| BKA Trojaner - Verschlüsselte Dateien wiederherstellen |
|
Scareware, die unter einem fingierten Vorwand den Computer blockiert und den Nutzer auffordert Geld über UKASH oder andere anonyme Dienstleister zu überweisen, ist seit langem eine echte Qual. Scheinbar gibt es immer noch Betroffene die alle Warnungen ignorieren und trotzdem bezahlen. Über Scare- bzw. Fraudware hatten wir bereits einen Artikel erstellt.
In Deutschland sehr verbreitet ist der BKA-Trojaner der in immer neuen Varianten erscheint. Leider wird der Trojaner immer hartnäckiger und der Schaden den er hinterlässt immer gravierender, eine aktuelle Variante geht sogar so weit alle Dateien im Nutzerverzeichnis zu verschlüsseln. Der BKA-Trojaner gibt vor, illegale Aktivitäten entdeckt zu haben, für die man sich freikaufen soll. Weitere Varianten geben vor das die Windows-Lizenz abgelaufen sei oder die GEMA Gebüren bezahlt werden sollen. Aus einem befallen System lässt sich der Trojaner nicht mehr entfernen. Man benötigt einen aktuellen Virenkiller auf einem externen Startmedium auf CD oder USB-Stick. Leider zerstören die aktuellen Versionen des BKA-Trojaners auch wichtige Systemtools wie regedit und task-manager. An zahlreichen Stellen wird zudem die Registry verbogen damit z.B. Updates nicht mehr möglich sind. Daher ist es häufig ratsam die Systempartition zu formatieren und Windows neu zu installieren. Wie kommt man an die eigenen Dokumente wenn sie verschlüsselt sind?
Mit etwas Glück handelt es sich bei Ihnen nicht um eine echte Verschlüsselung sondern um einen zufälligen Schlüssel der den Dateiinhalt maskiert (XOR). Um den Schlüssel ermitteln zu können, benötigt man eine unverschlüsselte Datei für den Vergleich. Notfalls reicht eines der Originalbilder aus den Windows Beispieldateien. UPDATE 1. Jun 2012Es gibt seit Mitte Mai neue Versionen des Verschlüsselungstrojaners. Sie verbreiten sich als Rechnung in ZIP-Dateien getarnt über Emails. Diese Trojaner zerstören die Dateien duch zufällige Dateinamen dem wahllosen Füllen des Dateiinhaltes. Die so zerstörten Dateien können vermutlich nicht entschlüsselt werden. Wenn unter Windows 7 oder Vista automatische Backups aktiviert waren, dann kann man versuchen die alten Inhalte über die Schattenkopie wiederherzustellen. Das sollte man einen Fachman machen lassen. Wie entschlüsseln?Kopieren Sie sich den "Eigene Dateien"-Ordner in ein virenfreies System und laden eines der Tools am Endes dieses Artikels herunter. Wir benutzen das Tool von Kaspersky, das bislang schnell und zuverlässig funktioniert hat. Wählen Sie erst die Originaldatei und danach die verschlüsselte Version. Das Kaspersky-Tool beginnt daraufhin den Scan und erzeugt entschlüsselte Dateien. Verbreitung des BKA TrojanersScareware verbreitet sich übrigens nicht immer über Schwachstellen im System sondern über Downloads und Emails. Durch Täuschung oder pure Ignoranz hat das Opfer manchmal der Installation sogar zugestimmt. Andere Verbreitungswege sind DriveBy-Downloads auf pornografischen Seiten durch ungepatchte Browser oder Betriebssysteme. Der aktuelle BKA-Trojaner ist übrigens genau genommen Ransomware (Ransom=Erpressung). Angesichts der kriminellen Energie mit der der Schädling ans Werk geht ist und der hohen Verbreitung ist uns unverständlich, warum nicht mehr gegen die internationalen Banden hinter der Masche getan wird. Decrypttools für verschlüsselte Dateien
Weitere Informationsquellen
|



muss den Rechner jetzt machen lassen und ich bin das übel der den trojaner einlass gegeben hat & macht mich richtig Fuchsig.
meine frage auch wenn es vielleicht lächerlich klingt aber gibt es
die möglichkeit diese schweinehunde dingfest zu machen.und bitte erspart Mir bitte jegliches negative Feedback bin So schon gestraft genug .
Nur das mit den Wiederherstellen der Dateien klappt nicht bei rannohdecryptor kommt die Fehlermeldung "Verschlüsselte Datei nicht gleich der ursprünglichen" und bei Derypthelper kommt die Meldung "Schlüssel kann nicht bestimmt werden. Was kann ich noch tun um meine Dateien zu reparieren?
1) Internetverbindung unterbrechen.
2) Von allen Befallenen Speichermedien ein Backup machen.
3) Auf keinen fall die Systempartition löschen, den hier sind noch Spuren des Viruses gespeichert, und nur so kann man herausfinden welcher Viurs die Dateien verschlüsselt hat und dann kann man sie (meist) wieder entschlüsseln.
4) mit einen Virenscanner auf einer LiveCD/DVD versuchen herauszufinden um welchen Virus es sich handelt.
5) im Internet bei verschiedenen Anit-Viren herstellern nach Programmen, codes ect. suchen und ausprobieren. Und bis das nicht geklappt hat nicht die Systempartition löschen!!! (eventuel schritt 4 nach ein paar tagen mit neuer cd wiederholen)
6) Daten entschlüsseln und System neu aufsetzen
7) In Zukunft Virenscanner immer Aktuell halten, Backups machen und Vorsichtig sein.
Und zum sichereren Surfen kann ich das Browser add-on "Web of Trust" kurz WoT empfehlen. Viel glück!!!
Hallo franegg,
oben aufgeführte Tools schon ausprobiert? Kein Erfolg? Bitte noch Namen (genau) von dem Troljaner posten.
Wahrscheinlich tausende v. Bildern im Arsch.
Weiß jemand wer prof. hilfe anbietet.
Vielen Dank, franegg
Meistens ist jpg als Endung erhalten, die Dateien lassen sich aber nicht öffnen, jedenfalls nicht mit den mir bekannten Methoden. Vielleicht weiss jemand mehr als ich?
schon mal vielen Dank
Pauschal gibt es leider keine Lösung. Der / die Trojaner sind ja in diversen Varianten unterwegs - der Großteil verschlüsselt nicht oder nur banal, da ist Hilfe relativ einfach möglich. Einige Varianten verschlüsseln aber richtig böse ... Entschlüsseln ist quasi unmöglich oder extrem aufwändig. Beurteilung der Situation ist nur individuell möglich.
eDTOQDnpfyeoNdQonsfJ
joJsfqeXGJArvtfqsuNJX
lTvQrdtVasfyJfr
usw...
Unter Eigenschaften>Dateityp steht lediglich: "Datei".
Das macht die Sache nun relativ ... problematisch???
Gibt es dafür neuere Lösungsansätze ?
Mfg Valcard
ALqojjnyEEALqq
kennt jemand eine lösung???
mfg Stev
Meine zerstörten Dateien, sehen z.B. so aus :
aelsTTaTpXppsTXXD
Dies war ein Foto
ecbutnswlasdvrg
Ist eigentlich eine Word Datei. Alle Tools zum entschlüsseln versagen :-((
keine Datei endung mehr. Mit notepad++ kann man die Datei und es ist noch ca. 75% des normalen Textes vorhanden aber der Anfang fehlt (verschlüsselt)
Gruss
Hallo Klaus,
hast du die in unserem Betrag beschriebene Vorgehensweise probiert?
Ciao Joest
ich habe den virus auch gehabt und xp auf der festplatte neu installiert.
jetz habe ich auf meine anderen festplatten verschlüsselte daten,die ich icht öffnen kann und wo ich icht weiß wie ich meine daten retten kann.