![]() |
Windows 7 offenbar von Trojaner befallen der alle Dateien mit.vvv verschlüsselt Guten Abend! Folgendes Problem, ich war gerade am lernen vorm PC, da fällt mir auf dass meine Festplatte permanent am rackern ist ohne dass ich was mache. Ich will per Taskmanager prüfen was das ist, fällt mir auf dass ich am Desktop Dateien mit .vvv Endung habe. Sofort Internetverbindung oldschool gekillt(Stecker raus) und PC runtergefahren. Hab mir gerade FRST und ein Datenrecovery Programm(Recuva) geholt. Ich fahre jetzt gerade die Anleitung ausm "Für alle Hilfesuchenden... "-Thread.... wäre cool wenns da schon eine Lösung gibt wie man die Dateien wiederherstellen kann, meine Bac.Arbeit wackelt. Und nein ich hab keine aktuelle Sicherung. :stirn: |
Wenns die Bachelor Arbeit ist und kein Backup besteht - Zahlen und hoffen das du wirklich die Entschlüsselungsdaten bekommst. Momentan gibt es keine andere Lösung Maximal REcuva oder http://www.trojaner-board.de/115496-...erstellen.html, wobei die Malware auch die Schattenkopien löscht. |
naja Zahlen werd ich schon mal nicht... da schreib ich das lieber nochmal!:lach: Die Rohdaten hab ich ja noch irgendwo im Uni-Netzwerk und auf Dropbox. Auch ist nicht der ganze PC befallen da ich ihn gleich nach dem mir das aufgefallen ist, den Stecker gezogen habe und alle Platten bis auf die Systemplatte abgesteckt habe. Es wär schon toll wenn ich nur das Schadprogramm los werde und eine weitere Ausbreitung verhindern kann... Dass ich den PC über die Weihnachtsfeiertage neu aufsetzen muss, damit hab ich mich schon abgefunden... Kannst du mir da ein paar Tipps geben wie ich zumindest das Ausbreiten auf die anderen Platten aufhalten kann? Ich komm nämlich auch nicht mehr in den abgesicherten Modus! |
Von CD starten und dort FRST ausführen: Scan mit Farbar's Recovery Scan Tool (Recovery Mode - Windows Vista, 7, 8) Hinweise für Windows 8-Nutzer: Anleitung 1 (FRST-Variante) und Anleitung 2 (zweiter Teil) |
Sodala habs gestern in der Nacht noch geschafft den PC im abgesicherten Modus zu starten und hab die Anleitung aus dem http://www.trojaner-board.de/174182-...entfernen.html -Thread noch gemacht Anbei das FRST.txt... Ich hab meinen Namen durch *****NAME***** ersetzt und alle Dateinamen die mit meiner Beschäftigung an der Uni und Firmen zu tun haben durch ****** ersetzt. Ich hab auch noch das Orignalfile, falls du das wirklich benötigst, würd ich dir das lieber nichtöffentlich zukommen lassen. Code: Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version:14-12-2015 |
Hi ! Bitte diesen Fix machen, der ausserdem den Inhalt des Temp Ordners auflistet, evtl sind dort noch (brauchbare) Reste, danke ! Drücke bitte die ![]() Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: HKU\S-1-5-21-285765981-3106777703-3260369228-1000\...\Run: [Acrndtd] => C:\Users\*****NAME*****\AppData\Roaming\mgkyhacroic.exe [370176 2015-12-14] ()
Das Tool erstellt eine Fixlog.txt auf deinem USB Stick. Poste den Inhalt bitte hier. So wie ich das sehe hat der schon ordentlich verschlüsselt. Eine Entschlüsselung ist leider momentan nicht in Aussicht, |
Hi, Ich fürchte das hat nix gebracht wenn ich das Log-File richtig interpretiere.... hab vorher natürlich meinen Namensplatzhalter wieder ausgetauscht(case sensitive versteht sich) Code: Entferungsergebnis von Farbar Recovery Scan Tool (x64) Version:16-12-2015 03 |
Sieht so aus als hätte sich der Rechner zwischenzeitig mal normal hochgefahren ? Ansonsten müsste er das eigentlich finden...kannst evtl noch mal ein neues FRST Log erstellen im Abgesicherten Modus ? |
Zitat:
Ich wusste nicht dass sich dann die Pfade ändern. :stirn: Hab noch mal ein neues Logfile gemacht und lass jetzt den Rechner eingeschaltet!!! Code: Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version:17-12-2015 |
Mach mal bitte : Drücke bitte die ![]() Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: folder: C:\Users\*****NAME*****\AppData\Local\Temp\
Das Tool erstellt eine Fixlog.txt auf deinem USB Stick. Poste den Inhalt bitte hier. Ich möcht einfach nur mal sehen, ob ggf. noch Daten vom Verschlüssler übrig sind, die eigentlich gelöscht werden, u.a. der verwendete Key |
Code: Entferungsergebnis von Farbar Recovery Scan Tool (x64) Version:17-12-2015 |
ähmm bitte nicht einfach abtippen, es fehlt z.b. das : hinter folder Und deinen Namen musst du auch einsetzen |
Ups... das kommt davon wenn mans am Handy liest und auf nen Zettel abschreibt.... danke für deine Geduld!! LogFile musste ich leider auftrennen... Teil 1: Code: Entferungsergebnis von Farbar Recovery Scan Tool (x64) Version:17-12-2015 Code: 2015-12-14 21:50 - 2015-12-14 21:50 - 0000000 _____ () C:\Users\*****NAME*****\AppData\Local\Temp\fla58F4.tmp |
Teil 3: Code: 2015-10-13 11:36 - 2015-12-14 21:32 - 0000000 ____D () C:\Users\*****NAME*****\AppData\Local\Temp\_jdinstall\update |
Und finally Teil 4: Code: 2015-12-14 21:32 - 2015-12-14 21:32 - 0010464 _____ () C:\Users\*****NAME*****\AppData\Local\Temp\is1901864539\1FA4809B_stp\how_recover+ltl.html |
Alle Zeitangaben in WEZ +1. Es ist jetzt 04:55 Uhr. |
Copyright ©2000-2025, Trojaner-Board