Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Verschlüsselungstrojaner der nächste Betroffene (https://www.trojaner-board.de/114790-verschluesselungstrojaner-naechste-betroffene.html)

Rewodina 05.05.2012 21:40

Verschlüsselungstrojaner der nächste Betroffene
 
Hallo,
Habe den Computer eines Bekannten erhalten,der ebenfalls den Verschlüsselungstrojaner drauf hat.
Ich komme weder ins Betriebssystem-Win XP prof. -
noch in den abgesicherten Modus noch sonst irgendwo hin.
Ich habe OTLPE ausgeführt und folgendes angehängtes Logfile erhalten !
Ich hoffe , ihr könnt mir helfen oder vieleicht eine Lösung aufzeigen , wenigstens zur Datensicherung und Neuinstallation.

Vielen Dank im Voraus und viele Grüße
Rewodina

markusg 06.05.2012 19:16

hi
auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort
rein:
Code:

:OTL
O4 - HKU\Loth_ON_C..\Run: [AC7E80E8] C:\WINDOWS\system32\7CEB3E65AC7E80E8BE48.exe (Pigna colada)
O4 - Startup: C:\Dokumente und Einstellungen\Loth\Startmenü\Programme\Autostart\3ml3VXzUrvs.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O7 - HKU\Loth_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O7 - HKU\Loth_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\7CEB3E65AC7E80E8BE48.exe) - C:\WINDOWS\system32\7CEB3E65AC7E80E8BE48.exe (Pigna colada)
O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found
O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found
O27 - HKLM IFEO\taskmgr.exe: Debugger - P9KDMF.EXE File not found
[2012/04/28 04:06:24 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Loth\Anwendungsdaten\Boma
:Files
C:\Dokumente und Einstellungen\Loth\Startmenü\Programme\Autostart\3ml3VXzUrvs.exe
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]



dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
wenn dies nicht funktioniert, bitte den fix manuell eintragen.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.

falls du keine symbole hast, dann rechtsklick, ansicht, desktop symbole einblenden

Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang
in den Thread posten!




Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + E Taste.
  • Öffne dein Systemlaufwerk ( meistens C: )
  • Suche nun
    folgenden Ordner: _OTL und öffne diesen.
  • Mache einen Rechtsklick auf den Ordner Movedfiles --> Senden an --> Zip-Komprimierter Ordner

  • Dies wird eine Movedfiles.zip Datei in _OTL erstellen
  • Lade diese bitte in unseren Uploadchannel
    hoch. ( Durchsuchen --> C:\_OTL\Movedfiles.zip )
Teile mir mit ob der Upload problemlos geklappt hat. Danke im voraus :)

Rewodina 07.05.2012 21:33

Hallo ,
erst mal recht vielen Dank für die Hilfe - der PC läuft wieder-zwar langsamer,aber er läuft,ich komme also an die Daten heran.
Ein Problem sind allerdings die vielen verschlüsselten Dateien,die ich hoffentlich mit Hilfe des Boards lösen kann.
Danach werde ich wohl den PC neu aufsetzten.

Die entsprechenden Dateien habe ich erfolgreich in den Uploadchannel hochgeladen.

markusg 08.05.2012 17:53

infektionsquelle war warscheinlich ne mail:
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann mail an:
http://markusg.trojaner-board.de
dort die soeben erstellte datei anhängen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen.
sie können dann dorthin solche verdächtigen mails senden.
diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig.

entschlüsseln:
mache ein backup deiner wichtigen dateien die verschlüsselt sind
auf ein externes laufwerk
dann entschlüsseln:
http://www.trojaner-board.de/114224-...-unlocker.html
klicke: gesammtes verzeichniss entschlüsseln
teile mir mit obs geklappt hatt

Rewodina 12.05.2012 22:55

Habe die verschlüsselten Dateien mit dem wunderbaren Tool Decrypthelper aus diesem Board nach Schwierigkeiten ein gleiches Paar zu finden alle erfolgreich entschlüsseln können , habe anschließend alle Daten extern gesichert und xp neu aufgesetzt,was mir am sichersten erschien.
Also nochmals recht herzlichen Dank für eure Hilfe !!

meine Freunde habe ich ebenfalls vor dieser Schadsoftware gewarnt.

markusg 14.05.2012 20:24

hi
malwarebytes:
Downloade Dir bitte Malwarebytes
  • Installiere
    das Programm in den vorgegebenen Pfad.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche
    nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere vollständiger Scan durchführen und drücke auf Scannen.
  • Wenn der Scan beendet
    ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste
    das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:06 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131