|
Plagegeister aller Art und deren Bekämpfung: Fieser Erpressertrojaner, GVU?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
10.07.2012, 23:24 | #1 |
| Fieser Erpressertrojaner, GVU? Guten Abend liebes Forum. Ein guter Freund von mir hat mich mit seinem "Problem" beauftragt. Er hat sich auf seinem Laptop einen Trojaner eingefangen, der ihn erpresst (Rechner gesperrt da er irgendwas gemacht haben soll --> bitte freikaufen) und da er von sowas keine Ahnung hat, hat er ihn kurzerhand mir überreicht Das Problem ist, dass er vor lauter Panik erstmal das System zurückgesetzt hat und nun der Bildschirm schwarz bleibt. Glücklicherweise kann man im abgesicherten Modus booten und er meint, dass der Virus "GVU" oder so ähnlich hieß. Wie sollte ich jetzt vorgehen um das Ding zu reinigen? Ich freue mich auf Eure Antworten |
11.07.2012, 18:50 | #2 |
/// Helfer-Team | Fieser Erpressertrojaner, GVU?1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. 2. Schritt Systemscan mit OTL (bebilderte Anleitung)
__________________ |
11.07.2012, 22:15 | #3 |
| Fieser Erpressertrojaner, GVU? Hallo t'john und schon mal danke für Deine Antwort.
__________________Folgendes: Ich hatte auf eigene Faust schon versucht einen Scan mit Malwarebytes durchzuführen. Also auf den Stick gezogen, den Laptop im abgesicherten Modus gestartet, den Stick eingesteckt und auf den Arbeitsplatz geklickt. Zack. Fehlermeldung von explorer.EXE. Ich hätte angeblich nicht ausreichend Rechte um solch eine Aktion durchzuführen. Also dachte ich mir, ich könnte dem Virus anders beikommen und habe mir die Kaspersky Rescue Disk erstellt, eingelegt und einen Vollscann durchgeführt und er hat auch einiges gefunden (Ich versuche das Logfile hochzuladen, allerdings kann ich aus oben genanntem Grund nichts auf meinem USB-Stick speichern). Anschließend habe ich noch den windowsunlocker durchgeführt --> neugestartet und wieder im abgesicherten Modus probiert. Wieder die gleiche Fehlermeldung. Konkret heißt das, ich müsste erstmal diesen Fehler beheben um die von dir genannten Schritte in die Wege zu leiten. Hättest du vielleicht eine Idee? mfg Prejudice! Edit: Als Anhang der Scanbericht von Kaspersky. Geändert von Prejudice (11.07.2012 um 22:40 Uhr) |
12.07.2012, 00:11 | #4 |
/// Helfer-Team | Fieser Erpressertrojaner, GVU? Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten: Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
|
12.07.2012, 17:42 | #5 |
| Fieser Erpressertrojaner, GVU? Unwichtig. Scan läuft. Geändert von Prejudice (12.07.2012 um 18:21 Uhr) |
12.07.2012, 18:57 | #6 | |
| Fieser Erpressertrojaner, GVU?Zitat:
Anbei die Dateien. |
12.07.2012, 19:01 | #7 |
/// Helfer-Team | Fieser Erpressertrojaner, GVU? Fixen mit OTLpe
Code:
ATTFilter :OTL IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Celina_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Celina_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local FF - prefs.js..browser.startup.homepage: "http://www.arcor.de" O3 - HKU\Celina_ON_C\..\Toolbar\WebBrowser: (VShareToolBar) - {7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} - C:\Program Files\vShare.tv plugin\BarLcher.dll (VShare Inc.) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O7 - HKU\Celina_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{9886aa1e-b59c-11df-9011-001e330e898c}\Shell - "" = AutoRun O33 - MountPoints2\{9886aa1e-b59c-11df-9011-001e330e898c}\Shell\AutoRun\command - "" = F:\LaunchU3.exe -a O33 - MountPoints2\F\Shell - "" = AutoRun O33 - MountPoints2\F\Shell\AutoRun\command - "" = F:\LaunchU3.exe -a [2012/07/10 17:25:20 | 004,503,728 | ---- | M] () -- C:\ProgramData\0tbpw.pad [2012/07/09 07:13:16 | 004,503,728 | ---- | C] () -- C:\ProgramData\0tbpw.pad :Files C:\ProgramData\0tbpw.pad :Commands ipconfig /flushdns /c [emptytemp] [emptyflash] [resethosts]
|
12.07.2012, 22:15 | #8 |
| Fieser Erpressertrojaner, GVU? So. Ich habe es jetzt überprüft. Bei normalen booten bleibt der Bildschirm schwarz. Angemeldet wird zwar, danach bleibt es aber schwarz, man sieht nur die Maus. Auch im abgesicherten Modus ändert sich nichts. Ich kann auf den Arbeitsplatz nach wie vor nicht zugreifen (fehlende Rechte angeblich). Anbei das entstandene Logfile. |
13.07.2012, 12:21 | #9 |
/// Helfer-Team | Fieser Erpressertrojaner, GVU? Kannst du den Task-Manager starten? [STRG] + [SHIFT] + [ESC] |
13.07.2012, 16:37 | #10 |
| Fieser Erpressertrojaner, GVU? Der Task-Manager lässt sich öffnen. Ich habe im normalen Modus versucht über "Neuen Task..." explorer.exe zu starten, hat aber nicht funktioniert |
13.07.2012, 16:38 | #11 |
/// Helfer-Team | Fieser Erpressertrojaner, GVU? versuche Firefox oder iexplore.exe zu starten. Dann lädst du combofix nach anleitung, gehst wieder in den taskmanager, neuer task, durchsuchen, navigierst in deinen download ordner und startest combofix. danach pc neustarten, rechtsklick ansicht, symbole einblenden und log posten. combofix anleitung: Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Downloade dir bitte Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm. Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. |
13.07.2012, 20:03 | #12 |
| Fieser Erpressertrojaner, GVU? So, ich habe alles so gemacht wie du gesagt hast. Nach dem Scan mit Combofix konnte ich den Desktop mit den ganzen Symbolen auch sehen, das Problem ist allerdings das nach man nach dem Neustart wieder nur die Maus sieht. Naja im Anhang jedenfalls erstmal das Combofix-Log |
14.07.2012, 14:38 | #14 |
| Fieser Erpressertrojaner, GVU? Und hier sind schon die nächsten Logfiles |
14.07.2012, 19:55 | #15 |
/// Helfer-Team | Fieser Erpressertrojaner, GVU? Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKCU\..\SearchScopes,DefaultScope = {BF766AD3-D0BA-4CFD-AB52-A059A7C74DCD} IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKCU\..\SearchScopes\{BF766AD3-D0BA-4CFD-AB52-A059A7C74DCD}: "URL" = http://www.google.de/search?q={searchTerms} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - prefs.js..browser.startup.homepage: "" O4 - Startup: C:\Users\Celina\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ubisoft register.lnk = File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O32 - HKLM CDRom: AutoRun - 1 [2012.06.24 18:20:16 | 000,085,472 | ---- | M] (Mozilla Foundation) -- C:\Program Files\mozilla firefox\components\browsercomps.dll [2012.06.24 18:20:13 | 000,001,392 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.06.24 18:20:13 | 000,002,252 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\bing.xml [2012.06.24 18:20:13 | 000,001,153 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\eBay-de.xml [2012.06.24 18:20:13 | 000,006,805 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\leo_ende_de.xml [2012.06.24 18:20:13 | 000,001,178 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\wikipedia-de.xml [2012.06.24 18:20:13 | 000,001,105 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\yahoo-de.xml :Files C:\Program Files\mozilla firefox\searchplugins\amazondotcom-de.xml C:\Program Files\mozilla firefox\searchplugins\bing.xml C:\Program Files\mozilla firefox\searchplugins\eBay-de.xml C:\Program Files\mozilla firefox\searchplugins\leo_ende_de.xml C:\Program Files\mozilla firefox\searchplugins\wikipedia-de.xml C:\Program Files\mozilla firefox\searchplugins\yahoo-de.xml ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash] [resethosts]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! danach bitte: http://www.trojaner-board.de/72874-s...eparieren.html |
Themen zu Fieser Erpressertrojaner, GVU? |
abgesicherten, ahnung, bildschirm, bildschirm schwarz, cftmon.lnk, eingefangen, freund, gesperrt, go_0molg.pad, guten, gvu trojaner, gvu trojaner entfernen, gvu trojaner mit webcam, laptop, lauter, panik, reinigen, trojaner, webcam gvu trojaner, webcamfenster, worte, wpbt0.dll |