|
Log-Analyse und Auswertung: Verschlüsselungstrojaner -UKashWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
31.05.2012, 20:09 | #1 |
| Verschlüsselungstrojaner -UKash Mich hat es leider auch erwischt. Ich habe folgende Email geöffnet: herzlichen Dank für Ihr Vertrauen in www.flirt-fever.de. Das Bankkonto XXXXXXX wird nun mit folgender Summe belastet: Abgebucht wurde am/um: CEST (GMT +02:00) 31.05.2012 10:50:52 Abbuchungssumme: Euro 690,00 Ident-Nummer: C688748204292 Ihre Buchung wird die folgenden Angaben enthalten: Empfänger: Flirt-Fever AG PREBYTE MEDIA Verwendungszweck: flirt-fever.de Die Dienste und die Rechnung können Sie im Zusatzordner sehen. Die Stornierung der Mitgliedschaft, ist mit der in Beilage gelegten Stornierung an uns schriftlich einzureichen. Viel Spass und Erfolg, Dein flirt-fever.de Support Und dann wars passiert. Mein PC fuhr runter und liess nichts mehr zu. Ich konnte noch das System zurücksetzen, sodass ich wenigstens noch daran arbeiten konnte. Internet ging nicht mehr, die Zugangsdaten waren weg. Und die Aufforderung per Ukash 100 € zu zahlen. Diese Aufforderung ging dann weg als ich das System zurückgesetzt habe. Alle Dateien wurden, wie bekannt, überschrieben. Ich habe dann die Schritte durchgeführt wie hier beschrieben. Als erstes Malwarebytes: Malwarebytes Anti-Malware 1.61.0.1400 www.malwarebytes.org Datenbank Version: v2012.05.31.04 Windows Vista x86 NTFS Internet Explorer 8.0.6001.18882 *** :: ***-PC [Administrator] 31.05.2012 18:51:29 mbam-log-2012-05-31 (18-51-29).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 241866 Laufzeit: 11 Minute(n), 32 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 12 HKCR\CLSID\{25F97EB4-1C02-45BA-BA0C-E67AACE64D4A} (Adware.ToolBar) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\TypeLib\{DFB4667B-5304-4CD5-B494-2742ACD99212} (Adware.ToolBar) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\CLSID\{7914D9F0-DD27-4260-9BC1-AE01834B77CA} (Adware.ToolBar) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\ToolBand.XTTBPos00.1 (Adware.ToolBar) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\ToolBand.XTTBPos00 (Adware.ToolBar) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{7914D9F0-DD27-4260-9BC1-AE01834B77CA} (Adware.ToolBar) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{7914D9F0-DD27-4260-9BC1-AE01834B77CA} (Adware.ToolBar) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{7914D9F0-DD27-4260-9BC1-AE01834B77CA} (Adware.ToolBar) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\XTTB00001.XTTB00001.1 (Adware.ToolBar) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\XTTB00001.XTTB00001 (Adware.ToolBar) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{25F97EB4-1C02-45BA-BA0C-E67AACE64D4A} (Adware.ToolBar) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{25F97EB4-1C02-45BA-BA0C-E67AACE64D4A} (Adware.ToolBar) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 4 HKCU\SOFTWARE\Microsoft\Internet Explorer\Toolbar\WebBrowser|{25F97EB4-1C02-45BA-BA0C-E67AACE64D4A} (Adware.ToolBar) -> Daten: ´~ù%ºEºæz¬æMJ{322FF228-809E-461e-A26E-872641C97797} -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar|{25F97EB4-1C02-45BA-BA0C-E67AACE64D4A} (Adware.ToolBar) -> Daten: -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Internet Explorer\Toolbar\WebBrowser\{25F97EB4-1C02-45BA-BA0C-E67AACE64D4A} (Adware.ToolBar) -> Daten: -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{25F97EB4-1C02-45BA-BA0C-E67AACE64D4A} (Adware.ToolBar) -> Daten: -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 5 C:\Program Files\T-Online\T-Online_Toolbar_2\T-Online_Toolbar_2.0.dll (Adware.ToolBar) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\***\AppData\Local\Temp\nqlpealxft.pre (Trojan.Agent.SZ) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\***\AppData\Local\Temp\wmsrlzsycf.pre (Trojan.Agent.SZ) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\***\AppData\Local\Temp\yycfybhinb.pre (Trojan.Agent.SZ) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\***\AppData\Local\Temp\yyfcyhbnih.pre (Trojan.Agent.SZ) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Die Übrigen Programme OTL und GMER waren ergebnislos. Momentan lässt sich mit dem PC hantieren. Einzig sichtbar optisches Zeichen sind noch die überschreibenen Dateinamen. Ich hoffe ich habe alle Infos gegeben, denn als PC-Laie ist das alles nicht einfach. Vielleicht kann mir jemand helfen. DANKE!! Geändert von Guenter2000 (31.05.2012 um 20:30 Uhr) |
31.05.2012, 22:22 | #2 | ||
/// Helfer-Team | Verschlüsselungstrojaner -UKash Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
1. Am besten alle verschlüsselten Daten extern sichern (auf leere USB-Stick oder ext. Festplatte). Dann mit Entschlüsselung beginnen. Also am Computer sollen die geänderten Daten um Nummer sicher zu gehen zuerst unberührt bleiben Oft werden bereits verschlüsselte Daten durch die Benutzung des falschen Schlüssels erneut verschlüsselt – eine Wiederherstellung der Daten ist dann fast unmöglich. 2. Vorgehen beim Verschlüsselungs-Trojaner :-> http://www.trojaner-board.de/114783-...ubersicht.html ► SemperVideo hat ein Video zum Thema erstellt. kannst noch auch die hier vorgeschlagenen Methoden ausprobieren: -> http://www.pc-ab-50.de/vorgaengerversionen-von-dateien-aus-schattenkopien-wiederherstellen.html -> Vorgängerversionen von Dateien aus Schattenkopien wiederherstellen - mit deutscher Anleitung für ShadowExplorer -> Daten wiederherstellen mit ShadowExplorer 3. Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
4. Um festzustellen, ob veraltete oder schädliche Software unter Programme installiert sind, ich würde gerne noch all deine installierten Programme sehen:
Zitat:
kira
__________________ |
01.06.2012, 16:23 | #3 |
| Verschlüsselungstrojaner -UKash Zunächst möchte alle warnen die den Ukash Trojaner haben. Heute Nacht hat man versucht bei der Bank auf meine Konten zuzugreifen. Das wird man vermutlich bei allen anderen auch probieren.
__________________Ich hab jetzt mit dem Shadow-Explorer ein Problem. Bekomme folgende Fehlermeldung: Der Wiederherstellungspunkt konnte aus folgenden Grund nicht erstellt werden. Für den Generator wurde ein vorübergehender Fehler festgestellt. Wnn der Sicherungsvorgang wiederholt wird, tritt der Fehler möglicherweise nicht erneut auf. Der Fehler tritt aber immer wieder auf. Ich habe noch ein zweites Problem. Mein Lexware Buchhaltungsprogramm lässt sich nicht öffenen mit der Fehlermeldung: Fehler bei der Versionsinitialisierung von Buchhalter. Falscher Parameter. Ich habe versucght dies über Programme und Funktionen zu reparieren. Das hilft aber nix. Könnt ihr mir einen Tip geben? |
02.06.2012, 06:57 | #4 |
/// Helfer-Team | Verschlüsselungstrojaner -UKash die nächsten Schritte sollten noch erledigt werden, dann sehen wir weiter was wir tun können
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
03.06.2012, 17:25 | #5 |
| Verschlüsselungstrojaner -UKash Ich habe kapituliert!!! Es ist nicht nur so, dass alles verschlüsselt wurde sondern alle Programme laufen auch nach dem entschlüsseln, was mit dem Shadow-Explorer teilweise hingehauen hat, nicht mehr einwandfrei. Un da ich mir nicht sicher bin, dass das Gerät "sauber" ist, habe ich mich entschlossen einen neuen PC anzuschaffen. Ich möchte mich hier ganz herzlich für die Hilfe und Unterstützung bedanken. P.S. Habe heute ein zweites Email erhalten. |
04.06.2012, 06:07 | #6 | |
/// Helfer-Team | Verschlüsselungstrojaner -UKashZitat:
welches Betriebssystem hast du denn? Hast Du Win-CD oder mit Recoveryfunktion von einer versteckten Partition kannst das System neu machen
__________________ --> Verschlüsselungstrojaner -UKash |
Themen zu Verschlüsselungstrojaner -UKash |
.dll, administrator, adware.toolbar, anti-malware, autostart, browser, dateien, dateisystem, email, euro, explorer, folge, gelöscht, gmer, helper, heuristiks/extra, heuristiks/shuriken, internet, malwarebytes, microsoft, programme, rechnung, software, system, tan, temp, tiere, vista, zurücksetzen |