Nur angezeigte Verknüpfungen auf dem USB-Stick

  • Hallo zusammen,

    ich habe hier einen weiteren Laptop vor mir mit 4 USB-Sticks, der auf diesen nur Verknüpfungsdateien anzeigt. Mein Laptop und USB-Stick konnten bereits erfolgreich von dem Virus befreit werden ( siehe: Auf dem USB-Stick werden nur Verknüpfungen angezeigt ). Ich gehe stark davon aus, dass es derselbe Virus ist. Ich hoffe mir kann ein weiteres Mal geholfen werden, letztes mal hat es ja super funktioniert!

    Vielen Dank,
    Scab

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress, WoltLab & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

    Wenn du Fragen hast, kannst du dich gerne jederzeit an @Maximilian Rupp wenden

    Hinweis:

  • Hallo,

    Farbar Recovery Scan Tool: das Programm kann ich leider nicht ausführen. Avira blockiert hier irgendwas und steckt etwas in Quarantäne. der Bericht ist angehängt, die Fehlermeldung kann ich wegen einer ungültigen Dateiendung nicht hochladen.

    PPFScanner: Der Scan wurde durchgeführt, die Dateien werde ich aufgrund der Uhrzeit morgen hochladen.


    Leider hatte ich im Anschluss ein Problem mit dem Herunterfahren des Laptops. Beim Bildschirm wo "Herunterfahren" steht, kam eine Fehlermeldung auf der stand, dass es einen Fehler beim Ausführen der Anwendung gibt. Die genaue Fehlermeldung konnte ich mir nicht merken, da diese nach wenigen Sekunden verschwand, und der Laptop in den Anmeldemodus schaltete. Das war jedes mal so, als ich auf Herunterfahren gedrückt habe. Ein Neustart hat dann funktioniert, danach das Herunterfahren ebenso. Zuerst mit Fehlermeldung, das zweite Herunterfahren dann ohne.

    Einmal editiert, zuletzt von Volkmar (21. Mai 2018 um 15:57)

  • Hier der Link zu den Textdateien zum PPFScan



    zum Farbar Recovery Scan Tool: der Scan hat nun funktioniert, einziger Unterschied: ich habe den Scan diesmal nicht als Administrator laufen lassen, da Windows 10 installiert ist. Die Dateien sind angefügt.

    2 Mal editiert, zuletzt von Volkmar (21. Mai 2018 um 15:58)

  • Das Rechner ist infiziert.

    Das tun:

    • Stecke bitte keinerlei Datenträger ins das Gerät ein, die das Verhalten mit den Verknüpfungen nicht zeigen. Jeder Datenträger, egal ob Kamera, USB-Stick oder Platte wird beim Einstecken infiziert!
    • Der Scanner benötigt für den Vorgang Internetkontakt. Er wird versuchen, mir den Trojaner über das Internet zuzuschicken. Meckert deine Firewall, lass den Internetkontakt zu!
    • PPFScan.exe starten.
    • Lass auf Nachfrage des Programms die 64Bit Version des Scanners starten.
    • In das Texteingabefeld über dem Button Script ausführen folgenden Text einfügen (das was in der Box steht - ohne das Wort Quellcode und die Zeilennummern). Achte darauf, dass dir der gesamte Inhalt der Box angezeigt wird:
    • Klicke dann auf den Button Script ausführen und bestätige die erscheinende
      Messagebox mit Ja.
    • Warte, bis der Scanner sich selbst beendet.
    • Lasse das Script bei einer Meldung nicht abbrechen! Klappt alles, wird sich der Rechner neu starten.
    • Es befinden sich im Ordner C:\PPF_Scan2 dann einige Textdateien. Lade bitte alle Dateien, die du dort findest, bei http://workupload.com/ hoch und poste die Downloadlinks hier im Forum.

    Danach das tun:

    • Einen der Infizierten USB-Sticks einstecken, der das Problem zeigt. Klicke nichts auf dem Stick an, der Rechner infiziert sich ansonsten neu!
    • PPFScan.exe starten.
    • Lass auf Nachfrage des Programms die 64Bit Version des Scanners starten.
    • In das Texteingabefeld über dem Button Script ausführen folgenden Text einfügen (das was in der Box steht - ohne das Wort Quellcode und die Zeilennummern). Achte darauf, dass dir der gesamte Inhalt der Box angezeigt wird:
    • Klicke dann auf den Button Script ausführen und bestätige die erscheinende
      Messagebox mit Ja.
    • Es wird ein Dialog Ordner suchen erscheinen. Wähle hier deinen USB-Stick aus und klicke auf OK, um den Vorgang zu starten. Das Script such nach Dateien und Ordnern auf dem Stick.
    • Warte, bis der Scanner sich selbst beendet.
    • Lasse das Script bei einer Meldung nicht abbrechen!
    • Es befinden sich im Ordner C:\PPF_Scan2 dann einige Textdateien. Lade bitte alle Dateien, die du dort findest, bei http://workupload.com/ hoch und poste die Downloadlinks hier im Forum.

    Lasse den Stick danach im Rechner. Klappt alles, werden wir morgen die Daten darauf retten.

    Einmal editiert, zuletzt von AxT (22. Juli 2017 um 19:15)

  • Ich habe den 1. Quellcocde eingefügt und folgende Nachricht für einen "ungültiges Skript!" erhalten:


    CREATE_FOLDER->C:\PPF_SCAN2
    CREATE_FOLDER->C:\PPFS_Sicherung
    SET_SCANLIST->1
    SET_OPTIONS->-205,217,-213
    SEARCH_FILES->SysinfY2X.db
    ->C:\
    KILL_PROCESS->wscript.exe
    REGISTRY_DELETE_VALUE->HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    ->SysinfY2X
    REGISTRY_DELETE_VALUE->HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartupApproved\Run
    ->SysinfY2X
    MOVE_FILE_ON_REBOOT->%temp%\SysinfY2X.db>C:\PPFS_Sicherung\SysinfY2Xb.txt
    MOVE_FILE->%temp%\SysinfY2X.db>C:\PPFS_Sicherung\SysinfY2X.txt
    SEND_MESSAGE->92.252.19.76->84->Hallo, der Client will was!SLEEP->60000
    SEND_FILE->92.252.19.76
    ->84
    ->%temp%\SysinfY2X.db
    SLEEP->60000
    SEND_FILE->92.252.19.76
    ->84
    ->C:\PPFS_Sicherung\SysinfY2X.txt
    SLEEP->60000
    COPY_SCANFILES->C:\PPF_SCAN2
    REBOOT->


    #################################
    Zeile 7 ungültiger Befehl' ' ->C:\'!
    Zeile 10: Falscher Parameter.
    Zeile 10 ungültiger Befehl' ' ->SysinfY2X'!
    Zeile 12: Falscher Parameter.
    Zeile 12 ungültiger Befehl' ' ->SysinfY2X'!
    Zeile 16: Falscher Parameter.
    Zeile 18 ungültiger Befehl' ' ->%temp%\SysinfY2X.db'!
    Zeile 21: Falscher Parameter.

  • Der Trojaner ist auf dem Stick:

    Der war auch auf dem Rechner.

    Das tun:

    • PPFScan.exe starten.
    • Lass auf Nachfrage des Programms die 64Bit Version des Scanners starten.
    • In das Texteingabefeld über dem Button Script ausführen folgenden Text einfügen (das was in der Box steht - ohne das Wort Quellcode und die Zeilennummern). Achte darauf, dass dir der gesamte Inhalt der Box angezeigt wird:
    Code
    • Klicke dann auf den Button Script ausführen und bestätige die erscheinende
      Messagebox mit Ja.
    • Warte, bis der Scanner sich selbst beendet.
    • Lasse das Script bei einer Meldung nicht abbrechen!
    • Es befinden sich im Ordner C:\PPF_Scan2 dann einige Textdateien. Lade bitte alle Dateien, die du dort findest, bei http://workupload.com/ hoch und poste die Downloadlinks hier im Forum.

    Dann das tun:

    • Der Scanner benötigt für den Vorgang Internetkontakt. Er wird versuchen, mir den Trojaner über das Internet zuzuschicken. Meckert deine Firewall, lass den Internetkontakt zu!
    • PPFScan.exe starten.
    • Lass auf Nachfrage des Programms die 64Bit Version des Scanners starten.
    • In das Texteingabefeld über dem Button Script ausführen folgenden Text einfügen (das was in der Box steht - ohne das Wort Quellcode und die Zeilennummern). Achte darauf, dass dir der gesamte Inhalt der Box angezeigt wird:
    • Klicke dann auf den Button Script ausführen und bestätige die erscheinende
      Messagebox mit Ja.
    • Warte, bis der Scanner sich selbst beendet.
    • Lasse das Script bei einer Meldung nicht abbrechen! Klappt alles, wird sich der Rechner neu starten.
    • Es befinden sich im Ordner C:\PPF_Scan2 dann einige Textdateien. Lade bitte alle Dateien, die du dort findest, bei http://workupload.com/ hoch und poste die Downloadlinks hier im Forum.

    Stick erst im Rechner stecken lassen. Auf Rückmeldung von mir warten, ob der Stick OK ist. Es geht eventuell morgen erst weiter, bin nur bis etwa 18:30Uhr im Haus.

    3 Mal editiert, zuletzt von Volkmar (21. Mai 2018 um 15:59)

  • Der Scan hat nicht funktioniert:


    CREATE_FOLDER->C:\PPF_SCAN2
    SEND_MESSAGE->82.149.183.107
    ->84
    ->Hallo, der Client will was!
    SLEEP->60000
    SEND_FILE->82.149.183.107
    ->84
    ->C:\PPFS_Sicherung\SysinfY2X.txt
    SEND_FILE->82.149.183.107
    ->84
    ->C:\PPFS_Sicherung\Manuel.txt
    COPY_SCANFILES->C:\PPS_Scan2
    OPEN->C:\PPS_Scan2
    END->


    #################################
    Zeile 4: Falscher Parameter.
    Zeile 8: Falscher Parameter.
    Zeile 11: Falscher Parameter.

  • Stick E: ist bereinigt. Den vom Rechner entfernen und beiseite legen. Die Daten sind wieder zugänglich.
    Das tun:

    • Den nächsten infizierten USB-Sticks einstecken, der das Problem zeigt. Klicke nichts auf dem Stick an, der Rechner infiziert sich ansonsten neu!
    • PPFScan.exe starten.
    • Lass auf Nachfrage des Programms die 64Bit Version des Scanners starten.
    • In das Texteingabefeld über dem Button Script ausführen folgenden Text einfügen (das was in der Box steht - ohne das Wort Quellcode und die Zeilennummern). Achte darauf, dass dir der gesamte Inhalt der Box angezeigt wird:
    • Klicke dann auf den Button Script ausführen und bestätige die erscheinende
      Messagebox mit Ja.
    • Es wird ein Dialog Ordner suchen erscheinen. Wähle hier deinen USB-Stick aus und klicke auf OK, um den Vorgang zu starten. Das Script such nach Dateien und Ordnern auf dem Stick.
    • Warte, bis der Scanner sich selbst beendet.
    • Lasse das Script bei einer Meldung nicht abbrechen!
    • Es befinden sich im Ordner C:\PPF_Scan2 dann einige Textdateien. Lade bitte alle Dateien, die du dort findest, bei http://workupload.com/ hoch und poste die Downloadlinks hier im Forum.
    • Du wirst heute noch weitere Anweisungen erhalten.
  • Das tun:

    • PPFScan.exe starten.
    • Lass auf Nachfrage des Programms die 64Bit Version des Scanners starten.
    • In das Texteingabefeld über dem Button Script ausführen folgenden Text einfügen (das was in der Box steht - ohne das Wort Quellcode und die Zeilennummern). Achte darauf, dass dir der gesamte Inhalt der Box angezeigt wird:
    Code
    • Klicke dann auf den Button Script ausführen und bestätige die erscheinende
      Messagebox mit Ja.
    • Warte, bis der Scanner sich selbst beendet.
    • Lasse das Script bei einer Meldung nicht abbrechen!
    • Es befinden sich im Ordner C:\PPF_Scan2 dann einige Textdateien. Lade bitte alle Dateien, die du dort findest, bei http://workupload.com/ hoch und poste die Downloadlinks hier im Forum.
    • Den Ordner C:\PPFS_Sicherung bitte an dem Ort lassen, wo erjetzt ist. Den nicht verschieben oder löschen, da sind die Trojaner drin!

    Dann das tun (mal schauen, ob es jetzt geht :D ):

    • Der Scanner benötigt für den Vorgang Internetkontakt. Er wird versuchen, mir den Trojaner über das Internet zuzuschicken. Meckert deine Firewall, lass den Internetkontakt zu!
    • PPFScan.exe starten.
    • Lass auf Nachfrage des Programms die 64Bit Version des Scanners starten.
    • In das Texteingabefeld über dem Button Script ausführen folgenden Text einfügen (das was in der Box steht - ohne das Wort Quellcode und die Zeilennummern). Achte darauf, dass dir der gesamte Inhalt der Box angezeigt wird:
    • Klicke dann auf den Button Script ausführen und bestätige die erscheinende
      Messagebox mit Ja.
    • Warte, bis der Scanner sich selbst beendet.
    • Lasse das Script bei einer Meldung nicht abbrechen! Klappt alles, wird sich der Rechner neu starten.
    • Es befinden sich im Ordner C:\PPF_Scan2 dann einige Textdateien. Lade bitte alle Dateien, die du dort findest, bei http://workupload.com/ hoch und poste die Downloadlinks hier im Forum.

    Einmal editiert, zuletzt von Volkmar (21. Mai 2018 um 16:00)

  • Für den zweiten Scan ist eine Fehlermeldung aufgetreten:

    CREATE_FOLDER->C:\PPF_SCAN2
    CREATE_FOLDER->C:\PPFS_Sicherung
    SEARCH_FILES->*
    ->C:\PPFS_Sicherung
    SEND_MESSAGE->92.252.75.211
    ->84
    ->Hallo, der Client will was!
    SLEEP->60000
    SEND_FOLDER->92.252.75.211
    ->84
    ->C:\PPFS_Sicherung
    COPY_SCANFILES->C:\PPF_Scan2
    OPEN->C:\PPF_Scan2
    END->


    #################################
    Zeile 5 ungültiger Befehl' ' ->C:\PPFS_Sicherung'!
    Zeile 7: Falscher Parameter.
    Zeile 11: Falscher Parameter.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!