Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Verschlüsselungs Trojaner unter Paralells (https://www.trojaner-board.de/114587-verschluesselungs-trojaner-paralells.html)

Jakomaxl 03.05.2012 10:03

Verschlüsselungs Trojaner unter Paralells
 
Ich habe einen Mac und unter Paralells windows 7 laufen.
Gestern habe ich auch diese Mail bekommen und den Anhang leider geöffnet.
Jetzt komme ich wenn ich normal starte nicht mehr ins Windows, im Abgesicherten Modus kann ich es aber starten. Könnte mir wer helfen wie ich da vorgehen muss. Im Abgesicherten Modus komme ich auch nicht ins Internet ist sicher normal oder?
Ich danke schon mal im Voraus
Liebe Grüße
Martin

markusg 03.05.2012 11:24

hi,

nimm dir mal nen leeren usb stick.
updaten geht natürlich edrst mal nicht, aber scannen, dann funde löschen, neustart versuchen, wenn der klappt, log posten.
malwarebytes:
Downloade Dir bitte Malwarebytes
  • Installiere
    das Programm in den vorgegebenen Pfad.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche
    nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere vollständiger Scan durchführen und drücke auf Scannen.
  • Wenn der Scan beendet
    ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste
    das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.

Jakomaxl 03.05.2012 11:32

Hallo ich scheitere schon beim Download, ich habe es jetzt geschaft im Abgesicherten Modus inkl. Internet zu starten. soll ich den Download in Windows mache oder im Mac?
Danke LG Martin

markusg 03.05.2012 11:47

na wenn du internet hast, unter windows :-)

Jakomaxl 03.05.2012 11:52

Der Link führt mich zu einem Mailprogramm ist das richtig GFmail usw.

markusg 03.05.2012 11:55

nö, er führt zu malwarebytes
auf filepony.de

Jakomaxl 03.05.2012 11:59

Hallo jetzt habe ich es geschafft, die Bilder sind einladender als der Link selbst.
Programm installiert und den quickscan durchgeführt.
das ist das Ergebniss!

Malwarebytes Anti-Malware 1.61.0.1400
Malwarebytes : Free anti-malware, anti-virus and spyware removal download

Datenbank Version: v2012.05.03.02

Windows 7 Service Pack 1 x64 NTFS (Abgesichertenmodus/Netzwerkfähig)
Internet Explorer 9.0.8112.16421
Administrator :: MARTINJAKO143A [Administrator]

03.05.2012 12:54:26
mbam-log-2012-05-03 (12-54-26).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 194645
Laufzeit: 1 Minute(n), 52 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 2
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|88C55A42 (Trojan.Downloader) -> Daten: C:\Users\Administrator\AppData\Roaming\Fntt\FC77800788C55A424857.exe -> Erfolgreich gelöscht und in Quarantäne gestellt.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegedit (Hijack.Regedit) -> Daten: 1 -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Dateiobjekte der Registrierung: 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegistryTools (PUM.Hijack.Regedit) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt.

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 4
C:\Users\Administrator\AppData\Roaming\Fntt\FC77800788C55A424857.exe (Trojan.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Administrator\AppData\Local\Temp\jugeodngpn.pre (Trojan.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Administrator\AppData\Local\Temp\lfyhcnzypc.pre (Trojan.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Administrator\Downloads\SoftonicDownloader_fuer_doro-pdf-writer.exe (PUP.ToolbarDownloader) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

markusg 03.05.2012 12:03

so, jetzt kannst du in den normal modus.
mache ein backup deiner wichtigen dateien die verschlüsselt sind
auf ein externes laufwerk
dann entschlüsseln:
http://www.trojaner-board.de/114224-...-unlocker.html
gesammtes verzeichniss entschlüsseln wählen.
teile mir mit obs geklappt hatt

Jakomaxl 03.05.2012 12:27

Hallo einwenig bin ich noch am kämpfen bis jetzt hat alle geklappt nur das Entschlüsseln geht nicht so einfach/selbsterklärend:-)
Als Eingabe bei Avira ist ja klar die verschlüsselte Datei aber wo bekomme ich das Original her?
LG
Martin

Nochmal, sollte ich vielleicht eine andere Entschlüsselungssoftware verwenden.
Egal welche Datei ich auswähle es kommt immer die selbe Meldung das die ersten 4 KB gleich sind.
Danke noch mal

Sodi, ich glaube ich habe es geschafft, ganz lieben Dank für die Hilfe.
Schönen Tag noch
Liebe Grüße
Martin

markusg 03.05.2012 15:35

hi,
ich benötige die mail, die du erhalten hast.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann mail an:
http://markusg.trojaner-board.de
dort die soeben erstellte datei anhängen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
auch zukünftige mails, mit anhang, von fremden absendern können so an mich gesendet werden.


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:10 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131