Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   sos@decryptfiles (https://www.trojaner-board.de/172549-sos-decryptfiles.html)

SoNoS 30.10.2015 11:04

sos@decryptfiles
 
Hallo Leute,

ich habe vor mir einen PC eines Bekannten der nach dem Einschalten ein Bild mit dem Text öffnet das die Daten verschlüsselt wurden und man eine Mail an sos@decryptfiles senden soll um die Daten wieder entschlüsseln zu können.

Das habe ich natürlich nicht gemacht!

Auf dem PC befinden sich eigentlich sehr wichtige Daten und es gibt wie üblich keine Datensicherung :headbang::headbang:

Soweit ich gesehen habe wurden alle *.pdf und alle Office Dateien verändert/verschlüsselt!

Ich habe gesehen das sich der Virus über Netzlaufwerke auch verbreitet da ein zweiter PC auch davon betroffen ist -> aber nur die Daten die übers Netz erreichbar sind/waren!

Ich will eigentlich keine USB Stick oder Externe Festplatte anschließen da ich nicht will das sich der Virus dann auch darauf verbreitet und dann noch mehr Rechner infiziert!
Auch ins Internet kann ich zurzeit nicht da er sich sonst in meinem Netzwerk womöglich auch ausbreitet!

Gibt es eine Lösung wie man die Daten wieder entschlüsselt bekommt?
Zurzeit läuft gerade Kaspersky (Rescue Disk) und bei 53% hat er jetzt schon 10 Viren gefunden.
Ich bezweifle jedoch das nach dem entfernen der Viren die Daten wieder entschlüsselt sind!

Habt ihr schon Erfahrungen mit diesem Virus?

Danke für eure Hilfe

schrauber 30.10.2015 11:30

Hi,

eine Bereinigung ist unter Umständen möglich, eine Entschlüsselung nicht.

cosinus 30.10.2015 11:44

Siehe auch => Empfehlung des FBI: Bei Erpressungs-Trojanern klein beigeben und einfach bezahlen | heise online

Wenn die Daten unverzichtbar sind... :kaffee:

SoNoS 30.10.2015 11:48

... ist ja mies
 
Danke für die schnelle Antwort.. echt mies sowas :daumenrunter:

SoNoS 02.11.2015 13:19

Problem gelöst
 
Das Problem ist gelöst!
Nur falls jemand das selbe Problem haben sollte:

1) Kaspersky Rescue Disk runterladen
2) Auf CD brennen oder bootfähigen USB Stick erstellen
3) Von CD/USB booten
4) Laufwerk mounten
5) Terminal öffnen und "Windowsunlocker" eintippen und mit Enter bestätigen
6) 1 drückern!
7) Virensuche starten
8) Neustarten
9) ShadowExplorer runterladen und installieren
10) Die verschlüsselten Dateien wiederherstellen!

Habe so alle Daten gerettet!!
Viel Glück

cosinus 02.11.2015 13:32

Der Shadow Explorer entschlüsselt aber nix. Damit kann man "nur" in die Schattenkopien schauen. Nennt Windows auch gerne Vorgängerversionen.

Wenn der Schädling mit Adminrechten ausgeführt wird, helfen meistens auch die Schattenkopien leider nicht mehr weiter, da die Malware versucht diese zu löschen.

SoNoS 02.11.2015 13:45

Das der ShadowExplorer nicht entschlüsselt weiß ich! Deshalb ja verschlüsselte Dateien Wiederherstellen! ;)

Wenn man mit Kaspersky den Virus findet und entfernt müsste er ja weg sein oder? Dh er kann sich ja auch nicht mehr mit Adminrechten starten!

Also wenn die Schattenkopien gelöscht wurden dann ist natürlich schwierig noch was zu machen aber in meinem Fall hat es jedenfalls geklappt!!!

An dieser Stelle mal ein großes Lob an das Forum hier! Die Antworten kommen echt sehr schnell!

cosinus 02.11.2015 13:51

Ich habs ja nur geschrieben, damit niemand auf die Idee kommt sich zu beschweren, dass der Shadow Explorer bei demjenigen nix entschlüsselt.

SoNoS 02.11.2015 13:53

Ach ok :D

Naja das Thema kann eig geschlossen werden! Danke für alles ;)


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:43 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131