![]() |
BKA Trojaner & encrypted Files Hi, hab meinen PC aufgerüstet und hab mir beim Neuinstallieren den BKA Trojaner eingefangen. Nachdem selbst der abgesicherten Modus durch den Trojaner gesperrt war, hab ich die Windows-Partition nochmals formatiert. Leider sind die meisten meiner als .jpg gespeicherten Bilder nun mit "File is encrypted" versehen. Wie kann ich das rückgängig machen und muss ich noch eventuelle Rückstände des Trojaners auf den anderen Festplatten/Partitionen fürchten? MfG Tom |
Hi, also bootet der Rechner wieder? Was erscheint wenn Du so ne verschlüsselte Datei öffnest? DirtyDecrypt.exe? |
PC bootet wieder normal, Virenscanner (emsisoft) findet keine Viren und bis auf die verschlüsselten .jpg, .pdf und .avi dateien auf der Datenplatte läuft auch alles einwandfrei. DirtyDecrypt.exe - ja. Nachdem die Betriebssystempartition die letzten Tage zweimal formatiert wurde (1x beabsichtigt, 1x um den PC wieder booten zu können) hab ich leider keine Möglichkeit Vorgängerversionen wiederherzustellen. |
Ja aber frisch formatiert heisst wir müssen den rechner nicht bereinigen, Dir geht es nur um das Entschlüsseln? Da hab ich leider schlechte Nachrichten, die Daten sind alle futsch, Entschlüsseln nicht machbar. |
Das mit den Daten hatte ich schon befürchtet. Mein Gedanke war, dass der Virus, der Daten auf allen Partitionen und Festplatten verschlüsselt, sich evtl. auch auf allen Partitionen/Festplatten festbeist. Ich hab schließlich nur die Partition mit dem Betriebssystem formatiert. Aber vermutlich habe ich da zu abwegig gedacht. Danke für die Hilfe :dankeschoen: |
Das können wir checken :) Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
Durchgeführt und in den Anhang gepackt, weil zu groß für <CODE>. |
Code: HKCU\...\Run: [zninkom] - rundll32 "C:\Users\thomas\AppData\Local\zninkom.dll",zninkom [x] <===== ATTENTION Ich frag mich ernsthaft wie ich bei den paar Treibern & Programmen schon wieder Malware auf den neu aufgesetzten Rechner haben soll... |
Hi, Logs bitte in Codetags in den THread poste, zur Not die Logs teilen. ![]() Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
|
Tut mir leid, stell mich grad etwas blöd an. FRST Teil 1 Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 30-07-2013 03 |
FRST Teil 2: Code: C:\Windows\SysWOW64\NAPCRYPT.DLL |
FRST Teil 3: Code: 2013-07-30 07:49 - 2010-11-08 01:31 - 00097624 _____ (Dolby Laboratories, Inc.) C:\Windows\system32\RTEEL64H.dll Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 30-07-2013 03 Code: HKCU\...\Run: [zninkom] - rundll32 "C:\Users\thomas\AppData\Local\zninkom.dll",zninkom [x] <===== ATTENTION Außerdem findet Emsisoft Anti-Malware seit heute auch noch zwei Files als "Backdoor.Generic.802304 (B)": C:\Users\thomas\AppData\Local\Temp\PIPInstaller_PTV.exe C:\Users\thomas\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\PK9F61MN\kmp_3.6.0.87_20130730103650[1].exe Die zweite Datei muss wohl die Installationsdatei des von mir installierten KMPlayers sein. Nur weis ich nicht, was die in dem Ordner verloren hat und wieso der Virenscanner diese Datei als Backdoor einstuft... |
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!Downloade dir bitte Combofix vom folgenden Downloadspiegel Link 1 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
|
ComboFix.txt Code: ComboFix 13-07-31.02 - thomas 31.07.2013 12:34:37.1.4 - x64 |
Downloade Dir bitte ![]()
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
udn ein frisches FRST log bitte. |
Nachdem die beiden Programme offenbar Malware innerhalb meines Firefoxaccounts entfernen, welcher via Firefox Konto mit meinem Laptop synchronisiert ist, stellt sich die Frage ob dieser auch infiziert ist. AdwCleaner[S1].txt Code: # AdwCleaner v2.306 - Datei am 31/07/2013 um 16:49:54 erstellt Code: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 30-07-2013 03 |
FRST Teil 2 Code: C:\Windows\system32\vss_ps.dll |
FRST Teil 3 Code: 2013-07-30 08:54 - 2013-07-30 08:54 - 01129472 _____ (Microsoft Corporation) C:\Windows\SysWOW64\wininet.dll |
Eigentlich nicht, kann ich mir aber im Anschluss anschauen :) ESET Online Scanner
Downloade Dir bitte ![]()
und ein frisches FRST log bitte. Noch Probleme ? :) |
ESET Code: ESETSmartInstaller@High as downloader log: Code: Results of screen317's Security Check version 0.99.71 Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 30-07-2013 03 |
FRST Teil 2 Code: 2013-07-30 09:48 - 2010-11-20 15:25 - 00460800 _____ (Microsoft Corporation) C:\Windows\system32\certcli.dll |
FRST Teil 3 Code: 2013-07-30 09:48 - 2010-11-20 14:17 - 00157184 _____ (Microsoft Corporation) C:\Windows\SysWOW64\perfmon.exe |
FRST Teil 4 Code: 2013-07-30 07:48 - 2013-03-19 15:27 - 00167827 _____ C:\Windows\system32\Gfxres.nl-NL.resources Wär allerdings super wenn wir den Laptop noch wegen der Firefox Sync Sache durchchecken könnten. |
Poste bitte FRST Logs vom Laptop. Den hier räumen wir jetzt auf :) Die Reihenfolge ist hier entscheidend.
Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann. |
Desktop PC aufgeräumt. Laptop: FRST Teil 1 Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 30-07-2013 03 |
FRST Teil 2 Code: 2013-07-21 13:22 - 2010-11-20 15:24 - 00128000 _____ (Microsoft Corporation) C:\Windows\system32\msiexec.exe |
FRST Teil 3 Code: 2013-07-21 10:44 - 2012-11-30 07:38 - 00003072 ____H (Microsoft Corporation) C:\Windows\system32\api-ms-win-core-interlocked-l1-1-0.dll |
Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: FF Keyword.URL: hxxp://www.afodo.com/search/?ie=UTF-8&oe=UTF-8&sourceid=navclient&gfns=1&rls=8mOuBvid&q= Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
sonst alles gut :) |
Fixlog.txt Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 30-07-2013 03 |
Gern Geschehen :) |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:25 Uhr. |
Copyright ©2000-2025, Trojaner-Board