Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   How to decrypt files.txt (https://www.trojaner-board.de/114977-how-to-decrypt-files-txt.html)

Psychotic 15.05.2012 21:53

Zippe bitte den Ordner
Zitat:

C:\qoobox
und lade ihn im Upload-Channel hoch.

Momentan können unsere Experten kein Gegenmittel für deinen Fall entwickeln, weil der eigentliche Schädling noch zur Analyse fehlt.

Außerdem:

Custom scan mit OTL


Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

activex
netsvcs
msconfig
%SYSTEMDRIVE%\*.
%PROGRAMFILES%\*.exe
%LOCALAPPDATA%\*.exe
%systemroot%\*. /mp /s
/md5start
explorer.exe
regedit.exe
winlogon.exe
wininit.exe
userinit.exe
/md5stop
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs
CREATERESTOREPOINT

  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Kopiere nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread

hpesata 16.05.2012 08:37

Hallo!

anbei die OTL logfles. 7-zip hat ene fehlermeldung ausgegeben beim zippen des ordners beim zugriff auf den ordner qoobox/backenv, ich lade das zip gleich rauf.

wenn sich der virus in einer email versteckt hat, finden ihn die ganzen tools dann überhaupt ? hab sie durchgeschaut aber nix verdächtiges gefunden...

danke & lg,
Hans

Psychotic 16.05.2012 09:16

Hm...da kann ich auch nix sehen.:confused:
  • Als die Textdatei zum ersten Mal geöffnet wurde, gab es auch andere Anzeichen für einen Schädling?
  • Hat ein Antivirenprogramm angeschlagen?
  • Hast du mit einem Antivirenprogramm gescannt, BEVOR du das Thema hier eröffnet hast?
Oder war diese sich öffnende Textdatei der erste und einzige Hinweis auf einen Befall?

hpesata 16.05.2012 09:49

Hallo nochmal!

bevor ich bei Euch geposted habe, habe ich einen Scan mit AntiVir gemacht, hier gab es keine funde. virenprogramm hat auch keins angeschlagen.

soll ich mal SpyBot probieren ?

das raufladen des gezippten Qoobox ordners (250 MB) hängt schon ziemlich lange, weiss nicht obs das zu Euch schafft ...

ich mach gerade einen scan mit der DesInfect CD aus der c't 9/2012,
vielleicht findet der Kaspersky was ...

danke & lg,
Hans

Psychotic 16.05.2012 10:00

Hm...das Problem ist, dass er den A1-Manager als Infektion erkannt und mit in den Ordner gepackt hat.
Brech das ab, so kommen wir nicht weiter.

Spybot hilft uns hier auch nicht.

Zippe bitte alle Logfiles von Avira und hänge sie hier an den Thread an!

hpesata 16.05.2012 10:21

Hallo!

der A1-manager hat auch zum spinnen angefangen, spuckt immer fehlermeldungen aus, z.B. dass TCP/IP nicht enabled ist o.ä., spuckt auch access violations aus.

anbei die avira logs...

lg,
Hans

Psychotic 16.05.2012 10:48

Deaktiviere deinen Virenscanner!
Zippe folgenden Ordner:

Zitat:

C:\Program Files (x86)\Avira\AntiVir Desktop\INFECTED
und lade ihn im Upload-Channel hoch!

Vergiss nicht, anschließend den Virenscanner wieder zu aktivieren!

hpesata 16.05.2012 11:34

Hallo!

der INFECTED ordern ist in einem anderen verzeichnis gewesen:

C:\Users\All Users\Avira\Antivir Desktop\INFECTED

habs raufgeladen.

lg,
Hans

Psychotic 16.05.2012 12:27

Danke, haben wir bekommen. Bitte hab Geduld, wir müssen nun schauen, ob sich darunter der Schädling befindet. Ohne diesen können wir kein Tool dagegen entwickeln...

hpesata 16.05.2012 12:39

Hallo!

der Kaspersky hat 12 sachen gefunden.
hab versucht Euch das logfile auf den upload-channel zu stellen,
das zip hat aber 12,5 MB, weiss nicht obs durchgegangen ist,
hab keine bestätigung erhalten.

lg,
Hans

Psychotic 16.05.2012 12:41

Gibt es in Antivir unter "Ereignisse" noch weitere Einträge? Wenn ja, diese Reporte bitte ebenfalls hier anhängen!
Das Kaspersky-logfile hat 12,5mb? Seltsam, sollte nur text sein. Finde heraus, ob es eine reine Logdatei gibt und füge sie uns ebenfalls hier an.

Du hast da nen ganz schön hartnäckigen Fall, das kann ich dir sagen!

hpesata 16.05.2012 12:54

Hallo!

ja, dort steht was drin:

TR/Crypt.XPACK.Gen3 etc.

ich hoffe das bringt Euch weiter!

danke & lg,
Hans

Psychotic 21.05.2012 07:26

Hallo Hans,

einige der Tools sind weiterentwickelt worden - versuche es erneut mit der Entschlüsselung!

http://www.trojaner-board.de/114783-...ubersicht.html

Aber bitte nur an Dateien, von welchen du Sicherheitskopien hast!

hpesata 21.05.2012 10:49

Hallo!

habs jetzt nochmal probiert, leider ohne erfolg.

konnte auch keine neuerungen bei den tools (version) entdecken.

die meisten tools wollen immer noich ein .locked file, das hab ich nicht.

entweder es passiert gar nix (shareuncrypt, eset decrypter), oder es kommt die meldung, das die original/crypeted dateien nicht zusammenpassen.

hab auch ShadowCopy probiert, aber leider sind die ältesten export-dateien auch schon verschlüsselt ...

konntet Ihr aus den AVIRA-logs was rauslesen ?

Danke & lg,
Hans

Psychotic 21.05.2012 10:54

Avira hat einige Dinge entfernt, jedoch war der Virus nicht darunter.
Wir haben gesehen, dass du avast installiert hast/hattest - hast du eventuell DAMIT den Virus entfernt?

Ohne die Dateien des Virus wird es schwer, dir zu helfen.

Noch gibt es keine Lösung für den neuen Trojaner! :(


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:20 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131