Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

Thema geschlossen
Alt 11.05.2012, 11:08   #511
t-itservice
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Reparaturfortschritt:
Die Sicherungsdatei wird erstellt
Die Rettungsdatei wird erstellt
Rettungsschritt 1 wird ausgeführt
Daten außerhalb des Dateibereichs festgestellt
Rettungsschritt 2 wird ausgeführt
Rettungsschritt 3 wird ausgeführt
Die Dateistrukturen werden repariert
Ungültiger Datei-Header gefunden
Reparatur abgeschlossen




lasse jetzt die datei mal checken vom Büro

Alt 11.05.2012, 12:27   #512
Undertaker
/// Helfer-Team
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



moin moin,
am 2.5. brachte mir ein Kunde seinen Sony VAIO, nachdem er eine Lieferschein .zip öffnete und die exe ausführte. Das Ergebnis kennt ihe ja.
Nach der "Säuberung", bzw. nachdem das System wieder bootfähig war, waren auf den beiden Partitionen C und D etwa 20 000 Dateien locked-.
Obwohl vom Schädling selbst nichts mehr zu scannen war, war der Rechner noch kompromitiert.
Beim Booten, zwischen dem Bootscreen "Windows wird gestartet und dem Bootscreen "Willkommen" hat sich noch folgendes Bild eingenistet:





Die kryptischen Zeichen waren bei jedem Bootvorgang andere.
Nach klick auf OK, wurde der Bootvorgang dann abgeschlossen.

Das System war zumindest etwas strukturiert.
So war die Partition D die Datenpartition, auf die auch die "Eigenen Dateien" des Benutzers gelinkt war.
Auf Partition C waren einige Anwendungen in den Root, also direkt auf C und nicht in \Programme\ installiert.
Die Daten auf Partition D waren neben einigen Word- und Excel-Dateien hauptsächlich Bilder im JPG-Format.
Wärend auf D Dateien in allen Ordnern locked- waren, waren auf C ausschließlich Dateien betroffen, deren Folder im Root lagen.
Im Ordner \Windows und \Programme gab es keine locked- Dateien.
Erwähnenswert ist vielleicht noch, dass AVAST den Datenstand Oktober 2008 hatte !!!!
Ein Zeichen, welchen Stellenwert Virenschutz und Firewall bei vielen Anwendern genießt.

Nach Rücksprache mit dem Kunden, auch wegen des o. g. Screens, wurde entschieden, das System letztendlich zu recovern (F10).
Damit musste ich mich nur noch mit der Wiederherstellung von ca. 12000 Dateien auf Partition D befassen, haupsächlich JPGs.

Nachdem ich mir die Bilderverzeichnisse nochmals genauer angesehen habe stellte ich fest, dass beginnend mit \Axxxxx bid \Oxxxxx alle Dateien locked- waren.
Im Verzeichnis \Pxxxxx waren nur ein Teil locked- und ab \Rxxxxx waren alle Dateien im Originalzustand.
Warum auch immer, aber ca. 8000 Dateien ließ der Trojaner unbehelligt.

Nun zur Wiederherstellung:
Da der Kunde einige DVDs mit Bildern hatte, die auch auf dem Rechner waren, gab es genügend Dateien zur Paarbildung.
Angefangen habe ich mit dem Avira-RansomFileUnlocker und einem Schlüsselpaar, angewendet auf D:\ mit Unterverzeichnissen.
Im Ergebnis wurden alle 12000 Dateien bearbeitet und als "Entschlüsselt" zurück geschrieben.
Tatsächlich waren aber nur ca. 3000 Dateien brauchbar.
Ein Versuch mit zwei weiteren Schlüsselpaaren blieb erfolglos.
Dabei fiel mir auf, dass der Avira-RansomFileUnlocker bei den weiteren Bearbeitungsgängen recht schnell fertig war.
Warum?
Am Ende musste ich feststellen, dass der Avira-RansomFileUnlocker mit dem neuen Schlüsselpaar bestehende, angeblich entschlüsselte Dateien nicht überschreibt, sondern überspringt.
Meines Erachtens ein gravierender Fehler.
Wer will schon tausende Dateien löschen, bevor mit einem neuen Durchlauf begonnen werden kann.
Dann habe ich mir den RannohDecryptor von Kaspersky angesehen und schnell wieder verworfen.
Da ich beim Kaspersky lediglich HDDs, ohne die Selektion einzelner Verzeichnisse auswählen konnte, war das Tool für mich uninteressant.

Kurze Rede langer Sinn, mit dem scareuncrypt-Tool habe ich bis auf einen Rest von 5 Dateien, 8000 weitere wiederherstellen können.
Dazu benötigte ich vier Schlüsselpaare.
Diese Schlüsselpaare bestanden aus Bilddateien verschiedener Jahre (2008 bis 2012).
Schlüsselpaare aus Dateien des gleichen Verzeichnisses lieferten auch dsas gleiche Ergebnis.
Das heißt, mit diesen Schlüsselpaaren konnten nicht mehr Dateien entschlüsselt werden.

Ich hoffe, mein kleiner Bericht findet Euer Interesse.
Mein Kunde hat jetzt wieder ein sauberes Systen, fast alle Daten zurück und den festen Willen den Virenschutz aktuell zu halten ab und zu ein Image des Systems zu ziehen.
Das Neuaufsetzen und aktualisieren des Systems mit der Neuinstallation der Anwendungen und Treiber dauert allemal länger als das Rückspielen eines Images.

Gruß und gutesw Gelingen, Volker
__________________


Alt 11.05.2012, 12:31   #513
markusg
/// Malware-holic
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



wenn du mal wieder an solche mails kommst, weiterleiten wie beschrieben.
wieso man sienen malware schutz nicht aktuell hält, verstehe ich sowieso nicht, zumal das automatisch geht....
__________________
__________________

Alt 11.05.2012, 12:42   #514
blackcore
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Hallo liebes Trojaner-Board Team,

nach 5 Stunden zähne zusammenbeißen konnte ich mit Hilfe eures DecrypHelper 0.5.3 nun auch bei mir einen Erfolg erzielen und große Mengen von Daten meines Kunden retten.

Da ich schon früher sehr oft hier Hilfe oder Denkanstöße erhalten konnte, würde ich gerne ebenfalls wie auch schon einige andere Benutzer des Forums eine Spende an euch senden.

Gute Arbeit soll belohnt werden
Gerade wenn sie so kompetent, ohne Gegenleistung zu fordern, angeboten wird.

Mittels einer von meinem Kunden versendete E-Mail konnte ich mit meinem Kunden zusammen Kontakt zu dem Empfänger dieser E-Mail mit Anhang aufbauen, der mir folglich diese Original-Datei zur Verfügung stellen konnte.

Dies war in meinem Fall die einzige Möglichkeit , da die Beispielbilder von Windows XP bereits gelöscht waren und die Beispielmusikdateien sich um 4KB unterschieden.

Meine Arbeitsschritte sahen wie folgt aus:

1. Sicherung des Datenträgers auf ein Externes Medium
2. Entfernung des Trojaners mittels der Kaspersky Rescue Disc und dem Registry Editor, der Ihnen erlaubt die Registrierung von außerhalb zu bearbeiten (sehr zu empfehlen)
3. Original Datei des Kunden wiederbeschafft und mit DecryptHelper wichtige Dateien entschlüsselt (bisher habe ich dies jedoch erst mit Textdokumenten und Bildern versucht)

Danke für die Hilfe aller Benutzer in diesem Thread.
MfG
blackcore

Alt 11.05.2012, 12:57   #515
Enibas
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Hallo ich bin etwas am verzweifeln mit dem DecryptHelper, habe von meiner Mutter den Pc hier , möchte ein Bild jpg. entschlüsseln ich scheiter schon beim Schlüssel erstellen . Bei mir sagt die Datei muss 4 kb sein habe verschlüsseltes Beispielbild Autumn genommen und ein orginal . Was mache ich den falsch ?Grüße Sabine


Alt 11.05.2012, 13:42   #516
markusg
/// Malware-holic
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



@blackcore
schön das es geklappt hatt
bitte für die zukunft:
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann mail an:
http://markusg.trojaner-board.de
dort die soeben erstellte datei anhängen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen.
sie können dann dorthin solche verdächtigen mails senden.
diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig.
wegen spenden, klicke in meine signatur :-)
__________________
--> Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)

Alt 11.05.2012, 13:43   #517
markusg
/// Malware-holic
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



@Enibas
wie groß sind die dateien, klicke dazu auf eigenschaften.
sind sie über 4 kb groß?
haben sie beide die selbe größe bis aufs byte genau?
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 11.05.2012, 14:34   #518
Enibas
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Hallo Markus danke für deine schnelle Antwort. Die Orginale hat Größe 276,216-Größe auf Datenträger 294,912.Die verschlüsselte 276,212 Größe auf Datenträger 278,528 hoffe es reicht dir so wie ich es geschrieben habe .Grüße Sabine

Alt 11.05.2012, 14:41   #519
markusg
/// Malware-holic
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



dann kanns nicht gehen, such ein paar das gleich groß ist bitte
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 11.05.2012, 14:51   #520
Enibas
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Hallo Markus nun habe ich den Wasserfall alles identisch nun sagt er Schlüssel konnte nicht bestimmt werden ......

Alt 11.05.2012, 14:54   #521
t-itservice
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Zitat:
Zitat von Enibas Beitrag anzeigen
Hallo Markus nun habe ich den Wasserfall alles identisch nun sagt er Schlüssel konnte nicht bestimmt werden ......
Hab ich auch so

Alt 11.05.2012, 15:24   #522
Enibas
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Markus habe es nun auch mit ner identischen mp3 versucht sagt er das selbe ...

Alt 11.05.2012, 15:49   #523
markusg
/// Malware-holic
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



mal hiermit probieren:
http://www.trojaner-board.de/114548-...e-dateien.html
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 11.05.2012, 17:15   #524
Totwart
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



Moin liebe Leute,

ich habe bei einem PC hier alles was es momentan gibt, und hier ausführlich beschrieben wurde, ausprobiert. Leider ohne Erfolg.

es ist jedenfalls mit keinem Tool aus einem Paar des vorhandenen Backups mit einer verschlüsselten ein Schlüssel zu generieren.

Tools die ich getestet habe:
DecryptHelper von Matthias
Avira Ransom File Unlocker
Tool von Dr. Web
ScareUncrypt von BitFox
Trojan.Ransom.HM-Decrypt_v1 (BitDefender)
RannohDecryptor von Kaspersky

nun bin ich mit meinem Latein am Ende und hoffe das jemand eine Lösung findet.

Achso, bevor ichs vergesse zu sagen. Ich habe den Rechner bereits bereinigt und es ist keine Schadsoftware mehr drauf und die Datei hieß Abrechnung.exe

Alt 11.05.2012, 17:22   #525
markusg
/// Malware-holic
 
Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Standard

Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)



was ist mit der infektions quelle?
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann mail an:
http://markusg.trojaner-board.de
dort die soeben erstellte datei anhängen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen.
sie können dann dorthin solche verdächtigen mails senden.
diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Thema geschlossen

Themen zu Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)
abrechnung.zip, applikation, beliebige, bytes, dateien verschlüsselt, decrypthelper, ebenfalls, locked, log-analyse und auswertung, neue, ransomware, realtecdriver, rechnung.exe, sie haben sich mit einen windows-verschlüsselungs trojaner infiziert, tr/crypt.xpack.gen, tr/injector.lo, trojan.crypt.ebj, trojan:w32/ransomcrypt, trojan:win32/ransom.opv, verschlüsselt, verschlüsselte dateien, verschlüsselung, wiederherstellung, windows update virus




Ähnliche Themen: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)


  1. Dateien (vermutl. durch Trojaner) verschlüsselt, wiederherstellung möglich?
    Plagegeister aller Art und deren Bekämpfung - 07.03.2015 (5)
  2. gefälschte Rechnung von Vodaphone mit falschem Link zur angeblichen .pdf-Rechnung
    Plagegeister aller Art und deren Bekämpfung - 18.12.2014 (9)
  3. Win 7 64Bit rECHNUNG:EXE TROJANER KEINE VERSCHLÜSSELTEN DATEIEN
    Log-Analyse und Auswertung - 04.05.2014 (7)
  4. Trojan.Ransomcrypt.F in c:\users\XXX\appdata\roaming\{112c4a02-1112-2f13-0e22-00181b0b15df}.exe: Wiederherstellung verschlüsselter Dateien
    Plagegeister aller Art und deren Bekämpfung - 21.09.2013 (5)
  5. Wiederherstellung von durch neuen Tojaner verschlüsselten Dateien
    Plagegeister aller Art und deren Bekämpfung - 06.03.2013 (15)
  6. Benötige Hilfe beim entschlüsseln meiner durch den Virus verschlüsselten Dateien
    Diskussionsforum - 29.01.2013 (4)
  7. Trojaner verschlüsselt Dateien und hängt Endung .police an - Wiederherstellung möglich?
    Plagegeister aller Art und deren Bekämpfung - 25.09.2012 (5)
  8. Bundestrojaner/Bundespolizei Virus mit verschlüsselten Dateien
    Plagegeister aller Art und deren Bekämpfung - 22.09.2012 (10)
  9. Dateien sind alle umbenannt in z.b. aeDepXDTssXlaTsX durch einen Anhang von einer E-Mail (Rechnung)
    Plagegeister aller Art und deren Bekämpfung - 05.09.2012 (1)
  10. Wiederherstellung/Entschlüsselung von Dateien
    Plagegeister aller Art und deren Bekämpfung - 07.06.2012 (5)
  11. (xpost) neuer Verschlüsselungstrojaner mit teils unveränderten aber trotzdem verschlüsselten Dateien
    Mülltonne - 07.06.2012 (3)
  12. Verschlüsselungstrojaner "Windows Update" (Rechnung.zip) incl. Sperrung aller Dateien
    Log-Analyse und Auswertung - 31.05.2012 (3)
  13. Trojaner? Rechnung.exe geöffnet aus Email, Dateien nun locked
    Plagegeister aller Art und deren Bekämpfung - 30.04.2012 (12)
  14. Aufnahme in "zu entschlüsselnde User"-Liste (Realtecdriver.exe / locked-?.wxyz)
    Log-Analyse und Auswertung - 27.04.2012 (2)
  15. Wiederherstellung der verschlüsselten Dateien nach Trojan.Encoder
    Anleitungen, FAQs & Links - 25.04.2012 (1)
  16. .exe-Dateien + Task-Manager öffnen nicht, Sys-Wiederherstellung klappt nicht
    Log-Analyse und Auswertung - 11.05.2011 (3)
  17. Erpressung mit verschlüsselten Dateien
    Plagegeister aller Art und deren Bekämpfung - 07.12.2010 (1)

Zum Thema Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) - Reparaturfortschritt: Die Sicherungsdatei wird erstellt Die Rettungsdatei wird erstellt Rettungsschritt 1 wird ausgeführt Daten außerhalb des Dateibereichs festgestellt Rettungsschritt 2 wird ausgeführt Rettungsschritt 3 wird ausgeführt Die Dateistrukturen werden repariert - Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware)...
Archiv
Du betrachtest: Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.