Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Windows Verschlüsselungs Trojaner (https://www.trojaner-board.de/114725-windows-verschluesselungs-trojaner.html)

jasch 04.05.2012 19:02

Windows Verschlüsselungs Trojaner
 
Hallo,

ich habe das gleiche Problem wie einige User vor mir schon geschrieben haben.
Ich habe eine e-mail bekommen mit einer Rechnung und einem Anhang mit zip-Datei. In dieser war ein Windows Verschlüsselungs Trojaner versteckt.
Der Laptop ist nun nicht mehr startbar.
Nach den Hinweisen hier im board habe ich eine CD erstellt und den Laptop von dieser gestartet (OTL PE). Ich habe den scan durchlaufen lassen und die Datei auf einem Stick gespeichert, nur die erste Datei habe ich nicht erstellen können, damit bin ich nicht klar gekommen. Die OTL Textdatei versuche ich mal hier anzuhängen.
Ich bin nicht so firm in diesen Dingen. Für jeden Tip währe ich dankbar.

Gruß Jan

markusg 04.05.2012 19:06

hi
auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort
rein:
Code:

:OTL
O4 - HKU\Eileen_ON_C..\Run: [C8B32D7C] C:\WINDOWS\system32\3556479EC8B32D7CF5A6.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1

O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
O7 - HKU\Eileen_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O7 - HKU\Eileen_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
[2012/05/02 12:48:08 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Eileen\Anwendungsdaten\Mzchk
:Files
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]



dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
wenn dies nicht funktioniert, bitte den fix manuell eintragen.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.

jasch 04.05.2012 19:23

Zitat:

Zitat von markusg (Beitrag 824669)
...
• Klicke nun bitte auf den Fix Button.

Ist damit der >Run Fix< gemeint?

Zitat:

...es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
Die Daten von deinem Post erscheinen nun unten in dem Kasten >Custom Scans/Fixes< richtig?

Zitat:

...dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.
Dieses passiert nicht, nach nochmaligem betätigen von >Run Fix< ist nichts passiert.

Gruß Jan

markusg 04.05.2012 19:25

dann den fix per hand eintragen.

jasch 04.05.2012 20:00

Mit manuell hat es geklappt, >Processing complete< zeigt er mir jetzt unterm Textfeld. Vorher stand etwas mit reboot, habe yes gedrückt. Nun geht´s aber nicht weiter, er fährt nicht runter?
Soll ich manuell runterfahren und neu starten?

Achja, Danke für die schnelle Hilfe

Gruß Jan

PS manuell runtergefahren, otl gesucht, hier angehängt, muß jetzt loß zur Arbeit, sorry.

markusg 04.05.2012 20:57

startet er normal? falls ja:
mache ein backup deiner wichtigen dateien die verschlüsselt sind
auf ein externes laufwerk
dann entschlüsseln:
http://www.trojaner-board.de/114224-...-unlocker.html
klicke: gesammtes verzeichniss entschlüsseln
teile mir mit obs geklappt hatt

jasch 05.05.2012 12:08

Hallo Markus,

also schon mal :dankeschoen: für deine Hilfe.
Ja er startet normal und ich erkenne auf die schnelle nur eine gesperrte Datei. (an dem Symbol auf dem Desktop ist ein locked)

Woran erkenne ich die gesperrten Dateien?

Ich habe kein Externes Laufwerk?

Gruß Jan
der schon sehr erleichtert ist

markusg 05.05.2012 12:17

hi,
windows suche, tippe:
*.locked
enter und gucke mal was raus kommt.
wegen externem laufwerk.
wie machst du denn backups? denk drann festplatten können kaputt gehen.

jasch 05.05.2012 12:26

Zitat:

Zitat von markusg (Beitrag 825004)
...wie machst du denn backups? denk drann festplatten können kaputt gehen.

Ich weis, böser Fehler. Ich hab mal etliche CD´s verbraucht für ein backup. Da bin ich noch zu schluderig.

So wieder zum Thema:
Suche hat nix gefunden? Muß ich mir jetzt Sorgen machen?

PS
Soll ich dir die mails mit den "Trojanisierten" Anhängen irgendwie zukommen lassen? Es sind 2 verschiedene.

PPS
Die Suche mit *.locked hat nix ergeben aber die Blider die auf´m Laptop waren sind alle "locked", warum hat das die Suchfunktion nicht gefunden? Ich hab nach allen Dateien, Bildern usw suchen lassen.

markusg 05.05.2012 12:53

kannst du mir mal das chema der verschlüsselten dateien nennen?
mails:
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann mail an:
http://markusg.trojaner-board.de
dort die soeben erstellte datei anhängen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.

auch in zukunft, mails, von unbekannten absendern, mit anhang, gern weiter leiten.

jasch 05.05.2012 13:43

was meinst du mit chema?
Alles ex-Bilder jetzt FSPI, MBCZ, EQRF, UTEQ usw lustige Dateibezeichnungen.

Mail laufen über yahoo.

markusg 05.05.2012 16:12

dann mal in yahoo die mail weiterleiten an mich.
außerdem brauche ich den header der mail. aus yahoo hilfe:
Um den vollständigen Header einer Mail anzuzeigen, klicken Sie auf den Link "Voll-Header" unten rechts unterhalb Ihrer Mail.

jasch 06.05.2012 10:57

Hi,

habe beide mail´s an deine Adresse geschickt und den Header (hab Hader geschrieben:lach:) unten rann gehangen.

Vielen Dank nochmal für die Hilfe, leider werd ich die Bilder nicht retten können, da keine Sicherung. Konnte aber meine Frau überzeugen, das wir eine Externe Festplatte benötigen. :abklatsch:

Ich werde euch auch einen Spendenbeitrag zukommen lassen, Danke für die tolle Arbeit die ihr leistet.:bussi:

markusg 06.05.2012 18:44

gerne, bei weiteren mails, ungefragt an mich :-)

also sind jetzt bei dir keine dateien mehr zu entschlüsseln bzw hast du sie gelöscht?


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:56 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131