|
Log-Analyse und Auswertung: Windows XP Verschlüsselungstrojaner per EMail eingefangenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
16.05.2012, 19:27 | #1 |
| Windows XP Verschlüsselungstrojaner per EMail eingefangen Hallo, eine Nachbarin hat sich den Ukash Verschlüsselungstrojaner eingefangen. - Zugang mit abgesichertem Modus nicht möglich bei Versuch Blue Screen - Taskmanager nach Start von Windows deaktiviert, dann gleich die 'freundliche' Aufforderung zum Zahlen - PC wurde mit OTLPENET gescannt, otl.txt im Anhang - Mit der Boot CD hatte ich Zugriff auf die Dateien, diese sind jedoch nicht verschlüsselt, scheint sich also bei dem Trojaner nicht um die aktuellste Version zu handeln Ich bitte um Anweisung, wie ich den Trojaner runterbekomme. Zuerst würde ich jetzt mit Malwarebytes versuchen die Maschine sauber zu machen, denke jedoch, das die Registry nur mit Hilfe des Forums und OTLPENET sauber zu kriegen ist. Wäre toll, wenn ich bald Hilfe bekommen könnte Vielen Dank, Andi |
17.05.2012, 06:46 | #2 | ||||
/// Helfer-Team | Windows XP Verschlüsselungstrojaner per EMail eingefangen Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Zitat:
1. Zitat:
Code:
ATTFilter :OTL IE - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.sweetim.com IE - HKU\Chris_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/ IE - HKU\Chris_ON_C\..\URLSearchHook: - Reg Error: Key error. File not found IE - HKU\Chris_ON_C\..\URLSearchHook: {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQ6Toolbar\ICQToolBar.dll (ICQ) IE - HKU\Chris_ON_C\..\URLSearchHook: {EEE6C35D-6118-11DC-9C72-001320C79847} - C:\Programme\SweetIM\Toolbars\Internet Explorer\mgHelper.dll (SweetIM Technologies Ltd.) FF - prefs.js..browser.search.defaultenginename: "ICQ Search" FF - prefs.js..browser.search.defaulturl: "http://search.sweetim.com/search.asp?src=2&q=" FF - prefs.js..browser.search.selectedEngine: "ICQ Search" FF - prefs.js..browser.startup.homepage: "http://start.icq.com/" FF - prefs.js..keyword.URL: "http://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=1.4.7&q=" FF - prefs.js..sweetim.toolbar.previous.browser.search.defaultenginename: "ICQ Search" FF - prefs.js..sweetim.toolbar.previous.browser.search.selectedEngine: "ICQ Search" FF - prefs.js..browser.startup.homepage: "http://start.icq.com/" FF - prefs.js..sweetim.toolbar.previous.keyword.URL: "http://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=2.0.0.4&q=" FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Programme\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Programme\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) O4 - HKU\Chris_ON_C..\Run: [78B18211] C:\WINDOWS\system32\58B471FC78B182112D2C.exe (Корпорация Майкрософт) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\Chris_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 O7 - HKU\Chris_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\Chris_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\58B471FC78B182112D2C.exe) - C:\WINDOWS\system32\58B471FC78B182112D2C.exe (Корпорация Майкрософт) O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\taskmgr.exe: Debugger - P9KDMF.EXE File not found [2012/05/13 12:10:04 | 000,090,112 | -H-- | C] (Корпорация Майкрософт) -- C:\WINDOWS\System32\58B471FC78B182112D2C.exe [2012/05/14 15:34:50 | 000,001,084 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job [2012/05/13 23:43:00 | 000,001,088 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job [2012/05/13 12:10:04 | 000,090,112 | -H-- | M] (Корпорация Майкрософт) -- C:\WINDOWS\System32\58B471FC78B182112D2C.exe [2012/05/13 09:58:09 | 000,001,018 | ---- | M] () -- C:\WINDOWS\tasks\FacebookUpdateTaskUserS-1-5-21-1004336348-1563985344-839522115-1003UA.job [2012/05/11 12:58:00 | 000,000,996 | ---- | M] () -- C:\WINDOWS\tasks\FacebookUpdateTaskUserS-1-5-21-1004336348-1563985344-839522115-1003Core.job :Files C:\WINDOWS\system32\58B471FC78B182112D2C.exe C:\Dokumente und Einstellungen\Chris\Anwendungsdaten\Fdfdftdx C:\Dokumente und Einstellungen\Chris\Desktop\vcheckfra C:\WINDOWS\System32\winsh325 C:\WINDOWS\System32\winsh324 C:\WINDOWS\System32\winsh323 C:\WINDOWS\System32\winsh322 C:\WINDOWS\System32\winsh321 C:\WINDOWS\System32\winsh320 C:\hpfr5550.xml C:\Dokumente und Einstellungen\Chris\Anwendungsdaten\Sys2657a.DLL ipconfig /flushdns /c :Commands [purity] [emptytemp]
2. Boote neu und schaue nach, ob Du schon im normalen Modus arbeiten kannst? wenn ja, so geht es weiter: 3. Lade Dir Malwarebytes Anti-Malware Lade Dir Malwarebytes Anti-Malware → von hier herunter
4. Am besten alle verschlüsselten Daten extern sichern (auf leere USB-Stick oder ext. Festplatte). Dann mit Entschlüsselung beginnen. Also am Computer sollen die geänderten Daten um Nummer sicher zu gehen zuerst unberührt bleiben Wenn alles gut geht, kannst Du dann am PC weiter machen 5. Vorgehen beim Verschlüsselungs-Trojaner :-> http://www.trojaner-board.de/114783-...ubersicht.html ► SemperVideo hat ein Video zum Thema erstellt. 6. Systemscan mit OTL - nicht mehr das OTLPE starten! Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop.
7. Um festzustellen, ob veraltete oder schädliche Software unter Programme installiert sind, ich würde gerne noch all deine installierten Programme sehen:
Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußkira
__________________ |
17.05.2012, 16:05 | #3 |
| Windows XP Verschlüsselungstrojaner per EMail eingefangen Hi,
__________________vielen, vielen Dank! Der Fix mit OTLPENET hat funktioniert, bin jetzt am Scannen. Dateien waren tatsächlich nicht verschlüsselt. Vielen Dank nochmal für Deine Unterstützung Andreas |
Themen zu Windows XP Verschlüsselungstrojaner per EMail eingefangen |
anweisung, blue, boot, dateien, deaktiviert, eingefangen, email, gen, gescannt, kriege, malwarebytes, modus, nachbarin, nicht möglich, otlpenet, registry, sauber, start, start von windows, taskmanager, verschlüsselungstrojaner windows xp, version, versuche, windows, windows xp, würde, zugang, zugriff |