Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 26.09.2012, 12:30   #1
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Bitte mal den aktuellen adwCleaner runterladen, also die alte adwcleaner löschen und neu runterladen

adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren

Downloade Dir bitte AdwCleaner auf deinen Desktop.

Falls der adwCleaner schon mal in der runtergeladen wurde, bitte die alte adwcleaner.exe löschen und neu runterladen!!
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Suche.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[Rx].txt. (x=fortlaufende Nummer)
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 30.09.2012, 21:11   #2
HassanHolly
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Hallo, neue Version habe ich heruntergeladen und dann gescannt. Hier das Ergebnis. Danke im voraus für das Feedback dazu.

Code:
ATTFilter
# AdwCleaner v2.003 - Datei am 09/30/2012 um 22:07:54 erstellt
# Aktualisiert am 23/09/2012 von Xplode
# Betriebssystem : Microsoft Windows XP Service Pack 3 (32 bits)
# Benutzer : Admin - FSC2008
# Bootmodus : Normal
# Ausgeführt unter : C:\Dokumente und Einstellungen\Admin\Desktop\adwcleaner.exe
# Option [Suche]


**** [Dienste] ****


***** [Dateien / Ordner] *****


***** [Registrierungsdatenbank] *****

Schlüssel Gefunden : HKCU\Software\Ask.com.tmp

***** [Internet Browser] *****

-\\ Internet Explorer v8.0.6001.18702

[OK] Die Registrierungsdatenbank ist sauber.

-\\ Opera v12.0.1467.0

Datei : C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

Datei : C:\Dokumente und Einstellungen\PC\Anwendungsdaten\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

Datei : C:\Dokumente und Einstellungen\PC_XP\Anwendungsdaten\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

Datei : C:\Dokumente und Einstellungen\Thimo\Anwendungsdaten\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

Datei : C:\Dokumente und Einstellungen\Janika\Anwendungsdaten\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

*************************

AdwCleaner[R1].txt - [14544 octets] - [17/09/2012 22:42:17]
AdwCleaner[S1].txt - [14719 octets] - [21/09/2012 23:00:27]
AdwCleaner[S2].txt - [1994 octets] - [25/09/2012 21:25:11]
AdwCleaner[R2].txt - [1442 octets] - [30/09/2012 22:07:54]

########## EOF - C:\AdwCleaner[R2].txt - [1502 octets] ##########
         
__________________


Alt 01.10.2012, 13:05   #3
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
  • Schließe alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Löschen.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[Sx].txt. (x=fortlaufende Nummer)
__________________
__________________

Alt 01.10.2012, 21:09   #4
HassanHolly
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Hallo, hier das gewünschte Log-file:

Code:
ATTFilter
# AdwCleaner v2.003 - Datei am 10/01/2012 um 22:07:38 erstellt
# Aktualisiert am 23/09/2012 von Xplode
# Betriebssystem : Microsoft Windows XP Service Pack 3 (32 bits)
# Benutzer : Admin - FSC2008
# Bootmodus : Normal
# Ausgeführt unter : C:\Dokumente und Einstellungen\Admin\Desktop\adwcleaner.exe
# Option [Löschen]


**** [Dienste] ****


***** [Dateien / Ordner] *****


***** [Registrierungsdatenbank] *****

Schlüssel Gelöscht : HKCU\Software\Ask.com.tmp

***** [Internet Browser] *****

-\\ Internet Explorer v8.0.6001.18702

Wiederhergestellt : [HKCU\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope]

-\\ Opera v12.0.1467.0

Datei : C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

Datei : C:\Dokumente und Einstellungen\PC\Anwendungsdaten\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

Datei : C:\Dokumente und Einstellungen\PC_XP\Anwendungsdaten\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

Datei : C:\Dokumente und Einstellungen\Thimo\Anwendungsdaten\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

Datei : C:\Dokumente und Einstellungen\Janika\Anwendungsdaten\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

*************************

AdwCleaner[R1].txt - [14544 octets] - [17/09/2012 22:42:17]
AdwCleaner[S1].txt - [14719 octets] - [21/09/2012 23:00:27]
AdwCleaner[S2].txt - [1994 octets] - [25/09/2012 21:25:11]
AdwCleaner[R2].txt - [1571 octets] - [30/09/2012 22:07:54]
AdwCleaner[S4].txt - [1551 octets] - [01/10/2012 22:07:38]

########## EOF - C:\AdwCleaner[S4].txt - [1611 octets] ##########
         

Alt 02.10.2012, 14:39   #5
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Hätte da mal zwei Fragen bevor es weiter geht (wir sind noch nicht fertig!)

1.) Geht der normale Modus von Windows (wieder) uneingeschränkt?
2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden?

(geht hier nicht um Entschlüsselung, wenn wir hier durch sind kannst du dich mal an die ganz oben stehenden Hinweise halten)

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 03.10.2012, 20:47   #6
HassanHolly
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Ich kann bei Windows keine Probleme feststellen und vermisse nichts im Startmenü. Leere Ordner sind kaum zu finden mit Ausnahme Z.B.:
C:\WINDOWS\addins
C:\WINDOWS\assembly\download
C:\WINDOWS\Config
C:\WINDOWS\Connection Wizard
C:\WINDOWS\ie7updates
C:\WINDOWS\ie8updates

In z.B. den Verzeichnisen:
C:\WINDOWS\RegisteredPackages
C:\WINDOWS\Registration
C:\WINDOWS\system32\DRVSTORE
sind verschlüsselte Dateien

Alt 03.10.2012, 21:20   #7
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Es geht doch nicht um leere Ordner im Dateisystem, sondern nur in Startmenü

Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:
ATTFilter
 hier steht das Log
         
CustomScan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. Falls schon vorhanden, bitte die ältere vorhandene Datei durch die neu heruntergeladene Datei ersetzen, damit du auch wirklich mit einer aktuellen Version von OTL arbeitest.
  • Starte bitte die OTL.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Setze oben mittig den Haken bei Scanne alle Benutzer
  • Kopiere nun den kompletten Inhalt aus der untenstehenden Codebox in die Textbox von OTL - wenn OTL auf deutsch ist wird sie mit beschriftet
Code:
ATTFilter
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
         
  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Klick auf .
  • Kopiere nun den Inhalt aus OTL.txt hier in Deinen Thread
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 14.10.2012, 21:51   #8
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:
ATTFilter
:OTL
IE - HKU\S-1-5-21-365834445-929669516-2900444686-1005\..\SearchScopes\{22BC8290-1000-42F8-9DD7-2F3265C8A856}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=AVR-3&o=APN10395&src=crm&q={searchTerms}&locale=de_DE&apn_ptnrs=^ABT&apn_dtid=^YYYYYY^YY^DE&apn_uid=4bd02865-a834-4781-82db-89e21e99fe1d&apn_sauid=AB342972-5ECC-47A6-A5EB-4E9A8C798BF1
IE - HKU\S-1-5-21-365834445-929669516-2900444686-1005\..\SearchScopes\{3758B3CF-9394-45A7-9D20-FA9C6D11FED9}: "URL" = http://go.1und1.de/suchbox/1und1suche?su={searchTerms}
IE - HKU\S-1-5-21-365834445-929669516-2900444686-1005\..\SearchScopes\{5A8FD167-EA18-4E5F-A693-68C16EEADEAF}: "URL" = http://go.1und1.de/suchbox/amazon?tag=1und1icon-21&field-keywords={searchTerms}
:Files
C:\Dokumente und Einstellungen\Thimo\Anwendungsdaten\.#
ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]
[resethosts]
         
Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 19.10.2012, 22:51   #9
HassanHolly
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Musste Malwaresys deinstallieren sonst wäre es nicht gegangen:

Code:
ATTFilter
All processes killed
========== OTL ==========
Registry key HKEY_USERS\S-1-5-21-365834445-929669516-2900444686-1005\Software\Microsoft\Internet Explorer\SearchScopes\{22BC8290-1000-42F8-9DD7-2F3265C8A856}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{22BC8290-1000-42F8-9DD7-2F3265C8A856}\ not found.
Registry key HKEY_USERS\S-1-5-21-365834445-929669516-2900444686-1005\Software\Microsoft\Internet Explorer\SearchScopes\{3758B3CF-9394-45A7-9D20-FA9C6D11FED9}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3758B3CF-9394-45A7-9D20-FA9C6D11FED9}\ not found.
Registry key HKEY_USERS\S-1-5-21-365834445-929669516-2900444686-1005\Software\Microsoft\Internet Explorer\SearchScopes\{5A8FD167-EA18-4E5F-A693-68C16EEADEAF}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5A8FD167-EA18-4E5F-A693-68C16EEADEAF}\ not found.
========== FILES ==========
C:\Dokumente und Einstellungen\Thimo\Anwendungsdaten\.# folder moved successfully.
< ipconfig /flushdns /c >
Windows-IP-Konfiguration
Der DNS-Auflösungscache wurde geleert.
C:\Dokumente und Einstellungen\Admin\Desktop\cmd.bat deleted successfully.
C:\Dokumente und Einstellungen\Admin\Desktop\cmd.txt deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: Admin
->Temp folder emptied: 56660760 bytes
->Temporary Internet Files folder emptied: 8156312 bytes
->Java cache emptied: 0 bytes
->Opera cache emptied: 240 bytes
->Flash cache emptied: 506 bytes
 
User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes
 
User: Internet
->Temp folder emptied: 2907566 bytes
->Temporary Internet Files folder emptied: 144019733 bytes
->Flash cache emptied: 291 bytes
 
User: Janika
->Temp folder emptied: 56645417 bytes
->Temporary Internet Files folder emptied: 8581102 bytes
->Java cache emptied: 0 bytes
->Apple Safari cache emptied: 0 bytes
->Opera cache emptied: 240 bytes
->Flash cache emptied: 487 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 1701342 bytes
->Flash cache emptied: 886 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: PC
->Temp folder emptied: 609360 bytes
->Temporary Internet Files folder emptied: 1090612 bytes
->Opera cache emptied: 240 bytes
->Flash cache emptied: 291 bytes
 
User: PC_XP
->Temp folder emptied: 678584 bytes
->Temporary Internet Files folder emptied: 32902 bytes
->Opera cache emptied: 240 bytes
->Flash cache emptied: 291 bytes
 
User: Thimo
->Temp folder emptied: 28512770 bytes
->Temporary Internet Files folder emptied: 255890613 bytes
->Java cache emptied: 0 bytes
->Opera cache emptied: 240 bytes
->Flash cache emptied: 9926 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 19569 bytes
%systemroot%\System32 .tmp files removed: 3132295 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 16162471 bytes
RecycleBin emptied: 2248550 bytes
 
Total Files Cleaned = 560,00 mb
 
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
OTL by OldTimer - Version 3.2.69.0 log created on 10192012_232250

Files\Folders moved on Reboot...

PendingFileRenameOperations files...

Registry entries deleted on Reboot...
         

Alt 21.10.2012, 11:53   #10
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html

Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm!

Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet,
Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.

Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition ( meistens Laufwerk C: ) nach, da speichert der TDSS-Killer seine Logs.

Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 18.11.2012, 22:33   #11
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Bitte nun Logs mit GMER (<<< klick für Anleitung) und aswMBR (Anleitung etwas weiter unten) erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim zweiten Mal nicht will, lass es einfach weg und führ nur aswMBR aus.

aswMBR-Download => aswMBR.exe - speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe Vista und Win7 User mit Rechtsklick "als Admininstartor starten"
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen) Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort. Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte es erneut nicht klappen teile mir das bitte mit.

Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes:
Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 20.12.2012, 22:35   #12
HassanHolly
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Hallo, hier zunächst das von GMER gernerierte Log File:

Code:
ATTFilter
GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-12-20 07:36:51
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-5 ST3160815AS rev.3.AAA
Running: c0scy4vt.exe; Driver: C:\DOKUME~1\Admin\LOKALE~1\Temp\fwldypob.sys


---- System - GMER 1.0.15 ----

SSDT            \SystemRoot\system32\DRIVERS\ehdrv.sys (ESET Helper driver/ESET)                                                                                 ZwAssignProcessToJobObject [0xB37A34B0]
SSDT            B877A914                                                                                                                                         ZwClose
SSDT            B877A8CE                                                                                                                                         ZwCreateKey
SSDT            B877A91E                                                                                                                                         ZwCreateSection
SSDT            B877A8C4                                                                                                                                         ZwCreateThread
SSDT            \SystemRoot\system32\DRIVERS\ehdrv.sys (ESET Helper driver/ESET)                                                                                 ZwDebugActiveProcess [0xB37A3AB0]
SSDT            B877A8D3                                                                                                                                         ZwDeleteKey
SSDT            B877A8DD                                                                                                                                         ZwDeleteValueKey
SSDT            B877A90F                                                                                                                                         ZwDuplicateObject
SSDT            \SystemRoot\system32\DRIVERS\ehdrv.sys (ESET Helper driver/ESET)                                                                                 ZwLoadDriver [0xB37A38B0]
SSDT            B877A8E2                                                                                                                                         ZwLoadKey
SSDT            B877A8B0                                                                                                                                         ZwOpenProcess
SSDT            B877A8B5                                                                                                                                         ZwOpenThread
SSDT            \SystemRoot\system32\DRIVERS\ehdrv.sys (ESET Helper driver/ESET)                                                                                 ZwProtectVirtualMemory [0xB37A3570]
SSDT            B877A937                                                                                                                                         ZwQueryValueKey
SSDT            \SystemRoot\system32\DRIVERS\ehdrv.sys (ESET Helper driver/ESET)                                                                                 ZwQueueApcThread [0xB37A3630]
SSDT            B877A8EC                                                                                                                                         ZwReplaceKey
SSDT            B877A928                                                                                                                                         ZwRequestWaitReplyPort
SSDT            B877A8E7                                                                                                                                         ZwRestoreKey
SSDT            B877A923                                                                                                                                         ZwSetContextThread
SSDT            \SystemRoot\system32\DRIVERS\ehdrv.sys (ESET Helper driver/ESET)                                                                                 ZwSetInformationThread [0xB37A34F0]
SSDT            B877A92D                                                                                                                                         ZwSetSecurityObject
SSDT            \SystemRoot\system32\DRIVERS\ehdrv.sys (ESET Helper driver/ESET)                                                                                 ZwSetSystemInformation [0xB37A3870]
SSDT            B877A8D8                                                                                                                                         ZwSetValueKey
SSDT            \SystemRoot\system32\DRIVERS\ehdrv.sys (ESET Helper driver/ESET)                                                                                 ZwSuspendProcess [0xB37A33B0]
SSDT            \SystemRoot\system32\DRIVERS\ehdrv.sys (ESET Helper driver/ESET)                                                                                 ZwSuspendThread [0xB37A3430]
SSDT            B877A932                                                                                                                                         ZwSystemDebugControl
SSDT            B877A8BF                                                                                                                                         ZwTerminateProcess
SSDT            \SystemRoot\system32\DRIVERS\ehdrv.sys (ESET Helper driver/ESET)                                                                                 ZwTerminateThread [0xB37A3470]
SSDT            \SystemRoot\system32\DRIVERS\ehdrv.sys (ESET Helper driver/ESET)                                                                                 ZwWriteVirtualMemory [0xB37A35F0]

---- Kernel code sections - GMER 1.0.15 ----

.text           ntkrnlpa.exe!ZwCallbackReturn + 2FD0                                                                                                             805048C8 12 Bytes  [B0, 33, 7A, B3, 30, 34, 7A, ...]
.text           C:\WINDOWS\system32\DRIVERS\nv4_mini.sys                                                                                                         section is writeable [0xB65C83C0, 0x9B091A, 0xE8000020]

---- User code sections - GMER 1.0.15 ----

.text           C:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe[1816] kernel32.dll!SetUnhandledExceptionFilter                                                   7C8449CD 4 Bytes  [C2, 04, 00, 00]

---- User IAT/EAT - GMER 1.0.15 ----

IAT             C:\WINDOWS\Explorer.EXE[2988] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtCreateFile]                                                        [00C42F20] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll (Camera Helper Library./Logitech Inc.)
IAT             C:\WINDOWS\Explorer.EXE[2988] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtDeviceIoControlFile]                                               [00C42C90] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll (Camera Helper Library./Logitech Inc.)
IAT             C:\WINDOWS\Explorer.EXE[2988] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtClose]                                                             [00C42CF0] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll (Camera Helper Library./Logitech Inc.)
IAT             C:\WINDOWS\Explorer.EXE[2988] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtDuplicateObject]                                                   [00C42CC0] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll (Camera Helper Library./Logitech Inc.)
IAT             C:\Programme\Logitech\Logitech WebCam Software\LWS.exe[3164] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtCreateFile]                         [00F22F20] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll (Camera Helper Library./Logitech Inc.)
IAT             C:\Programme\Logitech\Logitech WebCam Software\LWS.exe[3164] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtDeviceIoControlFile]                [00F22C90] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll (Camera Helper Library./Logitech Inc.)
IAT             C:\Programme\Logitech\Logitech WebCam Software\LWS.exe[3164] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtClose]                              [00F22CF0] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll (Camera Helper Library./Logitech Inc.)
IAT             C:\Programme\Logitech\Logitech WebCam Software\LWS.exe[3164] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtDuplicateObject]                    [00F22CC0] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll (Camera Helper Library./Logitech Inc.)
IAT             C:\Programme\Logitech\Logitech Vid\vid.exe[3460] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtCreateFile]                                     [01BA2F20] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll (Camera Helper Library./Logitech Inc.)
IAT             C:\Programme\Logitech\Logitech Vid\vid.exe[3460] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtDeviceIoControlFile]                            [01BA2C90] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll (Camera Helper Library./Logitech Inc.)
IAT             C:\Programme\Logitech\Logitech Vid\vid.exe[3460] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtClose]                                          [01BA2CF0] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll (Camera Helper Library./Logitech Inc.)
IAT             C:\Programme\Logitech\Logitech Vid\vid.exe[3460] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtDuplicateObject]                                [01BA2CC0] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll (Camera Helper Library./Logitech Inc.)

---- Devices - GMER 1.0.15 ----

AttachedDevice  \FileSystem\Ntfs \Ntfs                                                                                                                           eamon.sys (Amon monitor/ESET)
AttachedDevice  \Driver\Tcpip \Device\Tcp                                                                                                                        epfwtdir.sys (ESET Antivirus Network Redirector/ESET)

---- Registry - GMER 1.0.15 ----

Reg             HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\@P_:}@í\f\0\x2dc#d\6\fïµ\0ú.1}\xbd/1}\xa0o:}xì\f\0X_:}h\v  ????????????????????@???????????????????????????????????????????????!??L?!This program cannot be run in DOS mode.   $????????w{???????????????x??

---- EOF - GMER 1.0.15 ----
         


Nachfolgend das von aswMBR generierte File:

Code:
ATTFilter
aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software
Run date: 2012-12-20 07:50:06
-----------------------------
07:50:06.562    OS Version: Windows 5.1.2600 Service Pack 3
07:50:06.562    Number of processors: 2 586 0x6B01
07:50:06.562    ComputerName: FSC2008  UserName: Admin
07:50:07.109    Initialize success
07:53:36.234    AVAST engine defs: 12121901
07:55:16.234    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-5
07:55:16.265    Disk 0 Vendor: ST3160815AS 3.AAA Size: 152627MB BusType: 3
07:55:16.265    Disk 1  \Device\Harddisk1\DR1 -> \Device\Ide\IdeDeviceP5T0L0-26
07:55:16.281    Disk 1 Vendor: ST3320620AS 3.AAK Size: 305245MB BusType: 3
07:55:16.296    Disk 0 MBR read successfully
07:55:16.312    Disk 0 MBR scan
07:55:16.375    Disk 0 Windows XP default MBR code
07:55:16.375    Disk 0 Partition 1 80 (A) 07    HPFS/NTFS NTFS        75775 MB offset 63
07:55:16.421    Disk 0 Partition 2 00     07    HPFS/NTFS NTFS        76850 MB offset 155187900
07:55:16.468    Disk 0 scanning sectors +312576705
07:55:16.687    Disk 0 scanning C:\WINDOWS\system32\drivers
07:55:51.359    Service scanning
07:56:27.437    Modules scanning
07:57:03.812    Disk 0 trace - called modules:
07:57:03.843    ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys pciide.sys PCIIDEX.SYS 
07:57:03.843    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x8a662ab8]
07:57:03.843    3 CLASSPNP.SYS[b80e8fd7] -> nt!IofCallDriver -> \Device\00000065[0x8a6a4f18]
07:57:03.843    5 ACPI.sys[b7f7e620] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP2T0L0-5[0x8a69ed98]
07:57:04.234    AVAST engine scan C:\WINDOWS
07:57:21.984    AVAST engine scan C:\WINDOWS\system32
08:03:00.062    AVAST engine scan C:\WINDOWS\system32\drivers
08:03:45.015    AVAST engine scan C:\Dokumente und Einstellungen\Admin
08:06:31.796    AVAST engine scan C:\Dokumente und Einstellungen\All Users
08:10:05.156    Scan finished successfully
22:28:50.796    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\Admin\Desktop\MBR.dat"
22:28:50.796    The log file has been saved successfully to "C:\Dokumente und Einstellungen\Admin\Desktop\aswMBR.txt"
         

Alt 20.12.2012, 22:46   #13
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Wieso hast du dir schon wieder wochenlang Zeit gelassen bist du die Logs erstellst?!
Bei so langen Zeitabständen macht eine Bereinigung keinen Sinn mehr, man müsste ja fast schon immer wieder von vorn anfangen

Probieren wir einfach mal weiterzumachen

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!

Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie

Zitat:
Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
startest du Windows dann manuell neu und die Fehlermeldungen sollten nicht mehr auftauchen.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 25.12.2012, 01:39   #14
HassanHolly
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Hallo, frohe Weihnachten und vielen Dank, dass Sie mich weiter unterstützt haben. Leider bin ich beruflich teils auch längere Zeit am Stück unterwegs. Über die Feiertage wird das jetzt aber kein Problem sein. Sorry!

Hier das Log file. Scan war erst möglich nachdem ich die Virenschutzprogramme deinstalliert hatte. Anders lief es nicht.

Code:
ATTFilter
ComboFix 12-12-23.01 - Admin 23.12.2012  19:58:56.1.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.1919.1316 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Admin\Desktop\ComboFix.exe
.
.
((((((((((((((((((((((((((((((((((((   Weitere Löschungen   ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\Janika\WINDOWS
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\1.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\2260.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\a.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\b.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\c.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\d.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\e.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\f.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\g.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\h.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\i.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\j.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\k.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\l.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\m.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\mru.xml
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\n.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\o.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\p.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\q.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\r.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\s.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\t.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\u.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\v.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\w.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\wlu.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\x.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\y.txt
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\PriceGong\Data\z.txt
c:\programme\xp-AntiSpy
c:\programme\xp-AntiSpy\Uninstall.exe
c:\programme\xp-AntiSpy\xp-AntiSpy.chm
c:\programme\xp-AntiSpy\xp-AntiSpy.exe
c:\programme\xp-AntiSpy\xp-AntiSpy.url
c:\windows\IsUn0407.exe
c:\windows\system32\URTTemp
c:\windows\system32\URTTemp\fusion.dll
c:\windows\system32\URTTemp\mscoree.dll
c:\windows\system32\URTTemp\mscoree.dll.local
c:\windows\system32\URTTemp\mscorsn.dll
c:\windows\system32\URTTemp\mscorwks.dll
c:\windows\system32\URTTemp\msvcr71.dll
c:\windows\system32\URTTemp\regtlib.exe
c:\windows\TEMP\logishrd\LVPrcInj01.dll
.
.
(((((((((((((((((((((((   Dateien erstellt von 2012-11-23 bis 2012-12-23  ))))))))))))))))))))))))))))))
.
.
2012-12-17 13:39 . 2012-12-17 20:21	--------	d-----w-	C:\Galaad
.
.
.
((((((((((((((((((((((((((((((((((((   Find3M Bericht   ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-11-13 11:55 . 2004-08-20 19:07	1866496	----a-w-	c:\windows\system32\win32k.sys
2012-11-06 00:41 . 2004-08-20 19:07	290560	----a-w-	c:\windows\system32\atmfd.dll
2012-11-02 02:02 . 2004-08-20 19:07	375296	----a-w-	c:\windows\system32\dpnet.dll
2012-11-01 12:17 . 2004-08-20 19:07	916992	----a-w-	c:\windows\system32\wininet.dll
2012-11-01 12:17 . 2004-08-20 19:07	43520	------w-	c:\windows\system32\licmgr10.dll
2012-11-01 12:17 . 2004-08-20 19:07	1469440	------w-	c:\windows\system32\inetcpl.cpl
2012-11-01 00:35 . 2004-08-20 19:07	385024	------w-	c:\windows\system32\html.iec
2012-10-02 18:04 . 2004-08-20 19:07	58368	----a-w-	c:\windows\system32\synceng.dll
2004-10-01 14:00 . 2008-02-01 19:44	40960	----a-w-	c:\programme\Uninstall_CDS.exe
.
.
((((((((((((((((((((((((((((   Autostartpunkte der Registrierung   ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. 
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Logitech Vid"="c:\programme\Logitech\Logitech Vid\vid.exe" [2009-07-16 5458704]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"="RTHDCPL.EXE" [2006-06-28 16248320]
"SkyTel"="SkyTel.EXE" [2006-05-16 2879488]
"QuickTime Task"="d:\driver&tools\tools\qttask.exe" [2010-11-29 421888]
"EEventManager"="c:\progra~1\EPSONS~1\EVENTM~1\EEventManager.exe" [2008-05-07 591696]
"LogitechQuickCamRibbon"="c:\programme\Logitech\Logitech WebCam Software\LWS.exe" [2009-10-14 2793304]
"AppleSyncNotifier"="c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleSyncNotifier.exe" [2011-04-20 58656]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2012-05-15 15504192]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2012-05-15 108352]
"nwiz"="c:\programme\NVIDIA Corporation\nview\nwiz.exe" [2012-05-15 1634112]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2012-01-17 252296]
"APSDaemon"="c:\programme\Gemeinsame Dateien\Apple\Apple Application Support\APSDaemon.exe" [2012-08-27 59280]
"iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2012-09-09 421776]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\dokumente und einstellungen\PC\Startmenü\Programme\Autostart\
Interaktive Sprachreise - English Newsfeed.lnk - c:\programme\digital publishing\FEEDE_11_999999\dpFeeds.exe [2008-2-3 2577152]
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\1&1\\IGDCTRL.EXE"=
"c:\\Programme\\1&1\\FBoxUpd.exe"=
"c:\\Programme\\1&1\\WebwaIgd.exe"=
"c:\\Programme\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Programme\\Electronic Arts\\EADM\\Core.exe"=
"d:\\Programme\\SMPlayer\\mplayer\\mplayer.exe"=
"d:\\Programme\\VLCPortable\\App\\vlc\\vlc.exe"=
"c:\\WINDOWS\\system32\\dplaysvr.exe"=
"c:\\Programme\\Xtend\\Die Jagd auf den Roten Baron 2\\acenet_server_release.exe"=
"c:\\Programme\\Opera\\pluginwrapper\\opera_plugin_wrapper.exe"=
"c:\\Programme\\Opera\\opera.exe"=
"c:\\WINDOWS\\system32\\msiexec.exe"=
"c:\\Programme\\Landwirtschafts Simulator 2013\\FarmingSimulator2013.exe"=
"c:\\Programme\\Landwirtschafts Simulator 2013\\FarmingSimulator2013Game.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Apple\\Apple Application Support\\WebKit2WebProcess.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
"c:\\Programme\\Logitech\\Logitech Vid\\Vid.exe"=
.
R2 Fabs;FABS - Helping agent for MAGIX media database;c:\programme\Gemeinsame Dateien\MAGIX Services\Database\bin\FABS.exe [27.08.2009 17:09 1253376]
R2 IGDCTRL;AVM IGD CTRL Service;c:\programme\1&1\IGDCTRL.EXE [25.10.2007 16:09 87344]
S3 ActionReplayDS;ActionReplayDS;c:\windows\system32\drivers\ActionReplayDS.sys [08.11.2009 17:29 29184]
S3 FirebirdServerMAGIXInstance;Firebird Server - MAGIX Instance;c:\programme\Gemeinsame Dateien\MAGIX Services\Database\bin\fbserver.exe [07.08.2008 11:10 3276800]
.
Inhalt des "geplante Tasks" Ordners
.
2012-12-14 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2009-10-22 15:57]
.
2012-12-23 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-02-01 19:34]
.
2012-12-23 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-02-01 19:34]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.t-online.de/
mStart Page = hxxp://www.google.com
uInternet Connection Wizard,ShellNext = hxxp://www.ford.de/
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: &Winamp Search - c:\dokumente und einstellungen\All Users\Anwendungsdaten\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html
IE: Search the Web - c:\programme\SweetIM\Toolbars\Internet Explorer\resources\menuext.html
TCP: DhcpNameServer = 192.168.178.1
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
HKU-Default-RunOnce-FlashPlayerUpdate - c:\windows\system32\Macromed\Flash\FlashUtil10t_ActiveX.exe
AddRemove-Microsoft Interactive Training - c:\windows\IsUn0407.exe
AddRemove-Raumstation Mathematik - c:\windows\IsUn0407.exe
AddRemove-xp-AntiSpy - c:\programme\xp-AntiSpy\Uninstall.exe
AddRemove-{2EF095CE-24AF-4AAA-BB82-85F988EC51C0} - c:\dokumente und einstellungen\All Users\Anwendungsdaten\{411234A5-A7C5-4628-A4D3-64C942F8C38C}\1und1 Internet Explorer Add-On.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-12-23 20:04
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse... 
.
Scanne versteckte Autostarteinträge... 
.
Scanne versteckte Dateien... 
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]
"??????µ??????????"=multi:"\03\00\00\00\04\00\00\00ÿÿ\00\00¸\00\00\00\00\00\00\00@\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00\00ø\00\00\00\0e\1fº\0e\00´\09Í!¸\01LÍ!This program cannot be run in DOS mode.\0d\0d\0a$\00\00\00\00\00\00\00›w{ïß\16\15¼ß\16\15¼ß\16\15¼øÐx¼\00\00"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'explorer.exe'(5296)
c:\windows\TEMP\logishrd\LVPrcInj01.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
c:\programme\Bonjour\mDNSResponder.exe
c:\windows\System32\spool\DRIVERS\W32X86\3\OPHPLDCS.EXE
c:\programme\Oracle\JavaFX 2.1 Runtime\bin\jqs.exe
c:\programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
c:\windows\system32\nvsvc32.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\windows\system32\wscntfy.exe
c:\windows\RTHDCPL.EXE
c:\windows\system32\RUNDLL32.EXE
c:\programme\iPod\bin\iPodService.exe
c:\programme\Gemeinsame Dateien\Logishrd\LQCVFX\COCIManager.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2012-12-23  20:09:38 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2012-12-23 19:09
.
Vor Suchlauf: 15 Verzeichnis(se), 13.339.090.944 Bytes frei
Nach Suchlauf: 17 Verzeichnis(se), 13.542.789.120 Bytes frei
.
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect /usepmtimer
.
- - End Of File - - BBAEE8F7C84E9A75E7ED526A0EF87ED5
         

Alt 26.12.2012, 21:25   #15
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Standard

Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner



Malwarebytes Anti-Rootkit

Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
  • Entpacke das Archiv auf deinem Desktop.
  • Im neu erstellten Ordner starte bitte die mbar.exe.
  • Folge den Anweisungen auf deinem Bildschirm und erlaube dem Tool, dein System zu scannen.
  • Klicke auf den CleanUp Button und erlaube den Neustart.
  • Während dem Neustart wird MBAR die gefundenen Objekte entfernen, also bleib geduldig.
  • Nach dem Neustart starte die mbar.exe erneut.
  • Sollte nochmal was gefunden werden, wiederhole den CleanUp Prozess.
Das Tool wird im erstellten Ordner eine Logfile ( mbar-log-<Jahr-Monat-Tag>.txt ) erzeugen. Bitte poste diese hier.

Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner
administrator, adobe, avg, avira, bho, bonjour, error, euro, explorer, fehler, firefox, flash player, format, helper, homepage, installation, nvidia, opera, realtek, registry, rundll, seiten, software, temp, udp




Ähnliche Themen: Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner


  1. Win XP: Nach bereinigung mit MBAM lassen sich keine Office-Dateien öffnen
    Plagegeister aller Art und deren Bekämpfung - 29.06.2015 (4)
  2. Nach dem löschen von Pricefountain alle Bilder und Dateien weg!
    Plagegeister aller Art und deren Bekämpfung - 18.05.2015 (3)
  3. Open Office eingegebener Schlüssel ungültig
    Alles rund um Windows - 16.10.2014 (12)
  4. open office virenfrei runterladen
    Diskussionsforum - 04.12.2013 (7)
  5. System startet langsam - Open Office Wiederherstellungs"Ketten"
    Log-Analyse und Auswertung - 31.07.2013 (11)
  6. Dateien nach Verschlüsselungstrojaner entschlüsseln
    Überwachung, Datenschutz und Spam - 06.02.2013 (2)
  7. Entschlüsseln Ukash Dateien
    Plagegeister aller Art und deren Bekämpfung - 01.10.2012 (12)
  8. Verschlüsselte Dateien entschlüsseln
    Plagegeister aller Art und deren Bekämpfung - 30.07.2012 (1)
  9. Alle Dateien versteckt nach Befall mit S.M.A.R.T Verschlüsselungstrojaner
    Plagegeister aller Art und deren Bekämpfung - 16.07.2012 (50)
  10. Reparatur von nachträglich gesicherten/gespeicherten Dateien nach Trojaner-Befall
    Log-Analyse und Auswertung - 21.06.2012 (1)
  11. Dateien entschlüsseln nach Verschlüsselungstrojaner funktioniert nicht
    Log-Analyse und Auswertung - 13.06.2012 (3)
  12. alte office (2003) dateien mit explorer oder win comander in office 2010 öffnen
    Alles rund um Windows - 06.08.2010 (10)
  13. Open Office besser Als Office von Microsoft?
    Alles rund um Windows - 06.11.2007 (1)
  14. Nach Qoolog-Befall, Dateien noch zu retten?
    Plagegeister aller Art und deren Bekämpfung - 23.09.2006 (1)
  15. Soooo langsam - Open Office oder die Java Applets?
    Alles rund um Windows - 08.05.2005 (1)
  16. open office 1.1.3 als O4-eintrag im hijackthis-log
    Alles rund um Windows - 19.12.2004 (3)
  17. Fenster-Manager und Mac Os X, Open Office...
    Alles rund um Mac OSX & Linux - 27.04.2003 (10)

Zum Thema Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner - Bitte mal den aktuellen adwCleaner runterladen, also die alte adwcleaner löschen und neu runterladen adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren Downloade Dir bitte AdwCleaner auf deinen Desktop. Falls der - Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner...
Archiv
Du betrachtest: Entschlüsseln von Bilder und Open Office Dateien nach Befall mit Verschlüsselungstroyaner auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.