Plagegeister aller Art und deren Bekämpfung: Windows-Verschlüsselungs-TrojanerWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
| ![]() Windows-Verschlüsselungs-Trojaner Hallo, ich habe mir heute anscheinend durch eine E-Mail den Windows-Verschlüsselungs-Trojaner eingefangen und brauche nun Hilfe. Ich konnte meinen Laptop mit Windows Vista nur noch im abgesicherten Modus starten und habe jetzt zweimal einen Vollscan mit Malwarebytes durchgeführt. Erster Scan: Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.05.29.03 Windows Vista Service Pack 2 x86 NTFS (Abgesichertenmodus/Netzwerkfähig) Internet Explorer 9.0.8112.16421 El Presidente :: MEINER [Administrator] 29.05.2012 12:22:24 mbam-log-2012-05-29 (12-22-24).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 303409 Laufzeit: 41 Minute(n), 4 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 1 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Associations|bak_Application (Hijacker.Application) -> Daten: hxxp://go.microsoft.com/fwlink/?LinkId=57426&Ext=%s -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 1 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Associations|Application (Hijacker.Application) -> Bösartig: (hxxp://www.helpmeopen.com/?n=app&ext=%s) Gut: (hxxp://shell.windows.com/fileassoc/%04x/xml/redir.asp?Ext=%s) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.05.29.04 Windows Vista Service Pack 2 x86 NTFS (Abgesichertenmodus/Netzwerkfähig) Internet Explorer 9.0.8112.16421 El Presidente :: MEINER [Administrator] 29.05.2012 14:23:29 mbam-log-2012-05-29 (14-23-29).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 303568 Laufzeit: 42 Minute(n), 39 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Sie sind aber anscheinend nicht gelocked. Was wäre nun der nächste Schritt, um mein System von dem Trojaner komplett zu befreien und die Dateien wieder in ihren ursprünglichen Zustand zurückzuversetzen? Welche Angaben sind eventuell noch nötig um dieses Problem zu lösen? Vielen Dank schonmal im Voraus! |
Windows-Verschlüsselungs-Trojaner hi,
__________________1. die infektionsquelle: an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert. wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ: .eml einstellen. dann bitte lesen: markusg - trojaner-board.de und mir die soeben erstellte datei zukommen lassen. wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders. bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen. sie können dann dorthin solche verdächtigen mails senden. diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig. 2. Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
ATTFilter activex netsvcs msconfig %SYSTEMDRIVE%\*. %PROGRAMFILES%\*.exe %LOCALAPPDATA%\*.exe %systemroot%\*. /mp /s /md5start userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL explorer.exe iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\system32\*.dll /lockedfiles %USERPROFILE%\*.* %USERPROFILE%\Local Settings\Temp\*.exe %USERPROFILE%\Local Settings\Temp\*.dll %USERPROFILE%\Application Data\*.exe HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs CREATERESTOREPOINT
| ![]() Windows-Verschlüsselungs-Trojaner Hi,
__________________danke für die Antwort! Zu 1.: Ich rufe meine Mails über den Browser ab und bin bei gmx. Die Mail könnte ich noch weiterleiten. Zu 2.: hier der OTL.txt: Code:
Windows-Verschlüsselungs-Trojaner hi in zukunft kannst du verdächtige mails ungefragt weiterleiten. hi dieses script sowie evtl. folgende scripts sind nur für den jeweiligen user. wenn ihr probleme habt, eröffnet eigene topics und wartet auf, für euch angepasste scripts.
ATTFilter :OTL O4 - HKCU..\Run: [34CBAD38] C:\Users\El Presidente\AppData\Roaming\Lfga\A6703EBC34CBAD380A5E.exe (Sporopo po po) :Files :Commands [purity] [EMPTYFLASH] [emptytemp] [Reboot] • Schliesse bitte nun alle Programme. • Klicke nun bitte auf den Fix Button. • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen. • Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren. starte in den normalen modus.
| ![]() Windows-Verschlüsselungs-Trojaner Hi, ich habe die Mail mit dem Anhang an virus@trojaner-board.de gesendet. Edit: Leider ging die Mail nicht durch gmx durch: Zitat:
Den oben genannten Schritt habe ich ausgeführt und nun geht schonmal der normale Modus wieder. Super, vielen Dank dafür! ![]() Hier das Textdokument: Code:
ATTFilter All processes killed ========== OTL ========== Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\34CBAD38 deleted successfully. C:\Users\El Presidente\AppData\Roaming\Lfga\A6703EBC34CBAD380A5E.exe moved successfully. ========== COMMANDS ========== [EMPTYFLASH] User: All Users User: Default User: Default User User: El Presidente ->Flash cache emptied: 47518 bytes User: Public Total Flash Files Cleaned = 0,00 mb [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: El Presidente ->Temp folder emptied: 141197046 bytes ->Temporary Internet Files folder emptied: 25952612 bytes ->Java cache emptied: 4342414 bytes ->FireFox cache emptied: 679348075 bytes ->Flash cache emptied: 0 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 1618992 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 69538269 bytes RecycleBin emptied: 29502240 bytes Total Files Cleaned = 907,00 mb OTL by OldTimer - Version log created on 06012012_185903 Files\Folders moved on Reboot... Registry entries deleted on Reboot... ![]() Geändert von Clark2905 (01.06.2012 um 18:32 Uhr) |
Windows-Verschlüsselungs-Trojaner ok, dann für zukünftige mails vor mekren wenn du noch verschlüsselte dateien hast: hiermit versuchen http://www.trojaner-board.de/115496-...tml#post831090
| ![]() Windows-Verschlüsselungs-Trojaner Es sieht ganz danach aus, dass mit dem ShadowExplorer ein Großteil der Datein wiederhergestellt werden konnten. Heißt dass jetzt, dass ich die verschlüsselten Dateien löschen kann und die neuen Dateien für "immer" da sind und normal genutzt werden können? Bis jetzt kann ich jedenfalls keinen Unterschied bemerken. Wenn das so ist, dann wäre ja eigentlich alles getan oder gibt es aus deiner Sicht noch etwas zu erledigen? |
