CTB Locker

Dieses Thema enthält 90 Antworten und 2 Teilnehmer. Es wurde zuletzt aktualisiert von  stefan.becker 21. Juli 2018 at 21:59.

Ansicht von 15 Beiträgen - 1 bis 15 (von insgesamt 91)
  • Autor
    Beiträge
  • #35218

    frankie9440
    Teilnehmer

    Hallo,
    auf meinem Notebook ist der Virus CTB Locker. Alle meine Daten-Dateien incl. USB-Stick wurden verschlüsselt.
    Damit die Daten wieder entschlüsselt werden soll ich ein Lösegeld zahlen.

    Außerdem ist der Rechner blockiert, ich kann keine Programme aufrufen.
    Den Hitman Pro Cleaner habe ich schon probiert, der erkennt den Virus nicht und meldet nur 5 verdächtige Dateien.

    Was kann ich tun?

    #69356

    stefan.becker
    Moderator

    Hallo,

    willkommen bei botfrei.de!

    So wie es derzeit aussieht, sind die Daten weg.

    Is it possible to decrypt files encrypted by CTB Locker?

    Unfortunately at this time there is no way to retrieve the private key that can be used to decrypt your files without paying the ransom on the CTB Locker Site. Brute forcing the decryption key is not realistic due to the length of time required to break this type of cryptography. Also any decryption tools that have been released by various companies for other malware will not work with this infection. The only methods you have of restoring your files is from a backup, file recovery tools, or if your lucky from Shadow Volume Copies.

    Quelle: http://www.bleepingcomputer.com/virus-removal/ctb-locker-ransomware-information

    Du könntest mit dem ShadowExplorer noch schauen, ob noch “Schattenkopien” der Daten da sind:

    http://www.heise.de/download/shadowexplorer-1157445.html

    Generell muss man aber sagen: Je mehr du auf der Festplatte noch machst, desto geringer werden die Chancen, überhaupt was zu retten.

    Du könntest daher auch eine neue Festplatte einbauen und Windows neu installieren. Die andere Platte legst du zur Seite und wartest darauf, das irgendwann ein Tool kommt.

    Wir können natürlich auch versuchen, den Trojaner zu beseitigen.

    Interessant wäre es auch zu wissen, ob noch eine vollständige Datensicherung vorhanden ist.

    Sage mir bitte, welche Entscheidung du getroffen hast.

    #69357

    stefan.becker
    Moderator

    PS: In dem Link zu bleepingcomputer findest du auch eine Anleitung zu ShadowExplorer.

    #69398

    frankie9440
    Teilnehmer

    Hallo,

    danke für die Antwort.

    Ich habe 2x über Nacht den Virenscanner Trend Micro laufen lassen, der hat zwar verdächtige Verhaltensweisen gemeldet, aber
    den Virus nicht erkannt.

    Bringt es etwas wenn man zahlt und sich erpressen läßt?

    Was soll ich als erstes tun?

    Meine letzte Datensicherung ist vom März und die ist nicht vollständig.

    Wichtige Daten hatte ich auf einen stick, der war aber im pc und ist jetzt vermutlich auch verseucht.

    Das Notebook (Fujitsu)ist jetzt ca. 5 Jahre alt, ich weiss nicht was eine Ersatz-Platte kostet, evtl. lohnt es sich ein neues zu kaufen und zu warten ob sich was retten läßt.

    Soll ich jetzt zuerst versuchen den Virus runterzubringen oder zuerst versuchen ob noch Schattenkopien vorhanden sind?

    Bringt es was wenn man den PC im abgesicherten Modus hochfährt?

    Als Mail Programm habe ich Thunderbird verwendet. Werden diese Dateien auch befallen? Sind die Dateinanhänge darin noch rettbar?

    Kann ich den Stick in ein anderes Notebook stecken oder wird der dann auch verseucht?

    Danke + Grüße

    #69358

    stefan.becker
    Moderator

    Deine Fragen

    Bringt es etwas wenn man zahlt und sich erpressen läßt?

    Das könnte dir evtl. jetzt die Daten zurück bringen. Es bringt den Gaunern aber auch die Gewißheit, ihr Geschäft weiter zu betreiben. Und du wirst dadurch evtl. selbst wieder Opfer bei der nächsten oder übernächsten Welle.

    Hier mal die Aussage der bleepingcomputer-Seite dazu:

    Will paying the ransom actually decrypt your files? At this point the infection is too new to know the answer to this question. As we learn more, we will update this FAQ to contain this information.

    Meine letzte Datensicherung ist vom März und die ist nicht vollständig. Wichtige Daten hatte ich auf einen stick, der war aber im pc und ist jetzt vermutlich auch verseucht.

    Das Notebook (Fujitsu)ist jetzt ca. 5 Jahre alt, ich weiss nicht was eine Ersatz-Platte kostet, evtl. lohnt es sich ein neues zu kaufen und zu warten ob sich was retten läßt.

    Diese Fragen kann ich dir nicht beantworten. Ich kenne nicht den Zustand des Gerätes, die Wichtigkeit der Daten und ich habe keine Ahnung, ob sich die Daten jemals wieder entschlüsseln lassen.

    Soll ich jetzt zuerst versuchen den Virus runterzubringen oder zuerst versuchen ob noch Schattenkopien vorhanden sind?

    Nach der Zeit, die der Computer inzwischen lief mit Virus, dürfte das fast egal sein.

    Bringt es was wenn man den PC im abgesicherten Modus hochfährt?

    Das bringt (sofern es überhaupt noch geht) gar nichts. Vorherige Varianten haben diesen Weg bewusst zerschossen, um den Hefern hier die Arbeit zu erschweren.

    Als Mail Programm habe ich Thunderbird verwendet. Werden diese Dateien auch befallen? Sind die Dateinanhänge darin noch rettbar?

    Kann ich nicht beantworten. Dazu müsste man die Daten untersuchen.

    Kann ich den Stick in ein anderes Notebook stecken oder wird der dann auch verseucht?

    Würde ich erstmal nicht machen.

    Virus beseitigen

    Falls du den Virus beseitigen willst, brauchen wir erst mal eine Auswertung von dem Gerät.

    Suchlauf mit Farbar’s Recovery Scan Tool / USB Stick

    Downloade Farbar’s Recovery Scan Tool und speichere diese Datei auf einem USB-Stick. Schließe den USB-Stick an das infizierte System an. User mit 64-Bit-Systemen laden bitte diese x64-Version herunter.

    Du musst das System nun in die Systemreparatur-Umgebung booten.
    Es gibt verschiedene Möglichkeiten:

    Über den Boot-Manager

      [*] Starte den Rechner neu.[*] Während des Hochfahrens drücke mehrmals die F8 Taste[*] Wähle nun Computer reparieren.[*] Wähle Dein Betriebssystem und Benutzerkonto und klicke jeweils “Weiter”.

    Mit Windows-CD/DVD

      [*] Lege die Windows-CD/DVD in das Laufwerk.[*] Starte den Rechner neu und starte von der CD/DVD[*] Wähle die Spracheinstellungen und klicke “Weiter”.[*] Klicke auf Computerreparaturoptionen links unten (nicht auf “Jetzt installierenk”) !![*][*] Wähle Dein Betriebssystem und Benutzerkonto und klicke jeweils “Weiter”.

    Wähle im Fenster der Systemwiederherstellungsoptionen ganz unten die Eingabeaufforderung.

      [*] Gib nun bitte notepad ein und drücke Enter.[*] Im Textdokument => Datei => Speichern unter und wähle Computer
      Nun wird Dir u. a. der Laufwerksbuchstabe des USB-Sticks angezeigt.
      Merke Dir den Laufwerksbuchstaben.[*] Schließe Notepad wieder.[*] Gib nun bitte folgenden Befehl in der Eingabeaufforderung ein:
      x:frst.exe
      Hinweis: x
      steht für den Laufwerksbuchstaben Deines USB-Sticks, ggfs. anpassen.[*] Akzeptiere den Disclaimer mit Yes und klicke Scan

    Das Tool erstellt einen Bericht namens FRST.txt auf Deinem USB-Stick. Poste den Inhalt bitte hier.

    Zusatz Windows 8

      [*]Um in die Eingabeaufforderung zu kommen ist unter Windows 8 das Vorgehen etwas anders.
      [*]Wenn dir die Option “Computer reparieren” nicht zur Verfügung steht:
      Schalte den PC während des Hochfahrens am “Aus”-Schalter aus, sodass der Startvorgang unterbrochen wird.
      Wenn du dies drei Mal hintereinander wiederholst sollte Windows 8 automatisch in die Reparaturoptionen booten.
      [*]Ein Menü mit den drei Optionen “Fortsetzen”, “Problembehandlung” und “PC Ausschalten” wird geöffnet.
      Wähle hier die zweite Option.
      [*]In der Problembehandlung wähle die “Erweiterten Optionen”.
      Hier findest du die Schaltfläche “Eingabeaufforderung”, das weitere Vorgehen ist äquivalent zum oberen Leitfaden.
    #69399

    frankie9440
    Teilnehmer

    Danke für die Unterstützung,

    ich lass das Tool ma drüber laufen, kann ich den USB-Stick dann bedenkenlos in ein unverseuchtes Gerät stecken.

    Ich finde Deine Idee gut, eine neue Platte zu kaufen und abzuwarten ob es ein Tool zum entschlüsseln in Zukunft geben wird.

    Ich habe mich mittlerweile erkundigt was eine neue Platte kostet, eine mit der gleichen Kapazität gibts für 42 €, schlimmer ist jedoch der Verlust meiner Daten und ich hatte extra alle wichtigen Daten noch auf einem USB-Stick der jetzt aber vermutlich auch verseucht ist.#

    Wenn ich den Report habe poste ich ihn hier.
    grüsse
    Frank

    #69400

    frankie9440
    Teilnehmer

    anbei die Daten aus dem Report:

    Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 27-12-2014
    Ran by SYSTEM on MININT-694FOQD on 28-12-2014 13:52:23
    Running from G:
    Platform: Windows 7 Professional (X86) OS Language: English (United States)
    Internet Explorer Version 11
    Boot Mode: Recovery

    The current controlset is ControlSet001
    ATTENTION!:=====> If the system is bootable FRST must be run from normal or Safe mode to create a complete log.

    Tutorial for Farbar Recovery Scan Tool: http://www.geekstogo.com/forum/topic/335081-frst-tutorial-how-to-use-farbar-recovery-scan-tool/

    ==================== Registry (Whitelisted) ==================

    (If an entry is included in the fixlist, the registry item will be restored to default or removed. The file will not be moved.)

    HKLM…Run: [iTunesHelper] => C:Program FilesiTunesiTunesHelper.exe [142120 2010-04-28] (Apple Inc.)
    HKLM…Run: [SynTPEnh] => C:Program FilesSynapticsSynTPSynTPEnh.exe [1545512 2009-07-20] (Synaptics Incorporated)
    HKLM…Run: [QuickTime Task] => C:Program FilesQuickTimeQTTask.exe [421888 2010-11-29] (Apple Inc.)
    HKLM…Run: [BCSSync] => C:Program FilesMicrosoft OfficeOffice14BCSSync.exe [89184 2012-11-05] (Microsoft Corporation)
    HKLM…Run: [OfficeScanNT Monitor] => C:Program FilesTrend MicroOfficeScan Clientpccntmon.exe [879144 2011-10-20] (Trend Micro Inc.)
    HKLM…Run: [ISW] => [X]
    HKLM…Run: [Adobe ARM] => C:Program FilesCommon FilesAdobeARM1.0AdobeARM.exe [1021128 2014-11-20] (Adobe Systems Incorporated)
    HKLM…Run: [Wireless_Selector] => C:Program FilesFujitsuWireless_UtilityWireless Selector.exe [327680 2009-05-13] (Inventec Corp.)
    HKLM…Run: [DeskUpdateNotifier] => C:Program FilesFujitsuDeskUpdateDeskUpdateNotifier.exe [101728 2013-12-11] (Fujitsu Technology Solutions)
    HKLM…Run: [SunJavaUpdateSched] => C:Program FilesCommon FilesJavaJava Updatejusched.exe [271744 2014-09-26] (Oracle Corporation)
    HKUFT…Run: [] => [X]
    HKUFT…Run: [NokiaSuite.exe] => C:Program FilesNokiaNokia SuiteNokiaSuite.exe [1090912 2013-10-02] (Nokia)
    HKUFT…Run: [OfficeSyncProcess] => C:Program FilesMicrosoft OfficeOffice14MSOSYNC.EXE [720064 2014-10-14] (Microsoft Corporation)
    HKUFT…Run: [JituRpoxt] => regsvr32.exe “C:ProgramDataJituRpoxtKuhfiDfaje.fzz”
    HKUFT…Run: [bimouri] => rundll32 “C:UsersFTAppDataLocalbimouri.dll”,bimouri C:UsersFTAppDataLocalTemptemp2361807006.exe [1397248 2014-12-22] () rundll32 “C:UsersFTAppDataLocalxizmxzu.dll”,xizmxzu C:UsersFTAppDataRoamingOwegavfizeygyvo.exe
    HKUFT…Run: [{7D8404C1-0025-954E-C734-6E2A70AD553A}] => C:UsersFTAppDataRoamingObdiimiqco.exe [289280 2013-10-11] (Hippo Studios)
    HKUFT…Run: [Epobkaurubxuehk] => C:UsersFTAppDataRoamingUdvylygaxuacoqy.exe
    HKUFT…Run: [{4486BACF-7B55-A117-D489-AC6478ED7DED}] => C:UsersFTAppDataRoamingEsimbeqexem.exe [328704 2012-07-04] (Mozilla Corporations)
    HKUFT…Run: [appigine] => C:Windowssystem32api-dler.exe [284672 2014-12-23] ()
    HKUFT…Run: [oizaxzu] => rundll32 “C:UsersFTAppDataLocaloizaxzu.dll”,oizaxzu 1419545071

    ========================== Services (Whitelisted) =================

    (If an entry is included in the fixlist, the service will be removed from the registry. The file will not be moved unless listed separately.)

    S2 AAV UpdateService; C:Program FilesAkademische ArbeitsgemeinschaftAAVUpdateManageraavus.exe [128296 2008-10-24] ()
    S3 getPlusHelper; C:Program FilesNOSbingetPlus_Helper.dll [68000 2010-03-28] (NOS Microsystems Ltd.)
    S2 ntrtscan; C:Program FilesTrend MicroOfficeScan Clientntrtscan.exe [1530104 2011-10-20] (Trend Micro Inc.)
    S3 TMBMServer; C:Program FilesTrend MicroBMTMBMSRV.exe [345616 2011-06-10] (Trend Micro Inc.)
    S2 tmlisten; C:Program FilesTrend MicroOfficeScan Clienttmlisten.exe [1626152 2011-10-20] (Trend Micro Inc.)
    S3 TmProxy; C:Program FilesTrend MicroOfficeScan ClientTmProxy.exe [689680 2011-04-15] (Trend Micro Inc.)

    ==================== Drivers (Whitelisted) ====================

    (If an entry is included in the fixlist, the service will be removed from the registry. The file will not be moved unless listed separately.)

    S3 FSCSLII; C:WindowsSystem32DRIVERSFSCSLII.sys [16384 2009-05-18] (Fujitsu)
    S2 tmactmon; C:WindowsSystem32DRIVERStmactmon.sys [68912 2011-10-03] (Trend Micro Inc.)
    S2 tmcomm; C:WindowsSystem32DRIVERStmcomm.sys [179104 2011-10-03] (Trend Micro Inc.)
    S2 tmevtmgr; C:WindowsSystem32DRIVERStmevtmgr.sys [59624 2011-10-03] (Trend Micro Inc.)
    S2 TmFilter; C:Program FilesTrend MicroOfficeScan ClientTmXPFlt.sys [263968 2013-08-14] (Trend Micro Inc.)
    S2 TmPreFilter; C:Program FilesTrend MicroOfficeScan ClientTmPreFlt.sys [36128 2013-08-14] (Trend Micro Inc.)
    S1 tmtdi; C:WindowsSystem32DRIVERStmtdi.sys [90448 2010-11-08] (Trend Micro Inc.)
    S2 VSApiNt; C:Program FilesTrend MicroOfficeScan ClientVSApiNt.sys [1517600 2013-08-14] (Trend Micro Inc.)

    ==================== NetSvcs (Whitelisted) ===================

    (If an item is included in the fixlist, it will be removed from the registry. Any associated file could be listed separately to be moved.)

    ==================== One Month Created Files and Folders ========

    (If an entry is included in the fixlist, the filefolder will be moved.)

    2014-12-28 13:52 – 2014-12-28 13:52 – 00000000 ____D () C:FRST
    2014-12-27 06:30 – 2014-12-27 06:30 – 00139320 _____ () C:WindowsMinidump122714-59155-01.dmp
    2014-12-27 06:28 – 2014-12-27 06:28 – 00139320 _____ () C:WindowsMinidump122714-59373-01.dmp
    2014-12-27 06:25 – 2014-12-27 06:25 – 00151160 _____ () C:WindowsMinidump122714-42884-01.dmp
    2014-12-27 06:16 – 2014-12-27 06:16 – 00139320 _____ () C:WindowsMinidump122714-59561-01.dmp
    2014-12-25 15:05 – 2014-12-25 15:05 – 00139320 _____ () C:WindowsMinidump122614-62369-01.dmp
    2014-12-25 15:03 – 2014-12-25 15:03 – 00139320 _____ () C:WindowsMinidump122614-59389-01.dmp
    2014-12-25 15:01 – 2014-12-25 15:01 – 00139320 _____ () C:WindowsMinidump122614-59841-01.dmp
    2014-12-25 14:59 – 2014-12-25 14:59 – 00139320 _____ () C:WindowsMinidump122514-59779-01.dmp
    2014-12-25 14:44 – 2014-12-25 14:44 – 00151160 _____ () C:WindowsMinidump122514-59389-01.dmp
    2014-12-25 14:42 – 2014-12-25 14:43 – 00139320 _____ () C:WindowsMinidump122514-62790-01.dmp
    2014-12-25 14:41 – 2014-12-25 14:41 – 00139320 _____ () C:WindowsMinidump122514-59420-01.dmp
    2014-12-25 14:39 – 2014-12-25 14:39 – 00139320 _____ () C:WindowsMinidump122514-59405-01.dmp
    2014-12-25 14:37 – 2014-12-25 14:37 – 00139320 _____ () C:WindowsMinidump122514-59436-01.dmp
    2014-12-25 14:34 – 2014-12-25 14:35 – 00152408 _____ () C:WindowsMinidump122514-41948-01.dmp
    2014-12-25 14:24 – 2014-12-25 14:24 – 00139320 _____ () C:WindowsMinidump122514-59748-01.dmp
    2014-12-25 14:22 – 2014-12-25 14:22 – 00139320 _____ () C:WindowsMinidump122514-59483-01.dmp
    2014-12-25 14:20 – 2014-12-25 14:20 – 00139320 _____ () C:WindowsMinidump122514-59514-01.dmp
    2014-12-25 14:18 – 2014-12-25 14:18 – 00152600 _____ () C:WindowsMinidump122514-59561-01.dmp
    2014-12-25 14:16 – 2014-12-25 14:16 – 00139320 _____ () C:WindowsMinidump122514-62088-01.dmp
    2014-12-25 14:14 – 2014-12-25 14:14 – 00152600 _____ () C:WindowsMinidump122514-63149-01.dmp
    2014-12-25 14:13 – 2014-12-27 06:29 – 206655547 _____ () C:WindowsMEMORY.DMP
    2014-12-25 13:48 – 2014-12-25 13:48 – 00139272 _____ () C:WindowsMinidump122514-32510-01.dmp
    2014-12-25 13:46 – 2014-12-25 13:46 – 00139272 _____ () C:WindowsMinidump122514-57673-01.dmp
    2014-12-25 13:44 – 2014-12-25 13:44 – 00139272 _____ () C:WindowsMinidump122514-57408-01.dmp
    2014-12-25 13:42 – 2014-12-25 13:42 – 00151160 _____ () C:WindowsMinidump122514-59935-01.dmp
    2014-12-25 13:40 – 2014-12-25 14:09 – 00000000 ____D () C:ProgramDataHitmanPro
    2014-12-24 03:17 – 2014-12-24 03:17 – 03072054 _____ () C:UsersFTDocumentsDecrypt All Files ehsbkcc.bmp
    2014-12-24 03:17 – 2014-12-24 03:17 – 00001240 _____ () C:UsersFTDocumentsDecrypt All Files ehsbkcc.txt
    2014-12-24 02:09 – 2014-12-24 03:17 – 00666437 _____ () C:UsersFTDocumentsalxwxrk.html
    2014-12-24 00:57 – 2014-12-24 00:57 – 00000000 ____D () C:ProgramDataJituRpoxt
    2014-12-24 00:55 – 2014-12-24 00:55 – 00028160 _____ () C:UsersFTAppDataLocaloizaxzu.dll
    2014-12-23 15:58 – 2014-12-23 15:57 – 00284672 ___SH () C:WindowsSystem32api-dler.exe
    2014-12-23 15:53 – 2014-12-24 01:11 – 00000000 ____D () C:UsersFTAppDataRoamingMuufpi
    2014-12-23 15:53 – 2014-12-23 15:53 – 00000000 ____D () C:UsersFTAppDataRoamingEsimbe
    2014-12-23 12:49 – 2014-12-28 04:42 – 00001008 _____ () C:Windowssetupact.log
    2014-12-23 12:49 – 2014-12-23 12:49 – 00000000 _____ () C:Windowssetuperr.log
    2014-12-22 14:55 – 2014-12-24 01:47 – 00000000 ____D () C:UsersFTAppDataRoamingAfmoef
    2014-12-22 14:55 – 2014-12-22 14:55 – 00000000 ____D () C:UsersFTAppDataRoamingObdiim
    2014-12-21 12:06 – 2014-12-22 23:14 – 00000000 ____D () C:UsersFTAppDataRoamingOwegavfi
    2014-12-21 12:00 – 2014-12-12 19:33 – 00115712 _____ (Microsoft Corporation) C:WindowsSystem32ieUnatt.exe
    2014-12-21 09:06 – 2014-12-21 09:06 – 00028160 _____ () C:UsersFTAppDataLocalxizmxzu.dll
    2014-12-21 08:58 – 2014-12-24 05:24 – 00002982 _____ () C:WindowsDCEBOOT.RST
    2014-12-21 08:58 – 2014-12-24 05:24 – 00000000 _____ () C:WindowsDCEBOOT.LOG
    2014-12-21 00:33 – 2014-12-24 01:35 – 00182832 _____ (Trend Micro Inc.) C:WindowsRegBootClean.exe
    2014-12-21 00:33 – 2014-12-24 01:34 – 00025136 _____ (Trend Micro Inc.) C:WindowsDCEBoot.exe
    2014-12-17 14:46 – 2014-12-23 16:10 – 00000153 _____ () C:UsersFTAppDataLocalsvcxdcl32.dat
    2014-12-17 14:45 – 2014-12-24 01:34 – 00137728 _____ () C:UsersFTAppDataLocalsvcxdcl32.exe
    2014-12-17 14:45 – 2014-12-17 14:45 – 00000000 ____D () C:ProgramDataooasb
    2014-12-17 14:43 – 2014-12-17 14:43 – 00027648 _____ () C:UsersFTAppDataLocalbimouri.dll
    2014-12-17 13:33 – 2014-12-17 13:34 – 00000000 ____D () C:Program FilesMozilla Thunderbird
    2014-12-14 08:18 – 2014-12-14 08:19 – 00000000 ____D () C:ProgramDataWindows Genuine Advantage
    2014-12-13 14:31 – 2014-12-28 04:43 – 00000000 ___HD () C:ProgramData{D9E629DC-CB1C-4A97-9900-81922B4EFFD4}
    2014-12-11 13:36 – 2014-12-11 13:37 – 01055936 _____ (Adobe) C:UsersFTDownloadsinstall_flashplayer16x32_mssd_aaa_aih(1).exe
    2014-12-09 14:57 – 2014-12-09 14:57 – 00000000 ____D () C:WindowsSystem32appraiser
    2014-12-09 14:45 – 2014-10-17 17:33 – 03209728 _____ (Microsoft Corporation) C:WindowsSystem32mf.dll
    2014-12-09 14:45 – 2014-07-06 17:40 – 00103424 _____ (Microsoft Corporation) C:WindowsSystem32mfps.dll
    2014-12-09 14:45 – 2014-07-06 17:39 – 00050176 _____ (Microsoft Corporation) C:WindowsSystem32rrinstaller.exe
    2014-12-09 14:45 – 2014-07-06 17:39 – 00023040 _____ (Microsoft Corporation) C:WindowsSystem32mfpmp.exe
    2014-12-09 14:45 – 2014-07-06 17:37 – 00002048 _____ (Microsoft Corporation) C:WindowsSystem32mferror.dll
    2014-12-09 14:32 – 2014-11-21 18:20 – 00004096 _____ (Microsoft Corporation) C:WindowsSystem32ieetwcollectorres.dll
    2014-12-09 14:32 – 2014-11-21 18:07 – 00501248 _____ (Microsoft Corporation) C:WindowsSystem32vbscript.dll
    2014-12-09 14:32 – 2014-11-21 18:06 – 00047616 _____ (Microsoft Corporation) C:WindowsSystem32ieetwproxystub.dll
    2014-12-09 14:32 – 2014-11-21 18:05 – 00064000 _____ (Microsoft Corporation) C:WindowsSystem32MshtmlDac.dll
    2014-12-09 14:32 – 2014-11-21 18:01 – 02277888 _____ (Microsoft Corporation) C:WindowsSystem32iertutil.dll
    2014-12-09 14:32 – 2014-11-21 17:59 – 00047104 _____ (Microsoft Corporation) C:WindowsSystem32jsproxy.dll
    2014-12-09 14:32 – 2014-11-21 17:56 – 00478208 _____ (Microsoft Corporation) C:WindowsSystem32ieui.dll
    2014-12-09 14:32 – 2014-11-21 17:55 – 00102912 _____ (Microsoft Corporation) C:WindowsSystem32ieetwcollector.exe
    2014-12-09 14:32 – 2014-11-21 17:54 – 00620032 _____ (Microsoft Corporation) C:WindowsSystem32jscript9diag.dll
    2014-12-09 14:32 – 2014-11-21 17:48 – 00667648 _____ (Microsoft Corporation) C:WindowsSystem32MsSpellCheckingFacility.exe
    2014-12-09 14:32 – 2014-11-21 17:45 – 00418304 _____ (Microsoft Corporation) C:WindowsSystem32dxtmsft.dll
    2014-12-09 14:32 – 2014-11-21 17:40 – 00060416 _____ (Microsoft Corporation) C:WindowsSystem32JavaScriptCollectionAgent.dll
    2014-12-09 14:32 – 2014-11-21 17:35 – 00076288 _____ (Microsoft Corporation) C:WindowsSystem32mshtmled.dll
    2014-12-09 14:32 – 2014-11-21 17:33 – 00285696 _____ (Microsoft Corporation) C:WindowsSystem32dxtrans.dll
    2014-12-09 14:32 – 2014-11-21 17:29 – 04299264 _____ (Microsoft Corporation) C:WindowsSystem32jscript9.dll
    2014-12-09 14:32 – 2014-11-21 17:21 – 01155072 _____ (Microsoft Corporation) C:WindowsSystem32mshtmlmedia.dll
    2014-12-09 14:32 – 2014-11-21 17:00 – 01888256 _____ (Microsoft Corporation) C:WindowsSystem32wininet.dll
    2014-12-09 14:31 – 2014-11-26 17:10 – 00342200 _____ (Microsoft Corporation) C:WindowsSystem32iedkcs32.dll
    2014-12-09 14:31 – 2014-11-21 18:22 – 19749376 _____ (Microsoft Corporation) C:WindowsSystem32mshtml.dll
    2014-12-09 14:31 – 2014-11-21 18:20 – 02724864 _____ (Microsoft Corporation) C:WindowsSystem32mshtml.tlb
    2014-12-09 14:31 – 2014-11-21 18:07 – 00062464 _____ (Microsoft Corporation) C:WindowsSystem32iesetup.dll
    2014-12-09 14:31 – 2014-11-21 17:58 – 00030720 _____ (Microsoft Corporation) C:WindowsSystem32iernonce.dll
    2014-12-09 14:31 – 2014-11-21 17:36 – 00168960 _____ (Microsoft Corporation) C:WindowsSystem32msrating.dll
    2014-12-09 14:31 – 2014-11-21 17:23 – 00688640 _____ (Microsoft Corporation) C:WindowsSystem32msfeeds.dll
    2014-12-09 14:31 – 2014-11-21 17:23 – 00684544 _____ (Microsoft Corporation) C:WindowsSystem32ie4uinit.exe
    2014-12-09 14:31 – 2014-11-21 17:22 – 02052096 _____ (Microsoft Corporation) C:WindowsSystem32inetcpl.cpl
    2014-12-09 14:31 – 2014-11-21 17:13 – 12836864 _____ (Microsoft Corporation) C:WindowsSystem32ieframe.dll
    2014-12-09 14:31 – 2014-11-21 16:56 – 01307136 _____ (Microsoft Corporation) C:WindowsSystem32urlmon.dll
    2014-12-09 14:31 – 2014-11-21 16:54 – 00710144 _____ (Microsoft Corporation) C:WindowsSystem32ieapfltr.dll
    2014-12-09 14:28 – 2014-11-10 18:44 – 01230336 _____ (Microsoft Corporation) C:WindowsSystem32WindowsCodecs.dll
    2014-12-09 14:28 – 2014-11-10 18:44 – 00550912 _____ (Microsoft Corporation) C:WindowsSystem32kerberos.dll
    2014-12-09 14:28 – 2014-11-10 18:44 – 00186880 _____ (Microsoft Corporation) C:WindowsSystem32pku2u.dll
    2014-12-09 14:28 – 2014-11-07 18:45 – 00002048 _____ (Microsoft Corporation) C:WindowsSystem32tzres.dll
    2014-12-09 14:27 – 2014-12-03 20:38 – 00728576 _____ (Microsoft Corporation) C:WindowsSystem32appraiser.dll
    2014-12-09 14:27 – 2014-12-03 20:38 – 00610304 _____ (Microsoft Corporation) C:WindowsSystem32invagent.dll
    2014-12-09 14:27 – 2014-12-03 20:38 – 00337920 _____ (Microsoft Corporation) C:WindowsSystem32generaltel.dll
    2014-12-09 14:27 – 2014-12-03 20:38 – 00315392 _____ (Microsoft Corporation) C:WindowsSystem32devinv.dll
    2014-12-09 14:27 – 2014-12-03 20:38 – 00202752 _____ (Microsoft Corporation) C:WindowsSystem32aepdu.dll
    2014-12-09 14:27 – 2014-12-03 20:38 – 00159744 _____ (Microsoft Corporation) C:WindowsSystem32aepic.dll
    2014-12-09 14:27 – 2014-12-03 20:34 – 00873984 _____ (Microsoft Corporation) C:WindowsSystem32aeinv.dll
    2014-12-09 14:27 – 2014-12-01 15:28 – 01160872 _____ (Microsoft Corporation) C:WindowsSystem32aitstatic.exe
    2014-12-09 14:27 – 2014-11-10 17:32 – 00074752 _____ (Microsoft Corporation) C:WindowsSystem32Driverstdx.sys
    2014-12-09 14:24 – 2014-10-29 17:45 – 00155136 _____ (Microsoft Corporation) C:WindowsSystem32charmap.exe
    2014-12-09 14:24 – 2014-10-02 17:45 – 01177088 _____ (Microsoft Corporation) C:WindowsSystem32WsmSvc.dll
    2014-12-09 14:24 – 2014-10-02 17:45 – 00248832 _____ (Microsoft Corporation) C:WindowsSystem32WSManMigrationPlugin.dll
    2014-12-09 14:24 – 2014-10-02 17:45 – 00214016 _____ (Microsoft Corporation) C:WindowsSystem32WsmWmiPl.dll
    2014-12-09 14:24 – 2014-10-02 17:45 – 00145920 _____ (Microsoft Corporation) C:WindowsSystem32WsmAuto.dll
    2014-12-09 14:24 – 2014-10-02 17:44 – 00198656 _____ (Microsoft Corporation) C:WindowsSystem32WSManHTTPConfig.exe
    2014-12-09 13:39 – 2014-12-09 13:40 – 00000000 ____D () C:Program FilesMozilla Firefox

    ==================== One Month Modified Files and Folders =======

    (If an entry is included in the fixlist, the filefolder will be moved.)

    2014-12-28 04:42 – 2010-03-17 01:25 – 00000000 ____D () C:ProgramDataNVIDIA
    2014-12-27 06:37 – 2010-07-16 12:15 – 00010424 _____ () C:WindowsSystem32TmInstall.log
    2014-12-27 06:30 – 2013-09-15 01:20 – 00000000 ____D () C:WindowsMinidump
    2014-12-25 14:10 – 2010-03-16 15:26 – 01780706 _____ () C:WindowsWindowsUpdate.log
    2014-12-25 14:10 – 2009-07-13 20:34 – 00029216 ____H () C:WindowsSystem327B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
    2014-12-25 14:10 – 2009-07-13 20:34 – 00029216 ____H () C:WindowsSystem327B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
    2014-12-24 02:00 – 2010-08-09 11:31 – 00000000 ____D () C:UsersFTDocumentsSteuerfälle
    2014-12-24 01:50 – 2010-03-17 05:28 – 00000000 ____D () C:ProgramDataAdobe
    2014-12-24 01:28 – 2014-04-06 04:37 – 00174768 ____H () C:UsersFTAppDataLocalIconCache.DB.ehsbkcc
    2014-12-23 16:08 – 2010-03-17 01:24 – 00125520 _____ () C:WindowsPFRO.log
    2014-12-22 14:47 – 2014-11-12 13:40 – 00000000 ____D () C:Program FilesMicrosoft Silverlight
    2014-12-21 14:52 – 2010-07-17 06:43 – 00011031 _____ () C:WindowsTMFilter.log
    2014-12-21 08:42 – 2009-07-13 18:37 – 00000000 ____D () C:WindowsSystem32NDF
    2014-12-21 00:21 – 2012-04-08 12:12 – 12578816 _____ () C:UsersFTDownloadsAAVUpdateManager.msi
    2014-12-21 00:21 – 2010-03-17 05:33 – 03671280 _____ () C:UsersFTDownloads9_ebenboeck2013(4).PDF.ehsbkcc
    2014-12-21 00:21 – 2010-03-17 05:33 – 03671280 _____ () C:UsersFTDownloads9_ebenboeck2013(3).PDF.ehsbkcc
    2014-12-21 00:21 – 2010-03-17 05:33 – 00676720 _____ () C:UsersFTDownloadswasser-preisblatt.PDF.ehsbkcc
    2014-12-21 00:21 – 2010-03-17 05:33 – 00520592 _____ () C:UsersFTDownloadsEnergieausweis.PDF.ehsbkcc
    2014-12-21 00:21 – 2010-03-17 05:33 – 00221936 _____ () C:UsersFTDownloadsmyconfig_Der_Golf.PDF.ehsbkcc
    2014-12-21 00:21 – 2010-03-17 05:33 – 00144752 _____ () C:UsersFTDownloads34923_kakaomarkt_im_umbruch.DOCX.ehsbkcc
    2014-12-21 00:21 – 2010-03-17 05:33 – 00143712 _____ () C:UsersFTDownloadsgrammatik-funktionsverben-1.PDF.ehsbkcc
    2014-12-21 00:21 – 2010-03-17 05:33 – 00131616 _____ () C:UsersFTDownloadsgesamtbewerberliste(1).PDF.ehsbkcc
    2014-12-21 00:21 – 2010-03-17 05:33 – 00080368 _____ () C:UsersFTDownloadsKeramag-273040-Katalogzeichnung(1).DWG.ehsbkcc
    2014-12-21 00:21 – 2010-03-17 05:33 – 00054112 _____ () C:UsersFTDownloadsProgrammbelegung.PDF.ehsbkcc
    2014-12-21 00:21 – 2010-03-17 05:33 – 00022944 _____ () C:UsersFTDownloadsAngebot(2).PDF.ehsbkcc
    2014-12-21 00:21 – 2010-03-17 05:33 – 00022944 _____ () C:UsersFTDownloadsAngebot(1).PDF.ehsbkcc
    2014-12-21 00:20 – 2014-05-02 02:19 – 00986112 _____ () C:UsersFTDownloadsMicrosoftFixit50123.msi
    2014-12-21 00:20 – 2013-03-24 13:23 – 00449572 _____ () C:UsersFTDownloadsmain.faces
    2014-12-21 00:20 – 2010-03-17 05:33 – 05342560 _____ () C:UsersFTDownloadsHA_WeltenburgerKlosterbiere_01702_geschwaerzt.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 04733376 _____ () C:UsersFTDownloadstiguan_katalog.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 03671280 _____ () C:UsersFTDownloads9_ebenboeck2013.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 03671280 _____ () C:UsersFTDownloads9_ebenboeck2013(2).PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 03671280 _____ () C:UsersFTDownloads9_ebenboeck2013(1).PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 03173888 _____ () C:UsersFTDownloadslife_katalog.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 02798320 _____ () C:UsersFTDownloadsgolf-move.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 02165552 _____ () C:UsersFTDownloadsmatch-sondermodelle-katalog.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 01298752 _____ () C:UsersFTDownloadsSSL-Anleitung_Outlook-2010.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00307728 _____ () C:UsersFTDownloadsform.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00257472 _____ () C:UsersFTDownloadsmatch.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00173184 _____ () C:UsersFTDownloadsJaegerpruefung Sachgebiet 1.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00131616 _____ () C:UsersFTDownloadsgesamtbewerberliste.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00119200 _____ () C:UsersFTDownloadsSDOC7115.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00113584 _____ () C:UsersFTDownloadsPB_KAZ_KtoNr_0905574437_10-07-2014_1212.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00113584 _____ () C:UsersFTDownloadsPB_KAZ_KtoNr_0905574437_10-07-2014_1212(2).PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00113584 _____ () C:UsersFTDownloadsPB_KAZ_KtoNr_0905574437_10-07-2014_1212(1).PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00080368 _____ () C:UsersFTDownloadsKeramag-273040-Katalogzeichnung.DWG.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00062112 _____ () C:UsersFTDownloads1388495572052.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00062112 _____ () C:UsersFTDownloads1388495572052(1).PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00040864 _____ () C:UsersFTDownloadsHausordnung.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00040080 _____ () C:UsersFTDownloads1363873563265.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00040080 _____ () C:UsersFTDownloads1363873563265(1).PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00031936 _____ () C:UsersFTDownloadsRG150085049138.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00031936 _____ () C:UsersFTDownloadsRG150085049138(1).PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00022944 _____ () C:UsersFTDownloadsAngebot.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00020544 _____ () C:UsersFTDownloadsPB_Umsatzauskunft_KtoNr0905574437_25-05-2014_1053.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00012880 _____ () C:UsersFTDownloadsPB_KAZ_KtoNr_0905574437_03-06-2014_0552.PDF.ehsbkcc
    2014-12-21 00:20 – 2010-03-17 05:33 – 00011072 _____ () C:UsersFTDownloadsgrammatik-funktionsverben-A.PDF.ehsbkcc
    2014-12-18 14:58 – 2010-03-22 14:19 – 00000000 ____D () C:UsersFTAppDataLocalThunderbird
    2014-12-17 14:51 – 2012-05-07 11:34 – 00000000 ____D () C:Program FilesMozilla Maintenance Service
    2014-12-14 06:32 – 2009-07-13 18:37 – 00000000 ____D () C:Windowsrescache
    2014-12-13 14:58 – 2013-09-20 12:36 – 00007597 _____ () C:UsersFTAppDataLocalResmon.ResmonCfg
    2014-12-13 08:40 – 2009-07-13 18:37 – 00000000 ____D () C:WindowsSystem32de-DE
    2014-12-11 13:41 – 2014-06-24 13:44 – 00000000 ____D () C:UsersFTAppDataLocalAdobe
    2014-12-11 13:39 – 2012-04-19 11:25 – 00701616 _____ (Adobe Systems Incorporated) C:WindowsSystem32FlashPlayerApp.exe
    2014-12-11 13:39 – 2011-07-03 03:03 – 00071344 _____ (Adobe Systems Incorporated) C:WindowsSystem32FlashPlayerCPLApp.cpl
    2014-12-09 14:57 – 2014-05-02 01:45 – 00000000 ___SD () C:WindowsSystem32CompatTel
    2014-12-09 14:57 – 2009-07-13 18:37 – 00000000 ____D () C:WindowsAppCompat
    2014-12-09 14:52 – 2011-09-23 11:41 – 00000000 ____D () C:ProgramDataMicrosoft Help
    2014-12-09 14:36 – 2010-04-20 12:26 – 109818608 _____ (Microsoft Corporation) C:WindowsSystem32MRT.exe

    Files to move or delete:
    ====================
    C:UsersFTAppDataLocalTemptemp2361807006.exe

    Some content of TEMP:
    ====================
    C:UsersFTAppDataLocalTempdwtray.exe
    C:UsersFTAppDataLocalTempJIFI.dll
    C:UsersFTAppDataLocalTempjnmG.dll

    #69359

    stefan.becker
    Moderator

    OK,

    dann solltest du am besten erst mal Windows an dem Gerät nicht mehr starten.

    Die Virendateien sieht man im Log klar, aber ich würde das erst mal so lassen, evtl. braucht man was davon für die Entschlüsselung.

    Wenn ich das Log richtig deute, haben die verschlüsselten Dateien die Endung “ehsbkcc”, z. B. also “Energieausweis.PDF.ehsbkcc”.

    Zu deinem USB Stick: Du könntest versuchen, einen Rechner mit einer Linux CD zu starten und mit dem Linux den USB Stick einbinden und kontrollieren.

    Hast du eine Linux CD zur Hand? Bzw. hättest du einen anderen PC mit Brenner und Rohlinge zur Verfügung?

    #69401

    frankie9440
    Teilnehmer

    Ich habe keine Linux CD, hätte aber einen anderen Rechner mit Brenner und Rohlinge lassen sich bestimmt auch noch auftreiben.

    Ja es stimmt die Datendateien haben alle die Endung “ehsbkcc”. Am Anfang dachte ich man könnte die zusätzlichen Endungen einfach wieder entfernen und dann kann man die
    Dateien wieder lesen klappt aber nicht.

    Meine Idee war, wenn der Virus herunten ist, könnte man auch überprüfen was von den Thunderbird-Dateien noch vorhanden ist bzw. ob sie unbeschädigt sind.

    Im Abgesicherten Modus hat Thunderbird aber anscheinend keinen Zugriff auf die Mailordner oder sie wurden gelöscht.

    #69360

    stefan.becker
    Moderator

    Wir versuchen mal, ein spezielles Linux für die Datenrettung aufzusetzen. Ich habe mal eine Anleitung vorbereitet. Wir versuchen erst mal, eine CD oder einen USB Stick damit zu erzeugen und den Rechner damit zu starten. Wenn es irgendwie klemmt, versuche nicht lange rum, sondern frag einfach. Viel Erfolg damit!

    [Color=”Blue”]Parted Magic[/color]

    Parted Magic ist ein Linux, das man von CD oder USB Stick booten kann. Damit kann man den Rechner starten und erhält eine Umgebung ohne Windows und damit ohne Viren/Trojanerprobleme.

    Parted Magic enthält Werkzeuge, um Dateien zu sichern oder auf Windows Laufwerke zuzugreifen.

    Parted Magic gibt es hier zum Download: http://filepony.de/download-parted_magic/

    Man erhält eine ISO Datei. Dies ist ein Abbild einer CD bzw. DVD. Diese Datei darf nicht einfach auf eine Daten-CD kopiert werden! Entweder muss man sie in einem speziellen Modus auf eine CD kopieren oder einen USB Stick erzeugen.

    Boot-CD mit Parted Magic erzeugen

    Hierzu muss man zunächst CDBurnerXP herunterladen und installieren.

    Download über: http://filepony.de/download-cdburnerxp/

    Bei der Installation unbedingt benutzerdefiniert installieren! Alle Nachfragen (z. B. auf TuneUpUtilities) ablehnen.

    Danach das Programm starten. Den Menüpunkt „ISO Image brennen“ auswählen. Dann die PartedMagic-ISO Datei auswählen, Rohling einlegen und brennen.

    USB Stick mit Parted Magic erzeugen

    Hierzu muss man zunächst UNETBOOTIN installieren.

    Download über http://filepony.de/download-unetbootin/

    Nach Installation das Programm starten. Dann einen USB Stick enlegen.

    Vorsicht: Der Stick wird formatiert, alle Daten vom Stick werden gelöscht!

    Wähle im Menü dann nicht die Option “Distribution”. Nimm stattdessen “Abbild”, Typ “ISO” und wähle dann das heruntergeladene ISO-File aus.

    Erster Start

    Wenn der Datenträger mit Parted Magic fertig ist, ihn am entsprechenden PC einlegen. PC dann neu starten, dabei während des Startens eine Taste drücken, die den Bootmanager des Gerätes aktiviert.

    Die Taste ist abhängig vom Hersteller/Modell. Bsp. ESC, F9, F11. Bei einigen Geräten wird diese Taste auch am Startbildschirm angezeigt.

    Wennd er Bootmanager erscheint, dann den Datenträger (USB/CD) auswählen und Parted Magic starten.

    #69402

    frankie9440
    Teilnehmer

    ich wollte jetzt parted Magic herunterladen aber es funktioniert nicht.

    Der ‘Link zum Download der aktuellen Version wird nicht mehr gefunden, wenn man eine Version davor auswählz kommt der
    Hinweis, das man eine neue Seite zum download unter

    http://partedmagic.com nutzen,

    Dort sind nur kostenplfichtige Varianten die in Dollar bezahlt werden sollen.

    Ist das ein korrekter link oder gibt es noch eine Alternative?

    Das Herunterladen von CD Burner hat problemlos geklappt.

    #69361

    stefan.becker
    Moderator

    http://www.heise.de/download/parted-magic-1192431.html

    Versuche es mal damit. Rechts oben auf den Downloadbutton klicken.

    #69403

    frankie9440
    Teilnehmer

    Danke, habe jetzt die CD gebrannt und auf dem verseuchten Rechner gebootet.
    Die Installation läuft dann durch, das CD-Lw hat sich jetzt geöffnet und es erscheint nur
    ein Mauszeiger auf dem schwarzen Bildschirm

    #69404

    frankie9440
    Teilnehmer

    habe es jetzt nochmal probiert
    Nach längerem Warten erscheint ein Auwahlmenu, wenn man den ersten Punkt
    “using Xorg Desktop wählt erscheint wiederum nach längerem Warten wieder das Ausgangsmenu.

    Wie gehts jetzt weiter?

    #69362

    stefan.becker
    Moderator

    Muss ich noch zusammenschreiben, daher bitte ich dich um etwas Geduld.

    Auf jeden Fall werden wir als nächstes mal den USB-Stick uns ansehen, ob da noch Daten drauf sind.

Ansicht von 15 Beiträgen - 1 bis 15 (von insgesamt 91)

Du musst angemeldet sein, um auf dieses Thema antworten zu können.