Plagegeister aller Art und deren Bekämpfung: Dateien verschlüsselt nach Mail von flirt-feverWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
Dateien verschlüsselt nach Mail von flirt-fever Hey, habe mir heute Morgen auch einen Verschlüsselungstrojaner eingefangen. Obwohl ich eigentlich weis, dass man unbekannte Mails nicht öffnet hab ich es trotzdem getan. Meine Mails rufe ich immer mit Morzilla Thunderbird ab. Die Mail kam von Flirt-fever
Kurz danach ging nix mehr. Dann dieses Fenster: Ihr PC wurde gesperrt, zahlen sie 100€ um ihn wieder zu entsperren usw. Habe dann ein wenig im Internet recherchiert und bei Chip.de das Program Kaspersky gefunden womit ich meinen PC wieder entsperren konnte. Jetzt hab ich aber immer noch das Problem, dass alle meine Dateien verschlüsselt sind und ich an keine Datei mehr dran komme. Habe schon OTL, defogger, Gmer und Malware durchlaufen lassen.
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.06.04.03 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 9.0.8112.16421 Fabian :: PC-*** [Administrator] 04.06.2012 14:02:27 mbam-log-2012-06-04 (14-07-54).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 207661 Laufzeit: 5 Minute(n), Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 3 C:\Windows\System32\83427C8D088E003D0036.exe (Trojan.Agent.SZ) -> Keine Aktion durchgeführt. C:\Users\***\AppData\Local\Temp\mplnmuitye.pre (Trojan.Agent.SZ) -> Keine Aktion durchgeführt. C:\Users\***\AppData\Local\Temp\rgfdsapoiu.pre (Trojan.Agent.SZ) -> Keine Aktion durchgeführt. (Ende) Hoffe Ihr könnte mir helfen. Danke schonmal im Vorraus ![]() Gruß tomtom PS: Ich hoffe ich hab alles richtig gepostet. Falls noch irgendwas fehlt, schick ich es natürlich nach. Geändert von tomtom1312 (04.06.2012 um 13:35 Uhr) Grund: falsche Tags :) |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Dateien verschlüsselt nach Mail von flirt-fever hi,
__________________1. die infektionsquelle: an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert. wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ: .eml einstellen. dann bitte lesen: markusg - trojaner-board.de und mir die soeben erstellte datei zukommen lassen. wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders. bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen. sie können dann dorthin solche verdächtigen mails senden. diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig. 2. versuch mal den shadow explorer: http://www.trojaner-board.de/115496-...erstellen.html
__________________ |
| ![]() Dateien verschlüsselt nach Mail von flirt-fever Hey,
__________________habe jetzt eine Mail mit meiner Virusmail geschickt. Jetzt muss ich nur noch irgendwie die verschlüsselten Dateien wieder bekommen. Wie weiß ich denn, dass der komplette Virus von meinem PC verschwunden ist? Gruß tomtom |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Dateien verschlüsselt nach Mail von flirt-fever hast du punkt 2 schon versucht?
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
| ![]() Dateien verschlüsselt nach Mail von flirt-fever Ja bin grad dabei. Wie es aussieht scheint es zu klappen. Es ist aber sehr mühsig, da man jeden Ordner einzeln machen muss ![]() Wie weiß ich denn, ob der Virus komplett verschwunden ist? Danke aber schonmal für die Hilfe ![]() |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Dateien verschlüsselt nach Mail von flirt-fever mach doch erst mal eins nach dem andern, teile mir mit ob die entschlüsselung geklappt hatt, dann können wir uns um den rest kümmern
__________________ --> Dateien verschlüsselt nach Mail von flirt-fever |
| ![]() Dateien verschlüsselt nach Mail von flirt-fever Hey, also konnte die Dateien dank des Shadow-Programms wieder herstellen; war zwar etwas mühsam, aber es hat geklappt ![]() Wie weiß ich denn jetzt, ob der trojaner komplett entfernt wurde? Habe außerdem noch eine dubiose Mail bekommen - aber diesmal mach ich die nicht auf ![]() Gruß tomtom |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Dateien verschlüsselt nach Mail von flirt-fever hi bitte solche mails weiterleiten. um ganz sicher zu gehen, solltest du deine daten sichern, und formatieren, danach pc absichern. wenn du nicht weist wie man formatiert, anleitung gebe ich dir, ebenfalls zum absichern
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
| ![]() Dateien verschlüsselt nach Mail von flirt-fever Danke für Eure Hilfe ![]() Tread kann geschlossen werden! Gruß tomtom |
