Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Verschlüsselungs-Trojaner (Trojan.Matsnu.1) unter Windows XP - Abgesicherter Modus nicht moeglich (https://www.trojaner-board.de/114768-verschluesselungs-trojaner-trojan-matsnu-1-windows-xp-abgesicherter-modus-moeglich.html)

Arundo 05.05.2012 15:45

Verschlüsselungs-Trojaner (Trojan.Matsnu.1) unter Windows XP - Abgesicherter Modus nicht moeglich
 
Hallo an das Trojaner - Board,

mein Vater hat sich auf seinem Rechner den Verschlüsselungs-Trojaner (Trojan.Matsnu.1) eingefangen.

Da es mir nicht moeglich war Malwarebytes Anti-Malware aus dem abgesicherten Modus heraus zu starten habe ich mich an diese Anleitung (http://www.trojaner-board.de/114720-...atsnu-1-a.html) gehalten um OTL von einer CD zu starten.

Ich habe nun das OTL Logfile und hoffe ihr koennt mir weiterhelfen.


Vielen Dank schonmal im Vorraus.

Beste Gruese,
Kevin

markusg 05.05.2012 16:33

hi
auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort
rein:
Code:

:OTL
O4 - HKU\Frank_ON_C..\Run: [54BAE4DB] C:\WINDOWS\system32\3F73A19354BAE4DB50C2.exe (Sally Beauty Supply is the largest retailer)
O4 - HKU\Administrator_ON_C..\Run: [54BAE4DB] C:\WINDOWS\system32\3F73A19354BAE4DB50C2.exe (Sally Beauty Supply is the largest retailer)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\3F73A19354BAE4DB50C2.exe) - C:\WINDOWS\system32\3F73A19354BAE4DB50C2.exe (Sally Beauty Supply is the largest retailer)
O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found
O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found
[2012/05/04 13:47:16 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Frank\Anwendungsdaten\Qjqxndjt
:Files
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]



dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
wenn dies nicht funktioniert, bitte den fix manuell eintragen.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.

Arundo 05.05.2012 18:10

Danke für die schnelle Antwort.
Ich habe den fix laufen lassen und das System neu gestartet. Windows startet normal.

Hier das OTL Logfile. Bin mir jedoch nicht sicher ob es ein neues ist.

Beste Grüße,
Kevin

markusg 06.05.2012 14:40

das ist doch schon mal was :-)
kommst du an die infektionsquelle, meist eine mail:
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann mail an:
http://markusg.trojaner-board.de
dort die soeben erstellte datei anhängen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.

auch zukünftig, mails von fremden, mit anhang, an mich weiterleiten.

Arundo 06.05.2012 14:55

Hallo,

mein Vater nutzt Outlook 2007 und das bietet anscheinend nicht an, eine e-mail als .eml abzuspeichern. Gibt es eine alternative?

Ist das System jetzt sauber oder muss ich weitere schritte unternehmen?

Beste Grüße
Kevin

markusg 06.05.2012 15:26

dann leite die mail mal weiter, dass müsste aber gehen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:05 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131