|
Log-Analyse und Auswertung: Verschlüsselungstrojaner, abgesicherter Modus nicht möglichWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.07.2012, 19:22 | #1 |
| Verschlüsselungstrojaner, abgesicherter Modus nicht möglich Hallo Experten, mein PC ist mit einem Windows-Verschlüsselungs Trojaner infiziert. Betriebssystem Windows 7 64 Bit. Ich habe leider den Anhang einer Mail geöffnet und dadurch den Trojaner eingefangen. Jetzt soll ich ein Sicherheitsupdate per Ukash Bezahlmethode kaufen. Habe mich ein wenig im Forum eingelesen, habe aber leider Probleme in den abgesicherten Modus zu kommen. Auf dem PC sind 2 Benutzerkonten eingerichtet. Ein Administrator Konto auf dem das Trojaner Fenster kommt und nichts mehr möglich ist und ein normales Benutzer Konto auf dem die notwendigen Säuberungsprogramme Adminrechte erfordern und somit hier auch nichts möglich ist. Nach Neustart des PC ist über F8 kein abgesicherter Modus wählbar. Was kann ich machen um den Trojaner zu entfernen und die verschlüsselten Dateien alle zu entschlüsseln. Über eine Schritt für Schritt Anleitung bzw. Unterstützung würde ich mich sehr freuen. Bin am Verzweifeln und benötige Eure fachkundige Unterstützung. Als Anhang sende ich mal die notwendigen Logs. Über schnelle Hilfe würde ich mich sehr freuen. Mit freundlichen Grüssen Bemi |
13.07.2012, 08:17 | #2 | |||
/// Helfer-Team | Verschlüsselungstrojaner, abgesicherter Modus nicht möglich Hallo und Herzlich Willkommen!
__________________Zitat:
Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen Auf der angewählten Anwendung einen Rechtsklick (rechte Maustaste) und "Als Administrator ausführen" wählen! 1. Zitat:
Code:
ATTFilter :OTL O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: EnableLUA = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: EnableLinkedConnections = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\taskmgr.exe: Debugger - P9KDMF.EXE File not found O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{f4c67b8d-5bc5-11e0-b9c7-806e6f6e6963}\Shell - "" = AutoRun O33 - MountPoints2\{f4c67b8d-5bc5-11e0-b9c7-806e6f6e6963}\Shell\AutoRun\command - "" = D:\autostart.exe :Files ipconfig /flushdns /c :Commands [REBOOT]
2. Diese Art der Verschlüsselung ist momentan nicht reparierbar! zur Info: Es tut mir leid. Kein Happy End! Die einzige Chance deine Daten wiederherzustellen: (Während der Aktion den Rechner vom Internet und Netzwerk trennen!) -> Daten wiederherstellen mit ShadowExplorer Zur Info: -> Systemabbild -> Was ist ein Systemabbild? -> Wiederherstellen des Computers von einer Systemabbildsicherung kann ich Dir nur viel Glück wünschen auf jeden Fall melde dich und berichte ob es Dir gelingen ist die Daten wieder herzustellen? ► Vorgehen beim Verschlüsselungs-Trojaner :-> http://www.trojaner-board.de/114783-...ubersicht.html damit das nochmal nicht passiert, wie vermeide ich Datenverlust: ► Da sieht man wieder einmal wie wichtig ist, um die regelmäßige Sicherung (wichtigen Daten) zu kümmern Denk daran: dein Hauptsystem ist doch kein Lagerhalle! Wichtige Daten Regelmäßig sichern, am besten 2x an verschiedenen Orten! - Externe Geräte (Festplatte USB-Stick etc) nicht ständig am PC anschließen, sondern nur kurzfristig während Du etwas sichern möchtest E-Mail-Anhang - Öffne keine E-Mail-Anhänge (Attachments), wenn du den Absender nicht kennst! -> Links und Anhang nicht anklicken,, Mails als Text oder in Druckversion anzeigen lassen. Mailprogramm grundsätzlich so einstellen Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußkira
__________________ |
15.07.2012, 09:33 | #3 |
| Verschlüsselungstrojaner, abgesicherter Modus nicht möglichCode:
ATTFilter ========== OTL ========== Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktop scheduled to be deleted on reboot. Unable to create HKLM\Software\OldTimer Tools\OTL key. Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktopChanges scheduled to be deleted on reboot. Unable to create HKLM\Software\OldTimer Tools\OTL key. Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorAdmin scheduled to be deleted on reboot. Unable to create HKLM\Software\OldTimer Tools\OTL key. Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorUser scheduled to be deleted on reboot. Unable to create HKLM\Software\OldTimer Tools\OTL key. Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\EnableLUA scheduled to be deleted on reboot. Unable to create HKLM\Software\OldTimer Tools\OTL key. Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\PromptOnSecureDesktop scheduled to be deleted on reboot. Unable to create HKLM\Software\OldTimer Tools\OTL key. Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\EnableLinkedConnections scheduled to be deleted on reboot. Unable to create HKLM\Software\OldTimer Tools\OTL key. Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\DisableTaskMgr scheduled to be deleted on reboot. Unable to create HKLM\Software\OldTimer Tools\OTL key. Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\DisableRegedit scheduled to be deleted on reboot. Unable to create HKLM\Software\OldTimer Tools\OTL key. Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe\ scheduled to be deleted on reboot. Unable to create HKLM\Software\OldTimer Tools\OTL key. Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe\ scheduled to be deleted on reboot. Unable to create HKLM\Software\OldTimer Tools\OTL key. Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe\ scheduled to be deleted on reboot. Unable to create HKLM\Software\OldTimer Tools\OTL key. Unable to set value : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E! Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f4c67b8d-5bc5-11e0-b9c7-806e6f6e6963}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f4c67b8d-5bc5-11e0-b9c7-806e6f6e6963}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f4c67b8d-5bc5-11e0-b9c7-806e6f6e6963}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f4c67b8d-5bc5-11e0-b9c7-806e6f6e6963}\ not found. File D:\autostart.exe not found. ========== FILES ========== < ipconfig /flushdns /c > Windows-IP-Konfiguration Der DNS-Aufl”sungscache wurde geleert. C:\Users\Pflege\Desktop\cmd.bat deleted successfully. C:\Users\Pflege\Desktop\cmd.txt deleted successfully. ========== COMMANDS ========== OTL by OldTimer - Version 3.2.54.0 log created on 07152012_102315 |
15.07.2012, 11:30 | #4 |
/// Helfer-Team | Verschlüsselungstrojaner, abgesicherter Modus nicht möglich hast Du deine Daten mit die von mir vorgeschlagene Methode versucht wieder herzustellen?:-> http://www.trojaner-board.de/115496-...erstellen.html
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
15.07.2012, 12:20 | #5 |
| Verschlüsselungstrojaner, abgesicherter Modus nicht möglich ich bekomme keine Programme installiert, weil ich keine Administratorrechte habe. Ich wollte ja auch Windows 7 neu aufsetzen oder versuchen ein Acronis Backup zu installieren. Leider startet keine CD/DVD. Beim booten werden keine Tastatureingaben angenommen. Es startet immer sofort Windows. Ich kann immer nur das Benutzerkonto "Pflege "starten. Diese Konto hat aber nur Standardrechte. Programme als Administrator ausführen funktioniert nicht. Was kann ich machen? Wie kann ich Adminrechte bekommen???? |
15.07.2012, 14:54 | #6 |
/// Helfer-Team | Verschlüsselungstrojaner, abgesicherter Modus nicht möglich versuchen wir mal mit OTLPE: hast Du Verwandte oder Bekannte die dir helfen können, oder ein "Zweit-PC "?? das genannte Programm auf CD brennen: Werden benötigt: Zweit PC 1 CD 1 Brennprogramm Unbootbares System mit OTLPE Network scannen Du kannst versuchen, den Computer mit OTLPE zu booten, denn offensichtlich hast Du ja noch einen zweiten Rechner zur Verfügung. Mit diesem kannst Du die nötige Boot-CD mit OTLPE brennen, die eine Art Notfall-Boot-CD darstellt, mit der wir erstens das System booten können und zweitens die zur Analyse nötigen Scans durchführen können. Sollte das System auch mithilfe dieser CD nicht bootbar sein, kannst Du von einem technischen Problem ausgehen.
Falls Du kein Brennprogramm hast: ISOBurner Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
__________________ --> Verschlüsselungstrojaner, abgesicherter Modus nicht möglich |
15.07.2012, 18:44 | #7 |
| Verschlüsselungstrojaner, abgesicherter Modus nicht möglich ich bekomme jetzt den REATOGO-X-PE Desktop angezeigt. Nach Doppelklick auf das OTLPE Icon und Auswahl des Directory Win 7 bekomme ich die Meldung "Target is not windows 2000 or later". Wie kann ich jetzt weiter vorgehen. Brauche weitere Hilfe. Danke für die bisherige Unterstützung. |
16.07.2012, 07:27 | #8 |
/// Helfer-Team | Verschlüsselungstrojaner, abgesicherter Modus nicht möglich Hast Du wichtige Daten, die Du sichern möchtest? Daten sichern und XP neu aufspielen ist die einzige Lösung: ermöglicht es Nutzern, Daten sichern wenn gar nix mehr geht: -> http://www.trojaner-board.de/75619-a...x-live-cd.html *Was ist KNOPPIX* Knoppix extrem schnell (das Live-System startet in rund 30 Sekunden) und ist überaus stabil, besonders User die mit Linux keine Erfahrung haben tun sich mit Knoppix um einiges leichter da es äußerst einfach zu bedienen ist, alle Einstellungen werden automatisch erkannt und vorgenommen - Knoppix läuft ohne Probleme mit aktueller Hardware - und hat alle notwendigen Programme zur Datenrettung installiert, weiters ist es nicht so spartanisch aufgebaut wie etwa andere Rettungssysteme - so eignet sich Knoppix ohne weiteres um Linux und viel Linux-Software kennen zu lernen ohne Installation auf Festplatte. Ebenso bringt Knoppix viele Treiber standardmäßig mit.
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
16.07.2012, 08:35 | #9 |
| Verschlüsselungstrojaner, abgesicherter Modus nicht möglich wie gehe ich zum neu aufspielen am besten vor. Formatiere ich meine alte Windows 7 Partition über REATOGO-X-PE Desktop oder Knoppix und boote dann neu mit der Win 7 Installations DVD??? Oder welche Vorgehensweise ist die beste?? Die wichtigen Daten habe ich zwar gesichert, aber diese sind alle verschlüsselt und momentan ja nicht zu entschlüsseln. Ist da in absehbarer Zeit eine Lösung in Sicht?? |
17.07.2012, 14:40 | #10 | ||
/// Helfer-Team | Verschlüsselungstrojaner, abgesicherter Modus nicht möglichZitat:
im betroffenen Benutzerkonto: im abgesicherten Modus kannst auch nicht starten? Drücke beim Hochfahren des rechners [F8] (bei win xp) solange, bis du eine auswahlmöglichkeit hast: - wähle hier: "Abgesicherter Modus" Zitat:
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
18.07.2012, 09:02 | #11 |
| Verschlüsselungstrojaner, abgesicherter Modus nicht möglich Habe System jetzt komplett neu aufgesetzt. Alles i.O.. Daten sind natürlich immer noch verschlüsselt. Mal schauen ob es in naher Zukunft eine Lösung zum Entschlüsseln geben wird. Danke für die Unterstützung. |
19.07.2012, 06:17 | #12 | ||
/// Helfer-Team | Verschlüsselungstrojaner, abgesicherter Modus nicht möglich 1. Ich würde Dir vorsichtshalber raten, dein Passwort zu ändern (man sollte alle 3-4 Monate machen) z.B. Login-, Mail- oder Website-Passwörter Tipps: Die sichere Passwort-Wahl - (sollte man eigentlich regelmäßigen Abständen ca. alle 3-5 Monate ändern) auch noch hier unter: Sicheres Kennwort (Password) 2. ► Schaue bitte nach, ob für Windows neue Update gibt?!:-> - Microsoft Update hält Ihren Computer auf dem neuesten Stand! Lesestoff Nr.1: Gib Kriminellen Handlungen keine Chance! Zitat:
** Der gesunde Menschenverstand, Windows und Internet-Software sicher konfigurieren ist der beste Weg zur Sicherheit im Webverkehr ist !! Zitat:
► Kann sich auf Dauer eine Menge Datenmüll ansammeln, sich Fehlermeldungen häufen, der PC ist wahrscheinlich nicht mehr so schnell, wie früher:
Wenn Du uns unterstützen möchtest→ Spendekonto gruß kira
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
Themen zu Verschlüsselungstrojaner, abgesicherter Modus nicht möglich |
abgesicherten, administrator, anhang, anleitung, benutzerkonten, benötige, dateien, entfernen, experten, fenster, forum, konto, mail, modus, neustart, nicht möglich, nichts, probleme, rechte, schnelle, sicherheitsupdate, trojaner, unterstützung, windows 7, würde |