|
Log-Analyse und Auswertung: VerschlüsselungstrojanerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.06.2012, 15:56 | #1 |
| Verschlüsselungstrojaner Hallo, ich hoffe, ihr könnt mir helfen...bin echt langsam am Ende mit meiner Weisheit. Habe mir heute morgen den Ukash-Verschlüsselungstrojaner eingefangen. Malwarebytes hat aber nichts Verdächtiges entdeckt und der Decrypthelper hat bei dem Versuch, den Schlüssel zu erstellen, nur die Meldung herausgegeben: "Schlüssel konnte nicht erstellt werden". Ich dachte dann, dass ich den Trojaner durch die Systemwiederherstellung austricksen könnte. Jetzt kommt das Sperrfenster zwar nicht mehr, aber die Dateien auf meinem Rechner sind immer noch nicht lesbar (Bilder werden als beschädigt gemeldet, in den Office-Dateien kommt nur Zahlen- und Buchstabensalat). Bitte helft mir, denn ich habe ein weiteres Problem: Ich benutze einen Passwordsafe, mit dem ich die Passwörter meiner Mail-Accounts sowie für das Online-Banking verwalte. Und an den komme ich nun ebenfalls nicht mehr ran!!! |
13.06.2012, 20:23 | #2 | |
/// Helfer-Team | Verschlüsselungstrojaner Hallo und Herzlich Willkommen!
__________________Für Vista und Win7: Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen Auf der angewählten Anwendung einen Rechtsklick (rechte Maustaste) und "Als Administrator ausführen" wählen! 1. Zitat:
Code:
ATTFilter :OTL IE:64bit: - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=93&bd=Pavilion&pf=cnnb IE:64bit: - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=93&bd=Pavilion&pf=cnnb IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {6A1806CD-94D4-4689-BA73-E35EA1EA9990} IE:64bit: - HKLM\..\SearchScopes\{4512421B-36BD-488B-AB34-9E611FD36D62}: "URL" = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1145&query={searchTerms}&invocationType=tb50hpcnnbie7-de-de IE:64bit: - HKLM\..\SearchScopes\{57E9DAB0-3E0B-4AC2-A8B5-468A986593B4}: "URL" = http://de.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=cb-hp06&type=ie2008 IE:64bit: - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7 IE:64bit: - HKLM\..\SearchScopes\{F0A867C9-0CA0-4E99-8C4E-4B30C539C31B}: "URL" = http://de.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913933 IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=93&bd=Pavilion&pf=cnnb IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=93&bd=Pavilion&pf=cnnb IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,CustomizeSearch = http://dnl.crawler.com/support/sa_customize.aspx?TbId=60468 IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.crawler.com/search/ie.aspx?tb_id=60468 IE - HKLM\..\URLSearchHook: - No CLSID value found IE - HKLM\..\URLSearchHook: {855F3B16-6D32-4fe6-8A56-BBB695989046} - No CLSID value found IE - HKLM\..\URLSearchHook: {8dbb6d8e-e4a6-4e3b-9753-af78b226441c} - C:\Program Files (x86)\Softonic_Deutsch\tbSoft.dll (Conduit Ltd.) IE - HKLM\..\URLSearchHook: {b12785f5-d8d0-4530-a3ea-5c4263b85bef} - C:\Program Files (x86)\Hero_Fighter\tbHero.dll (Conduit Ltd.) IE - HKLM\..\SearchScopes,DefaultScope = {006ee092-9658-4fd6-bd8e-a21a348e59f5} IE - HKLM\..\SearchScopes\{006ee092-9658-4fd6-bd8e-a21a348e59f5}: "URL" = http://cloud-search.linkury.com/results.htm?cx=partner-pub-7890126930977991:1926905636&cof=FORID:11&q={searchTerms}&sa=Search&siteurl=search.linkury.com IE - HKLM\..\SearchScopes\{4512421B-36BD-488B-AB34-9E611FD36D62}: "URL" = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1145&query={searchTerms}&invocationType=tb50hpcnnbie7-de-de IE - HKLM\..\SearchScopes\{57E9DAB0-3E0B-4AC2-A8B5-468A986593B4}: "URL" = http://de.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=cb-hp06&type=ie2008 IE - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7 IE - HKLM\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2342185 IE - HKLM\..\SearchScopes\{F0A867C9-0CA0-4E99-8C4E-4B30C539C31B}: "URL" = http://de.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913933 IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=93&bd=Pavilion&pf=cnnb IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Search Bar = http://cloud-search.linkury.com/results.htm?cx=partner-pub-7890126930977991:1926905636&cof=FORID:11&q={searchTerms}&sa=Search&siteurl=search.linkury.com IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = http://cloud-search.linkury.com/results.htm?cx=partner-pub-7890126930977991:1926905636&cof=FORID:11&q={searchTerms}&sa=Search&siteurl=search.linkury.com IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.orbitdownloader.com IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,StartPageCache = 1 IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = http://cloud-search.linkury.com/results.htm?cx=partner-pub-7890126930977991:1926905636&cof=FORID:11&q={searchTerms}&sa=Search&siteurl=search.linkury.com IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://cloud-search.linkury.com/results.htm?cx=partner-pub-7890126930977991:1926905636&cof=FORID:11&q={searchTerms}&sa=Search&siteurl=search.linkury.com IE - HKCU\..\SearchScopes,DefaultScope = {B90738D6-E464-4411-BB44-03A02C398247} IE - HKCU\..\SearchScopes\{006ee092-9658-4fd6-bd8e-a21a348e59f5}: "URL" = http://cloud-search.linkury.com/results.htm?cx=partner-pub-7890126930977991:1926905636&cof=FORID:11&q={searchTerms}&sa=Search&siteurl=search.linkury.com IE - HKCU\..\SearchScopes\{1CB20BF0-BBAE-40A7-93F4-6435FF3D0411}: "URL" = http://www.crawler.com/search/dispatcher.aspx?tp=bs&qkw={searchTerms}&tbid=60468 IE - HKCU\..\SearchScopes\{4512421B-36BD-488B-AB34-9E611FD36D62}: "URL" = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1145&query={searchTerms}&invocationType=tb50hpcnnbie7-de-de IE - HKCU\..\SearchScopes\{57E9DAB0-3E0B-4AC2-A8B5-468A986593B4}: "URL" = http://de.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=cb-hp06&type=ie2008 IE - HKCU\..\SearchScopes\{6552C7DD-90A4-4387-B795-F8F96747DE19}: "URL" = http://search.icq.com/search/results.php?q={searchTerms}&ch_id=osd IE - HKCU\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7&rlz=1I7IRFC_de IE - HKCU\..\SearchScopes\{95B7759C-8C7F-4BF1-B163-73684A933233}: "URL" = http://isearch.avg.com/search?cid={D33C73A9-CB74-41D2-9A2B-14D461F8ED47}&mid=cf8e99cc15e347d1a3dbd16bb1fca82e-b04160c296781abc7857b6c4352b9c28e6f8358c&lang=de&ds=tt014&pr=sa&d=2011-12-11 11:12:25&v=10.0.0.7&sap=dsp&q={searchTerms} IE - HKCU\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2342185 IE - HKCU\..\SearchScopes\{B90738D6-E464-4411-BB44-03A02C398247}: "URL" = http://start.funmoods.com/results.php?f=4&a=make&q={searchTerms} IE - HKCU\..\SearchScopes\{F0A867C9-0CA0-4E99-8C4E-4B30C539C31B}: "URL" = http://de.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913933 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - prefs.js..browser.search.defaulturl: "http://search.conduit.com/ResultsExt.aspx?ctid=CT2342185&SearchSource=3&q={searchTerms}" FF - prefs.js..browser.search.order.1: "Crawler Search" FF - prefs.js..extensions.enabledItems: searchrecs@veoh.com:1.5.2 FF - prefs.js..extensions.enabledItems: {cc05a3e3-64c3-4af2-bfc1-af0d66b69065}:2.7.1.3 FF - prefs.js..extensions.enabledItems: {4B3803EA-5230-4DC3-A7FC-33638F3D3542}:1.3 FF - prefs.js..extensions.enabledItems: {872b5b88-9db5-4310-bdd0-ac189557e5f5}:2.7.0.14 FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Program Files (x86)\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Program Files (x86)\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) [2012.01.08 14:55:36 | 000,000,927 | ---- | M] () -- C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\41iw4gux.default\searchplugins\conduit.xml [2012.03.14 20:38:34 | 000,001,798 | ---- | M] () -- C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\41iw4gux.default\searchplugins\funmoods.xml [2012.03.07 12:31:56 | 000,015,620 | ---- | M] () -- C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\41iw4gux.default\searchplugins\Linkury Smartbar Search.xml [2012.04.21 03:54:08 | 000,001,392 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.04.21 03:54:08 | 000,002,252 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\bing.xml [2012.04.21 03:54:08 | 000,001,153 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\eBay-de.xml [2012.04.21 03:54:08 | 000,001,178 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\wikipedia-de.xml [2012.04.21 03:54:08 | 000,001,105 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\yahoo-de.xml O4 - HKLM..\Run: [] File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{05e5ced4-5d76-11e1-b132-0022f71841dd}\Shell - "" = AutoRun O33 - MountPoints2\{05e5ced4-5d76-11e1-b132-0022f71841dd}\Shell\AutoRun\command - "" = F:\setup\rsrc\Autorun.exe O33 - MountPoints2\{05e5ced4-5d76-11e1-b132-0022f71841dd}\Shell\dinstall\command - "" = F:\Directx\dxsetup.exe O33 - MountPoints2\{303196cd-f3cd-11e0-9821-00269e0a5419}\Shell - "" = AutoRun O33 - MountPoints2\{303196cd-f3cd-11e0-9821-00269e0a5419}\Shell\AutoRun\command - "" = G:\LaunchU3.exe -a O33 - MountPoints2\{3b708b58-9200-11de-8b79-806e6f6e6963}\Shell - "" = AutoRun O33 - MountPoints2\{3b708b58-9200-11de-8b79-806e6f6e6963}\Shell\AutoRun\command - "" = E:\autorun.exe O33 - MountPoints2\{3b708b58-9200-11de-8b79-806e6f6e6963}\Shell\dinstall\command - "" = E:\Setup\Directx\dxsetup.exe O33 - MountPoints2\{83598e5b-d052-11df-b145-00269e0a5419}\Shell\AutoRun\command - "" = xcecqu.exe O33 - MountPoints2\{83598e5b-d052-11df-b145-00269e0a5419}\Shell\explore\Command - "" = xcecqu.exe O33 - MountPoints2\{83598e5b-d052-11df-b145-00269e0a5419}\Shell\open\Command - "" = xcecqu.exe [2012.06.12 15:32:14 | 000,001,124 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineCore.job [2012.06.12 15:32:04 | 000,001,128 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineUA.job :Files ipconfig /flushdns /c :Commands [REBOOT]
2. Die einzige Chance deine Daten wiederherzustellen: (Während der Aktion den Rechner vom Internet und Netzwerk trennen!) -> Daten wiederherstellen mit ShadowExplorer kann ich Dir nur viel Glück wünschen auf jeden Fall melde dich und berichte ob es Dir gelingen ist die Daten wieder herzustellen? gruß kira gruß kira
__________________ |
14.06.2012, 14:23 | #3 |
| Verschlüsselungstrojaner SUPER!!!!!!!!!!! Es hat funktioniert!!!
__________________ShadowExplorer hat meine wichtigsten Dateien wiederhergestellt, Passwörter sind wieder erkennbar (hab sie mir gleich gesichert!!!) Das einzige "Problem" war, dass ich nach Ausführen des Programms otl.exe kein Textdokument gefunden habe, das ich hier reinstellen konnte. Grundsätzlich würde ich aber gerne von dir/euch wissen: War es das wirklich oder wäre es ratsam/nötig, die Festplatte zu formatieren und dann alles neu zu installieren? Nochmals danke!!! |
14.06.2012, 14:36 | #4 | ||
/// Helfer-Team | Verschlüsselungstrojaner Ja auf jeden Fall: 1. damit das nochmal nicht passiert, wie vermeide ich Datenverlust: ► Da sieht man wieder einmal wie wichtig ist, um die regelmäßige Sicherung (wichtigen Daten) zu kümmern Denk daran: dein Hauptsystem ist doch kein Lagerhalle! Wichtige Daten Regelmäßig sichern, am besten 2x an verschiedenen Orten! (auf CD/DVD, USB-Stick, Ext. Festplatte) Mach das jetzt bitte! - Externe Geräte (Festplatte USB-Stick etc) nicht ständig am PC anschließen, sondern nur kurzfristig während Du etwas sichern möchtest E-Mail-Anhang - Öffne keine E-Mail-Anhänge (Attachments), wenn du den Absender nicht kennst! -> Links und Anhang nicht anklicken,, Mails als Text oder in Druckversion anzeigen lassen. Mailprogramm grundsätzlich so einstellen 2. Um alle Malwarespuren zu beseitigen: Tipps & Hilfe: -> Anleitung: Neuaufsetzen des Systems + Absicherung -> Neuaufsetzen (Windows XP, Vista und Windows 7) - Anleitungen 3. Ich würde Dir vorsichtshalber raten, dein Passwort zu ändern (man sollte alle 3-4 Monate machen) z.B. Login-, Mail- oder Website-Passwörter Tipps: Die sichere Passwort-Wahl - (sollte man eigentlich regelmäßigen Abständen ca. alle 3-5 Monate ändern) auch noch hier unter: Sicheres Kennwort (Password) Lesestoff Nr.1: Gib Kriminellen Handlungen keine Chance! Zitat:
** Der gesunde Menschenverstand, Windows und Internet-Software sicher konfigurieren ist der beste Weg zur Sicherheit im Webverkehr ist !! Zitat:
► Kann sich auf Dauer eine Menge Datenmüll ansammeln, sich Fehlermeldungen häufen, der PC ist wahrscheinlich nicht mehr so schnell, wie früher:
Wenn Du uns unterstützen möchtest→ Spendekonto gruß kira
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
14.06.2012, 15:26 | #5 |
| Verschlüsselungstrojaner Ich habe eben was gespendet...hast mir echt den Tag gerettet:-) DANKE! |
14.06.2012, 15:58 | #6 |
/// Helfer-Team | Verschlüsselungstrojaner herzlichen Dank für deine tatkräftige Unterstützung alles Gute nochmal! gruß kira
__________________ --> Verschlüsselungstrojaner |
Themen zu Verschlüsselungstrojaner |
austricksen, beschädigt, bilder, dateien, e-banking, ebenfalls, entdeck, entdeckt, erstellen, erstellt, helft, helper, heute, hoffe, konnte, langsam, meldung, morgen, nicht mehr, nichts, online-banking, passwörter, problem, rechner, systemwiederherstellung, weiteres |