Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Windows Verschlüsselungs Trojaner (https://www.trojaner-board.de/117529-windows-verschluesselungs-trojaner.html)

Bonnie 18.06.2012 10:46

Windows Verschlüsselungs Trojaner
 
Hallo erst einmal,

seit einigen Tagen lese ich mir die Augen nass. Habe leider einen Windows Verschlüsselungs Trojaner auf meinem Notebook (ASUS) Eee PC R105D.

Da ich nichts falsch machen wollte und einen größeren Datenverlust vermeiden will, habe ich mich erstmal versucht irgendwie schlau zu machen. Letzendlich bin ich auf eurem Forum gelandet und ersuche dringende Hilfe. Ich habe leider so gut wie garkeine Ahnung, aber hoffe das wir das gemeinsam hinbekommen, wenn man mir alles für Erst- erst- Erstanfänger erklärt.

Also Mein Vater hat eine eMail bekommen in der wohl stand, dass es da wohl noch eine offene Rechnung gäbe, er öffnete sie und dann wurde das Bildschirm schwarz und es kam ein Bild in dem stand: windows verschlüsselungs trojana und dann sowas wie: wenn wir 100 € zahlen, würde es wohl entschlüsselt werden. Leider kommt dieses immer wieder und ich habe keinen Zugriff zu meinen Daten etc.

Dann habe ich von dem abgesicherten Modus gehört (bei Windowsstart f8 drücken bis die Auswahl erscheint), dies hat glücklicherweise geklappt. Aber ich habe absolut keine Ahnung wie ich jetzt weiter vorgehen muss.

Ich würde mich sehr freuen, wenn mir hier jemand helfen könnte und bedanke mich jetzt schonmal.

Danke!

cosinus 19.06.2012 13:15

Funktioniert noch der abgesicherte Modus mit Netzwerktreibern? Mit Internetverbindung?



Abgesicherter Modus zur Bereinigung
  • Windows mit F8-Taste beim Start in den abgesicherten Modus bringen.
  • Starte den Rechner in den abgesicherten Modus mit Netzwerktreibern:

    Windows im abgesicherten Modusstarten

Bonnie 19.06.2012 13:25

Ich komme zwar in den abgesicherten Modus mit Netzwerk rein, aber das mit dem Internet hat nicht funktioniert. Da ich 2 Benutzerkonten habe, bin ich über das BK welches mein Vater nicht benutzt hat und dann war ich auch ganz normal drin, alles hat geklappt. Dann wollte ich die malware installieren und laufen lassen, das soll man ja tun(?!), und es ging nicht, weil ich hier keinen festen Intenetanschluss habe. Muss es heute Abend nocheinmal von zu Hause aus probieren. Aber wenn es die Möglichkeit gibt, dass du mir erklärst was ich alles machen soll, dann mach ich das alles und sage dir sofort bescheid.

cosinus 19.06.2012 13:29

Dann mach erstmal ein OTLPE-Log
Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten:

Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
  • Lade OTLPENet.exe von OldTimer herunter und speichere sie auf Deinem Desktop. Anmerkung: Die Datei ist ca. 120 MB groß und es wird bei langsamer Internet-Verbindung ein wenig dauern, bis Du sie runtergeladen hast.
  • Wenn der Download fertig ist, mache einen Doppelklick auf die Datei und beantworte die Frage "Do you want to burn the CD?" mit Yes.
  • Lege eine leere CD in Deinen Brenner.
  • ImgBurn (oder Dein Brennprogramm) wird das Archiv extrahieren und OTLPE Network auf die CD brennen.
  • Wenn der Brenn-Vorgang abgeschlossen ist, wirst Du eine Dialogbox sehen => "Operation successfully completed".
  • Du kannst nun die Fenster des Brennprogramms schließen.
Nun boote von der OTLPE CD. Hinweis: Wie boote ich von CD
  • Dein System sollte nach einigen Minuten den REATOGO-X-PE Desktop anzeigen.
  • Mache einen Doppelklick auf das OTLPE Icon.
  • Hinweis: Damit OTLPE auch das richtige installierte Windows scant, musst du den Windows-Ordner des auf der Platte installierten Windows auswählen, einfach nur C: auswählen gibt einen Fehler!
  • Wenn Du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes.
  • Wenn Du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes.
  • Vergewissere Dich, dass die Box "Automatically Load All Remaining Users" gewählt ist und drücke OK.
  • OTLpe sollte nun starten.
  • Drücke Run Scan, um den Scan zu starten.
  • Wenn der Scan fertig ist, werden die Dateien C:\OTL.Txt und C:\Extras.Txt erstellt
  • Kopiere diese Datei auf Deinen USB-Stick, wenn Du keine Internetverbindung auf diesem System hast.
  • Bitte poste den Inhalt von C:\OTL.Txt und Extras.Txt.

Bonnie 19.06.2012 13:30

Aber ich habe kein cd Laufwerk

cosinus 19.06.2012 14:42

Ja du hat ein eeePC, das ist ein Netbook und kein Notebook. :stirn:
Da ich Notebook gelesen hab dachte ich es wäre mit optischem Laufwerk!

Nun wird es komplizierter:

Erstellen wir einen bootbaren USB Stick für OTLPE
Du benötigst dazu einen anderen (sauberen!) Rechner, am besten einen mit WindowsXP, da unter Vista und Win7 erstellte OTLPE-Sticks nicht bootfähig waren. Mit Win7 hab ich es selbst schon mehrmals getestet, Stick war nicht bootfähig, Vista hab ich nocht nicht getestet, aber ein mit XP erstellter OTLPE-Stick ist bootfähig.

Wichtig:
Der USB Stick muss mindestens 512 MB oder mehr haben. Sichere gegebenfalls alle Dateien von dem USB Stick, diese werden nach den folgenden Schritten nicht mehr vorhanden sein.
Downloade dir eeepcfr.zip und entpacke die Datei nach Systemroot (meistens C:\).
  • Leere den USB Stick auf den Du OTLPE erstellen willst.
  • Navigiere nach C:\eeecpfr und starte usb_prep8.cmd.
  • Drücke im DOS Fenster eine beliebige Taste.
  • Gehe nun sicher das der richtige Laufwerksbuchstabe deines USB Sticks ganz oben steht.
    Für Drive Label: gib ein OTLPE.
    Unter Source Path to built BartPE/WinPE Files klicke ... und wähle den vorher erstellten OTLPE Ordner .
    Setze ein Häckchen bei Enable File Copy.
  • Klicke Start, akzeptiere die Nutzungsbestimmungen.
Nun kannst Du mit dem USB Stick dein System starten!

Nun boote von mit der OTLPE USB Stick.
Hinweis: Wie boote ich von CD (einfach statt ner CD USB Device auswählen)
  • Dein System sollte nach einigen Minuten den REATOGO-X-PE Desktop anzeigen.
  • Mache einen Doppelklick auf das OTLPE Icon.
  • Wenn Du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes.
  • Wenn Du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes.
  • Vergewissere Dich, dass die Box "Automatically Load All Remaining Users" gewählt ist und drücke OK.
  • OTLpe sollte nun starten.
  • Drücke Run Scan, um den Scan zu starten.
  • Wenn der Scan fertig ist, werden die Dateien C:\OTL.Txt und C:\Extras.Txt erstellt
  • Kopiere diese Datei auf Deinen USB-Stick, wenn Du keine Internetverbindung auf diesem System hast.
  • Bitte poste den Inhalt von C:\OTL.Txt und Extras.Txt.

Bonnie 19.06.2012 14:55

Entschuldige, ich antworte dir übers Handy. Ich werde das alles mal durchgehen ud die sofort bescheid geben. Vielen vielen Dank, dass du die die Zeit nimmst und uns hilfst.


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:34 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131