Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Der Verschlüsselungstrojaner mal wieder - Dateien wiederherstellen (https://www.trojaner-board.de/121280-verschluesselungstrojaner-mal-dateien-wiederherstellen.html)

ndrs 04.08.2012 23:36

Der Verschlüsselungstrojaner mal wieder - Dateien wiederherstellen
 
Hi,
ich habe gerade einen PC bekommen, der oben genanntes Problem hat. Da der Rechner nicht aus meinem Haushalt kommt, ist er noch nicht am Netz.
Bevor ich das mache und anfange Logs zu posten, hätte ich eine Frage vorweg. Ist es ungefährlich für die anderen PCs, den Rechner ins lokale Netz zu lassen und über meinen Router ins Internet zu schicken? Oder ist es sicherer, die Logs und Scanprogramme mit einem USB-Stick an einen PC mit Internetverbindung zu übergeben oder übertrage ich den Trojaner damit erstrecht?

Was ich vorweg schon sagen kann:
Beim versuch, den abgesicherten Modus zu starten, bootet der PC immer neu. Man kann ihn nur normal hochfahren lassen. Das Betriebssystem ist übrigens WinXP Pro.
Wenn ich während das große Textfenster mit der Abzocknachricht eingeblendet ist Strg-Alt-Entf drücke und versuche herunterzufahren, lande ich auf dem Desktop, wo gerade versucht wird etwas von einer "GPBaseService2"-CD zu installieren, die sich natürlich nicht im Laufwerk befindet. Laut Google scheinbar eine misglückte Druckerinstallation. Immerhin komme ich so ohne große Umwege erstmal auf den Desktop.
Falls es von belang ist, die gesperrten Dateien heißen "locked-Dateiname.Dateiendung.diverse vierstellige Endungen".

Besten Dank schonmal im Voraus.

cosinus 06.08.2012 19:35

Verschüsselungstrojaner haben derzeit keine Mechanismen sich wie Netzwerkwürmer zu verbreiten, d.h. du kannst mit dem Rechner ins Internet. Ist für eine Analyse eh besser

Zitat:

Falls es von belang ist, die gesperrten Dateien heißen "locked-Dateiname.Dateiendung.diverse vierstellige Endungen".
Die sollten sich einfach entschlüsseln lassen. Wundert mich aber, diese ist eine der ersten Formen der Verschlüsselungstrojaners und äußerst selten geworden. Ist der Rechner schon länger betroffen und du hast ihn erst jetzt bekommen?

ndrs 07.08.2012 12:18

Zitat:

Zitat von cosinus (Beitrag 885467)
Verschüsselungstrojaner haben derzeit keine Mechanismen sich wie Netzwerkwürmer zu verbreiten, d.h. du kannst mit dem Rechner ins Internet. Ist für eine Analyse eh besser

Danke, dann werde ich das am WE mal dranbauen (unter der Woche gehts leider nicht) und den Malwarebytes-Scan durchführen.
Zitat:

Ist der Rechner schon länger betroffen und du hast ihn erst jetzt bekommen?
Das muss ich schätzen, da ich die Leute nicht persönlich kenne. Aber ich denke 2-3 Monate ist das mindestens her. Ich hab ihn halt jetzt erst bekommen mit der bitte doch die Fotos zu sichern.

cosinus 08.08.2012 15:21

Was heißt du kennst die Leute nicht persönlich?! :wtf:
Hast du einen PC-Laden und du stellst jetzt gegen Bares die Daten fremder Leute wieder her?

ndrs 12.08.2012 10:05

Es sind halt Freunde von Freunden, denen man einen Gefallen tut. Wenn ich das kommerziell machen würde, könnte ich die wohl kaum so ewig warten lassen und nur am Wochenende dran basteln :)

Aber zu den bisherigen Ergebnissen:
Mit Malwarebytes konnte ich wieder normalen Zugriff auf den Desktop erhalten. Desweiteren habe ich schonmal Ransom ausprobiert und war damit testweise im Fotoarchiv erfolgreich, auch wenn es extrem langsam von Statten geht (Die Fotos liegen auf einer ebenfalls verseuchten externen HDD am USB1.1 (!!!)-Anschluss). Kann ich mit dem Widerherstellen nebenbei fortfahren, oder sollte ich warten, bis die Schädlinge beseitigt sind?

Das angehängte Archiv enthält sämtliche Logs der durchgeführten Scans in der Reihenfolge: Malwarebytes, OTL, GMER.
Ich hoffe mit dem vorgezogenen Malwarebytes-Scan habe ich noch nichts falsch gemacht, aber ansonsten wäre das starten jedesmal ein Akt geworden.

Gruß Andreas

cosinus 12.08.2012 13:55

Malwarebytes erstellt bei jedem Scanvorgang genau ein Log. Hast du in der Vergangenheit schonmal mit Malwarebytes gescannt?
Wenn ja dann stehen auch alle Logs zu jedem Scanvorgang im Reiter Logdateien. Bitte alle posten, die dort sichtbar sind.

ndrs 13.08.2012 17:40

Ich hab Malwarebytes auf dem Rechner installiert und das Log im Archiv ist vom ersten und einzigen Scan den ich durchgeführt habe. Wenn aus den Logs etwas anderes hervorgeht, kann ich das erst am Wochenende verifizieren.
Es könnte höchstens sein, dass ich vorher einen Scan mal abgebrochen habe, das weiß ich nichtmehr genau. Allerdings habe ich da keine Funde gesehen oder entfernt.

cosinus 13.08.2012 19:07

War doch nur ne Frage ob du noch mehr Logs hast

Führ bitte auch ESET aus, danach sehen wir weiter.

Hinweis: ESET zeigt durchaus öfter ein paar Fehlalarme. Deswegen soll auch von ESET immer nur erst das Log gepostet und nichts entfernt werden.

ESET Online Scanner

Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
  • Anmerkung für Vista und Win7 User: Bitte den Browser unbedingt so öffnen: per Rechtsklick => als Administrator ausführen
  • Dein Anti-Virus-Programm während des Scans deaktivieren.

    Button http://img695.imageshack.us/img695/1599/eset1l.jpg (<< klick) drücken.
    • Firefox-User:
      Bitte esetsmartinstaller_enu.exe downloaden.Das Firefox-Addon auf dem Desktop speichern und dann installieren.
    • IE-User:
      müssen das Installieren eines ActiveX Elements erlauben.
  • Setze den einen Haken bei Yes, i accept the Terms of Use.
  • Drücke den http://img707.imageshack.us/img707/687/starteg.jpg Button.
  • Warte bis die Komponenten herunter geladen wurden.
  • Setze einen Haken bei "Scan archives".
  • Gehe sicher das bei Remove Found Threats kein Hacken gesetzt ist.
  • http://img707.imageshack.us/img707/687/starteg.jpg drücken.
  • Die Signaturen werden herunter geladen.Der Scan beginnt automatisch.
Wenn der Scan beendet wurde
  • Klicke Finish.
  • Browser schließen.
Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste und kopiere folgenden Text in das Ausführen Fenster.
Code:

"%PROGRAMFILES%\Eset\Eset Online Scanner\log.txt"
Hinweis: Falls du ein 64-Bit-Windows einsetzt, lautet der Pfad so:

Code:

"%PROGRAMFILES(X86)%\Eset\Eset Online Scanner\log.txt"
Poste nun den Inhalt der log.txt.


Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

ndrs 18.08.2012 22:19

Zunächst mal gab es doch noch ne frühere Malwarebytes-log, die aber wie bereits vermutet nichts erwähnenswertes enthält. Aber der Vollständigkeit halber:
Code:

Malwarebytes Anti-Malware 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.08.11.02

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 7.0.5730.13
User :: GEDIG-C508E82E0 [Administrator]

11.08.2012 17:34:15
mbam-log-2012-08-11 (17-34-15).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 147
Laufzeit: 1 Minute(n), 29 Sekunde(n) [Abgebrochen]

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Und hier nun das ESET-Log mit drei Funden:
Code:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=1cd12fa418f9674cb4171a4b70c3dcb1
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-08-18 08:58:22
# local_time=2012-08-18 10:58:22 (+0100, Westeuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=1024 16777215 100 0 33808601 33808601 0 0
# compatibility_mode=8192 67108863 100 0 0 0 0 0
# compatibility_mode=9217 16777214 25 9 53824006 53824006 0 0
# scanned=66600
# found=3
# cleaned=0
# scan_time=7542
C:\Dokumente und Einstellungen\User\Eigene Dateien\Rechnung.zip        Win32/Trustezeb.A trojan (unable to clean)        00000000000000000000000000000000        I
C:\Dokumente und Einstellungen\User\Eigene Dateien\Route.exe        a variant of Win32/Foxferi.A trojan (unable to clean)        00000000000000000000000000000000        I
C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Temp\Rechnung-1.zip        Win32/Trustezeb.A trojan (unable to clean)        00000000000000000000000000000000        I


cosinus 20.08.2012 16:58

adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren

Downloade Dir bitte AdwCleaner auf deinen Desktop.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Search.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[R1].txt.

ndrs 26.08.2012 13:31

Hi,
hier das ADWCleaner-Log:
Code:

# AdwCleaner v1.801 - Logfile created 08/26/2012 at 14:29:59
# Updated 14/08/2012 by Xplode
# Operating system : Microsoft Windows XP Service Pack 3 (32 bits)
# User : User - GEDIG-C508E82E0
# Boot Mode : Normal
# Running from : C:\Dokumente und Einstellungen\User\Desktop\adwcleaner.exe
# Option [Search]


***** [Services] *****


***** [Files / Folders] *****

Folder Found : C:\DOKUME~1\User\LOKALE~1\Temp\AskSearch
Folder Found : C:\Programme\Ask.com
Folder Found : C:\WINDOWS\Installer\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
File Found : C:\WINDOWS\Tasks\Scheduled Update for Ask Toolbar.job

***** [Registry] *****

Key Found : HKCU\Software\APN
Key Found : HKCU\Software\Ask.com
Key Found : HKCU\Software\AskToolbar
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\{79A765E1-C399-405B-85AF-466F52E918B0}
Key Found : HKLM\SOFTWARE\APN
Key Found : HKLM\SOFTWARE\AskToolbar
Key Found : HKLM\SOFTWARE\Classes\AppID\GenericAskToolbar.DLL
Key Found : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd
Key Found : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd.1
Key Found : HKLM\SOFTWARE\Classes\Installer\Features\A28B4D68DEBAA244EB686953B7074FEF
Key Found : HKLM\SOFTWARE\Classes\Installer\Products\A28B4D68DEBAA244EB686953B7074FEF
Key Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF
Key Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
Value Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [ApnUpdater]

***** [Registre - GUID] *****

Key Found : HKLM\SOFTWARE\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}
Key Found : HKLM\SOFTWARE\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC}
Key Found : HKLM\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}
Key Found : HKLM\SOFTWARE\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}
Key Found : HKLM\SOFTWARE\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
Key Found : HKLM\SOFTWARE\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
Key Found : HKLM\SOFTWARE\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}
Key Found : HKCU\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
Key Found : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
Key Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}
Value Found : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{D4027C7F-154A-4066-A1AD-4243D8127440}]

***** [Internet Browsers] *****

-\\ Internet Explorer v7.0.5730.13

[OK] Registry is clean.

*************************

AdwCleaner[R1].txt - [2830 octets] - [26/08/2012 14:29:59]

########## EOF - C:\AdwCleaner[R1].txt - [2958 octets] ##########


cosinus 30.08.2012 18:39

adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
  • Schließe alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Löschen.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[S1].txt.

ndrs 01.09.2012 14:27

Hier das adw-Log nach dem Löschvorgang:
Code:

# AdwCleaner v1.801 - Logfile created 09/01/2012 at 15:10:55
# Updated 14/08/2012 by Xplode
# Operating system : Microsoft Windows XP Service Pack 3 (32 bits)
# User : User - GEDIG-C508E82E0
# Boot Mode : Normal
# Running from : C:\Dokumente und Einstellungen\User\Desktop\adwcleaner.exe
# Option [Delete]


***** [Services] *****


***** [Files / Folders] *****

Folder Deleted : C:\DOKUME~1\User\LOKALE~1\Temp\AskSearch
Folder Deleted : C:\Programme\Ask.com
Folder Deleted : C:\WINDOWS\Installer\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
File Deleted : C:\WINDOWS\Tasks\Scheduled Update for Ask Toolbar.job

***** [Registry] *****

Key Deleted : HKCU\Software\APN
Key Deleted : HKCU\Software\Ask.com
Key Deleted : HKCU\Software\AskToolbar
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\{79A765E1-C399-405B-85AF-466F52E918B0}
Key Deleted : HKLM\SOFTWARE\APN
Key Deleted : HKLM\SOFTWARE\AskToolbar
Key Deleted : HKLM\SOFTWARE\Classes\AppID\GenericAskToolbar.DLL
Key Deleted : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd
Key Deleted : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd.1
Key Deleted : HKLM\SOFTWARE\Classes\Installer\Features\A28B4D68DEBAA244EB686953B7074FEF
Key Deleted : HKLM\SOFTWARE\Classes\Installer\Products\A28B4D68DEBAA244EB686953B7074FEF
Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF
Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
Value Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [ApnUpdater]

***** [Registre - GUID] *****

Key Deleted : HKLM\SOFTWARE\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}
Key Deleted : HKLM\SOFTWARE\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}
Key Deleted : HKLM\SOFTWARE\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
Key Deleted : HKLM\SOFTWARE\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
Key Deleted : HKLM\SOFTWARE\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}
Key Deleted : HKCU\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
Key Deleted : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
Value Deleted : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{D4027C7F-154A-4066-A1AD-4243D8127440}]
Value Deleted : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}]

***** [Internet Browsers] *****

-\\ Internet Explorer v7.0.5730.13

[OK] Registry is clean.

*************************

AdwCleaner[R1].txt - [2959 octets] - [26/08/2012 14:29:59]
AdwCleaner[S1].txt - [3178 octets] - [01/09/2012 15:10:55]

########## EOF - C:\AdwCleaner[S1].txt - [3306 octets] ##########


cosinus 02.09.2012 20:50

Bitte mal den aktuellen adwCleaner runterladen, also die alte adwcleaner löschen und neu runterladen

adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren

Downloade Dir bitte AdwCleaner auf deinen Desktop.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Suche.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[R1].txt.

ndrs 08.09.2012 10:17

ADWCleaner v2.0 Log:
Code:

# AdwCleaner v2.000 - Datei am 09/08/2012 um 11:15:15 erstellt
# Aktualisiert am 30/08/2012 von Xplode
# Betriebssystem : Microsoft Windows XP Service Pack 3 (32 bits)
# Benutzer : User - GEDIG-C508E82E0
# Normaler Modus : Normal
# Ausgeführt unter : C:\Dokumente und Einstellungen\User\Desktop\adwcleaner.exe
# Option [Suche]


**** [Dienste] ****


***** [Dateien / Ordner] *****


***** [Registrierungsdatenbank] *****

Schlüssel Gefunden : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{79A765E1-C399-405B-85AF-466F52E918B0}
Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{86D4B82A-ABED-442A-BE86-96357B70F4FE}

***** [Internet Browser] *****

-\\ Internet Explorer v7.0.5730.13

[OK] Die Registrierungsdatenbank ist sauber.

*************************

AdwCleaner[R1].txt - [855 octets] - [08/09/2012 11:15:15]

########## EOF - C:\AdwCleaner[R1].txt - [914 octets] ##########



Alle Zeitangaben in WEZ +1. Es ist jetzt 07:19 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131