Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Win7: Verschlüsselte Dateien - Hinweis auf Bitcoin-Zahlung (https://www.trojaner-board.de/179013-win7-verschluesselte-dateien-hinweis-bitcoin-zahlung.html)

turhan 26.05.2016 22:21

Der ESET Scan hat ziemlich lange gedauert. Es entstand eine riesige Textdatei. Beim Versuch zu posten, erscheint der Hinweis, dass es über 1,5 Mio Zeichen sind. Soll ich die Datei gezippt anhängen? :confused: Hier sind schonmal die anderen beiden

mbam.txt

Code:

Malwarebytes Anti-Malware
www.malwarebytes.org

Suchlaufdatum: 26.05.2016
Suchlaufzeit: 16:33
Protokolldatei: mbam.txt
Administrator: Ja

Version: 2.2.1.1043
Malware-Datenbank: v2016.05.26.04
Rootkit-Datenbank: v2016.05.20.01
Lizenz: Testversion
Malware-Schutz: Aktiviert
Schutz vor bösartigen Websites: Aktiviert
Selbstschutz: Deaktiviert

Betriebssystem: Windows 7 Service Pack 1
CPU: x64
Dateisystem: NTFS
Benutzer: turhan

Suchlauftyp: Bedrohungssuchlauf
Ergebnis: Abgeschlossen
Durchsuchte Objekte: 317551
Abgelaufene Zeit: 20 Min., 24 Sek.

Speicher: Aktiviert
Start: Aktiviert
Dateisystem: Aktiviert
Archive: Aktiviert
Rootkits: Deaktiviert
Heuristik: Aktiviert
PUP: Aktiviert
PUM: Aktiviert

Prozesse: 0
(keine bösartigen Elemente erkannt)

Module: 0
(keine bösartigen Elemente erkannt)

Registrierungsschlüssel: 0
(keine bösartigen Elemente erkannt)

Registrierungswerte: 0
(keine bösartigen Elemente erkannt)

Registrierungsdaten: 0
(keine bösartigen Elemente erkannt)

Ordner: 0
(keine bösartigen Elemente erkannt)

Dateien: 0
(keine bösartigen Elemente erkannt)

Physische Sektoren: 0
(keine bösartigen Elemente erkannt)


(end)

checkup.txt

Code:

Results of screen317's Security Check version 1.009 
 Windows 7 Service Pack 1 x64 (UAC is disabled!) 
 Internet Explorer 11 
``````````````Antivirus/Firewall Check:``````````````
 WMI entry may not exist for antivirus; attempting automatic update.
`````````Anti-malware/Other Utilities Check:`````````
 Adobe Reader XI 
 Google Chrome (50.0.2661.102)
 Google Chrome (51.0.2704.63)
 Google Chrome (SetupMetrics.pma..)
````````Process Check: objlist.exe by Laurent```````` 
 Malwarebytes Anti-Malware mbamservice.exe 
 Malwarebytes Anti-Malware mbam.exe 
 Malwarebytes Anti-Malware mbamscheduler.exe 
 Internet Explorer OnlineCmdLineScanner.exe -?- 
`````````````````System Health check`````````````````
 Total Fragmentation on Drive C: 
````````````````````End of Log``````````````````````


cosinus 26.05.2016 22:22

Verwende bitte für das ESET Log das hier => Pastebin.com - #1 paste tool since 2002!

Log da einfügen und hier verlinken

turhan 26.05.2016 22:52

Klappt leider nicht. Es erscheint der Hinweis, dass ich die erlaubte Größe von 0.5 Megabytes überschreite

cosinus 26.05.2016 22:56

Dann probier bitte https://nopaste.me/

turhan 26.05.2016 23:07

https://nopaste.me/view/cc7acad4

cosinus 26.05.2016 23:13

ESET hat da tausende Male nur diese Recovery-Hinweise vom Erpresser gefunden => !Recovery_C7141F53D056.txt

turhan 26.05.2016 23:24

okay, was bedeutet das jetzt konkret? Kann ich diesen Erpresser loswerden und dabei Daten retten oder einfach nur :killpc: ?

cosinus 27.05.2016 08:02

Die Schädlinge sind weg. Es gibt aber noch eine theroretische Chance die Daten wiederbekommen, musst du ausprobieren ob das auch wirklich klappt: (Baustein geklaut von Curie :D)

http://i.imgur.com/y3MMIrs.png Vorgängerversionen
  • Rechtsklicke eine verschlüsselte Datei und klicke auf Einstellungen
  • Klicke Vorgängerversionen.
  • Dieser Tab listet alle Kopien der gewählten Datei und wann sie gesichert wurde.
  • Um eine bestimmte Version der Datei wiederherzustellen, klick Kopiere und wähle einen Ordner, in dem die Datei gespeichert werden soll.
  • Falls Du die existierende Datei mit der Version ersetzen willst, klicke Wiederherstellen
  • Falls Du den Inhalt der Datei vorher prüfen möchtest, klicke Öffnen

http://i.imgur.com/MzmiIl9.gif ShadowExplorer
  • Bitte lade die Datei ShadowExplorer runter und speichere sie auf Deinem Desktop.
  • Rechtsklicke ShadowExplorer-0.9-portable.zip und klicke Alle Extrahieren. Wähle den Desktop und klicke Extrahieren
  • Rechtsklicke ShadowExplorer.exe und wähle http://i.imgur.com/AVOiBNU.jpg Als Administrator ausführen.
  • Du wirst ein Drop-Down-Menü sehen, das Dir die Schattenkopien aller Partitionen und Laufwerke zeigt.
  • Klicke C:\ im Menü.
  • Wähle rechts ein Datum vor der Infektion aus.
  • Um einen ganzen Ordner wiederherzustellen, klicke mit der rechten Maustaste auf den Ordner und klicke Export. Du wirst dann danach gefragt, wohin die wiederhergestellten Dateien gespeichert werden sollen.
http://i.imgur.com/J8xQM97.pngDatenwiederherstellungssoftware
Datenwiederherstellungssoftware kann in der Lage sein die Originaldateien wiederherzustellen, welche von der Ransomware gelöscht wurden. Ich empfehle eines der folgenden Programme zu verwenden.

turhan 06.06.2016 00:09

Hi. Super, dass die Schädlinge weg sind. Danke nochmals. Aber ob es mit der Rettung der Dateien klappen wird, weiß ich nicht.

Es erscheint die Meldung, dass es keine Vorgängerversionen gibt :(

ShadowExplorer funktioniert irgendwie nicht. Das Drop-Down-Menü ist komplett leer :(

Die Demo-Version von R-Studio habe ich ausprobiert. Ich bekam den Hinweis, dass es sich um eine CRYPT-Datei handelt und nicht geöffnet werden kann :(

Recuva hat 15 Stunden lang gescannt und nichts gefunden :(

Nun bin ich bei Photorec. Der scannt auch schon ne ganze Weile und lässt den PC ziemlich viele Laute von sich geben. Mal schauen, ob es klappen wird

cosinus 06.06.2016 10:18

Zitat:

Zitat von turhan (Beitrag 1589786)
ShadowExplorer funktioniert irgendwie nicht. Das Drop-Down-Menü ist komplett leer :(

Das ist eine falsche Schlussfolgerung. Der Shadow Explorer funktioniert einwandfrei, aber wenn keine Schattenkopien da sind, kann er auch nix auflisten. Der Schädling hat deine Schattenkopien gelöscht.


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:47 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131