Plagegeister aller Art und deren Bekämpfung: UCash-TrojanerWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
UCash-Trojaner Hallo, auch uns hat es erwischt - ein falscher Klick auf so eine besch... "Rechnung" und schon haben wir den Windows-Verschlüsselungs-Trojaner, der ja zurzeit viele beglückt. Wir haben auf dem Laptop (Lenovo ThinkPad, daher auch eigene Reparaturdienste) Windows 7 (weiß leider nicht ob 32 oder 64bit) - und ich komme nirgends mehr rein, also auch nicht in den abgesicherten Modus. Nun hatte ich schon OTLPENet von einem sauberen Lappi auf CD gebrannt, im BIOS alles umgestellt und wollte davon starten, doch nachdem eine Startleiste gezeigt wurden, dass REATOGO-X-PE geladen würde, lud er sich "einen Wolf" - und nach ca. 5 Minuten erschien ein Bluescreen (A problem has been detected and windows has been shut down to prevent damage to your computer. If this is the first time you have seen this stop error screen, restart your computer. if this screen appers again, follow these steps: Check for viruses on your computer. Remove any newly installed hard drives or hard drive controllers. Check your hard drive to make sure it is properly configured and termindated. Rund CHKDSK/F to check for hard drive corruption, and then restart your computer) Nuuuun, ich versuchte dann noch einmal einen abgesicherten Modus zu erreichen und kam in eine (wohl Lenovo-typische) Systemstarthilfe, die nun herausgefunden hat, dass der Computer nciht gestartet werden konnte, nun versucht er seit einer Viertelstunde "Reparaturen auszuführen", lässt sich nun auch nicht mehr abbrechen... hmmm...ich hab das nun abgebrochen (Aus-Knopf hat geholfen) und nun? Vielen Dank schon einmal! NACHTRAG: Nun habe ich Windows "normal" starten können, aber alle Word-Dateien etc.sind verschlüsselt -immerhin lässt sich jetzt reatogoMenu öffnen, mit folgenden Icons: 2-open Folder Programs, 7-Zip File Manager, Agent Ransack, Disk Investigator, DriveImageXML, HandyRecovery 1, ImgBurn, Magically Jelly Bean Keyfinder, MSKeyViewerPlus, notepad, undelete plus, windows registry recovery - was nun? Aktualisierung: War gestern teilweise erfolgreich insofern, als dass ich dank der Kapersky Rescue CD immerhin wieder Zugriff auf die Platte hatte und mit ShadowExplorer das Glück hatte, die wichtigsten Textdokumente von vor einigen Tagen runterholen konnte. Drei Fragen bleiben: - Habe die geretteten Schattendateien auf einem sauberen Stick - wie kann ich sicher sein, dass die Dateien jetzt sauber sind? (Waren nicht verschlüsselt...) - Wenn ich Decrypt etc. versuchen will, brauche ich ja ein Pärchen identischer Dateien zur Schlüsselerzeugung - ich weiß aber beim besten Willen nicht, welche Datei sich hinter den kryptischen Bezeichnungen versteckt, woher soll ich dann das passende unverschlüsselte Original nehmen? (Selbst bei den Beispiel-Bilddateien weiß ich es ja nicht...) - Wenn ich das Laptop komplett platt machen und Win7 neu aufspiele - ist es dann alles gut oder kommt der blöde Trojaner wieder, weil er im Bootsektor sitzt und Rootrechte hat? Ich hoffe sehr, dass mir jemand meine Fragen beantworten kann. Danke schon mal!
UCash-Trojaner hi, neu aufsetzen ist kein problem, welche dateitypen sind noch verschlüsselt?
UCash-Trojaner Hi,
also es scheinen alle Daten betroffen zu sein, also sowohl .doc als auch pdf, jpg und txt - nur die Namen der Ordner sind noch Klarnamen. Ich habe eben mal Malwarebytes schnelldurchlaufen lassen und die infizierten Objekte in die Quarantäne gesteckt, hier die Logfile: (Oder sollte ich vollständig machen? Sorry, erst einmal diese hier Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.07.17.12 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 michael :: MICHAEL-THINK [Administrator] Schutz: Aktiviert 17.07.2012 23:09:59 mbam-log-2012-07-17 (23-09-59).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 228777 Laufzeit: 4 Minute(n), 35 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 11 HKCR\CLSID\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD} (PUP.VShareRedir) -> Keine Aktion durchgeführt. HKCR\TypeLib\{BB7256DD-EBA9-480B-8441-A00388C2BEC3} (PUP.VShareRedir) -> Keine Aktion durchgeführt. HKCR\Interface\{3D782BB2-F2A5-11D3-BF4C-000000000000} (PUP.VShareRedir) -> Keine Aktion durchgeführt. HKCR\MyNewsBarLauncher.IE5BarLauncherBHO.1 (PUP.VShareRedir) -> Keine Aktion durchgeführt. HKCR\MyNewsBarLauncher.IE5BarLauncherBHO (PUP.VShareRedir) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD} (PUP.VShareRedir) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD} (PUP.VShareRedir) -> Keine Aktion durchgeführt. HKCR\CLSID\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} (PUP.VShareRedir) -> Keine Aktion durchgeführt. HKCR\MyNewsBarLauncher.IE5BarLauncher.1 (PUP.VShareRedir) -> Keine Aktion durchgeführt. HKCR\MyNewsBarLauncher.IE5BarLauncher (PUP.VShareRedir) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} (PUP.VShareRedir) -> Keine Aktion durchgeführt. Infizierte Registrierungswerte: 2 HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar|{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} (PUP.VShareRedir) -> Daten: VShareTB -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} (PUP.VShareRedir) -> Daten: -> Keine Aktion durchgeführt. Infizierte Dateiobjekte der Registrierung: 2 HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Bösartig: (hxxp://startsear.ch/?aff=1) Gut: (hxxp://www.google.com) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Bösartig: (hxxp://startsear.ch/?aff=1) Gut: (hxxp://www.google.com) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\Program Files (x86)\VSHARE.TV PLUGIN\BarLcher.dll (PUP.VShareRedir) -> Keine Aktion durchgeführt. C:\Users\michael\Downloads\DecryptHelper-0.5.3.exe (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Ist der Lappi noch infiziert? (Ich würde mir natürlich gern das Neuaufsetzen sparen...) Achja, und wie ist das mit den über ShadowExplorer geretteten Alt-Daten - sind die evtl auch infiziert oder geht das bei diesem Trojaner nciht so? Nach einem kompletten Scan hat Malwarebytes gar keine bösartigen Objekte mehr gefunden... In der Zwischenzeit habe ich versucht, die verschlüsselten Dateien zu entschlüsseln mit Decrypt und mit Avira Ransom FileUnlocker, aber es geht nicht. Ich hab auch keine locked.-hjasdZUS-Dateien, "nur" so verschlüsselt.. UNd dann hab ich noch einmal OLT drüber schauen lassen, hier die Logfile - wäre schön, wenn mir jemand sagen könnte, ob ich das System doch noch neu aufsetzen muss oder ob es reicht, die verschlüsselten Dateien wegzuschmeißen und neu zu beginnen - die Programme scheinen soweit normal zu arbeiten... Aber hier die OLT-Logfile:
UCash-Trojaner hi, neu aufsetzen ist kein problem, welche dateitypen sind noch verschlüsselt?
schau mal ob du noch mehr wiederherstellen kannst http://www.trojaner-board.de/116851-...tml#post851585
-Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet
