Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Vermutliche Verschlüsselungs-Trojaner auf Verschlüsselden Festplatte. (https://www.trojaner-board.de/116008-vermutliche-verschluesselungs-trojaner-verschluesselden-festplatte.html)

Adesso 30.05.2012 13:48

Vermutliche Verschlüsselungs-Trojaner auf Verschlüsselden Festplatte.
 
Erst mal sorry wegen meine mangelhaftes Deutsch, ich kann English perfekt, aber versuche es mal auf Deutsch.

Wie viele Leute hier habe ich auch gestern eine Laptop bekommen, die genau diese Weiße Bildschirm mit Verbindungsversuch anzeigen. Hab sofort erst meine CT CD eingelegt und versucht es zu entfernen. Es ging, aber beim neustart war ich wieder Infiziert. Im Linux Umgebung muss ich allerdings immer die Festplatte mit Truecrypt einbinden. Die Festplatte hat allerdings 3 Partitionen, und ich kann nur 2 davon sehen, meine erste Problem.

1 Partition = Asus boot Partition mit fastboot software
2 Partition = C: mit Windows und Programme
3 Partition = D: mit Daten und auch Benutzer Ordner von Windows

Also im Linux Umgebung könnte ich leider die Virus nicht erwischen, egal mit Avira, BitDefender oder ClamAV. Ich habe es mehrmals gefunden und gelöscht, aber immer nach eine neustart ist es wieder erscheint.

Heute morgen geht den abgesicherte Version noch mit Netzwerk und habe ich MalwareBytes laufen lassen(keine fund), CClean und endlich auch Avira entfernt und eine registry clean von Avira selbst laufen lassen. Nach eine neustart gerade eben ist meine abgesicherte Windows nun auch mit den herrliche Weiße Bildschirm bestückt.

Jetzt bin ich am ende, Der OTLPE CD boot auch nicht

(Fehler meldung: A problem has been detecte and Windows has been shut down to prevent damage to your computer)

Ich habe auch probiert mit den BIOS umstellung auf IDE nach es auf AHCPI war.. trotzdem nicht. :heulen:

Ich bin jetzt am ende... kann jemand mich mit diesem Horror helfen?
Win 7 Pro 64bit

Psychotic 31.05.2012 09:08

Good morning Adesso,

stay in english, it´s okay! :)

Which operating system is installed? Tell me if its the 32- or the 64bit version, too!

Adesso 31.05.2012 09:17

Zitat:

Zitat von Adesso (Beitrag 835954)
Win 7 Pro 64bit

I think you missed that at the end :)

Psychotic 31.05.2012 09:21

You´re right, I missed it!

You have to decrypt your hard disk to allow some tools to scan it offline.
Use the TrueCrypt Rescue CD you created during the installation of TrueCrypt.

Some of our tools won´t run from out of linux and there is no possibility to embed the truecrypt functionality!

Adesso 01.06.2012 13:00

So after spending the whole day yesterday decrypting the Hard Drive I finally have the logfile you need. I have two users on the PC so I used xxx and *** to hide the usernames, plus I also had username_ON_D for each, there I used XXXX and ****, so I can convert it back again right. I hope this is OK

I need to run a malwareBytes scan, I recon I will use the Ubuntu virus recue CD again from the CT Magazine(09/2012) to do this, and save the infected files I find.

Psychotic 03.06.2012 22:42


Scan with aswMBR


Please download aswMBR.exe to your desktop.
  • Double-click the aswMBR.exe to run it
  • When prompted with The application can use the Avast! Free Antivirus for scanning >> select No
  • Now click on the Scan button to start scan
  • On completion of the scan click Save Log, save it to your desktop and post the contents in your next reply
Note: There will also be a file on your desktop named MBR.dat(or similir) do not delete this for now it is a actual backup of the MBR(master boot record).



Please read and follow these instructions carefully. We do not want it to fix anything yet (if found), we need to see a report first.

Download TDSSKiller.exe and save it to your desktop
  • Execute TDSSKiller.exe by doubleclicking on it.
  • Klick Change parameters, check Detect TDLFS file system, click OK.
  • Press Start Scan
  • If Malicious objects are found, do NOT select Cure. Change the action to Skip, and save the log.
  • Once complete, a log will be produced at the root drive which is typically C:\ ,for example, C:\TDSSKiller.<version_date_time>log.txt

Please post the contents of that log in your next reply.

Adesso 04.06.2012 07:13

OK, I got both files on a stick, and tried scanning the files while booting with the OTLPE cd, this did not work well, as it keeps scanning Drive X and not C

TDSSKiller didn't even create the log, as I think Drive X: is full (Virtual drive)

When I boot into Safe Mode the virus is active again with the white screen, so I can really do anything in Windows on the C:

I am assuming that the virus is the file \AppData\Roaming\ArchiverforWin.exe

Should I maybe move/zip this file so the virus does not start again, and then try booting in Windows on C: ?

Zitat:

Zitat von Adesso (Beitrag 837302)
I need to run a malwareBytes scan, I recon I will use the Ubuntu virus recue CD again from the CT Magazine(09/2012) to do this, and save the infected files I find.

Malwarebytes does not work in Ubuntu, and booting with OTLPE also does not run the Program right... I even tried to install it again in the PE Windows.. also does not work.

The big problem is really that I can't boot Windows normally, so I can't scan anything until I fix this

Psychotic 04.06.2012 07:24

No!

Do the following:



Scan with FRST


To run FRST on Vista and Windows7:
Plug the flashdrive into the infected PC.

Enter System Recovery Options.


To enter System Recovery Options from the Advanced Boot Options:
  • Restart the computer.
  • As soon as the BIOS is loaded begin tapping the F8 key until Advanced Boot Options appears.
  • Use the arrow keys to select the Repair your computer menu item.
  • Choose your language settings, and then click Next.
  • Select the operating system you want to repair, and then click Next.
  • Select your user account an click Next.


To enter System Recovery Options by using Windows installation disc:
  • Insert the installation disc.
  • Restart your computer.
  • If prompted, press any key to start Windows from the installation disc. If your computer is not configured to start from a CD or DVD, check your BIOS settings.
  • Click Repair your computer.
  • Choose your language settings, and then click Next.
  • Select the operating system you want to repair, and then click Next.
  • Select your user account and click Next.

On the System Recovery Options menu you will get the following options:
  • Startup Repair
  • System Restore
  • Windows Complete PC Restore
  • Windows Memory Diagnostic Tool
  • Command Prompt
  • Select Command Prompt
  • In the command window:
  • type in notepad and press Enter.
  • The notepad opens. Under File menu select Open.
  • Select "Computer" and find your flash drive letter and close the notepad.
  • In the command window type e:\frst.exe (for x64 bit version type e:\frst64) and press Enter
  • Note: Replace letter e with the drive letter of your flash drive.
  • The tool will start to run.
  • When the tool opens click Yes to disclaimer.
  • Press Scan button.
It will make a log (FRST.txt) on the flash drive. Please copy and paste it to your reply.

Adesso 04.06.2012 07:39

As requested, the Log file from FRST

Psychotic 04.06.2012 07:56

Fix with FRST
  • Open notepad (Start =>All Programs => Accessories => Notepad).
  • Please copy the entire contents of the code box below.
    (To do this highlight the contents of the box, right click on it and select copy. Right-click in the open notepad and select Paste). Save it on the flashdrive as fixlist.txt

    Code:

    HKLM-x32\...\Run: [B64Fu7wxCKTba7x] D:\Users\Volker\AppData\Roaming\ArchiverforWin.exe
    HKLM-x32\...\Winlogon: [Userinit] D:\Users\Volker\AppData\Roaming\ArchiverforWin.exe
    HKLM-x32\...\Winlogon: [Shell] D:\Users\Volker\AppData\Roaming\ArchiverforWin.exe
    D:\Users\Volker\AppData\Roaming\ArchiverforWin.exe


    NOTICE: This script was written specifically for this user, for use on that particular machine. Running this on another machine may cause damage to your operating system

    Now please enter System Recovery Options again.

  • Run frst.exe (on 64bit, run frst64.exe) and press the Fix button just once and wait.
  • The tool will make a log on the flashdrive (Fixlog.txt) please post it to your reply.


Start the computer in normal mode.




Scan with aswMBR


Please download aswMBR.exe to your desktop.
  • Double-click the aswMBR.exe to run it
  • When prompted with The application can use the Avast! Free Antivirus for scanning >> select No
  • Now click on the Scan button to start scan
  • On completion of the scan click Save Log, save it to your desktop and post the contents in your next reply
Note: There will also be a file on your desktop named MBR.dat(or similir) do not delete this for now it is a actual backup of the MBR(master boot record).



Please read and follow these instructions carefully. We do not want it to fix anything yet (if found), we need to see a report first.

Download TDSSKiller.exe and save it to your desktop
  • Execute TDSSKiller.exe by doubleclicking on it.
  • Klick Change parameters, check Detect TDLFS file system, click OK.
  • Press Start Scan
  • If Malicious objects are found, do NOT select Cure. Change the action to Skip, and save the log.
  • Once complete, a log will be produced at the root drive which is typically C:\ ,for example, C:\TDSSKiller.<version_date_time>log.txt

Please post the contents of that log in your next reply.

Adesso 04.06.2012 09:36

Zitat:

Zitat von Psychotic (Beitrag 838945)
Now please enter System Recovery Options again.

[*]Run frst.exe (on 64bit, run frst64.exe) and press the Fix button just once and wait.[*]The tool will make a log on the flashdrive (Fixlog.txt) please post it to your reply.[/LIST]

Start the computer in normal mode.

This is how far I get, and then I have the white screen again, so somehow this is not working with FRST :confused:

Any other idea ?

After booting in Ubuntu again I can confirm that the exe files is still there in the Roaming folder, although the log file said not found ...
The tool is looking for the file on the wrong Drive, it must be D: not C: although the fixlist.txt actually has the D: specified..

Psychotic 04.06.2012 09:41

You have to boot into the recovery options where you did the scan.
Due to the fact that windows is not loaded then there will be no white screen!



Enter System Recovery Options.


To enter System Recovery Options from the Advanced Boot Options:
  • Restart the computer.
  • As soon as the BIOS is loaded begin tapping the F8 key until Advanced Boot Options appears.
  • Use the arrow keys to select the Repair your computer menu item.
  • Choose your language settings, and then click Next.
  • Select the operating system you want to repair, and then click Next.
  • Select your user account an click Next.


To enter System Recovery Options by using Windows installation disc:
  • Insert the installation disc.
  • Restart your computer.
  • If prompted, press any key to start Windows from the installation disc. If your computer is not configured to start from a CD or DVD, check your BIOS settings.
  • Click Repair your computer.
  • Choose your language settings, and then click Next.
  • Select the operating system you want to repair, and then click Next.
  • Select your user account and click Next.

On the System Recovery Options menu you will get the following options:
  • Startup Repair
  • System Restore
  • Windows Complete PC Restore
  • Windows Memory Diagnostic Tool
  • Command Prompt
  • Select Command Prompt

Then start frst64.exe from USB device and click fix!

Psychotic 04.06.2012 09:53

You´re right!

Start Ubuntu and delete the File.

Then boot Windows and do the aswMBR and the TDSS-Killer-Scan!

:)

Adesso 04.06.2012 10:15

OK.. so it seems the virus is gone, I deleted the file in the rescue command prompt manually that was in the Roaming directory of the user Volker.

Are we done ?

Psychotic 04.06.2012 10:19

Combofix

Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Downloade dir bitte Combofix von einem dieser Downloadspiegel

Link 1
Link 2


WICHTIG - Speichere Combofix auf deinem Desktop
  • Deaktiviere bitte all deine Anti Viren sowie Anti Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören.
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.

Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort.


Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.

Adesso 04.06.2012 12:05

Noch mehr log info....

Diese program meinte ich sollte Avira stoppen, aber die ist nicht mal installiert ??

Psychotic 04.06.2012 13:12

Darum kümmern wir uns!

Schritt 1: CF-Script


Hinweis für Mitleser:
Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter:
BleepingComputer.com - ForoSpyware.com
und speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)!

Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK

Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument.
Code:

SecCenter::
{F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C}
{4D1AAC01-E68E-63B1-344F-57F1C6DA4691}
{CE40CCC0-8ADB-6D67-25A0-C5B6438E4B57}
DRIVER::
assd
CLEARJAVACACHE::

Speichere dies als CFScript.txt auf Deinem Desktop.

Wichtig:
  • Stelle deine Anti Viren Software temprär ab. Dies kann ComboFix nämlich bei der Arbeit behindern.
    Danach wieder anstellen nicht vergessen!
  • Bewege nicht die Maus über das ComboFix-Fenster oder klicke in dieses hinein.
    Dies kann dazu führen, dass ComboFix sich aufhängt.
  • Schließe alle laufenden Programme. Gehe sicher das ComboFix ungehindert arbeiten kann.
  • Mache nichts am PC solange ComboFix läuft.
http://i266.photobucket.com/albums/i.../CFScriptB.gif
  • In Bezug auf obiges Bild, ziehe CFScript.txt in die ComboFix.exe
  • Wenn ComboFix fertig ist, wird es ein Log erstellen, C:\ComboFix.txt. Bitte füge es hier als Antwort ein.
Falls im Skript die Anweisung Suspect:: oder Collect:: enthalten ist, wird eine Message-Box erscheinen, nachdem Combofix fertig ist. Klicke OK und folge den Aufforderungen/Anweisungen, um die Dateien hochzuladen.


Schritt 2: AVP installieren


Ich sehe in den Logfiles keine laufende Anti Viren Software. Das ist gefährlich. Manchmal bemerkt man Malware durch PopUps oder Google-Umleitungen etc, aber meisten läuft diese unbemerkt im Hintergrund. Ein AVP kann Dir helfen, Malware zu finden. Bitte downloade und Installiere Dir eines der folgenden AVPs.


Schritt 3: MBAM



Downloade Dir bitte Malwarebytes
  • Installiere das Programm in den vorgegebenen Pfad.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere Vollständigen Scan durchführen und drücke auf Scannen.(Hinweis: Alle Festplatten anhaken!
  • Wenn der Scan beendet ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.

Adesso 04.06.2012 14:46

Zitat:

Zitat von Psychotic (Beitrag 839139)
Darum kümmern wir uns!

Schritt 1: CF-Script


Hinweis für Mitleser:
Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter:
BleepingComputer.com - ForoSpyware.com
und speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)!

Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK

Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument.
Code:

SecCenter::
{F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C}
{4D1AAC01-E68E-63B1-344F-57F1C6DA4691}
{CE40CCC0-8ADB-6D67-25A0-C5B6438E4B57}
DRIVER::
assd
CLEARJAVACACHE::

Speichere dies als CFScript.txt auf Deinem Desktop.

Wichtig:
  • Stelle deine Anti Viren Software temprär ab. Dies kann ComboFix nämlich bei der Arbeit behindern.
    Danach wieder anstellen nicht vergessen!
  • Bewege nicht die Maus über das ComboFix-Fenster oder klicke in dieses hinein.
    Dies kann dazu führen, dass ComboFix sich aufhängt.
  • Schließe alle laufenden Programme. Gehe sicher das ComboFix ungehindert arbeiten kann.
  • Mache nichts am PC solange ComboFix läuft.
http://i266.photobucket.com/albums/i.../CFScriptB.gif[list][*]In Bezug auf obiges Bild, ziehe CFScript.txt in die ComboFix.exe[*]Wenn ComboFix fertig ist, wird es ein Log erstellen, C:\ComboFix.txt.

ComboFix hat jetzt der Computer neu gestartet, und ich bekomme nur eine Blue Screen beim Windows boot, dan startet es wieder neu... Nach eine boot im Ubuntu kann ich auch der Datei nicht finden C:\ComboFix.txt

:confused:
Ich bin bereid auf zu geben, ich kann einfach die Dateien koppieren was drauf ist, und die Festplatte Löschen... wäre einfacher denke ich

Psychotic 04.06.2012 15:19

Startet der PC im abgesicherten Modus mit Netzwerktreibern?

Abgesicherter Modus zur Bereinigung

Adesso 05.06.2012 07:13

Leider nicht, nach/während CLASSPNP.SYS geladen wird kommt der "Blue screen"

Psychotic 05.06.2012 08:25

NEW FRST log


Downloade dir bitte Farbar's Recovery Scan Tool x64 und speichere diese auf einen USB Stick.

Schließe den USB Stick an das infizierte System an

Du musst das System nun in die System Reparatur Option booten.

Über den Boot Manager
  • Starte den Rechner neu auf.
  • Während dem Hochfahren drücke mehrmals die F8 Taste
  • Wähle nun Computer reparieren.
  • Wähle dein Betriebssystem und Benutzerkonto und klicke jeweils "Weiter".

Mit Windows CD/DVD
  • Lege die Windows CD in dein Laufwerk.
  • Starte den Rechner neu auf und starte von der CD
  • Wähle die Spracheinstellungen und klicke "Weiter".
  • Klicke auf Computerreparaturoptionen !!
  • Wähle dein Betriebssystem und Benutzerkonto und klicke jeweils "Weiter".


Wähle in den Reparaturoptionen Eingabeaufforderung
  • Gib nun bitte notepad ein und drücke Enter.
  • Im öffnenden Textdokument --> Datei --> Speichern unter und wähle Computer
    Hier wird dir der Laufwerksbuchstabe deines USB Sticks angezeigt.
  • Schließe Notepad wieder
  • Gib nun bitte folgenden Befehl ein.
    e:\frst.exe
    Hinweis: e steht für den Laufwerksbuchstaben deines USB Sticks. Gegebenfalls anpassen.
  • Akzeptiere den Disclaimer mit Yes und klicke Scan
Das Tool erstellt eine FRST.txt auf deinem USB Stick. Poste den Inhalt bitte hier.

Psychotic 10.06.2012 23:40

Hallo, benötigst Du noch weiterhin Hilfe ? Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten. Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist

Psychotic 11.06.2012 07:20

Solved (Format c)


Dieses Thema scheint erledigt und wurde aus meinen Abos gelöscht.
Solltest du das Thema erneut brauchen, schicke mir bitte eine PM.

Jeder andere bitte hier klicken und ein eigenes Thema erstellen!


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:03 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131