Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Neue Verschlüsselungs-Trojaner Variante im Umlauf (https://www.trojaner-board.de/115183-neue-verschluesselungs-trojaner-variante-umlauf.html)

sosolala2 06.06.2012 09:52

Liste der Anhänge anzeigen (Anzahl: 1)
Auch ich habe jetzt diesen Trojander Hab ihn mit Malewarebytes schon entfernt aber meine Persönlichen Daten, Bilder, Outlook Kontakte, Office Dokumente sind alle verschlüsselt :headbang:
Wie kann ich die verschlüsselung wieder rückgängig machen???
Hab schon einiges gelesen und probiert aber funktioniert leider nichts!

Ps: bin leider ein totaler Pc anfänger.

habe einen Screenshot von den verschlüsselten Dateien gemacht der ist im anhang.

Danke schonmal.

DevilTH 06.06.2012 10:00

Zitat:

Zitat von sosolala2 (Beitrag 840641)
Auch ich habe jetzt diesen Trojander Hab ihn mit Malewarebytes schon entfernt aber meine Persönlichen Daten, Bilder, Outlook Kontakte, Office Dokumente sind alle verschlüsselt :headbang:
Wie kann ich die verschlüsselung wieder rückgängig machen???
Hab schon einiges gelesen und probiert aber funktioniert leider nichts!

Ps: bin leider ein totaler Pc anfänger.

habe einen Screenshot von den verschlüsselten Dateien gemacht der ist im anhang.

Danke schonmal.

Mehr Angaben wie Betriebssystem, welche Version des Trojaners etc. wären hilfreich!
Bei Windows7 und Vista ist in vielen Fällen der ShadowExplorer hilfreich!
Gruß DevilTH

Casino030 06.06.2012 10:25

Zitat:

Zitat von DukeD (Beitrag 840582)
Bilder erfolgreich recovert.

Filename so oder so ähnlich :-)
"EnojffVfysnEEo"
ohne Extension ohne locked also einfach nur merkwürdige Buchstabensuppe als Dateiname.

So nach ein paar Tagen hin und her probiererei habe ich folgendes Tool gefunden welches mir die Bilder zumindest mal ALLE wieder herstellen konnte.
Es hat eine Batchfunktionalität mit Subfolder Scan so das man im Prinzip nur die Platte auswählt und auf Feuer frei klickt.
Es ist kein umbenennen notwendig (also jpg Extension anhängen) noch benötigt das Tool eine Vergleichsdatei (Orginaldatei).


Warum dieses Tool so hervorragend damit klar kommt ist mir ein Rätsel welches vielleicht von den Profis hier im Board erklärt werden könnte (oder von meiner Verschwörungstheorie weiter unten ;-).

ABER BITTE!!!!Probiert es erst mit der Demoversion aus!!!!
Ich habe die Proversion ausprobiert.
Diese hinterläst ein Wasserzeichen.
Dateinamen können meist aber nicht wieder hergestellt werden.
(Ich denke das liegt an zerstörten Exif Informationen im JPEG File)


Workaround für extrem akute und wichtige Dateien. (so wie in meinem Fall für einen Fotografen der 6 Bilder aus einem Fotoshooting brauchte ;-)
Die Proversion hat auch einen Editor dabei der das Bild in voller Auflösung ohne Wasserzeichen darstellt.
Daraus wiederum könnte man einen oder mehrer (je nach Auflösung passt ja nicht alles auf den Monitor) Screenshots (also ohne Wasserzeichen) erstellen und im Photoshop wieder zusammenbasteln und dann abspeichern.

Ich habe mir die Version noch nicht gekauft weil mir dazu im Moment einfach die Kohle fehlt.

hxxp://www.hketech.com/JPEG-recovery/download.php

@ll Trojaner-Board-Kracks
Vielen tausend dank für all die Mühe die Ihr euch macht!!!


P.S. Dies soll keine Werbung für das Produkt sein!!!
(Ich hab da eher so eine kleine Verschwörungstheorie im Hinterkopf die mit dem Virus und dem Softwarehersteller zusammenhängt ;-)

P.S.S. Bitte kurzes Feedback geben wem das Tool noch hilft so das die Admins hier das Tool mit in ihre Liste aufnehmen können.

THX


Das Einzige, was er herstellt sind 640x480 große Thumbnails und auch nur, wenn man den entsprechenden Haken bei "Extract Thumbnails" setzt.

Tut man das nicht, stellt er gar nichts wieder her.

Undertaker 06.06.2012 10:53

Zitat:

Zitat von Casino030 (Beitrag 840654)
Das Einzige, was er herstellt sind 640x480 große Thumbnails und auch nur, wenn man den entsprechenden Haken bei "Extract Thumbnails" setzt.

Tut man das nicht, stellt er gar nichts wieder her.

Das stimmt nicht, ich habe das Tool auch getestet und die Auflösung war über 1500 x zzzz.
Es reduziert die Auflösung zwar auf 30%, also aus einem 3MB Original wird ein 1MB Recover, aber das kann auch an der Demo liegen.

Wenn Du 640 x zzz erhältst, dann war das Original wahrscheinlich nicht größer als 2000 x zzzz.

Gruß Undertaker

Casino030 06.06.2012 11:08

Ich habe jetzt mal vorher alle Bilder per rename Befehl in der Console in jpgs umbenannt. Siehe da... dann funktionierts.

Also... man muss wohl vorher die Bilder trotzdem in JPGs umbenennen.

Undertaker 06.06.2012 11:13

Zitat:

Zitat von Casino030 (Beitrag 840681)
Also... man muss wohl vorher die Bilder trotzdem in JPGs umbenennen.

Das ist wohl logisch.
Ohne passende Extension scannt das Teil meine Ordner jedenfalls auch erfolglos.

Casino030 06.06.2012 11:17

Naja, ich hatte sie vorher nicht umbenannt und er hat immerhin Objekte nach dem Scannen gefunden aus denen er dann (immerhin) Thumbnails extrahiert hat.

Hat diese Repair Geschichte mal jemand mit anderen Dateitypen und Programmen ausprobiert?

Sprich mal eine PDF oder DOC durch so ein Repair Programm gejagt?


PST Dateien waren ja bei der locked-Variante problemlos mit Scanpst wiederherstellbar...

Wie das bei der neuen Variante des Virus aussieht, weiß ich leider nicht....

DukeD 06.06.2012 12:00

Zitat:

Zitat von Undertaker (Beitrag 840671)
Das stimmt nicht, ich habe das Tool auch getestet und die Auflösung war über 1500 x zzzz.
Es reduziert die Auflösung zwar auf 30%, also aus einem 3MB Original wird ein 1MB Recover, aber das kann auch an der Demo liegen.

Wenn Du 640 x zzz erhältst, dann war das Original wahrscheinlich nicht größer als 2000 x zzzz.

Gruß Undertaker

Die Dateigröße verändert sich vermutlich durch das entfernen der EXIF Informationen aus der Datei. Ich konnte kein downsizing der eigentlich Auflösung erkennen.

Auch die FAQ sagt das kein re-compression stattfindet.

Q. Will JPEG Recovery modify my original data in the photo or picture?
A. JPEG Recovery will not modify any data in your photo or picture. JPEG Recovery also will not perform any compression nor re-compression to your picture.

Thus, all data in your original photo or picture (for example dimension, color, quality, precision, quantization, progressive or not) will be identical to the original one. In some occasions we may remove the Exif/IPTC data, however, this will not affect the quality of your original photo or picture.

No re-compression is important because JPEG is a "lossy" compression and the picture will lose some quality each time it is re-compressed (for example, open it in Paint, make some changes and save it).

Aber als Nachtrag hier noch mein offizielles "mea culpa" für die Aussage das die Dateien nicht umbenannt werden müssen. Ich hatte vergessen das ich bereits ein Batch über die Dateien laufen lies um Sie umzubenennen.

Sorry dafür.

Undertaker 06.06.2012 12:33

@Duke,
danke für die Aufklärung.
Ich hätte nie gedacht, dass 60% der Dateigröße von Informationen belgt werden, die keine direkten Bildinformationen sind.
Da sieht man mal, was man so alles rumschleppt und was Traffic verursacht, ohne das optische Ergebnis zu verbessern.

Volker

steppe82 06.06.2012 13:16

Hallo,

mal eine blöde Frage. Hat jemand eigentlich die 100€ schonmal gezahlt und die Dateien komplett wiederbekommen ?

Grüße
Stephan

derhunne 06.06.2012 13:45

hallo @all

habe heute auch so eine mail bekommen ....habe sie auch leider auf gemacht da ich früher da kunde war ...und nu hab ich den scheiss ...wie werde ich das los....brauche dringend hilfe...komme auch nicht mehr an meine dokumente ran da die alle verschlüsselt jetzt sind :(

hilft mir bitte

lg


ps .. sorry wenn es an falsche stelle gepastet hab ...bin neu hier

Undertaker 06.06.2012 14:16

moin moin derhunne,

Zitat:

Zitat von derhunne (Beitrag 840809)
hallo @all

...wie werde ich das los....brauche dringend hilfe...komme auch nicht mehr an meine dokumente ran da die alle verschlüsselt jetzt sind :(
hilft mir bitte
lg
ps .. sorry wenn es an falsche stelle gepastet hab ...bin neu hier

Wobei brauchst Du Hilfe?
Dein System scheint ja wieder zu gehen.
Was ist Dir bei den bisher hier, zum Thema Verschlüsselungstrojaner geposteten Möglichkeiten unklar?

Ich gehe mal davon aus, dass Du hier schon etwas gründlicher gelesen hast, oder irre ich mich da?

Bitte etwas konkreter!!!

Volker

Wolfsblut009 06.06.2012 14:28

Mit dem Programm JPEG Recovery 4 kann man seine bilder zimlich gut wieder herstellen,mit der Vollversion davon sogar ohne wasserzeichen.Hab es mir mal im netz gesucht und getestet , ich würde wen interesse besteht das programm zur verfügung stellen damit man zumindest seine bilder wieder hat . Ich weis ist nicht die feine art so ein tool auf diesem wege zu benutzen aber ich denke bei sonem notfall kann man da doch nen auge zudrücken :-) wen ich darf stell ich auch einnen link für das programm hier rein ( wie gesagt wen ich darf und es keinen ärger gibt )

Undertaker 06.06.2012 14:50

Nein, darfst Du nicht, ich wette das gibt Ärger.

Volker

mm350 06.06.2012 15:28

Hallo,

das JPG Recovery Pro 5 kann keine meiner verschlüsselten Dateien wiederherstellen.

pDDTaTeepppDDDTTe 104kb
IMG_1497.jpg 104kb (Original, aus Outlook pst extrahiert)

Der Unterschied der Dateien ist nur am Dateianfang festzustellen.
Exakt die ersten 12kb sind verschlüsselt.

Es existieren aber auch komplett verschlüsselte Dateien! Das konnte ich feststellen als ich diese mit dem "notepad.exe" öffnete. Drinnen kann man nach Stringmuster suchen und die verschlüsselte mit der unverschlüsselten Datei vergleich. Exakter ist das selbstverständlich mit einem HEX-Editor, für nicht IT-Pro's aber einfacher mit notepad.

LG
mm350


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131