|
Diskussionsforum: Windows-Update Trojaner (100 Euro) Befall - Neue VerschlüsselungsvarianteWindows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben. |
07.06.2012, 17:03 | #1 |
| Windows-Update Trojaner (100 Euro) Befall - Neue Verschlüsselungsvariante Hallo, ich wurde am 5.6.2012 ebenfalls mit einem Rechnungsanschreiben von Flirt-Fever mit dem Trojaner infiziert. Ich habe die meisten eigenen Dateien inklusive Zweitsystem glücklicherweise auf einer zweiten Festplatte. Erstsystem ist auf einer SSD. Der Trojaner ließ sich nicht mit Malware, Avira, etc. finden. Jedoch ist der typische Startbildschirm weiter zu sehen. Ich konnte ihn dennoch manuell entfernen, indem ich über den abgesicherten Modus mit Netzwerktreibern startete und über ein neu erstelltes Benutzerkonto die Regedit wieder frei geschaltet habe. Dazu habe ich in der Registry mit regedit des neuen Benutzerkontos das befallene Nutzerkonto von entsprechenden Disable-Einträgen befreit.: HKEY_USERS\SID SID steht dann für die befallene User ID, die entsprechende Disable-Einträge vorweisen muss. dann: \Software\Microsoft\Windows\CurrentVersion\Policies\System dort steht unter anderem der Eintrag "DisableRegistryTools". Dieser und ein paar weitere disable Einträge habe ich gelöscht. Danach hatte ich wieder regedit-Zugang unter meinem Standard-Nutzerkonto. Dann habe ich weiterhin, immernoch im abgesicherten Modus den Trojaner unter: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run gefunden. Der Name besteht ebenso aus wirren Buchstabenfolgen wie die Dateien selbst. Ich konnte das System wieder normal starten. Allerdings funktioniert noch keines der Entschlüsselungstools. Die befallene E-mail mit Anhang habe ich bereits markusG geschickt. Grüße MinisterPhil |
07.06.2012, 19:10 | #2 |
/// Helfer-Team | Windows-Update Trojaner (100 Euro) Befall - Neue Verschlüsselungsvariante Hallo MinisterPhil,
__________________bist Du sicher dass Dein System nun sauber ist? Was Du hier beschreibst ist nur ein Teil der Standardvorgehensweise. Du schreibst nicht ob Du noch einen abschließenden Scan gemacht hast. Du schreibst nicht, ob Du auch gecheckt hast, ob der Trojaner nicht eine Mirrordatei angelegt hat und ob es eventuell einen Link darauf gibt. Noch ein Hinweis zum Zugriff auf das System. So wie Du das gemacht hast geht das natürlich. Eleganter ist die Umleitung der utilman.exe auf die cmd.exe. Dann brauchst Du nur einen Benutzerwechsel andeuten und Du hast als SYSTEM Zugriff auf die Konsole. Damit bist Du jedem Administrator überlegen. Die Entschlüsselungstools gelten nur bei Verschlüsselungen mit dem Präfix locked-. Bei jeder anderen Verschlüsselung lohnt nichtmal der Versuch. Da hilft ein Blick in das Reparaturthema. Gruß Volker
__________________ |
07.06.2012, 21:31 | #3 |
| Windows-Update Trojaner (100 Euro) Befall - Neue Verschlüsselungsvariante Hallo Undertaker,
__________________nein ich bin mir nicht sicher, deswegen schreibe ich hier ja was rein. Das sollte nur schon mal beschreiben was ich gemacht habe. Wenn ichs besser wüßte hätte ich das geschrieben. Ich finde das im Forum nicht klar rüber kommt, dass nur locked Verschlüsselungen knackbar sind. Ich finde wenn man immerhin wieder Zugriff auf sein System bekommt und ist das durchaus postbar. Zumindest wird man hier im Forum ja auch deutlich dazu aufgefordert. Ein nachträglicher Scan hat im Appdata-Ordner einen Adware-file gefunden. Ich werde noch weiter im Reparatur-Forum schauen... Gruß Philipp |
08.06.2012, 15:36 | #4 | |
| Windows-Update Trojaner (100 Euro) Befall - Neue VerschlüsselungsvarianteZitat:
danke ich hab das gemacht, alles fein. Doch jetzt habe ich das problem das sich der format von allen meinen dateien wie z.b.(Textdateien, Bilder etc.), sich geändert haben. Kann mir da einer helfen? |
08.06.2012, 15:58 | #5 |
| Windows-Update Trojaner (100 Euro) Befall - Neue Verschlüsselungsvariante Im Forum steht einiges dazu, ich habe mir auch nicht die Zeit genommen alles anzuschauen, aber versuchs mal hier: Reparaturanleitungen für Dateien vom Verschlüsselungstrojaner "12 kB / neue Version" Gruß |
09.06.2012, 18:39 | #6 |
| Windows-Update Trojaner (100 Euro) Befall - Neue Verschlüsselungsvariante Habs endlich hingekriegt Für jeden der das selbe Problem wie ich hat, holt euch shadow explorer 0.8. Und wenn wir nicht wisst wie das funktioniert schaut einen Tutorial oder fragt mich. |
Themen zu Windows-Update Trojaner (100 Euro) Befall - Neue Verschlüsselungsvariante |
avira, befall, benutzerkonto, bildschirm, dateien, e-mail, ebenfalls, entfernen, euro, folge, funktioniert, infiziert., malware, microsoft, netzwerk, neu, neue, neuen, regedit, registry, software, startbildschirm, system, trojaner, verschlüsselungstrojaner, version, windows, windows-update |