Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Verschlüsselungstrojaner unter Windows Vista blockiert Bildschirm (https://www.trojaner-board.de/115390-verschluesselungstrojaner-windows-vista-blockiert-bildschirm.html)

kermit13 18.05.2012 20:54

Verschlüsselungstrojaner unter Windows Vista blockiert Bildschirm
 
Eine Freundin hat sich einen Verschlüsselungstrojaner eingefangen, der Geld von ihr fordert. Ich habe nach Anweisung die OTLPE- CD gebrannt und den Rechner gestartet. Anbei die OTL.txt, vielen Dank für schnelle Hilfe.
LG kermit13

markusg 19.05.2012 10:06

hi
auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort
rein:
Code:

:OTL
O4 - HKU\patrizia_ON_C..\Run: [349B947D] C:\Users\patrizia\AppData\Roaming\Blrroyah\3B7E1E26349B947D1E4F.exe ()
[2012/05/15 09:37:15 | 000,000,000 | ---D | C] -- C:\Users\patrizia\AppData\Roaming\Blrroyah
:Files
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]



dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
wenn dies nicht funktioniert, bitte den fix manuell eintragen.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.

kermit13 19.05.2012 12:11

Hallo Markus,

habe nach deinen Anweisungen die CD ausgeführt, das fix laufen lassen und es wurde processing completed angezeigt. Danach wurde ich zwar gefragt, ob der Computer neu gestartet werden soll, danach passierte aber nichts mehr. Nachdem ich den PC dann manuell gestartet habe, war keine otl.txt zu finden.

Ich konnte das fix weder vom Stick noch von C starten und musste alles manuell in das Custom- fenster kopieren. Danach lief es zwar, aber mit besagtem Ergebnis. Dies habe ich jetzt mehrmals versucht, jeweils mit dem gleichen Resultat. Komme nicht weiter.

kermit13 21.05.2012 20:54

Hi Markus,

das log wird weiterhin nicht angezeigt ... err msg: falsches Format, falsches Laufwerk oder falscher Dateiname.

Nutzt es, die movedfiles unter c:\_OTL gezipped zu posten?

Kann ich irgendetwas anderes tun, um sinnvolld logs zu erzeugen?

Danke für deine Hilfe!

markusg 22.05.2012 19:52

kannst du den pc wieder starten?

kermit13 22.05.2012 21:35

ja, ich kann den pc starten (und ich sehe in c:\_OTL movedfiles.)

Ausserdem sind sehr viele files unterschiedlicher Formate beschädigt. Es erscheint beim öffnen die msg, dass sie beschädigt sind.

markusg 23.05.2012 17:18

die infektionsquelle:
an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann bitte lesen:
makrusg - trojaner-board.de
und mir die soeben erstellte datei zukommen lassen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen.
sie können dann dorthin solche verdächtigen mails senden.
diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig.

entschlüsselung:
http://www.trojaner-board.de/115496-...tml#post831090
mal versuchen.

kermit13 23.05.2012 20:43

Hallo markus, die Mail ist in einem Browser empfangen worden, nicht mit einem Mailprogramm. Wie ist das weitere Vorgehen hier? (yahoo Mail)

ok, wir hatten die mails noch ungeöffnet auf einem t-online account. Die insgesamt 5 Trojaner sind gerade als eml in einem 7z versendet worden.
Danke!

Der ShadowExplorer bringt keine Veränderung -- die files sind weiterhin beschädigt, obwohl ich einen Wiederherstellungszeitpunkt vor der Aktivierung des Trojaners ausgewählt habe (10.5.2012).

Ignoriert man die corrupted files, so scheint der pc 'normal' zu funktionieren. Ich hatte ihn nicht am Netz.

Ich werde morgen andere tools ausprobieren zur Datenwiederherstellung + wenn gegeben logs posten.

Danke nochmal :)

kermit13 24.05.2012 01:41

Markus,
das ist der komplette :) defogger output ... + dds logs im anhang

Log created at 08:47 on 24/05/2012 (patrizia)

Checking for autostart values...
HKCU\~\Run values retrieved.
HKLM\~\Run values retrieved.

Checking for services/drivers...


-=E.O.F=-



defogger_enable by jpshortstuff (23.02.10.1)
Log created at 08:48 on 24/05/2012 (patrizia)

Parsing file...


-=E.O.F=-


Malwarebytes läuft gerade, aber ich kann die db nicht aktualisieren, da ich im jetzigen Zustand den Rechner nichts ans Netz bringen will.

Thx.

kermit13 24.05.2012 08:32

Malwarebytes fand keine infizierten Dateien -- 0.

markusg 24.05.2012 20:26

bitte mache doch nur die angeforderten sans...
Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich
ziehen und eine Bereinigung der Infektion noch erschweren.
Downloade dir bitte Combofix von einem dieser Downloadspiegel

Link 1
Link 2


WICHTIG - Speichere Combofix auf deinem Desktop
  • Deaktiviere bitte all deine Anti Viren sowie Anti Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören.
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.

Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort.


Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.

kermit13 25.05.2012 00:03

... im anhang das combofix log -- alle scanner sollten deaktiv gewesen sein.

nach einem neustart sind die dateien noch beschädigt.

markusg 25.05.2012 12:08

ok, du musst leider abwarten bis wir nen neues tool haben zur entschlüsselung

kermit13 25.05.2012 12:26

Hi Markus,

ok, gut, ich bin ab heute Abend für 2 Wochen nicht oder nur sehr sporadisch online und kann an dem pc keine neuen Sachen testen.

2 Fragen habe ich noch:

Ist der Rechner jetzt frei von Trojanern und anderen ungebetenen Gästen?
In dem Fall würde ich in 2 Wochen Kaspersky kaufen + installieren und den Rechner dann schonmal zurückgeben, da bis auf die Entschlüsselung nichts mehr zu tun ist.

Wann schätzt du größenordnungsmäßig können die Daten entschlüsselt werden (Wochen/Monate/...) Muss ich mich auf etwas subscriben um davon zu wissen?

Vielen Dank für deine supergute Hilfe!
LG, kermit13

markusg 25.05.2012 12:36

hi, na ich hoffe in 2 wochen sind wir weiter.

ich informiere dich, bzw wirst du auch bestimmt nen hinweis fenster bekommen wenn du eingelogt bist.
der rechner is soweit ok


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:11 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129