Log-Analyse und Auswertung: Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen?
| ![]() Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? Hallo, ich habe einen Verschlüsselungstrojaner auf PC, Malwarebyte konnte nun nach etlichen Fehlversuchen immerhin 25 von 30 infizierten Objekten in Quarantäne nehmen. 5 Fehlen noch jetzt weiss ich 1. nicht, ob ich da denn überhaupt schon irgendwas entschlüsseln sollte und 2. wie ich das zu machen habe. Ich habe mir (siehe Startseite) das Avira Programm dafür heruntergeladen, habe die Daten auf USB extrahiert und da ging auch eine read me Datei auf. Diese habe ich gelesen, aber ich verstehe davon überhaupt nichts. Ich weiss absolut nicht wie ich hier irgendwas machen soll und mit welcher Datei... welche Datei ist denn mein Trojaner ???? Muss ich die Dateien "einfach nur kopieren"? kann ich die aus der Quarantäne einfach so kopieren oder muss ich erst direkt auf PC finden, denn einige Dateien findet C-Programm nicht obwohl sie aufgelistet werden bei jedem Scan. Ich bin masslos überfordert ![]() LG nettchen |
Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? Hallo und Herzlich Willkommen!
__________________![]() ► Welche Art und Weise wurden die Daten (Eigene Dateien wie Bilder, Dokumente, Musik etc) bereits verschlüsselt? Kannst Du ein Beispiel nennen? Dateiändung wurden zugefügt (z.B "locked- .wxyz"), oder nach einem Zufallsprinzip besteht ein Dateiname aus Groß und Kleinbuchstaben (wie z.B QsEEUTODXNVqyssQ)? Nämlich manche Varianten lassen sich entschlüsseln, andere wieder leider nicht.. gruß kira
| ![]() Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? Hallo Kira...mensch ist das schön das Du dich meldest, wirklich
__________________![]() Also ich weiss nicht ob es das ist was Du brauchst ich bin anhand der Buchstaben-fibsel einfach mal wieder zu Avira rein denn dort habe ich soetwas gesehen: wenn ich bei Avira das Quarantäneverzeichnis öffnen lasse dann kommt da sowas bei raus: a) 0d949269.qua = QUA-Datei =87KB b) DoqgdXDaynQslaqArVTs = Datei =347KB c) die grösste ist hier mit 2.675 KB angegeben und insgesamt sind es dort 37 Dateien und 14 QUA-Dateien ... Kira lass mich bitte noch kurz erwähnen das ich vermute das der Trojaner im Avira drin ist - Quarantäne und alles andere bei malewarebytes in Quarantäne ist = Logfiles habe ich gepostet mit der Überschrift avira und maleware bekommen trojaner u keylogger nicht unter einen hut... vielleicht brauchst du oder Ihr das ja noch... Lg ich freu mich das ihr da seit : D bin ich dort richtig? Geändert von nettchen (10.06.2012 um 10:13 Uhr) |
Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? Welches Betriebssystem hast Du denn?
Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst!
| ![]() Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? ich muss so traurig wie das ist voll lachen hier... du fragst und ich suche hier wie zu ostern ; ) in der Systemsteuerung steht: Hersteller: emaschines Klassifikation: 4,2 Windows-Leistungsindex , Prozessor: Pentium (R) Dual Core CPU , Systemtyp: 64 Bit-Betriebssystem, Windows- Edition: Windows 7 Home Premium Service Pack 1 |
Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? Windows 7 ist gut, vlt hast Du Glück das Tool ist deine einzige Chance eventuell um deine Daten wieder zu haben: -> Daten wiederherstellen mit ShadowExplorer Rechner vom Internet und Netzwerk trennen (natürlich erst die im folgenden genannten Programme herunterladen bzw bereit halten!) außerdem: -> unter dem Titel: Weitere Lösungsansätze kann ich Dir nur viel Glück wünschen auf jeden Fall melde dich und berichte ob es Dir gelingen ist die Daten wieder zu entschlüsseln oder nicht?
--> Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen?
| ![]() Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? hallo kira, ich danke dir 1000 und 3 mal : D ist es nun eigentlich schlimm (bitte siehe Beitrag : Avira und Maleware bekommen trojaner und keylogger nicht unter einen Hut - von mir) da ist die auflistung drin was maleware mit den infizierten daten gemacht hat bzw. konnte maleware mit PUP.GamePlay gar nicht anfangen dh. diese dateien sind nirgends in Quarantäne oder entfernt.... ???????? wäre lieb von dir wenn du da mal kurz reinsehen könntest und mir nochmal nen ok für deinen schritt geben könntest bevor ich hier den größten unsinn mache ![]() also ich schaue morgen wieder rein gehe jetzt fort ich danke dir 1000 und 30 mal kira...ähh hatte ich das schon erwähnt : D |
Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst!
| ![]() Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? hallo Kira, ich habe soeben versucht den scan durchzuführen, es lief und dann stoppte der Scan mit dieser Meldung: Es befindet sich kein Datenträger im Laufwerk. Legen Sie bitten einen Datenträger ins Laufwerk: Device\Harddisk1\DR1 ein. Was soll ich einlegen???? Wenn diese Meldung nicht "abgearbeitet" ist, läuft der Scan nicht weiter. Danke Dir, LG Nettchen Hallo Kira, habe den Scan gemacht hier die Logs: OTL LOG Code:
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? 1. Deinstalliere: Zitat:
Hinweise zum Einsatz von Freeware-Version Avira AntiVir Personal: Hier klicken zum Weiterlesen: -> http://www.chip.de/news/AntiVir-Serv..._45444953.html ► Wer möchte diese Adware auf seinen Rechner haben?! Lieber ohne Webguard, als mit ein Adware... ![]() 2. Deinstalliere, falls unter Systemsteuerung-> Software/Programme existiert: Code:
ATTFilter Babylon MediaBar SearchSettings SweetPacks Immer die benutzerdefinierte Installation wählen, nicht die Standardinstallation, weil dann oft Sachen mitinstalliert werden, die man nicht braucht oder nicht möchte. Während des Installationsvorgangs die Lizenzbestimmungen immer lesen, und nicht sofort überall den Haken setzen bzw gesetzten Haken belassen, weil damit stimmt man nämlich zu, dass andere "Fremdprogramm", oder sogar Adware (Werbe-Pop-ups) durch Partnerprogrammen, Sponsoren etc - mitinstalliert wird, weil sich Freeware damit finanziert. In diese Kategorie gehören noch einige, wie z.B: -> Unerwünschte Toolbars Zitat:
ATTFilter :OTL IE:64bit: - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.emachines.com/rdr.aspx?b=ACEW&l=0407&m=el1832&r=17360210sn06973954tl54h9l14326 IE:64bit: - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://homepage.emachines.com/rdr.aspx?b=ACEW&l=0407&m=el1832&r=17360210sn06973954tl54h9l14326 IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {9BB47C17-9C68-4BB3-B188-DD9AF0FD2406} IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE:64bit: - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7 IE:64bit: - HKLM\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2406}: "URL" = http://dts.search-results.com/sr?src=ieb&appid=102&systemid=406&sr=0&q={searchTerms} IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://homepage.emachines.com/rdr.aspx?b=ACEW&l=0407&m=el1832&r=17360210sn06973954tl54h9l14326 IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://homepage.emachines.com/rdr.aspx?b=ACEW&l=0407&m=el1832&r=17360210sn06973954tl54h9l14326 IE - HKLM\..\SearchScopes,DefaultScope = {9BB47C17-9C68-4BB3-B188-DD9AF0FD2406} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKLM\..\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}: "URL" = http://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7ACEW IE - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7 IE - HKLM\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2406}: "URL" = http://dts.search-results.com/sr?src=ieb&appid=102&systemid=406&sr=0&q={searchTerms} IE - HKLM\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2A59}: "URL" = http://search.imesh.com/web?src=ieb&systemid=1&q={searchTerms} IE - HKLM\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2A69}: "URL" = http://search.bearshare.com/web?src=ieb&systemid=2&q={searchTerms} IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://dsl-start.computerbild.de/ IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Secondary_Page_URL = http://www.google.de/ [binary data] IE - HKCU\..\SearchScopes,DefaultScope = {67A2568C-7A0A-4EED-AECC-B5405DE63B64} IE - HKCU\..\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}: "URL" = http://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7MOOI_deDE401 IE - HKCU\..\SearchScopes\{87DF2724-AB50-4EF8-A14B-9EB5E82556AF}: "URL" = http://de.search.yahoo.com/search?&q={searchTerms}&ei=utf-8&fr=w3is&type=W3i_IA,206,6484_00,Search,20110938,18175,0,0,6484 IE - HKCU\..\SearchScopes\{8F5273D5-AD8A-4488-B4CD-112BECF05DB2}: "URL" = http://go.web.de/tb/ie_searchplugin/?su={searchTerms} IE - HKCU\..\SearchScopes\{BCC6676A-D3F4-40A9-8CD2-2977DFDDC9A3}: "URL" = http://de.search.yahoo.com/search?fr=chr-greentree_ie&ei=utf-8&ilc=12&type=827316&p={searchTerms} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 1 FF - prefs.js..browser.search.defaultenginename: "Yahoo" FF - prefs.js..browser.search.order.1: "Search the web (Babylon)" FF - prefs.js..browser.search.param.yahoo-fr: "chr-greentree_ff&type=827316&ilc=12" FF - prefs.js..keyword.URL: "hxxp://search.yahoo.com/search?ei=utf-8&fr=greentree_ff1&type=827316&ilc=12&p=" [2012.02.16 13:02:53 | 000,001,392 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.04.24 08:58:16 | 000,002,310 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\babylon.xml [2012.02.16 12:48:01 | 000,002,252 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\bing.xml [2012.02.16 13:02:53 | 000,001,153 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\eBay-de.xml [2012.02.16 13:02:53 | 000,001,178 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\wikipedia-de.xml [2012.02.16 13:02:53 | 000,001,105 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\yahoo-de.xml O3:64bit: - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found. O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {C424171E-592A-415A-9EB1-DFD6D95D3530} - No CLSID value found. O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O20:64bit: - AppInit_DLLs: (C:\PROGRA~2\BEARSH~1\MediaBar\Datamngr\x64\datamngr.dll) - File not found O20:64bit: - AppInit_DLLs: (C:\PROGRA~2\BEARSH~1\MediaBar\Datamngr\x64\IEBHO.dll) - File not found O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{34145af5-9ccc-11e1-b9a2-001e101fb45e}\Shell - "" = AutoRun O33 - MountPoints2\{34145af5-9ccc-11e1-b9a2-001e101fb45e}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{34145baa-9ccc-11e1-b9a2-001e101fb45e}\Shell - "" = AutoRun O33 - MountPoints2\{34145baa-9ccc-11e1-b9a2-001e101fb45e}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{37d8430a-3f65-11e1-8d23-001e101f50a4}\Shell - "" = AutoRun O33 - MountPoints2\{37d8430a-3f65-11e1-8d23-001e101f50a4}\Shell\AutoRun\command - "" = E:\AutoRun.exe O33 - MountPoints2\{592d9a51-5706-11e0-802d-806e6f6e6963}\Shell - "" = AutoRun O33 - MountPoints2\{592d9a51-5706-11e0-802d-806e6f6e6963}\Shell\AutoRun\command - "" = F:\AutoRun.exe -- [2009.08.24 20:42:34 | 000,143,360 | R--- | M] (Huawei Technologies Co., Ltd.) O33 - MountPoints2\{592d9a9f-5706-11e0-802d-bd8c5ad38a9f}\Shell - "" = AutoRun O33 - MountPoints2\{592d9a9f-5706-11e0-802d-bd8c5ad38a9f}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{756fd1cf-5ecb-11e1-b802-ad7d88a3d0fa}\Shell - "" = AutoRun O33 - MountPoints2\{756fd1cf-5ecb-11e1-b802-ad7d88a3d0fa}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{76b7d2c9-3539-11e1-b63b-001e101fe70e}\Shell - "" = AutoRun O33 - MountPoints2\{76b7d2c9-3539-11e1-b63b-001e101fe70e}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{76b7d2de-3539-11e1-b63b-001e101fe70e}\Shell - "" = AutoRun O33 - MountPoints2\{76b7d2de-3539-11e1-b63b-001e101fe70e}\Shell\AutoRun\command - "" = I:\AutoRun.exe O33 - MountPoints2\{76b7d307-3539-11e1-b63b-001e101fe70e}\Shell - "" = AutoRun O33 - MountPoints2\{76b7d307-3539-11e1-b63b-001e101fe70e}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{76fec0a6-aa3c-11e1-aca5-001e101faa49}\Shell - "" = AutoRun O33 - MountPoints2\{76fec0a6-aa3c-11e1-aca5-001e101faa49}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{94d862ba-5f8c-11e0-acea-001e101f1ed9}\Shell - "" = AutoRun O33 - MountPoints2\{94d862ba-5f8c-11e0-acea-001e101f1ed9}\Shell\AutoRun\command - "" = F:\AutoRun.exe -- [2009.08.24 20:42:34 | 000,143,360 | R--- | M] (Huawei Technologies Co., Ltd.) O33 - MountPoints2\{94d86323-5f8c-11e0-acea-001e101f1ed9}\Shell - "" = AutoRun O33 - MountPoints2\{94d86323-5f8c-11e0-acea-001e101f1ed9}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{c7e1566d-f720-11df-badd-82768f121f91}\Shell - "" = AutoRun O33 - MountPoints2\{c7e1566d-f720-11df-badd-82768f121f91}\Shell\AutoRun\command - "" = G:\LGAutoRun.exe O33 - MountPoints2\{c885ad74-a17b-11e0-8ab9-001e101f57d0}\Shell - "" = AutoRun O33 - MountPoints2\{c885ad74-a17b-11e0-8ab9-001e101f57d0}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{ee771727-378d-11e1-b1ed-cc9a37f1efe6}\Shell - "" = AutoRun O33 - MountPoints2\{ee771727-378d-11e1-b1ed-cc9a37f1efe6}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{ee771739-378d-11e1-b1ed-cc9a37f1efe6}\Shell - "" = AutoRun O33 - MountPoints2\{ee771739-378d-11e1-b1ed-cc9a37f1efe6}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{ee7717bd-378d-11e1-b1ed-001e101f82a0}\Shell - "" = AutoRun O33 - MountPoints2\{ee7717bd-378d-11e1-b1ed-001e101f82a0}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{ee7717e3-378d-11e1-b1ed-001e101f82a0}\Shell - "" = AutoRun O33 - MountPoints2\{ee7717e3-378d-11e1-b1ed-001e101f82a0}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\E\Shell - "" = AutoRun O33 - MountPoints2\E\Shell\AutoRun\command - "" = E:\AutoRun.exe O33 - MountPoints2\F\Shell - "" = AutoRun O33 - MountPoints2\F\Shell\AutoRun\command - "" = F:\AutoRun.exe -- [2009.08.24 20:42:34 | 000,143,360 | R--- | M] (Huawei Technologies Co., Ltd.) O33 - MountPoints2\G\Shell - "" = AutoRun O33 - MountPoints2\G\Shell\AutoRun\command - "" = G:\AutoRun.exe :Files ipconfig /flushdns /c :Commands [REBOOT]
4. erneut einen Scan mit OTL:
5. Die von uns empfohlene Methode um deine Daten zu retten: Posting #6:-> http://www.trojaner-board.de/116961-...tml#post843418 mach das bitte jetzt!
Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst!
| ![]() Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? wo kann ich die avira toolbar finden, habe bei firefox downloads geschaut und unten bei start eingegeben avira und einzeln toolbar sowie zusammenhängend ...finde es nicht und C:Klimt - Downloads ist nur avira-antivir-personal drin...ist dass, das? |
Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? gehe auf "Start > Systemsteuerung > Programme deinstallieren"
Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst!
| ![]() Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? Kira ich find hier nichts ![]() Also die AviraFreeSearch Toolbar ist in Downloads C: und Firefox nicht drin und geb ich Avira bei "Start" unten ein kommt nur a)im Internet b)hilfe c)jetzt starten wo finde ich das? Dann zu Punkt 2: was ich löschen/deinstallieren soll war bei Sys-Steuerung Programme u Funktionen und ich finde da absolut nichts das einzige was drin war, war "BingBar" ...mhh ok steht nicht bei Dir drin ...ups...aber es war mit B... ![]() Ich kann Dir das leider net kopieren was bei SYS alles drin steht ...aber ich habs Dir abgetippt: schau mal ... aber da ist ne QuickToolbar drin ...naja sieh selbst ich such hier nur nach Worten... ![]() Code:
ATTFilter Windows Treiberpacket Windows Live Welcome Center Uncompressor Realtek Audio Driver QuickStoreToolbar 1.0.0 PhotoScape phonostar Player PDF Creator PC Connectivity Solution Paint.NET Open Office.org 3.2 NVIDIA Driver + N. ForcePack Network Access Manager (2x) Netgar wireless adapter Nero 9 Essentials MSXML SP2 (KB964430) + M. SP2 (KB973688) Mozilla Firefox Mobile Partner - Internetstick- das weiss ich Microsoft Works Microsoft Visual C++ 2010 Microsoft Visual C++ 2008 ( insgesamt 13x) Microsoft Visual C++2005 (insgesamt 5x) Microsoft Silverlight Microsoft Office Microsoft.NET Framework 4 (insgesamt 4x) Malwarebytes Java TM 6 Update 31 Java TM 6 Update 31 (64bit) HP - Drucker weiss ich auch File Helper jetzt kommen emaschines einträge Ebay worldwide Avira Free Antivirus ATI Catalyst Install Manager Adobe ShockwavePlayer Adobe Reader X (10.1.3) Deutsch Adobe Flash Player 11 Plugin 64bit Adobe Flash Player 11 ActiveX 64bit Adobe Air irgendwie will hier heut nix klappen ![]() hab schon mal weiter gemacht und OLT als Adm. laufen lassen mit kopierten Logfile, PC startete NEU und jetzt habe 6 im schatten stehende Textdokumente namen u.a: NTUSER.DAT ABER: ich darf sie nicht "Ausschneiden" - muss ja alles per USB Stick übertragen auf das netbook an ich sitze) weil es wohl wichtige SYS Dateien sind und wenn ich sie dem PC "wegnehme" das alles nicht mehr so funktioniert - so die meldung...jetzt habe ich sie halt auf USB "kopiert" doch der USB zeigt die Text-Dokumente nur an wenn ich den USB an dem PC anschliesse, schliesse ich den USB am netbook an, zeigt er nichts an .... und nun? tut mir leid Kira Dir hier heute nur: "geht nicht" präsentieren zu müssen... wünsch mir auch es liefe anders ... Ganz lieben Gruss und Dank an Deine Geduld und Ausdauer hier mit mir ![]() So nachdem ich ja den Logfile Scan gemacht habe, nur die txt Dat Dateien nicht rüberkopieren kann, habe ich wie vorgegeben den OLT Scan erneut laufen lassen mit den "sonderhäcken" ![]() Nach Logfile = Benutzerdefinierte Scan = Code:
ATTFilter OTL logfile created on: 11.06.2012 20:10:55 - Run 2 OTL by OldTimer - Version Folder = K:\alles zu OTL 64bit- Home Premium Edition Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation Internet Explorer (Version = 9.0.8112.16421) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 3,00 Gb Total Physical Memory | 2,12 Gb Available Physical Memory | 70,61% Memory free 6,00 Gb Paging File | 4,86 Gb Available in Paging File | 81,12% Paging File free Paging file location(s): ?:\pagefile.sys [binary data] %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86) Drive C: | 919,41 Gb Total Space | 848,74 Gb Free Space | 92,31% Space Free | Partition Type: NTFS Drive F: | 15,35 Mb Total Space | 0,00 Mb Free Space | 0,00% Space Free | Partition Type: CDFS Drive K: | 3,71 Gb Total Space | 3,69 Gb Free Space | 99,55% Space Free | Partition Type: FAT32 Computer Name: KLIMT-PC | User Name: Klimt | Logged in as Administrator. Cannot determine boot mode. | Scan Mode: Current user | Include 64bit Scans Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 14 Days ========== Processes (SafeList) ========== PRC - [2012.06.11 12:45:56 | 000,596,480 | ---- | M] (OldTimer Tools) -- K:\alles zu OTL\OTL.exe PRC - [2012.05.22 19:22:43 | 000,086,224 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe PRC - [2012.05.22 19:22:42 | 000,110,032 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe PRC - [2012.04.04 15:56:40 | 000,654,408 | ---- | M] (Malwarebytes Corporation) -- C:\desktop\Malwarebytes' Anti-Malware\mbamservice.exe PRC - [2012.01.03 15:10:42 | 000,063,928 | ---- | M] (Adobe Systems Incorporated) -- C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe PRC - [2009.08.28 11:38:58 | 001,150,496 | ---- | M] (Acer Incorporated) -- C:\Program Files (x86)\eMachines\Registration\GregHSRW.exe PRC - [2009.07.04 03:47:12 | 000,240,160 | ---- | M] (Acer) -- C:\Programme\eMachines\eMachines Updater\UpdaterService.exe PRC - [2007.05.28 18:57:54 | 000,275,968 | ---- | M] (Rocket Division Software) -- C:\Program Files (x86)\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe ========== Modules (No Company Name) ========== |
Wie habe in Teilschritten bei der Datei-Entschlüsselung vorzugehen? bevor etwas schief läuft: bitte hol dir am besten jemand der nur ein bisschen mehr Ahnung hat bzw bei die Anweisungen hilft! Ich meine das ernst
Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst!
absolut, avira, avira programm, datei, dateien, daten, direkt, einfach, entschlüsseln, etliche, fehlen, infizierte, infizierten, konnte, kopieren, malwarebyte, objekte, programm, quarantäne, schlüsseln, seite, startseite, trojaner ?, usb, verschlüsselungs, überhaupt |