Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Der Verschlüsselungstrojaner hat auch uns lahm gelegt :( (https://www.trojaner-board.de/117562-verschluesselungstrojaner-hat-uns-lahm-gelegt.html)

TobSucht 18.06.2012 19:53

Der Verschlüsselungstrojaner hat auch uns lahm gelegt :(
 
Hallo Zusammen!
Ja auch wir haben auf einem Laptop aus Versehen eine dieser dubiosen Rechnungsmails bzw deren Anhang geöffnet. Der Computer hat sich daraufhin herunter gefahren und seitdem sehe ich den Bildschirm mit Zahlungsaufforderung.
Hab mich gestern schon durch euer sehr sehr hilfreiches Forum gelesen, und brauche nun eure Hilfe.
Der Laptop startet im abgesicherten Modus und der darauf installierte Avira scannt seit einigen Stunden (brutal langsam), findet bis jetzt leider nichts.
Verschlüsselt hat der Trojaner nur einige Dateien, leider auch die wichigeren .jpgs die auf auf dem Desktop lagen.
Meine Freundin hat schon 4-5 von diesen "Rechnungs-mails" bekommen bisher aber immer fleißig gelöscht. Dieses mal ging es nicht gut.


Könnt ihr uns helfen den Laptop und nach Möglichkeit die Daten zu retten?
Bin kein PC-Profi, aber mit eurer Anleitung haben wir etwas Hoffnung :dankeschoen:

Vielen Dank schon mal für eure Mühe,
lg Tobi



edit: es läuft gerade malwarebytes durch....ergebnis folgt

da ist es:

Malwarebytes Anti-Malware (Test) 1.61.0.1400
www.malwarebytes.org

Datenbank Version: v2012.06.18.07

Windows 7 Service Pack 1 x64 NTFS (Abgesichertenmodus/Netzwerkfähig)
Internet Explorer 8.0.7601.17514
jenny :: JENNY-HP [Administrator]

Schutz: Deaktiviert

18.06.2012 21:29:18
mbam-log-2012-06-18 (21-29-18).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 210112
Laufzeit: 3 Minute(n), 52 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|1A94F536 (Trojan.Ransom.AMNGen) -> Daten: C:\Users\jenny\AppData\Local\Temp\Hcqwelfy\lcyfuczv.exe -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 3
C:\Users\jenny\AppData\Local\Temp\Hcqwelfy\lcyfuczv.exe (Trojan.Ransom.AMNGen) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\$Recycle.Bin\S-1-5-21-781371156-3359472751-24657836-1001\$R3GNWDF.exe (PUP.OfferBundler.ST) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\jenny\AppData\Local\Temp\dkxfifsspo.pre (Trojan.Ransom.AMNGen) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

Laptop läuft wieder, allerdings hat malwarebytes einen verbindungsversuch direkt nach dem starten blockiert. ich lasse jetzt einmal komplett scannen.....muss ich mir sorgen wegen dem verbindungsversuch machen?
Und was muss ich noch tun um sicher zu gehen das der laptop wirklich safe ist?
Es war bis jetzt nur avira antivir installiert. Auf meinem laptop nutze ich kaspersky, ist der empfehlenswerter, oder hätte mir das dort genauso passieren können?

danke&lg

TobSucht 19.06.2012 20:40

Nochmal Hallo!
Also es läuft soweit wieder alles, ich konnte auch die Bilder durch den shadow explorer wieder herstellen.
Jetzt hab ich aber immernoch das Problem mit der "IP-BLOCK 85.183.254.9"
Anscheinend will der laptop jedesmal nach dem neustart mit der oben genannten ip verbinden.

Kann mir hierbei bitte jemand helfen?

danke und lg
Tobi


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:17 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130