![]() |
Verschlüsselungstrojaner - Seitdem kein Internetzugang - Was tun? Habe mir gestern per Mailanhang den hier oftmals beschriebenen Verschlüsselungstrojaner eingefangen. Betriebssystem Windows 7 Über den abgesicherten Modus komme ich noch in den Laptop rein, aber seitdem bekomme ich keine Internetverbindung mehr. Nun sitze ich an einem anderen Rechner im Haus. Hier habe ich Malwarebytes Anti-Malware runtergeladen und per USB-Stick auf dem befallenen Laptop installiert. Ohne Internetverbindung habe ich aber keine Aktualisierung des Programms vornehmen können. Den beschriebenen Weg der offline Aktualisierung konnte ich nicht gehen, da ich bisher die Datei rules.ref nicht gefunden habe. Ohne die Aktualisierung konnte das Programm keine infizierten Dateien finden. Um nichts falsch zu machen habe ich nun Malwarebytes Anti-Malware auf diesem Rechner installiert und (obowhl auf den ersten Blick nicht befallen) den Quick-Scan rüberlaufen lassen mit folgendem Ergebnis: Code: Malwarebytes Anti-Malware (Test) 1.61.0.1400 Wie bekomme ich die Aktualisierung des Programms auf dem zuerst befallenem Laptop hin? Oder sollte ich zunächst den Trojaner auf dem zweiten Rechner entfernen? Und soll defogger und OTL jetzt bereits heruntergeladen und ausgeführt werden oder erst später? Für Hilfe wär ich sehr dankbar |
Funktioniert noch der abgesicherte Modus mit Netzwerktreibern? Mit Internetverbindung? Abgesicherter Modus zur Bereinigung
|
Ja, der abgesicherte Modus läuft noch und auch die Internetverbind geht wieder. Da aber ausdrücklich darauf hingewiesen wurde, ein Thema nicht zu pushen, habe ich darauf verzichtet dies gesondert zu schreiben und auf weitere Hilfe gewartet. Stattdessen habe ich angefangen die angegebenen Schritte durchzuführen. Ich habe mit Malwarebytes einen Vollscan durchgefühert, bzw mehrmals: Ja, der abgesicherte Modus läuft noch und auch die Internetverbind geht wieder. Da aber ausdrücklich darauf hingewiesen wurde, ein Thema nicht zu pushen, habe ich darauf verzichtet dies gesondert zu schreiben und auf weitere Hilfe gewartet. Stattdessen habe ich angefangen die angegebenen Schritte durchzuführen. Ich habe mit Malwarebytes einen Vollscan durchgefühert, bzw mehrmals: Code: Malwarebytes Anti-Malware 1.61.0.1400 Code: Malwarebytes Anti-Malware (Test) 1.61.0.1400 Code: Malwarebytes Anti-Malware (Test) 1.61.0.1400 Danach dann OTL und auch hier nach Beschreibung verfahren. Allerdings kam dann die Fehlermeldung: Win32Error.Code:223 Die Dateigröße überschreitet die maximal zulässige Größe und kann nicht gespeichert werden Hier musste ich also abbrechen. Wie soll ich nun weiter vorgehen? |
Führ bitte auch ESET aus, danach sehen wir weiter. Hinweis: ESET zeigt durchaus öfter ein paar Fehlalarme. Deswegen soll auch von ESET immer nur erst das Log gepostet und nichts entfernt werden. ESET Online Scanner Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
Code: "%PROGRAMFILES%\Eset\Eset Online Scanner\log.txt" Code: "%PROGRAMFILES(X86)%\Eset\Eset Online Scanner\log.txt" |
Code: ESETSmartInstaller@High as downloader log: |
Code: C:\ProgramData\ReviverSoft\Registry Reviver Die Registry ist das Hirn des Systems. Funktioniert das Hirn nicht, funktioniert der Rest nicht mehr wirklich. Wir lesen oft genug von Hilfesuchenden, dass deren System nach der Nutzung von Registry Cleanern nicht mehr startet.
Ein sogenanntes False Positive von einem Cleaner kann auch dein System unbootbar machen. Zerstörst Du die Registry, zerstörst Du Windows. Hätte da mal zwei Fragen bevor es weiter geht 1.) Geht der normale Modus von Windows (wieder) uneingeschränkt? 2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden? |
Bei dem Registry-Cleaner muss ich zugeben hab ich keine Ahnung. Weder weiß ich davon, das installiert zu haben noch hab ich ne Idee was man damit tut.Es war aber mal jemand am Laptop der (sio behauptete er und dachte ich) AHnung hat, weil irgendwas nicht ging. Ich weiß aber ehrlich gesagt nicht mehr, was das Problem war, geschweige denn was er gemacht hat :-/ Zu deinen Fragen: 1. Der normale Modus geht, der bekannte weiße Bildschirm mit der Geldforderung taucht nicht mehr auf und auch sonst scheint alles zu klappen 2. Das Startmenü sieht soweit normal auf. Und leere Ordner oder so kann ich nicht finden (Dabei ist mir erst aufgefallen, wie zugemüllt der Laptop ist, sollte ich wohl mal entmüllen demnächst) |
Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code: hier steht das Log Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code: netsvcs
|
Ich bekomme die Fehlermeldung: Win32Error.Code:223. Die Dateigröße überschreitet die maximal zulässige Größe und kann nicht gespeichert werden" Was hab ich falsch gemacht? |
Du hast OTL gerade frisch runtergeladen oder nimmst du eine OTL.exe du schon auf deinem Rechner war? Du hast es schon im abgesicherten Modus ausprobiert das Log zu erstellen? Wenn der CustomScan nicht geht, müssen wir einen normalen Scan machen: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Das war die Version , die ich nach dem trojanerbefall runtergeladen hab. Allerdings vor Eset,. Probiere es jetzt noch mal mit einem erneuten Download und im abgesicherten Modus und melde mich danach wieder. Ich hab nun beides ausprobiert. Erst eine neu runtergeladene otl-exe im abgesicherten Modus gestartet und den customscan wie beschrieben ausgeführt. Danach den normalen Scan mit minimal Output. . Beide Male bekomme ich genau die oben bereits zitierte Fehlermeldung. |
Tja ich hoffe das liegt nicht an dem "tollen" RegistryCleaner den du da installiert hast :balla: Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C:) nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg |
Code: 22:59:19.0021 2780 TDSS rootkit removing tool 2.7.40.0 Jun 15 2012 15:13:31 |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
|
Code: ComboFix 12-06-19.01 - Linda 19.06.2012 16:48:55.1.2 - x86 |
Alle Zeitangaben in WEZ +1. Es ist jetzt 06:22 Uhr. |
Copyright ©2000-2025, Trojaner-Board