![]() |
BKA Trojaner & encrypted Files Hi, hab meinen PC aufgerüstet und hab mir beim Neuinstallieren den BKA Trojaner eingefangen. Nachdem selbst der abgesicherten Modus durch den Trojaner gesperrt war, hab ich die Windows-Partition nochmals formatiert. Leider sind die meisten meiner als .jpg gespeicherten Bilder nun mit "File is encrypted" versehen. Wie kann ich das rückgängig machen und muss ich noch eventuelle Rückstände des Trojaners auf den anderen Festplatten/Partitionen fürchten? MfG Tom |
Hi, also bootet der Rechner wieder? Was erscheint wenn Du so ne verschlüsselte Datei öffnest? DirtyDecrypt.exe? |
PC bootet wieder normal, Virenscanner (emsisoft) findet keine Viren und bis auf die verschlüsselten .jpg, .pdf und .avi dateien auf der Datenplatte läuft auch alles einwandfrei. DirtyDecrypt.exe - ja. Nachdem die Betriebssystempartition die letzten Tage zweimal formatiert wurde (1x beabsichtigt, 1x um den PC wieder booten zu können) hab ich leider keine Möglichkeit Vorgängerversionen wiederherzustellen. |
Ja aber frisch formatiert heisst wir müssen den rechner nicht bereinigen, Dir geht es nur um das Entschlüsseln? Da hab ich leider schlechte Nachrichten, die Daten sind alle futsch, Entschlüsseln nicht machbar. |
Das mit den Daten hatte ich schon befürchtet. Mein Gedanke war, dass der Virus, der Daten auf allen Partitionen und Festplatten verschlüsselt, sich evtl. auch auf allen Partitionen/Festplatten festbeist. Ich hab schließlich nur die Partition mit dem Betriebssystem formatiert. Aber vermutlich habe ich da zu abwegig gedacht. Danke für die Hilfe :dankeschoen: |
Das können wir checken :) Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
Durchgeführt und in den Anhang gepackt, weil zu groß für <CODE>. |
Code: HKCU\...\Run: [zninkom] - rundll32 "C:\Users\thomas\AppData\Local\zninkom.dll",zninkom [x] <===== ATTENTION Ich frag mich ernsthaft wie ich bei den paar Treibern & Programmen schon wieder Malware auf den neu aufgesetzten Rechner haben soll... |
Hi, Logs bitte in Codetags in den THread poste, zur Not die Logs teilen. ![]() Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
|
Tut mir leid, stell mich grad etwas blöd an. FRST Teil 1 Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 30-07-2013 03 |
FRST Teil 2: Code: C:\Windows\SysWOW64\NAPCRYPT.DLL |
FRST Teil 3: Code: 2013-07-30 07:49 - 2010-11-08 01:31 - 00097624 _____ (Dolby Laboratories, Inc.) C:\Windows\system32\RTEEL64H.dll Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 30-07-2013 03 Code: HKCU\...\Run: [zninkom] - rundll32 "C:\Users\thomas\AppData\Local\zninkom.dll",zninkom [x] <===== ATTENTION Außerdem findet Emsisoft Anti-Malware seit heute auch noch zwei Files als "Backdoor.Generic.802304 (B)": C:\Users\thomas\AppData\Local\Temp\PIPInstaller_PTV.exe C:\Users\thomas\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\PK9F61MN\kmp_3.6.0.87_20130730103650[1].exe Die zweite Datei muss wohl die Installationsdatei des von mir installierten KMPlayers sein. Nur weis ich nicht, was die in dem Ordner verloren hat und wieso der Virenscanner diese Datei als Backdoor einstuft... |
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!Downloade dir bitte Combofix vom folgenden Downloadspiegel Link 1 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
|
ComboFix.txt Code: ComboFix 13-07-31.02 - thomas 31.07.2013 12:34:37.1.4 - x64 |
Downloade Dir bitte ![]()
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
udn ein frisches FRST log bitte. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 12:29 Uhr. |
Copyright ©2000-2025, Trojaner-Board