Log-Analyse und Auswertung: Der Verschlüsselungstrojaner mal wieder
| ![]() Der Verschlüsselungstrojaner mal wieder Hallo, ich habe wie momentan viele hier das Problem das ich diese verdammte Anlage geöffnet habe... Nunja, ich habe versucht OTL auf meinem Pc zu starten und mit Markusg seinem Script zu füttern, nur hieß es dann auch bei mir out of memory, jetzt hab ich es ohne das script gestartet und es wurde auch fertig, nur kann ich die Dateien nicht finden... ich starte jetzt mal den Pc neu und hoffe auf das beste... Vielleicht hat ja noch jemand Tipps... |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Der Verschlüsselungstrojaner mal wieder die datei öffnet sich doch automatisch, versuchs noch mal.
| ![]() Der Verschlüsselungstrojaner mal wieder Also diesmal gings dann^^ habe jetzt hier die Log Datei, bin nur grade etwas verwirrt...
__________________Hier oben steht ja das ich mir Malwarebytes runterladen soll... soll ich das jetzt machen oder soll ich das über OTl fixen? Wenn über Malwarebytes, wo soll ich das installieren?... In REATOTO-X-PE? oder im Abgesicherten Modus? Help^^ Hoffe ich mache das mit dem einfügen richtig... Code:
ATTFilter OTL logfile created on: 4/27/2012 6:14:59 PM - Run OTLPE by OldTimer - Version Folder = X:\Programs\OTLPE 64bit-Windows Seven Black Edition (Version = 6.1.7600) - Type = System Internet Explorer (Version = 8.0.7600.16385) Locale: 00000409 | Country: United States | Language: ENU | Date Format: M/d/yyyy 3.00 Gb Total Physical Memory | 3.00 Gb Available Physical Memory | 89.00% Memory free 3.00 Gb Paging File | 3.00 Gb Available in Paging File | 97.00% Paging File free Paging file location(s): [Binary data over 100 bytes] %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86) Drive C: | 335.85 Gb Total Space | 1.94 Gb Free Space | 0.58% Space Free | Partition Type: NTFS Drive D: | 109.90 Gb Total Space | 14.90 Gb Free Space | 13.56% Space Free | Partition Type: NTFS Drive E: | 20.00 Gb Total Space | 2.20 Gb Free Space | 11.00% Space Free | Partition Type: NTFS Drive F: | 983.70 Mb Total Space | 798.58 Mb Free Space | 81.18% Space Free | Partition Type: FAT Drive X: | 436.59 Mb Total Space | 0.00 Mb Free Space | 0.00% Space Free | Partition Type: CDFS Computer Name: REATOGO | User Name: SYSTEM Boot Mode: Normal | Scan Mode: All users | Include 64bit Scans Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days Using ControlSet: ControlSet002 ========== Win32 Services (SafeList) ========== SRV - [2009/07/13 21:41:53 | 000,242,688 | ---- | M] (Microsoft Corporation) [On_Demand] -- D:\Windows\System32\qwave.dll -- (QWAVE) SRV - [2009/07/13 21:41:53 | 000,030,720 | ---- | M] (Microsoft Corporation) [On_Demand] -- D:\Windows\System32\seclogon.dll -- (seclogon) SRV - [2009/06/10 17:23:09 | 000,066,384 | ---- | M] (Microsoft Corporation) [Disabled] -- C:\Windows\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe -- (clr_optimization_v2.0.50727_32) ========== Driver Services (SafeList) ========== DRV:64bit: - [2009/10/11 16:46:33 | 000,229,208 | ---- | M] (Microsoft Corporation) [Kernel | System] -- C:\Windows\System32\drivers\VMM.sys -- (vmm) DRV:64bit: - [2009/07/13 17:41:34 | 000,002,864 | ---- | M] (Microsoft Corporation) [Adapter | On_Demand] -- C:\Windows\System32\WINSOCK.DLL -- (Winsock) DRV:64bit: - [2009/06/10 17:21:25 | 000,000,308 | ---- | M] () [File_System | On_Demand] -- C:\Windows\System32\wbem\ntfs.mof -- (Ntfs) DRV:64bit: - [2008/09/01 16:16:40 | 000,717,296 | ---- | M] (Duplex Secure Ltd.) /// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Der Verschlüsselungstrojaner mal wieder auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort rein: Code:
ATTFilter :OTL O4 - HKU\David_ON_D..\Run: [Realtecdriver] File not found O7 - HKU\David_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 O7 - HKU\David_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 :Files :Commands [purity] [EMPTYFLASH] [emptytemp] [Reboot] dieses speicherst du auf nem usb stick als fix.txt nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist. • Klicke nun bitte auf den Fix Button. es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick. wenn dies nicht funktioniert, bitte den fix manuell eintragen. dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen, log posten bitte.
| ![]() Der Verschlüsselungstrojaner mal wieder Habe grade den FIX durchlaufen lassen. Hab grade neugestartet aber windows führt erst mal CHKDSK aus... O.o soll das so sein... musste auch manuell neustarten... Außerdem, wie ist das, ich werde von OTL immer nach dem windows verzeichnis gefragt, habe aber mehrere Partitionen... checkt das dann nur eine durch?... Sorry wenn ich hier grade wirke wie ein DAU aber... ich bin ein bisschen durcheinander XD Okay habe jetzt neugestartet... Sooo... alles schientz zu gehen, nur, ich habe auf dem PC insgesamt 4 Partitionen. C, D, J und G Auf C ist mein altes win XP drauf und auf J ist windows 7.Die anderen sind Datenlaufwerke. Bei W7 ist der Trojaner aufgetreten aber auf allen Laufwerken sind Dateien verschlüsselt. Jedoch nicht alle O.o und auch nicht alle nur von einer Sorte... Als Beispiel .avi Dateien. Die meisten sind locked und einige sind es nciht O.o wie soll ich das dann machen mit dem encoden?.. |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Der Verschlüsselungstrojaner mal wieder hi, darum kümmern wir uns jetzt. mache ein backup deiner wichtigen dateien die verschlüsselt sind auf ein externes laufwerk dann entschlüsseln: http://www.trojaner-board.de/114224-...-unlocker.html teile mir mit obs geklappt hatt
