![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung Hallo Leute, Gestern brachte mir ein Kumpel seinen Laptop vorbei, er hat sich den GVU Trojaner eingefangen. Wie genau der Trojaner auf den Rechner kam war ihm schleierhaft, aber ich denke das abgelaufene Antivirenprogramm hat dazu beigetragen... Ich habe ihm geraten den PC komplett zu formatieren und alles neu zu installieren, aber von der Idee war er nicht sehr begeistert. Ich habe mich also an den "Für alle Hilfesuchenden" Thread gehalten und die Programme durchlaufen lassen. Von anderen Tools habe ich erstmal die Finger gelassen (habe bei anderen Fällen z.B. die C't Desinfec't CD genutzt oder diverse Reinigungs-CD's der AV-Hersteller, aber das war meist ineffektiv) und auch die Anleitung des BSI habe ich nicht verwendet, da die Warnmeldung etwas anders aussieht als bei der Version 2.04 des GVU Trojaners. Zum "Erscheinungsbild" des Trojaners: Die Warnmeldung erscheint nur, wenn eine Internetverbindung besteht, habe also die WLAN Verbindung deaktiviert. Wenn die Warnmeldung erscheint kann man zwar per STRG+Alt+Entf das Menü aufrufen, aber den Taskmanager kann man nicht mehr starten (er öffnet zwar, verschwindet dann aber sofort). Desweiteren befindet sich oben rechts in der Ecke der Warnmeldung ein "Livestream" der Webcam, die im Laptop eingebaut ist. Defogger wurde ohne Fehlermeldungen ausgeführt. Die Antivirensoftware (Trend Micro) wurde schon vom Besitzer entfernt, da sie nicht mehr aktuell war (der Plan sah vor diese zu entfernen und durch eine andere zu ersetzen, aber ich habe daran lieber nichts mehr verändert). Gmer habe ich nicht durchlaufen lassen, da es ein 64bit OS ist. Hier die Logfiles: Extras.txt Code:
OTL Extras logfile created on: 7/2/2012 1:31:08 PM - Run 1
OTL by OldTimer - Version
Folder = C:\Users\Jonas\Desktop
64bit- Professional (Version = 6.1.7600) - Type = NTWorkstation
Internet Explorer (Version = 9.0.8112.16421)
[Registry and system configuration details follow...] [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
[Shell spawning and file association details...] [File associations and shell commands continue...] [More file associations...] [Additional file associations...] [Security Center and Firewall settings...] [Firewall rules continue...] [More firewall rules...] [Firewall rules continue...] [Active Application Exception List...] [Application exceptions continue...] [More application exceptions...] [Uninstall list begins - 64bit programs...] [Microsoft Office components list...] [More Office MUI packages...] [Additional Office components and drivers...] [32-bit uninstall list begins...] [More installed programs...] [Additional programs...] [Office MUI packages continue...] [More Office components...] [Office MUI packages continue...] [Additional Office components...] [More Office MUI packages...] [Office components continue...] [Additional Office MUI packages...] [More Office components...] [Office MUI packages continue...] [Additional Office components...] [More Office MUI packages...] [Office components continue...] [Additional Office MUI packages...] [More Office components...] [Office Proofing Tools...] [More Proofing Tools...] [Additional Proofing Tools...] [More Proofing Tools and IME...] [Office Service Packs...] [More Office components...] [Office Shared MUI packages...] [More Shared MUI packages...] [Additional Office components...] [Office Professional Hybrid and other programs...] [More installed programs...] [Additional programs and last event log errors...] [System event errors...] [More system errors...] [Additional system errors...] [More system errors and end of Extras.txt]
OTL logfile created on: 7/2/2012 1:31:08 PM - Run 1
[Main OTL scan results with processes, modules, services, drivers, and other system information...] [Processes list...] [Services list...] [More services...] [Driver services...] [More drivers...] [Additional drivers...] [More drivers...] [Additional drivers...] [More drivers...] [Additional drivers and Internet Explorer settings...] [Firefox plugins...] [Firefox extensions and search plugins...] [Browser Helper Objects and toolbars...] [More toolbars and browser settings...] [Startup programs...] [User startup items...] [Skype plugin details...] [Additional browser settings and protocols...] [Protocol filters and Winlogon settings...] [SSODL settings...] [Boot settings and file associations...] [Files created and modified...] [LOP Check and alternate data streams...]
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung hi
__________________hier liegt noch einiges im argen... dieses script sowie evtl. folgende scripts sind nur für den jeweiligen user. wenn ihr probleme habt, eröffnet eigene topics und wartet auf, für euch angepasste scripts. • Starte bitte die OTL.exe • Kopiere nun das Folgende in die Textbox. Code:
ATTFilter :OTL [2012/06/30 04:45:39 | 000,001,879 | ---- | C] () -- C:\Users\Jonas\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk :Files :Commands [purity] [EMPTYFLASH] [emptytemp] [Reboot] • Schliesse bitte nun alle Programme. • Klicke nun bitte auf den Fix Button. • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen. • Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren. starte in den normalen modus.
![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung Vielen Dank für die schnelle Hilfe!
__________________Ich hab das Script ausgeführt und nun erscheint beim Systemstart eine Warnmeldung: RunDLL Problem beim Starten von C:\Users\Jonas\AppData\Local\Temp\0_0_u_l.exe Das angegebene Modul konnte nicht gefunden werden. Das wird wohl ein Teil der Schadsoftware sein, oder? Hier der Log: Code:
ATTFilter All processes killed ========== OTL ========== C:\Users\Jonas\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk moved successfully. ========== COMMANDS ========== [EMPTYFLASH] User: All Users User: Default User: Default User User: Jonas ->Flash cache emptied: 3109592 bytes User: Public Total Flash Files Cleaned = 3.00 mb [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Jonas ->Temp folder emptied: 39864254 bytes ->Temporary Internet Files folder emptied: 136472881 bytes ->Java cache emptied: 61242 bytes ->FireFox cache emptied: 393864394 bytes ->Flash cache emptied: 0 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 303426437 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 36015673 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 868.00 mb OTL by OldTimer - Version log created on 07022012_182615 Files\Folders moved on Reboot... C:\Users\Jonas\AppData\Local\Temp\0_0u_l.exe moved successfully. C:\Users\Jonas\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully. PendingFileRenameOperations files... File C:\Users\Jonas\AppData\Local\Temp\0_0u_l.exe not found! File C:\Users\Jonas\AppData\Local\Temp\FXSAPIDebugLogFile.txt not found! Registry entries deleted on Reboot... |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der WarnungCombofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Downloade dir bitte Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung So, Combofix ist ohne Fehler durchgelaufen, hier der Log: Code:
ATTFilter ComboFix 12-07-02.01 - Jonas 03.07.2012 23:04:59.1.2 - x64 Microsoft Windows 7 Professional 6.1.7600.0.1252.49.1031.18.4061.2861 [GMT 2:00] ausgeführt von:: c:\users\Jonas\Desktop\ComboFix.exe SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} * Neuer Wiederherstellungspunkt wurde erstellt . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\programdata\FullRemove.exe D:\install.exe . . [ComboFix deletion and creation logs...] [Registry entries and startup points...] [User startup programs...] [Local machine startup programs...] [System policies...] [Services and scheduled tasks...] [Scheduled tasks details...] [64-bit shell extensions...] [64-bit startup programs...] [Additional search paths and Firefox settings...] [Removed registry entries...] [Locked registry keys - Flash...] [More locked Flash registry keys...] [Additional locked Flash keys...] [End of ComboFix log]
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung malwarebytes: Downloade Dir bitte Malwarebytes
__________________ --> GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung |
![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung Malwarebytes ist durchgelaufen, nachdem es aktualisiert wurde, keine Funde?! Der Log: Code:
ATTFilter Malwarebytes Anti-Malware (Test) www.malwarebytes.org Datenbank Version: v2012.07.04.06 Windows 7 x64 NTFS Internet Explorer 9.0.8112.16421 Jonas :: JONAS-PC [Administrator] Schutz: Aktiviert 04.07.2012 20:39:48 mbam-log-2012-07-04 (20-39-48).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 514030 Laufzeit: 1 Stunde(n), 42 Minute(n), 32 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung Bitte beginne damit, Windows Updates zu instalieren. Am besten geht dies, wenn du über Start, Suchen gehst, und dort Windows Updates eingibst. Prüfe unter "Einstellungen ändern" dass folgendes ausgewählt ist: - Updates automatisch Instalieren, - Täglich - Uhrzeit wählen - Bitte den gesammten rest anhaken, außer: - detailierte benachichtungen anzeigen, wenn neue Microsoft software verfügbar ist. Klicke jetzt die Schaltfläche "OK" Klicke jetzt "nach Updates suchen". Bitte instaliere zunächst wichtige Updates. Es wird nötig sein, den PC zwischendurch neu zu starten. falls dies der Fall ist, musst du erneut über Start, Suchen, Windows Update aufrufen, auf Updates suchen klicken und die nächsten instalieren. Mache das selbe bitte mit den optionalen Updates. wenn fertig, melden
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung War ein paar Tage im Urlaub. Habe jetzt alle Updates installiert, wie gehts weiter? |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung lade den CCleaner standard: CCleaner Download - CCleaner 3.20.1750 falls der CCleaner bereits instaliert, überspringen. instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen. hinter, jedes von dir benötigte programm, schreibe notwendig. hinter, jedes, von dir nicht benötigte, unnötig. hinter, dir unbekannte, unbekannt. liste posten.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung Okay, das könnte etwas schwierig werden, da es wie erwähnt der Laptop eines Kumpels ist, aber ich denke ich weiß, was er auf keinen Fall braucht (da ist auch jede Menge Müll drauf, ich bin bei sowas eher Minimalist). Mit den Windows Updates hat sich übrigens auch Securitys Essentials von Microsoft installiert. Der DLL Fehler beim Start ist immer noch nicht behoben. Ist der Virus/die Malware bereits entfernt oder startet sie nur nicht mehr? Editiere diesen Beitrag gleich mit der Liste. Hier die Liste: Code:
[Installed programs list with user annotations...] [Continuation of programs list...] [End of programs list...]
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung hi dann sprich das mal mit ihm ab die malware ist soweit runter aber der pc muss abgesichert werden
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung Die Liste ist soweit fertig und mit ihm abgesprochen. Wodurch wurde die Malware denn jetzt entfernt? |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung durch otl also ist die liste von oben die richtige?
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
![]() | ![]() GVU Trojaner (andere Version als 2.04) mit Webcam Fenster in der Warnung Ja, die Liste kannst du so verwenden ![]() |
