Windows Verschlüsselungs Trojaner / System XP - komme nicht über klick OTLPE hinaus
| ![]() Windows Verschlüsselungs Trojaner / System XP - komme nicht über klick OTLPE hinaus Hallo liebes Forum, ich beziehe mich auf den Forum Beitrag "Windows Verschlüsselungs Trojaner" vom 23.5.12, aufgegeben von "sanchodavis". Von "Psychotic" wurde hier eine Anweisung am 23.5.12 um 09:09 Uhr eingestellt. Diese folgt unten gleich nochmal. Ich habe alles befolgt und komme bis zum Schritt "Mache einen Doppelklick auf das OTLPE Icon." Hier folgt allerdings nicht das geforderte. Stattdessen folgt folgende Meldung: Es öffnet sich ein Fenster "Browse for Folder", wo dann eine Auflistung aller Laufwerke unten drunter ist. Wenn ich dann auf einen beliebigen gehe, poppt dann folgendes Fenter auf: "RunScanner ..." mit der Meldung "No windows installations found" Was soll ich nun tun??? Gruß k. Scan mit OTLPE Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD. Lade OTLPENet.exe von OldTimer herunter und speichere sie auf Deinem Desktop. Anmerkung: Die Datei ist ca. 120 MB groß und es wird bei langsamer Internet-Verbindung ein wenig dauern, bis Du sie runtergeladen hast. Wenn der Download fertig ist, mache einen Doppelklick auf die Datei und beantworte die Frage "Do you want to burn the CD?" mit Yes. Lege eine leere CD in Deinen Brenner. ImgBurn (oder Dein Brennprogramm) wird das Archiv extrahieren und OTLPE Network auf die CD brennen. Wenn der Brenn-Vorgang abgeschlossen ist, wirst Du eine Dialogbox sehen => "Operation successfully completed". Du kannst nun die Fenster des Brennprogramms schließen. Nun boote von mit der OTLPE CD. Hinweis: Wie boote ich von CD Dein System sollte nach einigen Minuten den REATOGO-X-PE Desktop anzeigen. Mache einen Doppelklick auf das OTLPE Icon. Wenn Du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes. Wenn Du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes. Vergewissere Dich, dass die Box "Automatically Load All Remaining Users" gewählt ist und drücke OK. OTLpe sollte nun starten. Drücke Run Scan, um den Scan zu starten. Wenn der Scan fertig ist, werden die Dateien C:\OTL.Txt und C:\Extras.Txt erstellt Kopiere diese Datei auf Deinen USB-Stick, wenn Du keine Internetverbindung auf diesem System hast. Bitte poste den Inhalt von C:\OTL.Txt und Extras.Txt. |
Windows Verschlüsselungs Trojaner / System XP - komme nicht über klick OTLPE hinaus

Hallo und Herzlich Willkommen!
__________________![]() 1. wenn Du auf dem Reatago-Desktop die OTLPE.exe doppelt geklickt hast : wähle bitte My Computer -> C:\Windows -> klicke auf Ok 2. ► Welche Art und Weise wurden die Daten (Eigene Dateien wie Bilder, Dokumente, Musik etc) bereits verschlüsselt? Kannst Du ein Beispiel nennen? Dateiändung wurden zugefügt (z.B "locked- .wxyz"), oder nach einem Zufallsprinzip besteht ein Dateiname aus Groß und Kleinbuchstaben (wie z.B QsEEUTODXNVqyssQ) andere? Nämlich manche Varianten lassen sich entschlüsseln, andere wieder leider nicht.. Zitat:
| ![]() Windows Verschlüsselungs Trojaner / System XP - komme nicht über klick OTLPE hinausZitat:
Punkt 1 habe ich ausgeführt, die dann kommende Fehlermeldung lautet: "Target is not windows 2000 or later" Punkt 2 werde ich mal nachgehen. Ich berichte dann. zu Punkt 2: Vorweg: Über den normalen Admin Account habe ich überhaupt keinen Zugang mehr, da ja immer der Verschlüsselungs Trojaner Bildschirm kommt. Wenn ich allerdings dann den Affen-Klammergriff mache, kann ich den Benutzer wechseln und komme in den Gast-Zugang rein. Hier kann ich auch alles ganz normal machen, wie immer.... Hierüber kann ich folgendes feststellen: - Auf der Partizipation D ist nichts drauf. Ich habe den PC noch nicht lange und hatte bisher alles auf C gespeichert. - Auf die persönlichen Dateien von C komme ich aber nur über den Admin Zugang. Der geht aber nicht. So habe ich keine Möglichkeit, zu schauen ob meine persönlichen Dateien beschädigt sind. - Wenn ich bei Programmen schaue, gibt es eigentlich keinen Ordner, der in 2012 geändert wurde. Da kann man doch davon ausgehen, dass hier auch keine Verschlüsselung zugeschlagen hat, oder? Noch eine grundsätzliche Frage: ISt eine komplette Neuformatierung momentan überhaupt möglich? Auch sinnvoll? Gruß k. |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Verschlüsselungs Trojaner / System XP - komme nicht über klick OTLPE hinausZitat:
also "in den Gast-Zugang" kommst Du rein? kannst am PC arbeiten, Befehle ausführen, Programme installieren? wenn ja kannst Du statt OTLPE, das OTL installieren?: Systemscan mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop.
| ![]() Windows Verschlüsselungs Trojaner / System XP - komme nicht über klick OTLPE hinaus logfile 1 OTL Logfile: Code:
Windows Verschlüsselungs Trojaner / System XP - komme nicht über klick OTLPE hinaus

1.
Fixen mit OTL
ATTFilter :OTL IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://samsung.msn.com IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&form=SMSTDF&pc=MASM&src=IE-SearchBox IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://samsung.msn.com IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/ IE - HKCU\..\URLSearchHook: - No CLSID value found IE - HKCU\..\URLSearchHook: {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files (x86)\ICQ6Toolbar\ICQToolBar.dll (ICQ) IE - HKCU\..\SearchScopes,DefaultScope = {6552C7DD-90A4-4387-B795-F8F96747DE19} IE - HKCU\..\SearchScopes\{6552C7DD-90A4-4387-B795-F8F96747DE19}: "URL" = http://search.icq.com/search/results.php?q={searchTerms}&ch_id=osd FF - prefs.js..browser.search.defaultenginename: "ICQ Search" FF - HKEY_CURRENT_USER\software\mozilla\Firefox\extensions\\{184AA5E6-741D-464a-820E-94B3ABC2F3B4}: C:\Users\Thiessen 2\AppData\Roaming\12001.001 [2012/06/09 12:49:43 | 000,000,000 | ---D | M] O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No CLSID value found. O4 - HKCU..\Run: [reyz.exe] C:\Users\Thiessen 2\AppData\Roaming\Adqu\reyz.exe () O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{033cc987-2650-11e1-a508-e811325268f4}\Shell - "" = AutoRun O33 - MountPoints2\{033cc987-2650-11e1-a508-e811325268f4}\Shell\AutoRun\command - "" = F:\AutoRun.exe O33 - MountPoints2\{033cc99a-2650-11e1-a508-e811325268f4}\Shell - "" = AutoRun O33 - MountPoints2\{033cc99a-2650-11e1-a508-e811325268f4}\Shell\AutoRun\command - "" = F:\AutoRun.exe O33 - MountPoints2\{7e3f4e4d-6a1e-11e0-af7d-806e6f6e6963}\Shell - "" = AutoRun O33 - MountPoints2\{7e3f4e4d-6a1e-11e0-af7d-806e6f6e6963}\Shell\AutoRun\command - "" = E:\reatogoMenu.exe O33 - MountPoints2\{8ce29918-b60d-11e1-9264-e811325268f4}\Shell - "" = AutoRun O33 - MountPoints2\{8ce29918-b60d-11e1-9264-e811325268f4}\Shell\AutoRun\command - "" = F:\Startme.exe O33 - MountPoints2\{c0c218c3-5976-11e1-9634-e811325268f4}\Shell - "" = AutoRun O33 - MountPoints2\{c0c218c3-5976-11e1-9634-e811325268f4}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{c0c218d1-5976-11e1-9634-e811325268f4}\Shell - "" = AutoRun O33 - MountPoints2\{c0c218d1-5976-11e1-9634-e811325268f4}\Shell\AutoRun\command - "" = G:\AutoRun.exe :Reg [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules] "TCP Query User{E6E38843-18FF-40F8-BB58-F7C91BE1BD76}C:\users\thiessen 2\appdata\roaming\adqu\reyz.exe" =- "UDP Query User{ADE891BE-4213-4110-B61D-159AAD5DD802}C:\users\thiessen 2\appdata\roaming\adqu\reyz.exe" = :Files C:\Users\Thiessen 2\AppData\Roaming\Adqu\reyz.exe C:\Users\Thiessen 2\AppData\Roaming\Mwlynmzyebk C:\Users\Thiessen 2\AppData\Roaming\12001.001 C:\Users\Thiessen 2\AppData\Roaming\xmldm C:\Users\Thiessen 2\AppData\Roaming\kock C:\Users\Thiessen 2\AppData\Roaming\12001.001 C:\Users\Thiessen 2\AppData\Roaming\Adqu C:\Users\Thiessen 2\AppData\Roaming\Voiqno ipconfig /flushdns /c :Commands [REBOOT]
erneut einen Scan mit OTL:
► Welche Art und Weise wurden die Daten (Eigene Dateien wie Bilder, Dokumente, Musik etc) bereits verschlüsselt? Kannst Du ein Beispiel nennen? Dateiändung wurden zugefügt (z.B "locked- .wxyz"), oder nach einem Zufallsprinzip besteht ein Dateiname aus Groß und Kleinbuchstaben (wie z.B QsEEUTODXNVqyssQ) andere? Nämlich manche Varianten lassen sich entschlüsseln, andere wieder leider nicht.. Vorgehen beim Verschlüsselungs-Trojaner :-> http://www.trojaner-board.de/114783-...ubersicht.html -> http://www.trojaner-board.de/115496-...erstellen.html -> http://www.trojaner-board.de/116851-...strojaner.html
| ![]() Windows Verschlüsselungs Trojaner / System XP - komme nicht über klick OTLPE hinaus Ein Start mit der CD scheint garnicht mehr möglich zu sein. Jedesmal kommt die Fehlermeldung: "File \i386\system32\ntoskrnl.exe could not be loaded. The error code is 4096 Setup cannot continue. Press any key to exit." Wenn ich dann irgendeine Taste Drück, versucht er sich wieder über die CD zu starten, landet dann aber wieder bei dieser Meldung. Ich habe nun nochmal etwas rumgestöbert. Bei Beispielbilder gibt es Dateien, die anscheinend wie folgt verschlüsselt sind: Bsp. 1: asLLoJdVDIDDayArTqiQ Bsp. 2: EoEoooqvlEEvJq Welche Konsequenz hat das? |
| ![]() Windows Verschlüsselungs Trojaner / System XP - komme nicht über klick OTLPE hinaus Hallo, ich habe nun die eigenen Dateien auf eine mobile Festplatte gezogen, einige Bilder waren bereits verschlüsselt und einige nicht. Sodann habe ich neu formatiert. Die Frage wäre jetzt, ob dieser Trojaner wie ein Virus wirkt? Also, wenn ich jetzt die Dateien wieder auf den PC kopiere, wirkt er dann weiter? Wenn ja, wie kriege ich die Festplatte (mobile und PC) wieder clean? Gruß k. |
