BKA Trojaner - Verschlüsselte Dateien wiederherstellen

Scareware, die unter einem fingierten Vorwand den Computer blockiert und den Nutzer auffordert Geld über UKASH oder andere anonyme Dienstleister zu überweisen, ist seit langem eine echte Qual. Scheinbar gibt es immer noch Betroffene die alle Warnungen ignorieren und trotzdem bezahlen.

Über Scare- bzw.  Fraudware hatten wir bereits einen Artikel erstellt.

In Deutschland sehr verbreitet ist der BKA-Trojaner der in immer neuen Varianten erscheint. Leider wird der Trojaner immer hartnäckiger und der Schaden den er hinterlässt immer gravierender, eine aktuelle Variante geht sogar so weit alle Dateien im Nutzerverzeichnis zu verschlüsseln. Der BKA-Trojaner gibt vor, illegale Aktivitäten entdeckt zu haben, für die man sich freikaufen soll.

 bka-trojaner

Weitere Varianten geben vor das die Windows-Lizenz abgelaufen sei oder die GEMA Gebüren bezahlt werden sollen.

Aus einem befallen System lässt sich der Trojaner nicht mehr entfernen. Man benötigt einen aktuellen Virenkiller auf einem externen Startmedium auf CD oder USB-Stick. Leider zerstören die aktuellen Versionen des BKA-Trojaners auch wichtige Systemtools wie regedit und task-manager. An zahlreichen Stellen wird zudem die Registry verbogen damit z.B. Updates nicht mehr möglich sind. Daher ist es häufig ratsam die Systempartition zu formatieren und Windows neu zu installieren.

Wie kommt man an die eigenen Dokumente wenn sie verschlüsselt sind?
Man erkennt die alten Dateien an dem "locked"-Zusatz im Dateinamen.

  • locked-Familienfoto.JPG.lrgp
  • locked-WichtigesDokument.DOC.lrgp
  • ....

Mit etwas Glück handelt es sich bei Ihnen nicht um eine echte Verschlüsselung sondern um einen zufälligen Schlüssel der den Dateiinhalt maskiert (XOR). Um den Schlüssel ermitteln zu können, benötigt man eine unverschlüsselte Datei für den Vergleich. Notfalls reicht eines der Originalbilder aus den Windows Beispieldateien.

UPDATE 1. Jun 2012

Es gibt seit Mitte Mai neue Versionen des Verschlüsselungstrojaners. Sie verbreiten sich als Rechnung in ZIP-Dateien getarnt über Emails. Diese Trojaner zerstören die Dateien duch zufällige Dateinamen dem wahllosen Füllen des Dateiinhaltes. Die so zerstörten Dateien können vermutlich nicht entschlüsselt werden. Wenn unter Windows 7 oder Vista automatische Backups aktiviert waren, dann kann man versuchen die alten Inhalte über die Schattenkopie wiederherzustellen.

Das sollte man einen Fachman machen lassen.

 

Wie entschlüsseln?

Kopieren Sie sich den "Eigene Dateien"-Ordner in ein virenfreies System und laden eines der Tools am Endes dieses Artikels herunter. Wir benutzen das Tool von Kaspersky, das bislang schnell und zuverlässig funktioniert hat. Wählen Sie erst die Originaldatei und danach die verschlüsselte Version. Das Kaspersky-Tool beginnt daraufhin den Scan und erzeugt entschlüsselte Dateien.

Verbreitung des BKA Trojaners

Scareware verbreitet sich übrigens nicht immer über Schwachstellen im System sondern über Downloads und Emails. Durch Täuschung oder pure Ignoranz hat das Opfer manchmal der Installation sogar zugestimmt. Andere Verbreitungswege sind DriveBy-Downloads auf pornografischen Seiten durch ungepatchte Browser oder Betriebssysteme.

Der aktuelle BKA-Trojaner ist übrigens genau genommen Ransomware (Ransom=Erpressung). Angesichts der kriminellen Energie mit der der Schädling ans Werk geht ist und der hohen Verbreitung ist uns unverständlich, warum nicht mehr gegen die internationalen Banden hinter der Masche getan wird.

Decrypttools für verschlüsselte Dateien

Weitere Informationsquellen

 

 

Kommentar hinzufügen

E-Mail: Für Antworten. Wird nicht angezeigt.
  Sicherheitscode zur Prüfung. Nur Kleinschreibung. Keine Leerzeichen.
Kommentare (16)
Probleme mit dem Trojaner BKA
18. Juni 2013
Juergen Fink
Kann der BKA Trojaner die Festplatte zerstören? Mein Rechner lässt gar nichts mehr zu und Ubundu geladen com CD Laufwerk sagt das die Festplatte kurz vor dem Totalversagen steht.
selbes Problem aber
16. April 2013
stink sauer
Den Rechner meiner Freundin verhunzt und das selbe Problem.
muss den Rechner jetzt machen lassen und ich bin das übel der den trojaner einlass gegeben hat & macht mich richtig Fuchsig.
meine frage auch wenn es vielleicht lächerlich klingt aber gibt es
die möglichkeit diese schweinehunde dingfest zu machen.und bitte erspart Mir bitte jegliches negative Feedback bin So schon gestraft genug .
Dateien wieder herstellen
24. Februar 2013
Hardi Haase
Hallo, ich habe mir heute einen BKA Trojaner eingefangen und ihn mit Hitmanpro wieder entfernen können.
Nur das mit den Wiederherstellen der Dateien klappt nicht bei rannohdecryptor kommt die Fehlermeldung "Verschlüsselte Datei nicht gleich der ursprünglichen" und bei Derypthelper kommt die Meldung "Schlüssel kann nicht bestimmt werden. Was kann ich noch tun um meine Dateien zu reparieren?
Lösungsvorschlag
05. Januar 2013
Anonym
Es gibt sehr viele verschiedene Viren. Die Entschlüsselungsprogramme von oben helfen bloß wenn es sich um genau den Virus handelt. Wenn dein PC von so einem Virus befallen ist empfehle ich folgende Vorgehensweise:

1) Internetverbindung unterbrechen.
2) Von allen Befallenen Speichermedien ein Backup machen.
3) Auf keinen fall die Systempartition löschen, den hier sind noch Spuren des Viruses gespeichert, und nur so kann man herausfinden welcher Viurs die Dateien verschlüsselt hat und dann kann man sie (meist) wieder entschlüsseln.
4) mit einen Virenscanner auf einer LiveCD/DVD versuchen herauszufinden um welchen Virus es sich handelt.
5) im Internet bei verschiedenen Anit-Viren herstellern nach Programmen, codes ect. suchen und ausprobieren. Und bis das nicht geklappt hat nicht die Systempartition löschen!!! (eventuel schritt 4 nach ein paar tagen mit neuer cd wiederholen)
6) Daten entschlüsseln und System neu aufsetzen

7) In Zukunft Virenscanner immer Aktuell halten, Backups machen und Vorsichtig sein.

Und zum sichereren Surfen kann ich das Browser add-on "Web of Trust" kurz WoT empfehlen. Viel glück!!!
Re: BP Trojaner
18. Dezember 2012
Joest Feenders

Hallo franegg,
oben aufgeführte Tools schon ausprobiert? Kein Erfolg? Bitte noch Namen (genau) von dem Troljaner posten.

BP Trojaner
15. Dezember 2012
franegg
Hallo, auch meine gesamten Bilddateien der externen FP sind verschlüsselt. Kann mir jemand Hilfe anbieten wie entschlüsseln. Verschlüsselte Datei: aaVjeQqtvfxeXXrvJA.
Wahrscheinlich tausende v. Bildern im Arsch.
Weiß jemand wer prof. hilfe anbietet.
Vielen Dank, franegg
GVu. Pc lahmgelegt.
18. November 2012
Anja
Ist ja nicht schon schlimm genug dass grad mein Pc einfach nur noch angeht und diese seite sich öffnet. NEIN. kommt noch besser. meine Kamera ist permanent an und zeichnet mich auf? hab da nu was vorgeklebt aber das ist doch echt krank sowas und verstößt gegen die privatsphäre. Geldgeier ok, gibts. aber man kann es doch echt übertreiben.
BKA Trojaner
07. November 2012
Seniorexperte
Hallo, bin neu im Forum und habe auch kaum Ahnung, um die Vorschläge umzusetzen. Meine defekten Bilder haben aber andere Dateinamen wie ecbutnswlasdvrg sondern: z.B. APScan6121.jpg oder aMG_5663.JPG oder change.log.1
Meistens ist jpg als Endung erhalten, die Dateien lassen sich aber nicht öffnen, jedenfalls nicht mit den mir bekannten Methoden. Vielleicht weiss jemand mehr als ich?
schon mal vielen Dank
Re: selbes Problem ...
29. Oktober 2012
Joest Feenders

Pauschal gibt es leider keine Lösung. Der / die Trojaner sind ja in diversen Varianten unterwegs - der Großteil verschlüsselt nicht oder nur banal, da ist Hilfe relativ einfach möglich. Einige Varianten verschlüsseln aber richtig böse ... Entschlüsseln ist quasi unmöglich oder extrem aufwändig. Beurteilung der Situation ist nur individuell möglich.

selbes Problem wie alle anderen hier
28. Oktober 2012
Simples
Gibt es schon eine Lösung, hatte auch dümmlicherweise eine PDF geöffnet und mir eine Trojaner einegefangen, mit Fesplatte neu aufsetzen wars nicht vorbei, da dieser angefangen hatte meine Fotots und Dateien der Externen Festplatte zu verschlüsseln... Meine Fotodateien sind sehr groß und habe nur eine Muster entdeckt, dass dieser Virus immer der erste Buchstabe der ersten Datei bis zum ersten Buchstaben der Letzten Datei einigermaßen alphabetisch verschlüsselt ist. Die Dateigröße ist aber gleich geblieben, da ich noch einige Fotos zum Vergleich auf den Sd Karte habe. Bitte dringend eine Lösung. :-)
selbes Problem wie alle anderen hier.
24. September 2012
Valcard
Scheint als wäre das nun eine neue Version des Trojaners. Die Daten lassen sich nicht mehr entschlüsseln und sehen wie folgt aus :

eDTOQDnpfyeoNdQonsfJ
joJsfqeXGJArvtfqsuNJX
lTvQrdtVasfyJfr

usw...

Unter Eigenschaften>Dateityp steht lediglich: "Datei".

Das macht die Sache nun relativ ... problematisch???
Gibt es dafür neuere Lösungsansätze ?

Mfg Valcard
selbes problem wie chris
23. September 2012
Stev Schneider
habe das selbe problem wie chris meine foto- und musikdateien sehen so aus
ALqojjnyEEALqq

kennt jemand eine lösung???

mfg Stev
Selbes Problem wie Klaus
10. September 2012
Chris de Schlak
Ich habe den Vorgang wie oben beschrieben beendet, allerdings erfolglos, Ich möchte dabei nicht ausschliesen, dass Ich vllt einen Fehler gemacht habe, da mein geschick am Computer sehr begrenzt ist.

Meine zerstörten Dateien, sehen z.B. so aus :

aelsTTaTpXppsTXXD

Dies war ein Foto
Das gleiche Problem hab ich auch :-(
21. August 2012
Kyron5
nur die Dateien sehen so aus:

ecbutnswlasdvrg

Ist eigentlich eine Word Datei. Alle Tools zum entschlüsseln versagen :-((

keine Datei endung mehr. Mit notepad++ kann man die Datei und es ist noch ca. 75% des normalen Textes vorhanden aber der Anfang fehlt (verschlüsselt)
Gruss
Re bka-virus
18. Juni 2012
Joest Feenders

Hallo Klaus,
hast du die in unserem Betrag beschriebene Vorgehensweise probiert?
Ciao Joest

bka-virus
17. Juni 2012
klaus reiche
hallo,
ich habe den virus auch gehabt und xp auf der festplatte neu installiert.
jetz habe ich auf meine anderen festplatten verschlüsselte daten,die ich icht öffnen kann und wo ich icht weiß wie ich meine daten retten kann.
 

Bebraverlag - Verlagsseite
Das Webangebot des be•bra Verlages (www.bebraverlag.de) wurde... weiter

WaterUnites - Multimediale Projektseite und Ausstellungsexposee
Das Projekt WaterUnites hatte die Aufgabe Möglichkeiten für... weiter

be.bra wissenschaft - Verlagsseite
Der Internetauftritt des be.bra wissenschaft Verlages wurde von... weiter

be.bra wissenschaft - Verlagsseite