Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   How to decrypt files.txt (https://www.trojaner-board.de/114977-how-to-decrypt-files-txt.html)

hpesata 09.05.2012 09:19

How to decrypt files.txt
 
Hallo!

habe ein WIN7 Home Premium 64bit notebook, bei dem alle dateien offensichtlich verschlüsselt sind, in den ordnern finden sich "HOW TO DECRYPT FILES.TXT" files. die dateien haben alle ein geänderte extension z.B. "Desert.jpg.Bl9c98vcvv". habe die im Trojaner-Board zur verfügung gestellten decryper ausprobiert (WIN7 original beispielbilder), die sagen mir alle, dass original und encrypted file nicht zusammenpassen. habe einen malwarebytes scan gemacht der hat 2 infizierungen gefunden und entfernt, keiner der beiden hat jedoch vom namen auf einen decrypt-trojaner hingedeutet.

Komm nicht weiter und ich hoffe Ihr könnt mir hier weiterhelfen, vielen dank im voraus!

Lg,
Hans

----------------------------------------

HOW TO DECRYPT FILES.txt

All your files are encrypted!
To decrypt them you need to
send a voucher code or Paysafecard Ukash at email: tenagliamirella@gmail.com
In return you get a code to decrypt files.
You can find more information here hxxp://ukash.com/uk/en/home.aspx
or hxxp://www.paysafecard.com/choose-country/

PLEASE READ CAREFULLY!
To avoid problems, TURN OFF YOUR ANTI-VIRUS!
AKA restore your files WILL NOT!
================================================================================
Todos os seus arquivos sao criptografados!
Para decifra-los voce precisa
enviar um codigo de voucher Ukash Paysafecard ou no e-mail: tenagliamirella@gmail.com
Em troca, voce recebera um codigo para decifrar arquivos.
Voce pode encontrar mais informacao aqui hxxp://ukash.com/uk/en/home.aspx
ou hxxp://www.paysafecard.com/choose-country/

LEIA COM ATENCAO!
Para evitar problemas, DESLIGUE seu anti-virus!
AKA restaurar seus arquivos nao serao!

--------------------------------------

mbam.log-2012-05-09 (08-23-45).txt

Malwarebytes Anti-Malware 1.61.0.1400
www.malwarebytes.org

Datenbank Version: v2012.05.09.01

Windows 7 Service Pack 1 x64 NTFS (Abgesichertenmodus)
Internet Explorer 9.0.8112.16421
Purgi :: PURGI-PC [Administrator]

09.05.2012 08:23:45
mbam-log-2012-05-09 (08-23-45).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 429153
Laufzeit: 50 Minute(n), 41 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 2
C:\decrypt virus\DecryptHelper-0.5.3.exe (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Purgi\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\4Q5XGU90\FastDownload.exe (Affiliate.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

Psychotic 09.05.2012 09:47

:hallo:

Mein Name ist Marius und ich werde dir bei deinem Problem helfen.

Eines vorneweg:

Hinweis: Wir können hier nie dafür garantieren, dass wir sämtliche Reste von Schadsoftware gefunden haben. Eine Formatierung ist meist der schnellere und immer der sicherste Weg.

Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass du clean bist.

Eine Bereinigung ist mitunter mit viel Arbeit für dich verbunden.
  • Bitte arbeite alle Schritte der Reihe nach ab.
  • Lese die Anleitungen sorgfältig. Solltest du irgendwo nicht weiterkommen, stoppe an diesem Punkt und beschreibe dein Problem hier!
  • Nur Scans durchführen, zu denen du von einem Helfer aufgefordert wirst.
  • Bitte kein Crossposting ( posten in mehreren Foren) - wenn du die anweisungen mehrere Helfer ausführst, kann das schwere Probleme nach sich ziehen!.
  • Installiere oder Deinstalliere während der Bereinigung keine Software (ausser, du wurdest dazu aufgefordert).
  • Wenn etwas unklar ist: Frage, bevor du etwas "blind" machst!
  • Poste die Logfiles direkt in deinen Thread. Nicht anhängen, außer, ich fordere dich dazu auf. Erschwert mir nämlich das Auswerten.


Vista und Win7 User
Alle Tools mit Rechtsklick "als Administrator ausführen" starten.


Leite die Email bitte an diese Adresse weiter.

Dann mach folgendes:


Schritt 1: defogger


Downloade Dir bitte defogger von jpshortstuff auf Deinem Desktop.
  • Starte das Tool mit Doppelklick.
    Vista und Win7 User mit Rechtsklick "als Administrator starten".
  • Klicke nun auf den Disable Button um die Treiber gewisser Emulatoren zu deaktivieren.
  • Wenn der Scan beendet wurde ( Finished ), klicke auf OK.
  • Defogger fordert gegebenfalls zum Neustart auf. Bestätige dies mit OK.
Sollte Defogger eine Fehlermeldung ausgeben, poste bitte die defogger_disable Log von deinem Desktop.
Klicke den Re-enable Button nicht ohne Anweisung.


Schritt 2: DDS


Downloade dir bitte dds ( von sUBs ) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop. dds.com dds.scr dds.pif
  • Schließe alle laufenden Programme.
  • Starte DDS mit Doppelklick.
  • Es wird 2 Logfiles erstellen.
    • dds.txt
    • attach.txt
  • Speichere beide Logfiles auf deinem Desktop
  • Poste beide Logfiles hier.



Schritt 3: TDSS-Killer


Lese bitte folgende Anweisungen genau. Wir wollen hier noch nichts "fixen" sondern nur einen Scan Report sehen. Downloade dir bitte TDSSKiller.exe und speichere diese Datei auf dem Desktop
  • Starte die TDSSKiller.exe
  • Klicke Change parameters, wähle Detect TDLFS file system, klicke OK.
  • Drücke Start Scan
  • Sollten infizierte Objekte gefunden werden, wähle keinesfalls Cure. Wähle Skip und speichere das Logfile. TDSSKiller wird eine Logfile auf deinem Systemlaufwerk speichern ( Meistens C:\ ) Als Beispiel: C:\TDSSKiller.<version_date_time>log.txt
Poste den Inhalt bitte hier in deinen Thread.



Schritt 4: aswMBR


Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung) Vista und Win7 User mit Rechtsklick "als Admininstartor starten"
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. ( Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen ) Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort. Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte es erneut nicht klappen teile mir das bitte mit.

hpesata 09.05.2012 10:28

Hallo Marius!

danke für Deine rasche antwort!

ich werde die hinweise so bald wie möglich durchführen und poste die ergebnisse in diesem thread.

einrs noch:

was ist mit "Leite die Email bitte an diese Adresse weiter." gemeint ?

danke & lg,
Hans

Psychotic 09.05.2012 10:37

Zitat:

Zitat von hpesata (Beitrag 827046)

was ist mit "Leite die Email bitte an diese Adresse weiter." gemeint ?

danke & lg,
Hans

Alles okay, ich dachte zuerst, der Schädling sei per Email gekommen.
Ignoriere den Hinweis!

hpesata 11.05.2012 04:52

Guten Morgen Marius!

habe die logfiles hochgeladen.

danke & lg,
Hans

Psychotic 11.05.2012 06:46

Bitte zippe die logfiles von MBAM (zu finden im Programm unter Logdateien) und hänge sie hier an deine nächste Antwort als Anhang an!

hpesata 11.05.2012 12:10

Hallo!

das malwarebytes log hatte ich in meine urspüngliche anfrage bereits eingefügt, habs nochmal raufgeladen.

lg,
Hans

Psychotic 11.05.2012 16:01

Bitte keine eigenmächtigen Versuche mehr anstellen, die Daten zu entschlüsseln - dazu später mehr!


Combofix

Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Downloade dir bitte Combofix von einem dieser Downloadspiegel

Link 1
Link 2


WICHTIG - Speichere Combofix auf deinem Desktop
  • Deaktiviere bitte all deine Anti Viren sowie Anti Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören.
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.

Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort.


Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.

hpesata 13.05.2012 09:55

Hallo!

anbei das combofix-logfile.

lg,
Hans

Psychotic 13.05.2012 11:13

Schritt 1: CF-Script


Hinweis für Mitleser:
Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter:
BleepingComputer.com - ForoSpyware.com
und speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)!

Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK

Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument.
Code:

REGISTRY::
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{00000000-6E41-4FD3-8538-502F5495E5FC}"=-
[-HKEY_CLASSES_ROOT\clsid\{00000000-6e41-4fd3-8538-502f5495e5fc}]
[-HKEY_LOCAL_MACHINE\Wow6432Node\~\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"=-
[-HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[-HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[-HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
[-HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]
FOLDER::
c:\program files (x86)\Ask.com
CLEARJAVACACHE::

Speichere dies als CFScript.txt auf Deinem Desktop.

Wichtig:
  • Stelle deine Anti Viren Software temprär ab. Dies kann ComboFix nämlich bei der Arbeit behindern.
    Danach wieder anstellen nicht vergessen!
  • Bewege nicht die Maus über das ComboFix-Fenster oder klicke in dieses hinein.
    Dies kann dazu führen, dass ComboFix sich aufhängt.
  • Schließe alle laufenden Programme. Gehe sicher das ComboFix ungehindert arbeiten kann.
  • Mache nichts am PC solange ComboFix läuft.
http://i266.photobucket.com/albums/i.../CFScriptB.gif
  • In Bezug auf obiges Bild, ziehe CFScript.txt in die ComboFix.exe
  • Wenn ComboFix fertig ist, wird es ein Log erstellen, C:\ComboFix.txt. Bitte füge es hier als Antwort ein.
Falls im Skript die Anweisung Suspect:: oder Collect:: enthalten ist, wird eine Message-Box erscheinen, nachdem Combofix fertig ist. Klicke OK und folge den Aufforderungen/Anweisungen, um die Dateien hochzuladen.


Schritt 2: MBAM


Downloade Dir bitte Malwarebytes
  • Installiere das Programm in den vorgegebenen Pfad.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere Quick-Scan durchführen und drücke auf Scannen.
  • Wenn der Scan beendet ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.

hpesata 14.05.2012 08:21

Guten Morgen!

anbei die beiden logfiles.

Danke!

lg,
Hans

Psychotic 14.05.2012 08:35

Wir brauchen die verschlüsselten Dateien, um eine Methode dagegen entwickeln zu können, da es sich um eine neue Variante der Malware handelt.

Nutze dazu unseren Upload-Channel.


Onlinescan zur Kontrolle



ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset




Macht der Rechner noch Probleme?

hpesata 14.05.2012 09:57

hab einige verschlüsselte files (WIN7 sample pictures) raufgeladen.

lg,
Hans

Psychotic 14.05.2012 14:44

Dann noch den ESET-Scan! :)

hpesata 15.05.2012 06:32

Guten Morgen!

der ESET hat nichts gefunden, konnte auch keine logfile speichern,
da war kein button "list of found threads".

hab auch mit AVIRA AntiVir gescannt, der hat auch nix gefunden.

lg,
Hans

Psychotic 15.05.2012 21:53

Zippe bitte den Ordner
Zitat:

C:\qoobox
und lade ihn im Upload-Channel hoch.

Momentan können unsere Experten kein Gegenmittel für deinen Fall entwickeln, weil der eigentliche Schädling noch zur Analyse fehlt.

Außerdem:

Custom scan mit OTL


Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

activex
netsvcs
msconfig
%SYSTEMDRIVE%\*.
%PROGRAMFILES%\*.exe
%LOCALAPPDATA%\*.exe
%systemroot%\*. /mp /s
/md5start
explorer.exe
regedit.exe
winlogon.exe
wininit.exe
userinit.exe
/md5stop
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs
CREATERESTOREPOINT

  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Kopiere nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread

hpesata 16.05.2012 08:37

Hallo!

anbei die OTL logfles. 7-zip hat ene fehlermeldung ausgegeben beim zippen des ordners beim zugriff auf den ordner qoobox/backenv, ich lade das zip gleich rauf.

wenn sich der virus in einer email versteckt hat, finden ihn die ganzen tools dann überhaupt ? hab sie durchgeschaut aber nix verdächtiges gefunden...

danke & lg,
Hans

Psychotic 16.05.2012 09:16

Hm...da kann ich auch nix sehen.:confused:
  • Als die Textdatei zum ersten Mal geöffnet wurde, gab es auch andere Anzeichen für einen Schädling?
  • Hat ein Antivirenprogramm angeschlagen?
  • Hast du mit einem Antivirenprogramm gescannt, BEVOR du das Thema hier eröffnet hast?
Oder war diese sich öffnende Textdatei der erste und einzige Hinweis auf einen Befall?

hpesata 16.05.2012 09:49

Hallo nochmal!

bevor ich bei Euch geposted habe, habe ich einen Scan mit AntiVir gemacht, hier gab es keine funde. virenprogramm hat auch keins angeschlagen.

soll ich mal SpyBot probieren ?

das raufladen des gezippten Qoobox ordners (250 MB) hängt schon ziemlich lange, weiss nicht obs das zu Euch schafft ...

ich mach gerade einen scan mit der DesInfect CD aus der c't 9/2012,
vielleicht findet der Kaspersky was ...

danke & lg,
Hans

Psychotic 16.05.2012 10:00

Hm...das Problem ist, dass er den A1-Manager als Infektion erkannt und mit in den Ordner gepackt hat.
Brech das ab, so kommen wir nicht weiter.

Spybot hilft uns hier auch nicht.

Zippe bitte alle Logfiles von Avira und hänge sie hier an den Thread an!

hpesata 16.05.2012 10:21

Hallo!

der A1-manager hat auch zum spinnen angefangen, spuckt immer fehlermeldungen aus, z.B. dass TCP/IP nicht enabled ist o.ä., spuckt auch access violations aus.

anbei die avira logs...

lg,
Hans

Psychotic 16.05.2012 10:48

Deaktiviere deinen Virenscanner!
Zippe folgenden Ordner:

Zitat:

C:\Program Files (x86)\Avira\AntiVir Desktop\INFECTED
und lade ihn im Upload-Channel hoch!

Vergiss nicht, anschließend den Virenscanner wieder zu aktivieren!

hpesata 16.05.2012 11:34

Hallo!

der INFECTED ordern ist in einem anderen verzeichnis gewesen:

C:\Users\All Users\Avira\Antivir Desktop\INFECTED

habs raufgeladen.

lg,
Hans

Psychotic 16.05.2012 12:27

Danke, haben wir bekommen. Bitte hab Geduld, wir müssen nun schauen, ob sich darunter der Schädling befindet. Ohne diesen können wir kein Tool dagegen entwickeln...

hpesata 16.05.2012 12:39

Hallo!

der Kaspersky hat 12 sachen gefunden.
hab versucht Euch das logfile auf den upload-channel zu stellen,
das zip hat aber 12,5 MB, weiss nicht obs durchgegangen ist,
hab keine bestätigung erhalten.

lg,
Hans

Psychotic 16.05.2012 12:41

Gibt es in Antivir unter "Ereignisse" noch weitere Einträge? Wenn ja, diese Reporte bitte ebenfalls hier anhängen!
Das Kaspersky-logfile hat 12,5mb? Seltsam, sollte nur text sein. Finde heraus, ob es eine reine Logdatei gibt und füge sie uns ebenfalls hier an.

Du hast da nen ganz schön hartnäckigen Fall, das kann ich dir sagen!

hpesata 16.05.2012 12:54

Hallo!

ja, dort steht was drin:

TR/Crypt.XPACK.Gen3 etc.

ich hoffe das bringt Euch weiter!

danke & lg,
Hans

Psychotic 21.05.2012 07:26

Hallo Hans,

einige der Tools sind weiterentwickelt worden - versuche es erneut mit der Entschlüsselung!

http://www.trojaner-board.de/114783-...ubersicht.html

Aber bitte nur an Dateien, von welchen du Sicherheitskopien hast!

hpesata 21.05.2012 10:49

Hallo!

habs jetzt nochmal probiert, leider ohne erfolg.

konnte auch keine neuerungen bei den tools (version) entdecken.

die meisten tools wollen immer noich ein .locked file, das hab ich nicht.

entweder es passiert gar nix (shareuncrypt, eset decrypter), oder es kommt die meldung, das die original/crypeted dateien nicht zusammenpassen.

hab auch ShadowCopy probiert, aber leider sind die ältesten export-dateien auch schon verschlüsselt ...

konntet Ihr aus den AVIRA-logs was rauslesen ?

Danke & lg,
Hans

Psychotic 21.05.2012 10:54

Avira hat einige Dinge entfernt, jedoch war der Virus nicht darunter.
Wir haben gesehen, dass du avast installiert hast/hattest - hast du eventuell DAMIT den Virus entfernt?

Ohne die Dateien des Virus wird es schwer, dir zu helfen.

Noch gibt es keine Lösung für den neuen Trojaner! :(

hpesata 21.05.2012 13:46

Hallo!

ich hab mal die registry auf die endung, die bei allen verschluesselten dateien dabei ist durchsucht (Bl9c98vcvv), anbei was ich gefunden hab:

[HKEY_CLASSES_ROOT\.Bl9c98vcvv]
@="Bl9c98vcvv_auto_file"

[HKEY_CLASSES_ROOT\Bl9c98vcvv_auto_file\shell\open\command]
@="\"C:\\Program Files (x86)\\Internet Explorer\\iexplore.exe\" %1"

[HKEY_CURRENT_USER\Software\Classes\.Bl9c98vcvv]
@="Bl9c98vcvv_auto_file"

[HKEY_CURRENT_USER\Software\Classes\Bl9c98vcvv_auto_file\shell\open\command]
@="\"C:\\Program Files (x86)\\Internet Explorer\\iexplore.exe\" %1"

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.Bl9c98vcvv\OpenWithList]
"a"="iexplore.exe"
"MRUList"="hgecfadb"
"b"="PhotoViewer.dll"
"c"="DllHost.exe"
"d"="matsnu1decrypt.exe"
"e"="Avira-RansomFileUnlocker.exe"
"f"="ScareUncrypt.exe"
"g"="rannohdecryptor.exe"
"h"="ESETTrustezebADecoder.exe"

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.Bl9c98vcvv\OpenWithProgids]
"Bl9c98vcvv_auto_file"=hex(0):

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.Bl9c98vcvv\UserChoice]
"Progid"="Applications\\photoviewer.dll"

hilft Euch das ?

danke & lg,
Hans

Psychotic 23.05.2012 16:56

Hallo Hans,

leider hab ich schlechte Nachrichten...

Wenn wir keine Probe des Trojaners von deinem Rechner bekommen, können wir deine Dateien auf absehbare Zeit nicht entschlüsseln.

Du hattest avast! installiert, hast du evtl DAMIT den Trojaner gekillt? Denn während unserer Bereinigung haben wir ihn nicht gefunden und avira hat ihn auch nicht. Irgendwo ist er also hin!

hpesata 24.05.2012 07:13

Guten Morgen!

danke für Deine nachricht!

das notebook gehört einer freundin von mir, sie hat mich gebeten ihr damit zu helfen.

als ichs gekriegt hab, war Anitvir schon drauf, von avast! hab ich nix gesehn. hab auch jetzt kein avast-programmverzeichnsi etc. gefunden. wo seht Ihr das das avast! drauf ist/war ?

danke & lg,
Hans

Psychotic 24.05.2012 07:55

Zitat:

09.05.2012 13:43 [Guard] Malware gefunden
In der Datei 'C:\Users\Purgi\AppData\Local\Temp\_avast4_\unp138397063.tmp'
wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen3' [trojan]
gefunden.
Ausgeführte Aktion: Zugriff erlauben

09.05.2012 13:43 [Guard] Malware gefunden
In der Datei 'C:\Users\Purgi\AppData\Local\Temp\_avast4_\unp135221139.tmp'
wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen3' [trojan]
gefunden.
Ausgeführte Aktion: Zugriff erlauben
Diese Einträge im Ereignis-Log von Antivir deuten darauf hin.

Es sieht so aus, als hätte jemand schon an dem Laptop rumgefummelt und -probiert, BEVOR du es bekommen hast.

Frage mal deine Freundin danach!

Frage sie außerdem nach der Email mit dem Schädling darin - sie muss sie bekommen und geöffnet haben, anders kann die Infektion nicht auf den Rechner gekommen sein.

Ohne die Mail mit dem Trojaner darin können wir hier nichts mehr für euch tun!

hpesata 24.05.2012 14:39

Hallo!

hab alle emails durchgeforstet, kein verdächtiges dabei. das hat meine freundin wahrscheinlich schon (endgültig) gelöscht...

sie verwendet Windows Live Mail, hast Du eine idee wie/ob man die eml files scannen kann ? beim googlen hab ich nicht wirklich was dazu gefunden.

der trojaner war sicher schon eine ganze weile im system de verschlüsselung ist erst danach gekommen.

ich probier gerade gelöschte dateien wiederherzustellen, vielleicht ist da ja noch was dabei. würden Euch die tmp-dateien im _avast4_ verzeichnis helfen ?

hab ein image von der maschine, werd sie dann neu aufsetzen und falls es irgendwann eine lösung gibt, dann die datein aus dem image entschlüsseln und in die aktuelle installation übertragen.

ich wünsch zwar keinem dass er diesen trojaner kriegt, aber vielleicht kann ja jemand anderer Euch die trojaner-datei zur verfügung stellen damit es eine lösung für alle betroffenen gibt.

Danke für Eure unterstützung!

lg,
Hans

Psychotic 24.05.2012 14:44

Nein - es wird für jeden betroffenen Rechner DIE Datei benötigt, die die Verschlüsselung auf DIESEM Rechner verursacht hat. So zumindest der aktuelle Stand!

Die temp-dateien bringen uns leider nix.

Und die Maildateien kannst du unter http://www.virustotal.com scannen lassen.

Psychotic 29.05.2012 09:46

Dieses Thema wurde aus meinen Abos gelöscht.
Solltest du das Thema erneut brauchen, schicke mir bitte eine PM.

Jeder andere bitte hier klicken und ein eigenes Thema erstellen!


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:38 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131