnern locked- waren, waren auf C ausschließlich Dateien betroffen, deren Folder im Root lagen.
Im Ordner \Windows und \Programme gab es keine locked- Dateien.
Erwähnenswert ist vielleicht noch, dass AVAST den Datenstand Oktober 2008 hatte !!!!
Ein Zeichen, welchen Stellenwert Virenschutz und Firewall bei vielen Anwendern genießt.

Nach Rücksprache mit dem Kunden, auch wegen des o. g. Screens, wurde entschieden, das System letztendlich zu recovern (F10).
Damit musste ich mich nur noch mit der Wiederherstellung von ca. 12000 Dateien auf Partition D befassen, haupsächlich JPGs.

Nachdem ich mir die Bilderverzeichnisse nochmals genauer angesehen habe stellte ich fest, dass beginnend mit \Axxxxx bid \Oxxxxx alle Dateien locked- waren.
Im Verzeichnis \Pxxxxx waren nur ein Teil locked- und ab \Rxxxxx waren alle Dateien im Originalzustand.
Warum auch immer, aber ca. 8000 Dateien ließ der Trojaner unbehelligt.

Nun zur Wiederherstellung:
Da der Kunde einige DVDs mit Bildern hatte, die auch auf dem Rechner waren, gab es genügend Dateien zur Paarbildung.
Angefangen habe ich mit dem Avira-RansomFileUnlocker und einem Schlüsselpaar, angewendet auf D:\ mit Unterverzeichnissen.
Im Ergebnis wurden alle 12000 Dateien bearbeitet und als "Entschlüsselt" zurück geschrieben.
Tatsächlich waren aber nur ca. 3000 Dateien brauchbar.
Ein Versuch mit zwei weiteren Schlüsselpaaren blieb erfolglos.
Dabei fiel mir auf, dass der Avira-RansomFileUnlocker bei den weiteren Bearbeitungsgängen recht schnell fertig war.
Warum?
Am Ende musste ich feststellen, dass der Avira-RansomFileUnlocker mit dem neuen Schlüsselpaar bestehende, angeblich entschlüsselte Dateien nicht überschreibt, sondern überspringt.
Meines Erachtens ein gravierender Fehler.
Wer will schon tausende Dateien löschen, bevor mit einem neuen Durchlauf begonnen werden kann.
Dann habe ich mir den RannohDecryptor von Kaspersky angesehen und schnell wieder verworfen.
Da ich beim Kaspersky lediglich HDDs, ohne die Selektion einzelner Verzeichnisse auswählen konnte, war das Tool für mich uninteressant.

Kurze Rede langer Sinn, mit dem scareuncrypt-Tool habe ich bis auf einen Rest von 5 Dateien, 8000 weitere wiederherstellen können.
Dazu benötigte ich vier Schlüsselpaare.
Diese Schlüsselpaare bestanden aus Bilddateien verschiedener Jahre (2008 bis 2012).
Schlüsselpaare aus Dateien des gleichen Verzeichnisses lieferten auch dsas gleiche Ergebnis.
Das heißt, mit diesen Schlüsselpaaren konnten nicht mehr Dateien entschlüsselt werden.

Ich hoffe, mein kleiner Bericht findet Euer Interesse.
Mein Kunde hat jetzt wieder ein sauberes Systen, fast alle Daten zurück und den festen Willen den Virenschutz aktuell zu halten ab und zu ein Image des Systems zu ziehen.
Das Neuaufsetzen und aktualisieren des Systems mit der Neuinstallation der Anwendungen und Treiber dauert allemal länger als das Rückspielen eines Images.

Gruß und gutesw Gelingen, Volker

 

Themen zu Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)
abrechnung.zip, applikation, beliebige, bytes, dateien verschlüsselt, decrypthelper, ebenfalls, locked, log-analyse und auswertung, neue, ransomware, realtecdriver, rechnung.exe, sie haben sich mit einen windows-verschlüsselungs trojaner infiziert, tr/crypt.xpack.gen, tr/injector.lo, trojan.crypt.ebj, trojan:w32/ransomcrypt, trojan:win32/ransom.opv, verschlüsselt, verschlüsselte dateien, verschlüsselung, wiederherstellung, windows update virus




Ähnliche Themen: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)


  1. Dateien (vermutl. durch Trojaner) verschlüsselt, wiederherstellung möglich?
    Plagegeister aller Art und deren Bekämpfung - 07.03.2015 (5)
  2. gefälschte Rechnung von Vodaphone mit falschem Link zur angeblichen .pdf-Rechnung
    Plagegeister aller Art und deren Bekämpfung - 18.12.2014 (9)
  3. Win 7 64Bit rECHNUNG:EXE TROJANER KEINE VERSCHLÜSSELTEN DATEIEN
    Log-Analyse und Auswertung - 04.05.2014 (7)
  4. Trojan.Ransomcrypt.F in c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe: Wiederherstellung verschlüsselter Dateien
    Plagegeister aller Art und deren Bekämpfung - 21.09.2013 (5)
  5. Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien
    Plagegeister aller Art und deren Bekämpfung - 06.03.2013 (15)
  6. Benötige Hilfe beim entschlüsseln meiner durch den Virus verschlüsselten Dateien
    Diskussionsforum - 29.01.2013 (4)
  7. Trojaner verschlüsselt Dateien und hängt Endung .police an - Wiederherstellung möglich?
    Plagegeister aller Art und deren Bekämpfung - 25.09.2012 (5)
  8. Bundestrojaner/Bundespolizei Virus mit verschlüsselten Dateien
    Plagegeister aller Art und deren Bekämpfung - 22.09.2012 (10)
  9. Dateien sind alle umbenannt in z.b. aeDepXDTssXlaTsX durch einen Anhang von einer E-Mail (Rechnung)
    Plagegeister aller Art und deren Bekämpfung - 05.09.2012 (1)
  10. Wiederherstellung/Entschlüsselung von Dateien
    Plagegeister aller Art und deren Bekämpfung - 07.06.2012 (5)
  11. (xpost) neuer Verschlüsselungstrojaner mit teils unveränderten aber trotzdem verschlüsselten Dateien
    Mülltonne - 07.06.2012 (3)
  12. Verschlüsselungstrojaner "Windows Update" (Rechnung.zip) incl. Sperrung aller Dateien
    Log-Analyse und Auswertung - 31.05.2012 (3)
  13. Trojaner? Rechnung.exe geöffnet aus Email, Dateien nun locked
    Plagegeister aller Art und deren Bekämpfung - 30.04.2012 (12)
  14. Aufnahme in "zu entschlüsselnde User"-Liste (Realtecdriver.exe / locked-?.wxyz)
    Log-Analyse und Auswertung - 27.04.2012 (2)
  15. Wiederherstellung der verschlüsselten Dateien nach Trojan.Encoder
    Anleitungen, FAQs & Links - 25.04.2012 (1)
  16. .exe-Dateien + Task-Manager öffnen nicht, Sys-Wiederherstellung klappt nicht
    Log-Analyse und Auswertung - 11.05.2011 (3)
  17. Erpressung mit verschlüsselten Dateien
    Plagegeister aller Art und deren Bekämpfung - 07.12.2010 (1)

Zum Thema Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - moin moin, am 2.5. brachte mir ein Kunde seinen Sony VAIO, nachdem er eine Lieferschein .zip öffnete und die exe ausführte. Das Ergebnis kennt ihe ja. Nach der "Säuberung", bzw. - Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)...
Archiv
Du betrachtest: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.