{"id":5137,"date":"2015-04-14T14:45:41","date_gmt":"2015-04-14T14:45:41","guid":{"rendered":"http:\/\/kasperskydaily.com\/germany\/?p=5137"},"modified":"2019-11-22T12:37:26","modified_gmt":"2019-11-22T10:37:26","slug":"so-entfernen-sie-die-coinvault-ransomware-und-stellen-ihre-daten-wieder-her","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/so-entfernen-sie-die-coinvault-ransomware-und-stellen-ihre-daten-wieder-her\/5137\/","title":{"rendered":"So entfernen Sie die CoinVault-Ransomware und stellen Ihre Daten wieder her"},"content":{"rendered":"<p>Wird man zum Opfer einer Ransomware, kann man in den meisten F\u00e4llen nicht viel tun. Doch zum Gl\u00fcck schlie\u00dfen Polizei und Sicherheitsfirmen immer wieder Command-&amp;-Control-Server der ein oder anderen Ransomware und erhalten dadurch wichtige Informationen. Diese Informationen sind n\u00fctzlich, da sie helfen k\u00f6nnen, Entschl\u00fcsselungs-Tools zu entwickeln, mit denen die Opfer die von dem Sch\u00e4dling verschl\u00fcsselten Daten wieder herstellen k\u00f6nnen. Nun haben die niederl\u00e4ndische Cyberpolizei und Kaspersky Lab so eine L\u00f6sung f\u00fcr die Opfer von CoinVault entwickelt.<\/p>\n<p><strong><\/strong>Wenn Sie mehr \u00fcber CoinVault erfahren m\u00f6chten, finden Sie auf <a href=\"https:\/\/securelist.com\/blog\/virus-watch\/67699\/a-nightmare-on-malware-street\/\" target=\"_blank\" rel=\"noopener\">Securelist einen ausf\u00fchrlichen Bericht dazu<\/a>. Und falls Sie interessiert, wie wir die Entschl\u00fcsselungsl\u00f6sung entwickelt haben, gibt es ebenfalls auf <a href=\"https:\/\/securelist.com\/blog\/69595\/challenging-coinvault-its-time-to-free-those-files\/\" target=\"_blank\" rel=\"noopener\">Securelist einen Blog-Beitrag dazu<\/a>. Mit dieser L\u00f6sung k\u00f6nnen Sie die Ransomware loswerden und die verschl\u00fcsselten Dateien wieder herstellen \u2013 das geht so:<\/p>\n<p><strong>Schritt 1: Ist Ihr Computer mit CoinVault infiziert?<\/strong><\/p>\n<p>Zun\u00e4chst sollten Sie sicherstellen, dass Ihre Dateien von CoinVault als Geiseln genommen wurden, nicht von einer anderen Ransomware. Das kann man recht leicht feststellen: Wenn Ihr Computer mit CoinVault infiziert ist, sehen Sie ein Bild wie das folgende:<\/p>\n<p><strong><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2015\/04\/06141340\/convault-decryption-1.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-large wp-image-5139\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2015\/04\/06141340\/convault-decryption-1-1024x610.jpg\" alt=\"convault-decryption-1\" width=\"1024\" height=\"610\"><\/a><\/strong><strong>Schritt 2: Speichern Sie die Bitcoin-Wallet-Adresse<\/strong><\/p>\n<p>Bei CoinVault sehen Sie unten rechts die <strong>Bitcoin-Wallet-Adresse<\/strong> (im oberen Bild mit einem schwarzen Kreis markiert). Es ist wichtig, dass Sie diese kopieren und speichern!<\/p>\n<p><strong>Schritt 3: Rufen Sie die Liste der verschl<\/strong><strong>\u00fc<\/strong><strong>sselten Dateien auf<\/strong><\/p>\n<p>In der oberen linken Ecke des CoinVault-Fensters sehen Sie den Knopf mit der Beschreibung <strong>\u201e<\/strong><strong>View encrypted filelist<\/strong><strong>\u201e<\/strong> (im Bild oben mit einem blauen Kreis markiert). Klicken Sie auf diesen Knopf und speichern Sie die Liste in eine Datei.<\/p>\n<p><strong>Schritt 4: Entfernen von CoinVault<\/strong><\/p>\n<p>Gehen Sie auf die Seite <a href=\"https:\/\/kas.pr\/kismd-cvault\" target=\"_blank\" rel=\"noopener\">https:\/\/kas.pr\/kismd-cvault<\/a> und laden Sie die Testversion von Kaspersky Internet Security herunter. Installieren Sie diese, denn sie entfernt CoinVault von Ihrem System. Stellen Sie vorher sicher, dass Sie die Informationen aus Schritt 2 und 3 gespeichert haben.<\/p>\n<p><strong>Schritt 5: Gehen Sie auf <\/strong><a href=\"https:\/\/noransom.kaspersky.com\/?utm_source=KD&amp;utm_medium=text&amp;utm_campaign=kd-com\" target=\"_blank\" rel=\"noopener\"><strong>https:\/\/noransom.kaspersky.com<\/strong><\/a><\/p>\n<p>Auf der Webseite <a href=\"https:\/\/noransom.kaspersky.com\/?utm_source=KD&amp;utm_medium=text&amp;utm_campaign=kd-com\" target=\"_blank\" rel=\"noopener\">https:\/\/noransom.kaspersky.com<\/a> m\u00fcssen Sie nun die Bitcoin-Wallet-Adresse aus Schritt 2 eingeben. Wenn Ihre Bitcoin-Wallet-Adresse bekannt ist, werden <strong>IV und Schl<\/strong><strong>\u00fc<\/strong><strong>ssel<\/strong> auf Ihrem Bildschirm erscheinen. Bitte beachten Sie, dass mehrere Schl\u00fcssel und IVs erscheinen k\u00f6nnen. In diesem Fall m\u00fcssen Sie alle Schl\u00fcssel und IVs auf Ihrem Computer speichern, da Sie diese sp\u00e4ter ben\u00f6tigen.<\/p>\n<p><strong><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2015\/04\/06141338\/coinvault-decryption-2.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-large wp-image-5140\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2015\/04\/06141338\/coinvault-decryption-2-1024x528.jpg\" alt=\"coinvault-decryption-2\" width=\"1024\" height=\"528\"><\/a><\/strong><strong>Schritt 6: Laden Sie das Entschl<\/strong><strong>\u00fc<\/strong><strong>sselungs-Tool herunter<\/strong><\/p>\n<p>Laden Sie das Entschl\u00fcsselungs-Tool von <a href=\"https:\/\/noransom.kaspersky.com\/?utm_source=KD&amp;utm_medium=text&amp;utm_campaign=kd-com\" target=\"_blank\" rel=\"noopener\">https:\/\/noransom.kaspersky.com<\/a> herunter und starten Sie es auf Ihrem Computer. Sollten Sie eine Fehlermeldung wie die folgende erhalten, gehen Sie bitte weiter zu Schritt 7. Wenn Sie keine Fehlermeldung erhalten, gehen Sie weiter zu Schritt 8.<\/p>\n<p><strong><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2015\/04\/06141337\/coinvault-decryption-3.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-5141\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2015\/04\/06141337\/coinvault-decryption-3.jpg\" alt=\"coinvault-decryption-3\" width=\"527\" height=\"260\"><\/a><\/strong><strong>Schritt 7: Herunterladen und Installieren zus<\/strong><strong>\u00e4<\/strong><strong>tzlicher Libraries<\/strong><\/p>\n<p>Wenn Sie eine Fehlermeldung erhalten, gehen Sie bitte auf <a href=\"http:\/\/www.microsoft.com\/en-us\/download\/details.aspx?id=40779\" target=\"_blank\" rel=\"noopener nofollow\">http:\/\/www.microsoft.com\/en-us\/download\/details.aspx?id=40779<\/a> und folgen Sie den Anweisungen auf der Seite. Installieren Sie dann die Software.<\/p>\n<p><strong>Schritt 8: Starten des Entschl<\/strong><strong>\u00fc<\/strong><strong>sselungs-Tools<\/strong><\/p>\n<p>Starten Sie das Tool, anschlie\u00dfend sehen Sie folgenden Bildschirm:<\/p>\n<p><strong><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2015\/04\/06141336\/coinvault-decryption-4.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-5142\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2015\/04\/06141336\/coinvault-decryption-4.jpg\" alt=\"coinvault-decryption-4\" width=\"603\" height=\"311\"><\/a><\/strong><strong>Schritt 9: Pr<\/strong><strong>\u00fc<\/strong><strong>fen Sie, ob die Entschl<\/strong><strong>\u00fc<\/strong><strong>sselung einwandfrei funktioniert<\/strong><\/p>\n<p>Wenn Sie das Tool zum ersten Mal verwenden, empfehlen wir Ihnen, die Verschl\u00fcsselung zu testen. Gehen Sie daf\u00fcr wie folgt vor:<\/p>\n<ul>\n<li>Klicken Sie in der Box \u201eSingle File Decryption\u201c auf \u201eSelect File\u201c und w\u00e4hlen Sie eine Datei, die Sie entschl\u00fcsseln m\u00f6chten<\/li>\n<li>Geben Sie die IV von der Webseite in den IV-Kasten ein<\/li>\n<li>Geben Sie den Schl\u00fcssel von der Webseite in den Key-Kasten ein<\/li>\n<li>Klicken Sie auf \u201eStart\u201c<\/li>\n<\/ul>\n<p>Pr\u00fcfen Sie, ob die neu erstellte Datei sauber entschl\u00fcsselt wurde.<\/p>\n<p><strong>Schritt 10: Entschl<\/strong><strong>\u00fc<\/strong><strong>sseln Sie alle von CoinVault gestohlenen Dateien<\/strong><\/p>\n<p>Wenn bei Schritt 9 alles ok war, k\u00f6nnen Sie nun all Ihre Dateien auf einmal wieder herstellen. W\u00e4hlen Sie dazu die Dateiliste aus Schritt 3, geben Sie IV und Schl\u00fcssel ein und klicken Sie auf \u201eStart\u201c. Wenn Sie m\u00f6chten, k\u00f6nnen Sie auch \u201eOverwrite encrypted file with decrypted contents\u201c w\u00e4hlen, dann werden die verschl\u00fcsselten Dateien direkt mit den neu entschl\u00fcsselten Dateien \u00fcberschrieben.<\/p>\n<blockquote class=\"twitter-pullquote\"><p>Stellen Sie kostenlos Dateien wieder her, die von der #CoinVault #Ransomware gestohlen wurden.<\/p><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2FA63s&amp;text=Stellen+Sie+kostenlos+Dateien+wieder+her%2C+die+von+der+%23CoinVault+%23Ransomware+gestohlen+wurden.\" class=\"btn btn-twhite\" data-lang=\"en\" data-count=\"0\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/blockquote>\n<p>Wenn Sie bei der Eingabe Ihrer Bitcoin-Wallet-Adresse mehrere IVs und Schl\u00fcssel erhalten haben, m\u00fcssen Sie genau aufpassen. Derzeit k\u00f6nnen wir nicht sicher sagen, woher die mehrfachen IVs und Schl\u00fcssel f\u00fcr eine Bitcoin Wallet kommen. In diesem Fall empfehlen wir Ihnen, die Funktion \u201eOverwrite encrypted file with decrypted contents\u201c nicht auszuw\u00e4hlen. Denn nur dann k\u00f6nnen Sie im Fall einer Fehlfunktion ein anderes IV-und-Schl\u00fcssel-Paar ausprobieren, bis die Entschl\u00fcsselung funktioniert hat.<\/p>\n<p>Wenn Sie keine IV und Schl\u00fcssel erhalten haben, sollten Sie die Pr\u00fcfung \u00fcber <a href=\"https:\/\/noransom.kaspersky.com\/?utm_source=KD&amp;utm_medium=text&amp;utm_campaign=kd-com\" target=\"_blank\" rel=\"noopener\">https:\/\/noransom.kaspersky.com<\/a> etwas sp\u00e4ter erneut ausf\u00fchren. Momentan l\u00e4uft die Untersuchung noch und wir werden weitere Schl\u00fcssel hinzuf\u00fcgen, sobald diese verf\u00fcgbar sind.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kaspersky Lab und die niederl\u00e4ndische Cyberpolizei haben ein Tool entwickelt, das die Dateien wieder herstellt, die von der CoinVault-Ransomware verschl\u00fcsselt wurden.<\/p>\n","protected":false},"author":421,"featured_media":5138,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711,6],"tags":[872,1421,1423,535,1422],"class_list":{"0":"post-5137","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-bitcoin","10":"tag-coinvault","11":"tag-entschluesseln","12":"tag-ransomware","13":"tag-verschluesselt"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/so-entfernen-sie-die-coinvault-ransomware-und-stellen-ihre-daten-wieder-her\/5137\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/bitcoin\/","name":"Bitcoin"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/5137","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/421"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=5137"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/5137\/revisions"}],"predecessor-version":[{"id":21246,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/5137\/revisions\/21246"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/5138"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=5137"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=5137"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=5137"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}