Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Rechner mit Verschlüsselungs Trojaner infiziert

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 30.04.2012, 08:30   #1
PJIke
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



Hallo liebes Trojaner-Board Team,

auf dem Rechner einer Kollegin hat sich am Freitag ein Verschlüsselungs-Trojaner breit gemacht - UKash. Ein booten im abgesicherten Modus ist nicht mehr möglich, jedesmal erscheint ein Bluescreen. Im normalen Modus wird der Rechner nach dem hochfahren durch die Virencodeabfrage gesperrt. Der Rechner ist vom Netz, da auch schon Files auf unserem Server gelocked wurden. Hatten am Freitag erst nor versucht mit der Kaspersky Version 10 Rescue Disc den Virus zu entfernen, leider ohne erfolg.

Das Betriebssystem ist XP Professional Ver. 5.1 Service Pack 3

Mit Eurer Boot CD hab ich jetzt hochgefahren und OTL ausgeführt.

Anbei die OTL.TXT

Hoffe Ihr könnt uns helfen.

Vielen dank schonmal

PJIke

Alt 30.04.2012, 18:29   #2
markusg
/// Malware-holic
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



hi
auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort
rein:
Code:
ATTFilter
:OTL
O4 - HKU\PR-2_ON_C..\Run: [FCB58747] C:\WINDOWS\system32\47E789AFFCB5874743DF.exe (Tastiera penna)

O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
O7 - HKU\PR-2_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O7 - HKU\PR-2_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
:Files
:Commands
[purity]
[EMPTYFLASH] 
[emptytemp]
[Reboot]
         


dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
wenn dies nicht funktioniert, bitte den fix manuell eintragen.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.
__________________

__________________

Alt 02.05.2012, 08:34   #3
PJIke
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



Hallo Markus,

vielen Dank für Deine Hilfe.

Wir konnten den Rechner nach durchlaufen des OTL Scans wieder normal starten ?? , haben danach mal Antimalware eingespielt und gescannt, dieser hatte einiges gefunden, haben allerdings nichts davon entfernen lassen, nur eine Log erstellt. Hoffe das hat nicht geschadet, wollte es Dir noch schreiben, habs leider in der Hektik vergessen.

Heute morgen hab ich dann den FIX eingespielt, hat funktioniert.
Den Rechner musste ich dann allerdings manuel starten und er erzeugte auch keine OTL.txt, habe jetzt OTL manuel scannen lassen. Ich stell Dir mal den LOG von OTL und den Antimalware log ein.

Die Daten auf dem Server konnten wir Dank dem Avira Unlocker wieder entschlüsseln. Grosses Kompliment an Euer Forum - Ihr seit wirklich Spitze !


Viele Grüsse
Ike
__________________

Alt 02.05.2012, 09:51   #4
markusg
/// Malware-holic
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



hi, lass die funde entfernen, vorher Malwarebytes updaten
die malware kommt meist per mailanhang, meist rar oder zip.
als rechnung, lieferschein manung, etc.
solche mails sind zur analyse wichtig, wenn ihr mal wieder so was rein bekommt:

wenn du ein mail programm nutzt, öffne diese mail mal, datei speichern unter, und bei typ zb
.eml einstellen.
dann mail an:
http://markusg.trojaner-board.de
dort die soeben erstellte datei anhängen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 02.05.2012, 11:25   #5
PJIke
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



Hallo,

Danke für die schnelle Antwort.

Kann ich den Rechner bevor ich die Viren entferne wieder an unser Netz anschliessen zwecks Malwarebytes Update oder soll ich erst die Viren mit der veralteten Version entfernen ?

Brauchst Du danach noch irgenwelche Logs, oder ist die Sache danach bereinigt.

Leider haben wir die Mail nicht mehr, war im web.de Mailaccount einer Kollegin und wurde dort gelöscht.

Viele Grüsse
Ike


Alt 02.05.2012, 11:27   #6
markusg
/// Malware-holic
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



hi,
bitte freunde und bekannte warnen, damit sie so was nicht öffnen, wer solche mails bekommt, kann sie an die oben genannte adresse senden.
rechner ans netz, updaten, funde löschen, log posten :-)
__________________
--> Rechner mit Verschlüsselungs Trojaner infiziert

Alt 02.05.2012, 12:22   #7
PJIke
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



Hallo,

habe Malwarebytes ein Update verpasst, danach hatte es 3 Funde ausgespuckt, anbei die Log File.

Viele Grüsse
Ike

Alt 02.05.2012, 12:25   #8
markusg
/// Malware-holic
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich
ziehen und eine Bereinigung der Infektion noch erschweren.
Downloade dir bitte Combofix von einem dieser Downloadspiegel

Link 1
Link 2


WICHTIG - Speichere Combofix auf deinem Desktop
  • Deaktiviere bitte all deine Anti Viren sowie Anti Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören.
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.

Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort.


Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Zitat:
Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 02.05.2012, 13:06   #9
PJIke
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



Hallo,

habe jetzt Combofix ausgeführt, anbei die Combofix-Logfile.

Viele Grüsse
Ike

Alt 02.05.2012, 16:47   #10
markusg
/// Malware-holic
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



hi,
kannst du mal die windows suche nutzen und gucken ob noch
*.locked
files da sind?
2 hat combofix gefunden oder hattest du die einfach nur noch nicht gelöscht?
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 03.05.2012, 07:54   #11
PJIke
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



Hallo,

hab nachgeschaut, hatte vergessen einige zu löschen, die Windows Suche findet jetzt nichts mehr.

Viele Grüsse
Ike

Hi,

ist der Rechner soweit wieder clean, oder benötigt es noch andere Scans ?

Viele Grüsse
Ike

Alt 03.05.2012, 12:12   #12
markusg
/// Malware-holic
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



gibts noch probleme?
lade den CCleaner standard:
CCleaner Download - CCleaner 3.18.1707
falls der CCleaner
bereits instaliert, überspringen.
instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 03.05.2012, 20:51   #13
PJIke
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



Hi,
also der Rechner funktioniert wieder bestens, bis jetzt ist uns kein Fehler aufgefallen. Hab den CCCleaner laufen lassen, schaut glaub auch gut aus.

Ich stell mal das Log ein, die mir unbekannten sind wahrscheinlich auch Treiber oder von Windows benötigte Programme.

Viele Grüsse
PJIke

Alt 04.05.2012, 12:30   #14
markusg
/// Malware-holic
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



deinstaliere:
Tweak UI

öffne ccleaner, analysieren CCleaner starten pc neustarten.
testen wie der pc läuft.
bitte drann denken:
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann mail an:
http://markusg.trojaner-board.de
dort die soeben erstellte datei anhängen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.

wenn der pc zufriedenstellend läuft, können wir das gerät dann absichern.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 04.05.2012, 13:38   #15
PJIke
 
Rechner mit Verschlüsselungs Trojaner infiziert - Standard

Rechner mit Verschlüsselungs Trojaner infiziert



Hi,

habe jetzt alles ausgeführt wie vorher beschrieben. Der Rechner läuft stabil, sieht gut aus.

Gruss
PJIke

Antwort

Themen zu Rechner mit Verschlüsselungs Trojaner infiziert
abgesicherte, abgesicherten, betriebssystem, booten, entferne, entfernen, erscheint, files, freitag, hochfahren, hochgefahren, infiziert, kaspersky, modus, nicht mehr, professional, rechner, rescue, server, service, troja, trojaner, trojaner-board, version, versucht, virus




Ähnliche Themen: Rechner mit Verschlüsselungs Trojaner infiziert


  1. Infiziert mit Verschlüsselungs Trojaner
    Log-Analyse und Auswertung - 16.07.2012 (1)
  2. Windows Verschlüsselungs Trojaner infiziert
    Log-Analyse und Auswertung - 29.06.2012 (5)
  3. Mit Windows-Verschlüsselungs-Trojaner infiziert.
    Log-Analyse und Auswertung - 19.06.2012 (0)
  4. PC mit Windows Verschlüsselungs-Trojaner infiziert - was tun?
    Plagegeister aller Art und deren Bekämpfung - 14.06.2012 (1)
  5. Windows-Verschlüsselungs Trojaner infiziert
    Log-Analyse und Auswertung - 13.06.2012 (1)
  6. PC infiziert mit Windows-Verschlüsselungs-Trojaner
    Log-Analyse und Auswertung - 12.06.2012 (13)
  7. Windows Verschlüsselungs Trojaner infiziert!
    Plagegeister aller Art und deren Bekämpfung - 12.06.2012 (31)
  8. war mit Verschlüsselungs-Trojaner infiziert - sicher entfernt?
    Plagegeister aller Art und deren Bekämpfung - 11.06.2012 (3)
  9. Infiziert mit Windows-Verschlüsselungs Trojaner
    Plagegeister aller Art und deren Bekämpfung - 07.06.2012 (6)
  10. Habe mich mit dem Verschlüsselungs Trojaner infiziert,
    Plagegeister aller Art und deren Bekämpfung - 05.06.2012 (1)
  11. Pc mit Verschlüsselungs-Trojaner infiziert
    Plagegeister aller Art und deren Bekämpfung - 01.06.2012 (1)
  12. Infiziert mit Windows-Verschlüsselungs-Trojaner
    Plagegeister aller Art und deren Bekämpfung - 29.05.2012 (1)
  13. PC mit Windows-Verschlüsselungs-Trojaner infiziert 50€ uKash
    Plagegeister aller Art und deren Bekämpfung - 17.05.2012 (28)
  14. mit Windows Verschlüsselungs Trojaner infiziert
    Plagegeister aller Art und deren Bekämpfung - 30.04.2012 (13)
  15. PC mit einem Windows-Verschlüsselungs-Trojaner infiziert ist.
    Mülltonne - 27.04.2012 (2)
  16. mit einem Windows-Verschlüsselungs Trojaner infiziert
    Log-Analyse und Auswertung - 27.04.2012 (16)
  17. mit einem Windows-Verschlüsselungs Trojaner infiziert
    Log-Analyse und Auswertung - 27.04.2012 (1)

Zum Thema Rechner mit Verschlüsselungs Trojaner infiziert - Hallo liebes Trojaner-Board Team, auf dem Rechner einer Kollegin hat sich am Freitag ein Verschlüsselungs-Trojaner breit gemacht - UKash. Ein booten im abgesicherten Modus ist nicht mehr möglich, jedesmal erscheint - Rechner mit Verschlüsselungs Trojaner infiziert...
Archiv
Du betrachtest: Rechner mit Verschlüsselungs Trojaner infiziert auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.