Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Verschlüsselungstrojaner 1.140.1

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 22.05.2012, 20:47   #1
jil
 
Verschlüsselungstrojaner 1.140.1 - Standard

Verschlüsselungstrojaner 1.140.1



Hallo zusammen

Der Laptop meines Freundes (Win XP, SP3) ist seit dem 19.05.2012 auch vom Verschlüsselungs-Trojaner 1.140.1 befallen. Die Mail hat er auf seinem Hotmail Account gekriegt und sollte da noch zu finden sein - braucht Ihr sie als .eml?

Kaspersky hat den Virus gefunden (mstools und AVG Rescue waren nutzlos):
trojan-dropper.win32.injector.exzu
und 2 Dateien im system32: .exe und .itcs, mit Namen wie die nun verschlüsselten Daten (281eb...).

Nach der Windows Activation über Kaspersky und dem Neustart des Systems hat Malwarebytes noch 3 Registry Einträge gefunden. Ccleaner for Registry nichts mehr...

Userdaten sind komplett verschlüsselt, selbst ext. USB platte.

Beispielbilder und das mbam-log findet Ihr im .zip... Braucht Ihr noch weitere Daten?

Vielen Dank schon mal für Eure Hilfe zum Entschlüsseln der Daten!
Jil

Geändert von jil (22.05.2012 um 21:03 Uhr)

Alt 22.05.2012, 22:25   #2
kira
/// Helfer-Team
 
Verschlüsselungstrojaner 1.140.1 - Standard

Verschlüsselungstrojaner 1.140.1



Hallo und Herzlich Willkommen!

Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]:
Zitat:
  • "Fernbehandlungen/Fernhilfe" und die damit verbundenen Haftungsrisken:
    - da die Fehlerprüfung und Handlung werden über große Entfernungen durchgeführt, besteht keine Haftung unsererseits für die daraus entstehenden Folgen.
    - also, jede Haftung für die daraus entstandene Schäden wird ausgeschlossen, ANWEISUNGEN UND DEREN BEFOLGUNG, ERFOLGT AUF DEINE EIGENE VERANTWORTUNG!
  • Charakteristische Merkmale/Profilinformationen:
    - aus der verwendeten Loglisten oder Logdateien - wie z.B. deinen Realnamen, Seriennummer in Programm etc)- kannst Du durch [X] oder Sternchen (*) ersetzen
  • Die Systemprüfung und Bereinigung:
    - kann einige Zeit in Anspruch nehmen (je nach Art der Infektion), kann aber sogar so stark kompromittiert sein, so dass eine wirkungsvolle technische Säuberung ist nicht mehr möglich bzw Du es neu installieren musst
  • Ich empfehle Dir die Anweisungen erst einmal komplett durchzulesen, bevor du es anwendest, weil wenn du etwas falsch machst, kann es wirklich gefährlich werden. Wenn du meinen Anweisungen Schritt für Schritt folgst, kann eigentlich nichts schief gehen.
  • Innerhalb der Betreuungszeit:
    - ohne Abspräche bitte nicht auf eigene Faust handeln!- bei Problemen nachfragen.
  • Die Reihenfolge:
    - genau so wie beschrieben bitte einhalten, nicht selbst die Reihenfolge wählen!
  • GECRACKTE SOFTWARE werden hier nicht geduldet!!!!
  • Ansonsten unsere Forumsregeln:
    - Bitte erst lesen, dann posten!-> Für alle Hilfesuchenden! Was muss ich vor der Eröffnung eines Themas beachten?
  • Alle Logfile mit einem vBCode Tag eingefügen, das bietet hier eine gute Übersicht, erleichtert mir die Arbeit! Falls das Logfile zu groß, teile es in mehrere Teile auf.

Sobald Du diesen Einführungstext gelesen hast, kannst Du beginnen
► Ich kann Dir beim Entfernen der Malware helfen, aber mit dem Verschlüsselung aufheben wird schwieriger...kann sein, dass wir nur ein Teil vom großen & Ganzen entschlüsseln können, oder eben garnix davon!

► Erster Teil des 3-teiligen Verfahren, werden wir dein System auf Viren untersuchen, bzw nach einem anderen Verursacher suchen:
Für Vista und Win7:
Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen
Auf der angewählten Anwendung einen Rechtsklick (rechte Maustaste) und "Als Administrator ausführen" wählen!

1.
Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt - OTL.txt und Extras.txt
  • Poste die Logfiles in Code-Tags hier in den Thread.

2.
Um festzustellen, ob veraltete oder schädliche Software unter Programme installiert sind, ich würde gerne noch all deine installierten Programme sehen:
  • Download den CCleaner herunter
  • Software-Lizenzvereinbarung lesen, falls irgendeine Toolbar angeboten wird, bitte abwählen!-> starten -> Falls nötig, auf "Deutsch" einstellen.
  • starten-> klick auf `Extras` (um auf deinem System installierte Software zu anzeigen)-> dann auf `Als Textdatei speichern...`
  • ein Textdatei wird automatisch erstellt, poste auch dieses Logfile (also die Liste alle installierten Programme...eine Textdatei)

Zitat:
Damit dein Thread übersichtlicher und schön lesbar bleibt, am besten nutze den Code-Tags für deinen Post:
→ vor dein Log schreibst Du (also am Anfang des Logfiles):[code]
hier kommt dein Logfile rein - z.B OTL-Logfile o. sonstiges
→ dahinter - also am Ende der Logdatei: [/code]
gruß
kira
__________________

__________________

Alt 29.05.2012, 18:17   #3
jil
 
Verschlüsselungstrojaner 1.140.1 - Standard

Verschlüsselungstrojaner 1.140.1



Hallo Kyra
Danke für Deine Antwort, mir gehts allerdings nur um die Datenrettung. Werde den Laptop nach Entschlüsselung neu aufsetzen.
Gruss
Jil
__________________

Alt 30.05.2012, 15:17   #4
kira
/// Helfer-Team
 
Verschlüsselungstrojaner 1.140.1 - Standard

Verschlüsselungstrojaner 1.140.1



Zitat:
Zitat von jil Beitrag anzeigen
mir gehts allerdings nur um die Datenrettung.
leider die Chancen stehen schlecht

1.
Datenentschlüsselung:
Wir sind intensiv mit der Lösung beschäftigt, wird das aber noch einige Zeit in Anspruch nehmen. Bisher leider kein Schema entdecken können, wie die Virenprogrammierern mit den Daten umgegangen sind (vlt einfach nur gestört und umbenannt?). Leider mußt du damit rechnen, diese Änderung vlt so gut wie nie rückgängig zu machen können.
Zwar stehen versch. Entschlüsselungsprogramme von namhaften Virenprogramm Herstellern uns zur Verfügung, allerdings waren bisher alle Versuche erfolglos

Da sieht man wieder einmal wie wichtig ist, um die regelmäßige Sicherung ihrer wichtigen Dateien zu kümmern bzw extern sichern. Am besten 2x auf versch. Medien
2.
Wichtig!:
Nach den ersten vorliegenden Ergebnissen, ich kann dir nur wärmstens folgendes empfehlen (wenn Du deine alle Daten retten möchtest):
Es liegt leider die Vermutung nahe, dass mit den gefundenen und dann entfernten Schadcode (also wenn Du willst dass wir dein System von Malware befreien), die Wiederherstellung von Originaldaten ist nicht mehr möglich!
Bei Neuinstallation gehen sowieso alle Daten verloren!

Also kommen folgende Möglichkeiten in Frage:
1. Wenn die Daten Dir wichtig sind:
am besten solltest die Festplatte so behalten wie es ist (aufheben in den aktuellen Zustand), zumindest solange, bis es eine Lösung gibt) und ein neue kaufen!

2. Ich kann Dir beim Entfernen der Malware helfen (einen PC-Zugang zu ermöglichen), aber mit dem Verschlüsselung aufheben wird es nach Malwarevernichtung (vermutlich) nicht mehr möglich!
Notiz:
nach Malwareentfernung kann man ja noch die hier vorgeschlagenen Methoden ausprobieren:
-> http://www.pc-ab-50.de/vorgaengerver...erstellen.html
-> Vorgängerversionen von Dateien aus Schattenkopien wiederherstellen - mit deutscher Anleitung für ShadowExplorer
aber ob alle wichtige Daten wiederherstellbar sind oder was..welche genau...das kann man nicht vorher einschätzen

3. Wenn Dir die Daten nicht wichtig sind, so kann ich Dir eher empfehlen die Festplatte formatieren und Windows neu einrichten

gruß
kira
__________________

Warnung!:
Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein!
Anhang nicht öffnen, in unserem Forum erst nachfragen!

Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten!
Bitte diese Warnung weitergeben, wo Du nur kannst!

Geändert von kira (30.05.2012 um 15:31 Uhr)

Antwort

Themen zu Verschlüsselungstrojaner 1.140.1
avg, brauch, ccleaner, dateien, daten, einträge, entschlüsseln, hotmail, komplett, laptop, mail, malwarebytes, namen, neustart, nichts, registry, sp3, system, system32, usb, verschlüsselungstrojaner, virus, win, win xp, windows




Ähnliche Themen: Verschlüsselungstrojaner 1.140.1


  1. Verschlüsselungstrojaner
    Log-Analyse und Auswertung - 29.10.2012 (3)
  2. (2x) Verschlüsselungstrojaner
    Mülltonne - 27.10.2012 (1)
  3. Verschlüsselungstrojaner
    Log-Analyse und Auswertung - 21.08.2012 (23)
  4. Verschlüsselungstrojaner
    Log-Analyse und Auswertung - 15.08.2012 (1)
  5. Verschlüsselungstrojaner
    Log-Analyse und Auswertung - 30.07.2012 (1)
  6. Verschlüsselungstrojaner
    Log-Analyse und Auswertung - 27.07.2012 (1)
  7. Verschlüsselungstrojaner
    Plagegeister aller Art und deren Bekämpfung - 29.06.2012 (24)
  8. Verschlüsselungstrojaner
    Plagegeister aller Art und deren Bekämpfung - 24.06.2012 (1)
  9. Verschlüsselungstrojaner
    Plagegeister aller Art und deren Bekämpfung - 22.06.2012 (21)
  10. Verschlüsselungstrojaner
    Plagegeister aller Art und deren Bekämpfung - 18.06.2012 (1)
  11. Verschlüsselungstrojaner
    Plagegeister aller Art und deren Bekämpfung - 18.06.2012 (1)
  12. Verschlüsselungstrojaner!
    Log-Analyse und Auswertung - 16.06.2012 (3)
  13. Verschlüsselungstrojaner
    Log-Analyse und Auswertung - 14.06.2012 (5)
  14. Verschlüsselungstrojaner
    Plagegeister aller Art und deren Bekämpfung - 13.06.2012 (2)
  15. Verschlüsselungstrojaner
    Plagegeister aller Art und deren Bekämpfung - 30.05.2012 (1)
  16. Verschlüsselungstrojaner
    Log-Analyse und Auswertung - 24.05.2012 (1)
  17. Verschlüsselungstrojaner
    Log-Analyse und Auswertung - 03.05.2012 (8)

Zum Thema Verschlüsselungstrojaner 1.140.1 - Hallo zusammen Der Laptop meines Freundes (Win XP, SP3) ist seit dem 19.05.2012 auch vom Verschlüsselungs-Trojaner 1.140.1 befallen. Die Mail hat er auf seinem Hotmail Account gekriegt und sollte da - Verschlüsselungstrojaner 1.140.1...
Archiv
Du betrachtest: Verschlüsselungstrojaner 1.140.1 auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.