|
Log-Analyse und Auswertung: VerschlüsselungstrojanerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
02.05.2012, 15:19 | #1 |
| Verschlüsselungstrojaner Hi, habe ebenfalls das Problem einen infizierten PC mit dem Verschlüsselungstrojaner zu haben. (Rechnung.zip) LogFile ist schon erstellt, bitte um Hilfe bei Auswertung und der weiteren Vorgehensweise. Danke! |
02.05.2012, 16:02 | #2 | ||||
/// Helfer-Team | Verschlüsselungstrojaner Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Zitat:
► Logs bitte nicht abkürzen! 1. Zitat:
Fixen mit OTLPE
Code:
ATTFilter :OTL IE - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://lenovo.live.com IE - HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Main,Secondary Start Pages = http://www.lenovo.com/welcome/thinkpad [binary data] IE - HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Main,Start Page = http://lenovo.live.com IE - HKU\Administrator_ON_C\Software\Microsoft\Internet Explorer\Main,Secondary Start Pages = http://www.lenovo.com/welcome/thinkpad [binary data] IE - HKU\Administrator_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page = http://lenovo.live.com IE - HKU\Administrator_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Danny_ON_C\Software\Microsoft\Internet Explorer\Main,Search Page = http://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR IE - HKU\Danny_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT1060933 IE - HKU\Danny_ON_C\..\URLSearchHook: {1392b8d2-5c05-419f-a8f6-b9f15a596612} - C:\Programme\Freecorder\prxtbFree.dll (Conduit Ltd.) IE - HKU\Danny_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Danny_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Programme\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Programme\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) FF - HKCU\Software\MozillaPlugins\@talk.google.com/GoogleTalkPlugin: File not found FF - HKCU\Software\MozillaPlugins\@talk.google.com/O3DPlugin: File not found FF - HKCU\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: File not found FF - HKCU\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: File not found O4 - HKU\Danny_ON_C..\Run: [] File not found O4 - HKU\Danny_ON_C..\Run: [74AD8A53] C:\WINDOWS\system32\F61B0A5374AD8A531131.exe () O4 - HKU\Danny_ON_C..\Run: [Google Update] File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\Danny_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 O7 - HKU\Danny_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2007/04/15 06:57:52 | 000,000,025 | -HS- | M] () - C:\autorun.inf -- [ NTFS ] O33 - MountPoints2\{349792c2-4301-11df-8e5b-001fe2e808d5}\Shell\AutoRun\command - "" = F:\InstallTomTomHOME.exe O33 - MountPoints2\{63acd450-313a-11e0-9083-001fe2e808d5}\Shell - "" = AutoRun O33 - MountPoints2\{63acd450-313a-11e0-9083-001fe2e808d5}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{63acd450-313a-11e0-9083-001fe2e808d5}\Shell\AutoRun\command - "" = F:\AutoRun.exe O33 - MountPoints2\{63acd454-313a-11e0-9083-001fe2e808d5}\Shell - "" = AutoRun O33 - MountPoints2\{63acd454-313a-11e0-9083-001fe2e808d5}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{63acd454-313a-11e0-9083-001fe2e808d5}\Shell\AutoRun\command - "" = F:\AutoRun.exe O33 - MountPoints2\{7ca2c92c-e0f1-11df-8fd2-001fe2e808d5}\Shell\AutoRun\command - "" = F:\start.exe O33 - MountPoints2\{7ca2c92d-e0f1-11df-8fd2-001fe2e808d5}\Shell - "" = AutoRun O33 - MountPoints2\{7ca2c92d-e0f1-11df-8fd2-001fe2e808d5}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{7ca2c92d-e0f1-11df-8fd2-001fe2e808d5}\Shell\AutoRun\command - "" = C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL wscript.exe NAUMANN.vbs O33 - MountPoints2\{d50df100-e002-11dd-9eb3-0023544137dc}\Shell\AutoRun\command - "" = CDSAMPLE\AUTORUN\AUTORUN.EXE :Files C:\WINDOWS\system32\F61B0A5374AD8A531131.exe ipconfig /flushdns /c :Commands [purity] [emptytemp]
Boote neu und schaue nach, ob Du schon im normalen Modus arbeiten kannst? wenn ja, so geht es weiter: 3. Lade Dir Malwarebytes Anti-Malware von→ malwarebytes.org oder von hier→ MajorGeeks.com
4. Empfehle ich Dir jetzt eine Anleitung von Trojaner Board zu befolgen: Die verschlüsselten Dateien mit DecryptHelper von Matthias zu entschlüsseln. (Java wird benötigt) Wiederherstellung der verschlüsselten Dateien (Rechnung.exe, Realtecdriver.exe Schadsoftware) Zur Info :-> http://www.trojaner-board.de/114451-...-anwenden.html 5. Systemscan mit OTL - nicht mehr das OTLPE starten! Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop.
Um festzustellen, ob veraltete oder schädliche Software unter Programme installiert sind, ich würde gerne noch all deine installierten Programme sehen:
Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußkira
__________________ |
Themen zu Verschlüsselungstrojaner |
auswertung, bitte um hilfe, ebenfalls, erstell, erstellt, infizierte, infizierten, problem, rechnung.zip, verschlüsselungs, verschlüsselungstrojaner, weiteren |