Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) (https://www.trojaner-board.de/114115-wiederherstellung-verschluesselten-dateien-rechnung-exe-realtecdriver-exe-schadsoftware.html)

kowalle1985 03.05.2012 11:25

I ♥ My Mac :applaus::rofl:

burgdoc 03.05.2012 11:43

Hallo
Habe mich soeben neu angemeldet, damit ich mich hier herzlich bedanken kann.
Mit Hilfe des Tools habe ich bei 2 Rechnern wo noch eine Oriinaldatei vorhanden war, alles wieder herstellen können.
Bei 3 anderen, wo leider keine Originale da waren gehts leider nicht. Auch nicht mit dem hier bereitgestellem Schlüssel und auch nicht mit den Beispieldateien die ich hier runterladen konnte.
Trotzdem Vielen Dank nochmals

markusg 03.05.2012 11:46

überhaupt nichts originales da, evtl. mal ne bilddatei die man irgendwo hochgeladen oder irgendwo hin versendet hatt?

burgdoc 03.05.2012 11:50

Rein Gar nichts mehr vorhanden.

ChrisX 03.05.2012 12:29

Hi Leidensgenossen!

Mein Vater hat sich an seinem PC auch so n Teil eingefangen und ich suche jetzt nach einer funktionierenden Lösung...

Mit dem Anti-Malware Programm hab ich die infizierten Dateien soweit runtergebracht, allerdings hab ich noch das Problem mit den locked-files.

Bsp. der Benennung: locked-Faustball U18 WM.ppsx.qooo

Hab mir gerade ein paar Originalbilder beschafft und nun ist ein neues Problem aufgetreten:

Die Dateien sind unterschiedlich groß, obwohl die Datei auf den ersten Blick gleich groß erscheint!

Unter den Dateieigenschaften hab ich dann folgendes gefunden:

Originaldatei:
Größe: 2,44 MB (2.560.564 Bytes)
Größe auf Datenträger: 2,44 MB (2.564.096 Bytes)

Locked-File:
Größe: 2,44 MB (2.560.130 Bytes)
Größe auf Datenträger: 2,44 MB (2.564.096 Bytes)

Das ist bei einigen Files so :heulen:
Da sind nur ein paar Bytes anders und schon geht da nix...es is echt zum Haareraufen!

Gibt's diesbezüglich irgendwelche Tipps?

Vielen Dank schon mal!

mfg
Chris

markusg 03.05.2012 12:32

hast du die windows beispiel bilder versucht?
du brauchst ja nur ein passenes pärchen.

ChrisX 03.05.2012 12:45

Da kommt folgende Meldung:

"Der Schlüssel konnte nicht bestimmt werden"

Müssen sich die Files im gleichen Ordner befinden?

Das mit den Pärchen hab ich schon behirnt, eines zu finden ist das Problem...

markusg 03.05.2012 13:05

sind die dateien gleich groß? schau mal in den eigenschaften.
denke nicht das sie im gleichen ordner sein müssen, kannst ja sicherheitshalber mal testen.

ChrisX 03.05.2012 13:20

Ja sind gleich groß.
Hab's gerade mit ein paar anderen Beispielbildern probiert, genau das selbe:

Der Schlüssel konnte nicht bestimmt werden!

markusg 03.05.2012 13:22

kannst du die pärchen mal anhängen?

ChrisX 03.05.2012 13:28

Liste der Anhänge anzeigen (Anzahl: 1)
Bin gespannt ob es bei dir funzt!

ChrisX 03.05.2012 13:29

Sry für den Doppelpost!

UPDATE:

Hab gerade einen alten Gamepatch gefunden, mir den runtergeladen und jetzt konnte ein Schlüssel erstellt werden!
Hoffentlich klappts!

burgdoc 03.05.2012 13:44

Zitat:

Zitat von markusg (Beitrag 823655)
überhaupt nichts originales da, evtl. mal ne bilddatei die man irgendwo hochgeladen oder irgendwo hin versendet hatt?

Der Tipp mit der Mail war gut. Es wurden von dem Rechner PDF dateien verschickt. Die haben wir zurück senden lassen und hatten damit ein Original.
Damit hat es dann wieder super geklappt. Alles wieder hergestellt und Ok.
Danke

Vire 03.05.2012 13:46

UPDATE:

So ganz langsam lassen sich die Dateien "entLocken", funzt wirklich mit unterschiedlicher Schlüsselerstellung, habe noch andere Originaldateien per gesendete Objekt im Mailprogramm auf'm Exchange gefunden (als Anregung für andere, kommt man ja nicht gleich drauf :daumenhoc)....
Bei XLS-Dateien habe ich immer jede 2. zurückbekommen (komisch), mal sehen ob sich die anderen auch noch knacken lassen, DOCS scheinen auch zu gehen..PDF bin ich gespannt..
Mal schauen was noch geht..

burgdoc 03.05.2012 13:54

Da doch einige Probleme haben hier mal mein Lösungsweg. Der Unterschied ist das ich nicht mit Malwarebytes gearbeitet habe.
Die Kaspersky Rescue Disk rein und gebootet.
Updates geladen
Windowsunlocker ausgeführt.
Dann von Kaspersky aus die Virensuche durchgeführt.
Er hat alle Trojaner gefunden und entfernt.
Erst dann wieder in Windows gestartet.
Originaldatei irgendwo besorgt und mit dem DecryptHelper ist dann alles wieder sauber hergestellt worden. Auch eine externe Usb Platte auf der die Daten verschlüsselt waren ist wieder absolut sauber.
Ob es was zu sagen hat , das ich die Virensuche nicht mit Malwarebytes ausgeführt habe, weiß ich nicht. Wollte meine Weg aber mal schreiben. Ein Versuchs wärs ja wert.


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:40 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131