Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   BITTE HELFEN: Sacem Police Nationale Ransomware - Befall (https://www.trojaner-board.de/115460-bitte-helfen-sacem-police-nationale-ransomware-befall.html)

Blenco 20.05.2012 07:38

BITTE HELFEN: Sacem Police Nationale Ransomware - Befall
 
hallo und guten tag:

nach jahrelanger ruhe habe ich mir trotz aktuellem virenschutz nun doch beim vorbeisurfen eine französische "sacem police nationale" ransomware eingefangen. beim normalen start geht windows (vista business 32bit) direkt zu einem greyscreen, auf dem der hängenbleibt, wenn man die netzwerkverbindung kappt. gönnt man ihm internetzugriff, kommt eine seite, auf der man aufgefordert wird, geld zu zahlen, um nicht ins gefängnis zu kommen, weil man illegal musik heruntergeladen hat (was ich nicht getan habe) - bekannte masche.

im normalen modus komme ich aus dieser geiselhaft überhaupt nicht frei, z.b. weil der taskmanager startet nicht. auch im abgesicherten modus, in dem sich der rechner anscheinend "normal" benutzen läßt, sind taskmanager und registrierungseditor "vom administrator deaktiviert".

auch mit der erstellung der logfiles habe ich schwierigkeiten. defogger hat wohl funktioniert, aber dds läßt sich weder über die ausführbare datei starten noch als screensaver, in letzterem fall startet er immerhin kurz, es kommen runde sechs ######, dann bricht er ab (ohne logfile).

immerhin ein gmer-logfile kann ich anbieten (im abgesicherten modus ausgeführt!):
GMER Logfile:
Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-05-20 08:09:47
Windows 6.0.6002 Service Pack 2 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-0 TOSHIBA_MK1011GAH rev.BK002A
Running: dyx6enj6.exe; Driver: C:\Users\Blenco\AppData\Local\Temp\pwdiapow.sys
 
 
---- Registry - GMER 1.0.15 ----
 
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xC4 0xFD 0x1F 0x1A ...
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xC4 0xFD 0x1F 0x1A ...
 
---- EOF - GMER 1.0.15 ----

--- --- ---


unnötig zu erwähnen, daß selbsthilfe mit boardmitteln (malwarebytes anti-malware, systemwiederherstellung) nichts gebracht hat - danach kam zwar im normalen modus kurz wieder mein desktophintergrund, nur um dann doch wieder vom greyscreen der ransomware verdrängt zu werden...

ich bin einigermaßen ratlos, wie ich da rankomme - und entsprechend dankbar für schnelle hilfe!!!

all the best, M.

und weiter gehts: ich konnte mit dem kaspersky virus removal tool einen teil des trojaners Trojan-Ransom.Win32.Gimemo.ruy (mehr infos unter hxxp://www.threatexpert.com/report.aspx?md5=fff73986e2b2a0555010090331cdba8c) entfernen, allerdings läßt sich kaspersky pure nicht installieren und auch der task-manager ist immer noch deaktiviert (obwohl in der registry bei HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System eine 0 steht...) - also ist immer noch einiges im argen.

immerhin ließen sich nun diverse diagnose programme (dds, otl, hijackthis) ausführen, deren reports ich hier anhänge.

über analyse und hinweise, wie ich weiter vorgehen könnte, würde ich mich sehr freuen!

1000 dank & all the best, M.

cosinus 21.05.2012 19:11

Zitat:

unnötig zu erwähnen, daß selbsthilfe mit boardmitteln ( malwarebytes anti-malware , systemwiederherstellung) nichts gebracht hat
Trotzdem bitte alle Logs davon posten

Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:09 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131