Plagegeister aller Art und deren Bekämpfung: Wichtige Dateien durch Virus verschlüsselt "Read to Decrypt!"Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
Wichtige Dateien durch Virus verschlüsselt "Read to Decrypt!" Hallo zusammen, vorweg: Ich bin neu hier in diesem Forum. ![]() Ich habe mich wohl vor 3 Tagen mit einem sog. Verschlüsslungstrojaner infiziert. Eingelteitete Maßnahmen: - Avira Virenscanner durchgelaufen - Kaspersky Online Scanner durchgelaufen - Malewarebytes Anti-Maleware durchgelaufen, hatte mehrere Bedrohungen gefunden, leider ohne Log-Datei Es scheint sich wohl um einen "trojan.ransom" oder "Decrypt Protect Virus" zu handeln. Wie macht sich dieser Virus bemerkbar? Beispiel: Im Windows-Explorer unter "Eigene Bilder" finde ich eine .html Datei namens "READ TO DECRYPT!!!" Der Inhalt dieser Datei sieht wie folgt aus: ![]() Ich habe zunächst mal unter "Ordner und Dateien" alle versteckten Dateien wieder eingeblendet. Und siehe da, die vermeintlich entfernten Dateien (durch den Virus) sind wieder dort. Allerdings nicht mehr lesbar. Leider hat es auch meine externe Festplatte erwischt, die wohl zu dem Zeitpunkt mitgelaufen ist. Es sind immer 3 Dateien, die im Ordner neben "READ TO DECRYPT!!!.html" zu finden sind. - Thumbs.db - 2 x die Datei desktop.ini Inhalte der beiden Dateien desktop.ini: [.ShellClassInfo] LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21803 InfoTip=@%SystemRoot%\system32\shell32.dll,-12689 IconResource=%SystemRoot%\system32\imageres.dll,-3 [.ShellClassInfo] LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21790 InfoTip=@%SystemRoot%\system32\shell32.dll,-12689 IconResource=%SystemRoot%\system32\imageres.dll,-108 IconFile=%SystemRoot%\system32\shell32.dll IconIndex=-237 Inhalt der Datei "READ TO DECRYPT!!!" ![]() Ich werde mein System komplett neu aufsetzen, um restlos die infizierten Dateien zu löschen. Gibt es aber eine Möglichkeit, die betroffenen Dateien wiederherzustellen? Sollten irgendwelche Log-Dateien wie OTL, defogger etc. erforderlich sein, so poste ich diese selbstverständlich. Vielen Dank schonmal, MrMatrix
Wichtige Dateien durch Virus verschlüsselt "Read to Decrypt!" Hi
__________________das löschen bei Malware, die Dateien verschlüsselt is eher ungünstig. Formatieren is noch schlechter. ich benötige alle bisher erstellten logs. http://www.trojaner-board.de/125889-...en-posten.html
Wichtige Dateien durch Virus verschlüsselt "Read to Decrypt!" Ok, sollte kein Problem sein. Leider habe ich die bisherigen Scans nicht mit der Log-Datei gespeichert.
Redistributable - 10.0.40219 "{23170F69-40C1-2702-0920-000001000000}" = 7-Zip 9.20 (x64 edition) "{3C28BFD4-90C7-3138-87EF-418DC16E9598}" = Microsoft Visual C++ 2012 x64 Additional Runtime - 11.0.51106 "{44610EE0-C908-D8F1-425D-914A5B745DEA}" = AMD Drag and Drop Transcoding "{4975DE61-6BF6-B9BC-1FDE-C04C5EC78E4C}" = AMD Media Foundation Decoders "{4B6C7001-C7D6-3710-913E-5BC23FCE91E6}" = Microsoft Visual C++ 2008 Redistributable - x64 9.0.30729.4148 "{503F672D-6C84-448A-8F8F-4BC35AC83441}" = AMD APP SDK Runtime "{5AF4E09F-5C9B-3AAF-B731-544D3DC821DD}" = Microsoft Visual C++ 2012 x64 Minimum Runtime - 11.0.51106 "{5E03A267-415E-5383-FA8F-3CE4145663B9}" = AMD Catalyst Install Manager "{5FCE6D76-F5DC-37AB-B2B8-22AB8CEDB1D4}" = Microsoft Visual C++ 2008 Redistributable - x64 9.0.30729.6161 "{67E1227E-D553-4A6A-96CD-40CCBBC705D8}" = SpyHunter "{6B13A3F1-F66A-42FB-9E62-98952D582187}" = TortoiseSVN (64 bit) "{8220EEFE-38CD-377E-8595-13398D740ACE}" = Microsoft Visual C++ 2008 Redistributable - x64 9.0.30729.17 "{89EE4A30-080F-2C95-6F78-C98D18FBD74D}" = AMD Accelerated Video Transcoding "{89F4137D-6C26-4A84-BDB8-2E5A4BB71E00}" = Microsoft Silverlight "{8E34682C-8118-31F1-BC4C-98CD9675E1C2}" = Microsoft .NET Framework 4 Extended "{95120000-00B9-0409-1000-0000000FF1CE}" = Microsoft Application Error Reporting "{9CF11D16-ECEB-90A5-A028-CA9E068D848B}" = ccc-utility64 "{ad8a2fa1-06e7-4b0d-927d-6e54b3d31028}" = Microsoft Visual C++ 2005 Redistributable (x64) "{CDDCBBF1-2703-46BC-938B-BCC81A1EEAAA}" = SUPERAntiSpyware "{CE52672C-A0E9-4450-8875-88A221D5CD50}" = Windows Live ID Sign-in Assistant "{E9FA781F-3E80-4399-825A-AD3E11C28C77}" = MSVCRT110_amd64 "{F5B09CFD-F0B2-36AF-8DF4-1DF6B63FC7B4}" = Microsoft .NET Framework 4 Client Profile "CCleaner" = CCleaner "Connectify" = Connectify Hotspot "KLiteCodecPack64_is1" = K-Lite Codec Pack 9.9.5 (64-bit) "Microsoft .NET Framework 4 Client Profile" = Microsoft .NET Framework 4 Client Profile "Microsoft .NET Framework 4 Client Profile DEU Language Pack" = Microsoft .NET Framework 4 Client Profile DEU Language Pack "Microsoft .NET Framework 4 Extended" = Microsoft .NET Framework 4 Extended "Microsoft .NET Framework 4 Extended DEU Language Pack" = Microsoft .NET Framework 4 Extended DEU Language Pack "Stellarium_is1" = Stellarium 0.12.1 "TeamSpeak 3 Client" = TeamSpeak 3 Client "VLC media player" = VLC media player 2.0.7 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "{017F8447-2A1D-0DDB-B5D7-CA2BFACE2886}" = CCC Help French "{0454BB9A-2A7A-4214-BDFF-937F7A711A44}" = Windows Live Communications Platform "{048298C9-A4D3-490B-9FF9-AB023A9238F3}" = Steam "{054E9A1C-3EA2-C657-E787-FD8DCF5C3D3B}" = CCC Help Czech "{08D2E121-7F6A-43EB-97FD-629B44903403}" = Microsoft_VC90_CRT_x86 "{1DE2BD51-0300-772D-5E18-F337D95D5687}" = CCC Help German "{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 "{224E8FEB-5C1F-077F-6FC5-602AC1AE644D}" = CCC Help Danish "{2303AEEA-0FA8-4AFD-80A9-8F86BA4B44D2}" = OpenOffice.org 3.4.1 "{26A24AE4-039D-4CA4-87B4-2F83217025FF}" = Java 7 Update 25 "{275E9C49-C72F-D754-DEB7-77F10A9C00D8}" = CCC Help Japanese "{2C9EE786-1DDB-4C98-8FA4-B1B9B5A66B77}" = Microsoft Games for Windows - LIVE "{30049739-BE95-6591-B504-E6D7057D49CC}" = CCC Help Spanish "{350E3960-DE20-4FE6-9E6B-26B464AD27FD}" = DeepSkyStacker "{3CFDF154-7E60-4E98-A8DF-C693A4F8E6B6}" = CyberLink PowerDVD 13 "{3F1EB155-F96E-EB7B-2EF2-7375490E0FA9}" = CCC Help English "{468D22C0-8080-11E2-B86E-B8AC6F98CCE3}" = Google Earth "{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater "{4B023D7B-9E67-795D-FB31-B5E1F6DCA451}" = CCC Help Italian "{4CCBD1F4-CEEC-452A-9CB8-46564B501315}" = Windows Live UX Platform "{4E76FF7E-AEBA-4C87-B788-CD47E5425B9D}" = Skype™ 6.3 "{5454085C-129F-416C-9C0B-8B1000058301}" = BioShock 2 "{55F6C486-8C75-2A72-DAFE-CE78A624C9F7}" = CCC Help Russian "{56009CA3-423B-41F8-884A-E5B049534F15}" = Kaspersky Security Scan "{56C049BE-79E9-4502-BEA7-9754A3E60F9B}" = neroxml "{5AF23993-7152-1620-E43F-1B4542FB4F84}" = CCC Help Thai "{63326924-3CAF-C858-3A8F-8598C87019D7}" = Catalyst Control Center "{63822E89-11AA-F8EC-D433-F72A85799EC0}" = CCC Help Greek "{66361420-4905-AEB8-17AE-172FDD164A7E}" = CCC Help Polish "{690F5BA3-5DEB-42CD-962B-F687EE59FAA7}" = Windows Live Essentials "{6A8DB215-7BCD-4377-B015-2E4541A3E7C6}" = Windows Live PIMT Platform "{6C772996-BFF3-3C8C-860B-B3D48FF05D65}" = Microsoft Visual C++ 2012 x86 Additional Runtime - 11.0.51106 "{6e8f74e0-43bd-4dce-8477-6ff6828acc07}" = Microsoft Visual C++ 2012 Redistributable (x64) - 11.0.51106 "{710f4c1c-cc18-4c49-8cbf-51240c89a1a2}" = Microsoft Visual C++ 2005 Redistributable "{71B53BA8-4BE3-49AF-BC3E-07F392DDDFB6}" = Sennheiser 3D G4ME1 "{74EB3499-8B95-4B5C-96EB-7B342F3FD0C6}" = Adobe Photoshop CS6 "{75E607CF-7BAE-4B88-84B3-97F3DF44BA28}" = FEARCombat "{76285C16-411A-488A-BCE3-C83CB933D8CF}" = Battlefield 3™ "{769F2A4B-84A3-9486-ADD2-9E5AB4B4E1E3}" = Catalyst Control Center InstallProxy "{789A5B64-9DD9-4BA5-915A-F0FC0A1B7BFE}" = Apple Software Update "{832D9DE0-8AFC-4689-9819-4DBBDEBD3E4F}" = Microsoft Games for Windows - LIVE Redistributable "{837b34e3-7c30-493c-8f6a-2b0f04e2912c}" = Microsoft Visual C++ 2005 Redistributable "{8773DD1C-5FB2-95B5-5A93-0EFEAC900A4D}" = CCC Help Norwegian "{8833FFB6-5B0C-4764-81AA-06DFEED9A476}" = Realtek Ethernet Controller Driver "{8A06714C-F24B-4144-9BA2-788B5DD4F270}_is1" = ICQ Ignore Checker 1.4 "{8A642ACD-CE3A-4A23-A8B1-A0F7EB12B214}" = Windows Live SOXE Definitions "{8CCBB0BF-9CC1-1A65-BB93-56012A460EE6}" = CCC Help Portuguese "{8DD46C6A-0056-4FEC-B70A-28BB16A1F11F}" = MSVCRT "{8E14DDC8-EA60-4E18-B3E3-1937104D5BDA}" = MSVCRT110 "{8e70e4e1-06d7-470b-9f74-a51bef21088e}" = Microsoft Visual C++ 2012 Redistributable (x86) - 11.0.51106 "{90850407-6000-11D3-8CFE-0150048383C9}" = Microsoft Office Word Viewer 2003 "{92D58719-BBC1-4CC3-A08B-56C9E884CC2C}" = Microsoft_VC80_CRT_x86 "{9A25302D-30C0-39D9-BD6F-21E6EC160475}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17 "{9BE518E6-ECC6-35A9-88E4-87755C07200F}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161 "{9E012857-0B5E-40A0-A36A-36751966A79B}_is1" = ICQ Status Checker 1.9 "{A0A3CE05-96CB-52E9-434E-074F3BB7807E}" = CCC Help Turkish "{A6AC699F-8315-40CA-8F70-E917494978AB}" = VirtualDJ Home FREE "{A8DBF55D-73C0-4E37-A10E-365BFBB14119}" = Battlefield 2 "{A92DAB39-4E2C-4304-9AB6-BC44E68B55E2}" = Google Update Helper "{A9C64319-932F-D02B-B14C-FFFC3EC49E77}" = CCC Help Chinese Standard "{AC76BA86-7AD7-1031-7B44-AB0000000001}" = Adobe Reader XI (11.0.03) - Deutsch "{AE364ACC-B9DF-466B-B4EA-AEECD0CD581E}" = Windows Live Messenger "{AF0CE7C0-A3E4-4D73-988B-B29187EC6E9A}" = QuickTime "{B727564C-47D3-473A-AC9E-F4BE7B1BD5D3}" = Windows Live UX Platform Language Pack "{BFEAAE77-BD7F-4534-B286-9C5CB4697EB1}" = PDF Settings CS6 "{C09DB932-7619-7B56-30E3-C0454811D6D7}" = CCC Help Korean "{C22A4697-BD77-ACB1-744F-1FD0A0BFF798}" = CCC Help Swedish "{C424CD5E-EA05-4D3E-B5DA-F9F149E1D3AC}" = Windows Live Installer "{C4ABDBC8-1C81-42C9-BFFC-4A68511E9E4F}" = TuneUp Utilities 2013 "{C9B6EFD0-4F01-4BBA-8374-39AD99A3ED72}" = Windows Live Photo Common "{CCF298AF-9CE1-4B26-B251-486E98A34789}" = Windows 7 USB/DVD Download Tool "{D25E16F9-902D-4B08-B6AD-C28882C6EBFE}" = Garry's Mod Manager "{D4B457B2-260F-C561-CA87-703BD3B724CA}" = Catalyst Control Center Graphics Previews Common "{D6CDB506-297D-AE70-0EF6-DE5185F961BE}" = CCC Help Chinese Traditional "{E09C4DB7-630C-4F06-A631-8EA7239923AF}" = D3DX10 "{E1203F8C-FF34-4968-A4A5-B4F1F8533DAB}" = Photo Common "{E2F0AF23-FE2F-4222-9A43-55E63CC41EF1}" = Catalyst Control Center - Branding "{E824E81C-80A4-3DFF-B5F9-4842A9FF5F7F}" = Microsoft Visual C++ 2012 x86 Minimum Runtime - 11.0.51106 "{ECFD508E-68A2-91B2-46DD-1D03D783D94B}" = Catalyst Control Center Localization All "{EDE361D5-35A5-DA7D-3462-C3DABD24029B}" = CCC Help Hungarian "{EE56B531-B655-4afa-9664-0C0970E5798B}_is1" = Blu-ray Copy 1.0.30 "{F0C3E5D1-1ADE-321E-8167-68EF0DE699A5}" = Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219 "{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver "{F1E7DD6A-AE2D-D706-BEB3-937F76CA6AE9}" = CCC Help Finnish "{F2235E5E-7881-4293-9B6F-04B2609FBFF0}" = Windows Live Messenger "{F4811919-F252-4B25-9AB2-8859A85810B5}" = TuneUp Utilities Language Pack (de-DE) "{F5266D28-E0B2-4130-BFC5-EE155AD514DC}" = Apple Application Support "{F56F54DD-BCB2-1221-2CB7-E983A5CF9D15}" = CCC Help Dutch "{F9A76116-6D56-4CEA-830E-E95C168DC95B}_is1" = Win7 MAC Address Changer version 1.9.5 "{FE7C0B3D-50B9-4951-BE78-A321CBF86552}" = Windows Live SOXE "5513-1208-7298-9440" = JDownloader 0.9 "Adobe Creative Cloud" = Adobe Creative Cloud "Adobe Flash Player ActiveX" = Adobe Flash Player 11 ActiveX "Adobe Flash Player Plugin" = Adobe Flash Player 11 Plugin "Anti-Twin 2013-05-21 18.14.44" = Anti-Twin (Installation 21.05.2013) "Avira AntiVir Desktop" = Avira Free Antivirus "Battlelog Web Plugins" = Battlelog Web Plugins "ESN Sonar-0.70.4" = ESN Sonar "Free YouTube to MP3 Converter_is1" = Free YouTube to MP3 Converter version "Garry's Mod Manager 8.30.0000" = Garry's Mod Manager "Guild Wars 2" = Guild Wars 2 "InstallShield_{3CFDF154-7E60-4E98-A8DF-C693A4F8E6B6}" = CyberLink PowerDVD 13 "InstallWIX_{56009CA3-423B-41F8-884A-E5B049534F15}" = Kaspersky Security Scan "Malwarebytes' Anti-Malware_is1" = Malwarebytes Anti-Malware Version "Mozilla Firefox 22.0 (x86 de)" = Mozilla Firefox 22.0 (x86 de) "MozillaMaintenanceService" = Mozilla Maintenance Service "NoIPDUC" = No-IP DUC "Origin" = Origin "PunkBusterSvc" = PunkBuster Services "Steam App 10" = Counter-Strike "Steam App 200710" = Torchlight II "Steam App 21690" = Resident Evil 5 "Steam App 221380" = Age of Empires II: HD Edition "Steam App 22600" = Worms Reloaded "Steam App 231120" = Euro Truck Simulator 2 Demo "Steam App 233070" = TrackMania² Stadium Open Beta "Steam App 240" = Counter-Strike: Source "Steam App 300" = Day of Defeat: Source "Steam App 310" = Source Multiplayer Dedicated Server "Steam App 35450" = Red Orchestra 2: Heroes of Stalingrad "Steam App 4000" = Garry's Mod "Steam App 410" = Portal: First Slice "Steam App 440" = Team Fortress 2 "Steam App 550" = Left 4 Dead 2 "Steam App 620" = Portal 2 "Steam App 730" = Counter-Strike: Global Offensive "Steam App 80" = Counter-Strike: Condition Zero "Steam App 8850" = BioShock 2 "TeamViewer 8" = TeamViewer 8 "TmNationsForever_is1" = TmNationsForever "Tobit Radio.fx Server" = Radio.fx "TuneUp Utilities 2013" = TuneUp Utilities 2013 "WinLiveSuite" = Windows Live Essentials "Xfire" = Xfire ========== HKEY_CURRENT_USER Uninstall List ========== [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "ICQ" = ICQ 8.1 (build 6327) ========== Last 20 Event Log Errors ========== [ Application Events ] Error - 21.05.2013 13:19:54 | Computer Name = core2duo | Source = Application Hang | ID = 1002 Description = Programm xnview.exe, Version kann nicht mehr unter Windows ausgeführt werden und wurde beendet. Überprüfen Sie den Problemverlauf in der Wartungscenter-Systemsteuerung, um nach weiteren Informationen zum Problem zu suchen. Prozess-ID: 32e4 Startzeit: 01ce56471df8d50d Endzeit: 3 Anwendungspfad: C:\Program Files (x86)\XnView\xnview.exe Berichts-ID: a54652a5-c23a-11e2-851f-f46d049685c7 Error - 25.05.2013 22:16:23 | Computer Name = core2duo | Source = Application Error | ID = 1000 Description = Name der fehlerhaften Anwendung: left4dead2.exe, Version:, Zeitstempel: 0x519d2316 Name des fehlerhaften Moduls: xfire_toucan_46139.dll, Version:, Zeitstempel: 0x514a81a7 Ausnahmecode: 0xc0000005 Fehleroffset: 0x000498d9 ID des fehlerhaften Prozesses: 0x1cc4 Startzeit der fehlerhaften Anwendung: 0x01ce599e34c6d735 Pfad der fehlerhaften Anwendung: c:\program files (x86)\steam\steamapps\common\left 4 dead 2\left4dead2.exe Pfad des fehlerhaften Moduls: C:\Program Files (x86)\Xfire\xfire_toucan_46139.dll Berichtskennung: 42adb9f8-c5aa-11e2-a1f6-f46d049685c7 Error - 08.06.2013 19:16:44 | Computer Name = core2duo | Source = Application Hang | ID = 1002 Description = Programm Explorer.EXE, Version 6.1.7601.17567 kann nicht mehr unter Windows ausgeführt werden und wurde beendet. Überprüfen Sie den Problemverlauf in der Wartungscenter-Systemsteuerung, um nach weiteren Informationen zum Problem zu suchen. Prozess-ID: 73c Startzeit: 01ce645f0e0417b1 Endzeit: 14910 Anwendungspfad: C:\Windows\Explorer.EXE Berichts-ID: 6e50613a-d091-11e2-97af-f46d049685c7 Error - 20.06.2013 20:11:27 | Computer Name = core2duo | Source = Application Error | ID = 1000 Error - 24.06.2013 15:03:55 | Computer Name = core2duo | Source = Application Error | ID = 1000 Description = Name der fehlerhaften Anwendung: firefox.exe, Version:, Zeitstempel: 0x518ec3cc Name des fehlerhaften Moduls: xul.dll, Version:, Zeitstempel: 0x518ec306 Ausnahmecode: 0xc0000005 Fehleroffset: 0x001c9789 ID des fehlerhaften Prozesses: 0x162c Startzeit der fehlerhaften Anwendung: 0x01ce70e1ac2ec3f0 Pfad der fehlerhaften Anwendung: C:\Program Files (x86)\Mozilla Firefox\firefox.exe Pfad des fehlerhaften Moduls: C:\Program Files (x86)\Mozilla Firefox\xul.dll Berichtskennung: d0629429-dd00-11e2-a57c-f46d049685c7 Error - 24.06.2013 17:41:39 | Computer Name = core2duo | Source = Application Error | ID = 1000 Error - 30.06.2013 13:15:03 | Computer Name = core2duo | Source = Application Hang | ID = 1002 Description = Programm wmplayer.exe, Version 12.0.7601.17514 kann nicht mehr unter Windows ausgeführt werden und wurde beendet. Überprüfen Sie den Problemverlauf in der Wartungscenter-Systemsteuerung, um nach weiteren Informationen zum Problem zu suchen. Prozess-ID: 2b44 Startzeit: 01ce75b5524830e7 Endzeit: 24 Anwendungspfad: C:\Program Files (x86)\Windows Media Player\wmplayer.exe Berichts-ID: 96ecf450-e1a8-11e2-9a36-f46d049685c7 Error - 30.06.2013 13:36:17 | Computer Name = core2duo | Source = Application Hang | ID = 1002 Description = Programm Nero-12.5.01900_trial.exe, Version kann nicht mehr unter Windows ausgeführt werden und wurde beendet. Überprüfen Sie den Problemverlauf in der Wartungscenter-Systemsteuerung, um nach weiteren Informationen zum Problem zu suchen. Prozess-ID: 295c Startzeit: 01ce75b84d4f353a Endzeit: 3 Anwendungspfad: C:\Users\MrMatrix\Downloads\Nero-12.5.01900_trial.exe Berichts-ID: 8f9f0367-e1ab-11e2-9a36-f46d049685c7 Error - 30.06.2013 13:37:16 | Computer Name = core2duo | Source = MsiInstaller | ID = 1013 Description = Error - 01.07.2013 13:17:21 | Computer Name = core2duo | Source = Application Error | ID = 1000 Error - 02.07.2013 15:38:57 | Computer Name = core2duo | Source = Application Error | ID = 1000 Description = Name der fehlerhaften Anwendung: wmplayer.exe, Version: 12.0.7601.17514, Zeitstempel: 0x4ce7a485 Name des fehlerhaften Moduls: unknown, Version:, Zeitstempel: 0x00000000 Ausnahmecode: 0xc0000005 Fehleroffset: 0x00000000 ID des fehlerhaften Prozesses: 0x1c28 Startzeit der fehlerhaften Anwendung: 0x01ce775bc81f0f44 Pfad der fehlerhaften Anwendung: C:\Program Files (x86)\Windows Media Player\wmplayer.exe Pfad des fehlerhaften Moduls: unknown Berichtskennung: 08c48291-e34f-11e2-90cf-12319e29871b Error - 03.07.2013 19:52:10 | Computer Name = core2duo | Source = Application Error | ID = 1000 [ System Events ] Error - 05.07.2013 20:13:25 | Computer Name = core2duo | Source = Service Control Manager | ID = 7001 Description = Der Dienst "Computerbrowser" ist vom Dienst "Server" abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1068 Error - 05.07.2013 20:13:25 | Computer Name = core2duo | Source = Service Control Manager | ID = 7001 Description = Der Dienst "Computerbrowser" ist vom Dienst "Server" abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1068 Error - 05.07.2013 20:13:25 | Computer Name = core2duo | Source = Service Control Manager | ID = 7001 Description = Der Dienst "Computerbrowser" ist vom Dienst "Server" abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1068 Error - 06.07.2013 06:45:22 | Computer Name = core2duo | Source = WMPNetworkSvc | ID = 866300 Description = Error - 06.07.2013 16:49:59 | Computer Name = core2duo | Source = Service Control Manager | ID = 7009 Description = Das Zeitlimit (30000 ms) wurde beim Verbindungsversuch mit dem Dienst Steam Client Service erreicht. Error - 06.07.2013 16:49:59 | Computer Name = core2duo | Source = Service Control Manager | ID = 7000 Description = Der Dienst "Steam Client Service" wurde aufgrund folgenden Fehlers nicht gestartet: %%1053 Error - 06.07.2013 16:50:29 | Computer Name = core2duo | Source = Service Control Manager | ID = 7031 Description = Der Dienst "Radio.fx Server" wurde unerwartet beendet. Dies ist bereits 1 Mal vorgekommen. Folgende Korrekturmaßnahmen werden in 1000 Millisekunden durchgeführt: Neustart des Diensts. Error - 06.07.2013 16:55:57 | Computer Name = core2duo | Source = volsnap | ID = 393232 Description = Die Schattenkopien von Volume "E:" wurden verworfen, weil die Bereitsstellungaufhebung von Volume "E:", das einen Schattenkopiespeicher für diese Schattenkopie enthält, erzwungen wurde. Error - 06.07.2013 17:10:27 | Computer Name = core2duo | Source = volsnap | ID = 393226 Description = Die Schattenkopie von Volume "" hat das Installationszeitlimit überschritten. Error - 06.07.2013 17:10:47 | Computer Name = core2duo | Source = volsnap | ID = 393226 Description = Die Schattenkopie von Volume "" hat das Installationszeitlimit überschritten. < End of report > |
Wichtige Dateien durch Virus verschlüsselt "Read to Decrypt!" was ist mit kaspersky und SUPERAntiSpyware funden?
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
![]() | #5 |
Wichtige Dateien durch Virus verschlüsselt "Read to Decrypt!" Hallo Markus, also bei Kaspersky Online Scanner und SUPERAntiSpyware wurden Funde gesichetet. Ich habe, wie bereits weiter oben beschrieben, vor dem Erstellen dieses Threads die besagten Online Scanner durchlaufen lassen, die ja auch diesen Verschlüsslungstrojaner gefunden haben. Ich meine es wäre ein "trojan.ransom" oder "Decrypt Protect Virus" gewesen. Leider habe ich davon keine Log-Dateien mehr. Mir geht es hierbei ja auch eher um die Entschlüsselung der Dateien, die durch den Virus betroffen sind. Scan-Log SUPERAntiSpyware SUPERAntiSpyware Scan Log hxxp://www.superantispyware.com Generated 07/08/2013 at 01:57 PM Application Version : 5.6.1020 Core Rules Database Version : 10592 Trace Rules Database Version: 8404 Scan type : Complete Scan Total Scan Time : 00:29:51 Operating System Information Windows 7 Ultimate 64-bit, Service Pack 1 (Build 6.01.7601) UAC On - Limited User Memory items scanned : 757 Memory threats detected : 0 Registry items scanned : 71681 Registry threats detected : 0 File items scanned : 85523 File threats detected : 4 Adware.Tracking Cookie C:\Users\MrMatrix\AppData\Roaming\Microsoft\Windows\Cookies\QY63M4HN.txt [ /doubleclick.net ] C:\Users\MrMatrix\AppData\Roaming\Microsoft\Windows\Cookies\RIP3N10L.txt [ /server.cpmstar.com ] C:\Users\MrMatrix\AppData\Roaming\Microsoft\Windows\Cookies\MZCXILE0.txt [ /ad4.adfarm1.adition.com ] C:\Users\MrMatrix\AppData\Roaming\Microsoft\Windows\Cookies\WBLA1U2F.txt [ /adfarm1.adition.com ] Kaspersky Online Scanner hat hingegen als "Schädliche Programme" nur folgendes gefunden: HEUR:Exploit.Java.CVE-2013-2423.gen 2c255e23-5beb650f C:\Documents and Settings\MrMatrix\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\35 Mfg, MrMatrix
Wichtige Dateien durch Virus verschlüsselt "Read to Decrypt!" ne entschlüsselung ist warscheinlich nicht nötig. wer auch software nutzt, wie zb cracks für adobe setzt sich einem hohen risiko aus. teste mal ob du einige Daten wiederherstellen kannst. http://www.trojaner-board.de/116851-...tml#post851585
__________________ --> Wichtige Dateien durch Virus verschlüsselt "Read to Decrypt!" |
Wichtige Dateien durch Virus verschlüsselt "Read to Decrypt!" Das ist natürlich klar, wenn man sich sowas runterlädt, installiert o.ä.. Okay, ich werde mich heute Abend mal damit befassen. Wenn ich dann erfolg habe, melde ich mich heute nochmal. Danke und einen schönen Abend noch, MrMatrix
Wichtige Dateien durch Virus verschlüsselt "Read to Decrypt!" du hast ja sowas instaliert. C:\Program Files\Adobe\Adobe Photoshop CS6 (64 Bit)\amtlib.dll
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Wichtige Dateien durch Virus verschlüsselt "Read to Decrypt!" Hmm, die Datei ist aber auch in der kostenlosen Testversion vorhanden. Sonst würde Photoshop ja garnicht laufen. Also, ich habe versucht, die Dateien wiederherzustellen. Doch leider habe ich keine Original Dateien mehr. Was mache ich nun? Kann ich übrigens die thumbs.db und desktop.ini sowie Read_To_Decrypt!!!.html löschen, ohne dabei die verschlüsselten Dateien zu beschädigen? Viele Grüße, MrMatrix
Wichtige Dateien durch Virus verschlüsselt "Read to Decrypt!" hi, dieste datei ist nicht in der testversion die es auf der offiziellen homepage gibt. nicht für alle programme brauchst du paarweise Dateien, shadow explorer. Die vom Desktop kannst du löschen
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Themen zu Wichtige Dateien durch Virus verschlüsselt "Read to Decrypt!" |
.dll, aufsetzen, avira, bilder, dateien, erwischt, externe festplatte, festplatte, file, hallo zusammen, infiziert., infizierte, kaspersky, komplett, namens, neu, nicht mehr, online, ordner, platte, scan, scanner, system32, versteckte, virenscanner, virsu, virus, windows-explorer |