|
Log-Analyse und Auswertung: GVU-Trojaner bei Internet-VerbindungWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
18.07.2012, 18:50 | #1 |
| GVU-Trojaner bei Internet-Verbindung Hallo, ich habe hier einen Rechner stehen, auf dem sich der GVU-Trojaner eingenistet hat. Er trat immer dann in Aktion, wenn der Rechner mit dem Internet verbunden wurde. Dank Malwarebytes Antimalware konnte ich den Trojaner identifizieren und eliminieren. Allerdings erscheint bei jedem Neustart des Rechners folgende Meldung: "Fehler beim Laden von C:\....\save_0_in.exe Das angegebene Modul wurde nicht gefunden" (das war auch der Name, des Trojaners lt. Malwarebytes) Ich vermute, dass da noch irgendwas in der Registrierung versteckt ist, Darüber hinaus kommt immer auch eine Meldung, dass daemonu.exe einen Fehler verursacht, und beendet werden muss. Ist das kritisch? Ich habe nun OTL laufen lassen, und hänge die beiden LOG-Files sowie das LOG-File von Malwarebytes mit an. Ich hoffe, dass sich damit die Ursache finden lässt. Vielen Dank schon einmal für die Hilfe. Beste Grüße, Marco |
18.07.2012, 21:43 | #2 |
/// Helfer-Team | GVU-Trojaner bei Internet-VerbindungFixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL PRC - [2012.05.29 17:25:52 | 001,564,880 | ---- | M] (Ask) -- C:\Programme\Ask.com\Updater\Updater.exe IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKCU\..\URLSearchHook: {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask) IE - HKCU\..\SearchScopes,DefaultScope = {811E1752-D65C-4844-8881-1AE4F781C146} IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKCU\..\SearchScopes\{65291F9A-F56A-4D5D-9CD8-6A2F060B4AAC}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=AVR-3&o=APN10395&src=crm&q={searchTerms}&locale=de_DE&apn_ptnrs=^ABT&apn_dtid=^YYYYYY^YY^DE&apn_uid=30f87b52-afdf-4f91-9f1c-336ae1c4341d&apn_sauid=21ADCD2B-3C14-4AD7-8E07-47F8E56E6482 IE - HKCU\..\SearchScopes\{811E1752-D65C-4844-8881-1AE4F781C146}: "URL" = http://www.google.de/search?q={searchTerms} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - prefs.js..browser.search.selectedEngine: "Ask.com" FF - prefs.js..browser.search.order.1: "Ask.com" FF - prefs.js..browser.search.defaultengine: "Ask.com" FF - prefs.js..browser.search.defaultenginename: "Ask.com" FF - prefs.js..keyword.URL: "http://websearch.ask.com/redirect?client=ff&src=kw&tb=AVR-3&o=APN10395&locale=de_DE&apn_uid=30f87b52-afdf-4f91-9f1c-336ae1c4341d&apn_ptnrs=%5EABT&apn_sauid=21ADCD2B-3C14-4AD7-8E07-47F8E56E6482&apn_dtid=%5EYYYYYY%5EYY%5EDE&&q=" FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Programme\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Programme\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) CHR - plugin: Google Update (Enabled) = C:\Programme\Google\Update\1.3.21.111\npGoogleUpdate3.dll O2 - BHO: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask) O3 - HKLM\..\Toolbar: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask) O3 - HKCU\..\Toolbar\WebBrowser: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask) O4 - HKLM..\Run: [] File not found O4 - HKLM..\Run: [ApnUpdater] C:\Programme\Ask.com\Updater\Updater.exe (Ask) O4 - HKLM..\Run: [Arcor Online] File not found O4 - HKLM..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd File not found O4 - HKLM..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe (Ahead Software Gmbh) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O32 - HKLM CDRom: AutoRun - 1 [2012.06.20 21:13:05 | 000,000,000 | ---D | M] (Avira SearchFree Toolbar plus Web Protection) -- C:\Dokumente und Einstellungen\MS\Anwendungsdaten\Mozilla\Firefox\Profiles\w3v85082.default\extensions\toolbar@ask.com [2012.06.20 21:13:05 | 000,002,344 | ---- | M] () -- C:\Dokumente und Einstellungen\MS\Anwendungsdaten\Mozilla\Firefox\Profiles\w3v85082.default\searchplugins\askcom.xml [2012.06.20 21:13:13 | 000,001,677 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Avira Control Center.lnk [2012.06.20 21:13:13 | 000,001,677 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Avira Control Center.lnk [2012.06.20 21:13:02 | 000,000,220 | ---- | C] () -- C:\WINDOWS\tasks\Scheduled Update for Ask Toolbar.job [2012.06.20 21:12:29 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\MS\Anwendungsdaten\Mozilla\Firefox\Profiles\w3v85082.default\extensions [2012.06.20 21:12:31 | 000,000,000 | ---D | C] -- C:\Programme\Ask.com [2012.06.20 21:12:25 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\MS\Lokale Einstellungen\Anwendungsdaten\AskToolbar [2012.06.20 21:12:16 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\MS\Lokale Einstellungen\Anwendungsdaten\APN [2012.07.18 19:23:10 | 000,000,220 | ---- | M] () -- C:\WINDOWS\tasks\Scheduled Update for Ask Toolbar.job [2012.07.18 19:19:57 | 000,000,386 | -H-- | M] () -- C:\WINDOWS\tasks\Microsoft Antimalware Scheduled Scan.job [2012.07.18 19:14:52 | 000,000,412 | -H-- | M] () -- C:\WINDOWS\tasks\User_Feed_Synchronization-{61085576-4B92-4A60-B51F-0FB34AB4926F}.job [2012.07.18 19:09:45 | 000,001,086 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore1cd094795008b42.job [2012.07.17 05:52:10 | 000,001,082 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job [2012.07.17 05:44:00 | 000,000,286 | ---- | M] () -- C:\WINDOWS\tasks\DMEPeriodicTask.job [2012.06.27 00:07:41 | 004,503,728 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ni_0_evas.pad [2012.06.20 21:10:37 | 000,001,612 | ---- | M] () -- C:\Dokumente und Einstellungen\MS\Startmenü\Programme\Autostart\ctfmon.lnk [2012.06.19 23:22:13 | 004,503,728 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ni_0_evas.pad [2012.06.19 23:22:13 | 000,001,612 | ---- | C] () -- C:\Dokumente und Einstellungen\MS\Startmenü\Programme\Autostart\ctfmon.lnk :Files ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ |
20.07.2012, 11:18 | #3 |
| GVU-Trojaner bei Internet-Verbindung Vielen Dank für die schnelle Hilfe.
__________________Im Anhang das LOG-File nach dem Ausführen Fixes. Die Meldung beim Start kommt nun auch nicht mehr. |
20.07.2012, 20:59 | #4 |
/// Helfer-Team | GVU-Trojaner bei Internet-Verbindung Sehr gut! Wie laeuft der Rechner? 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. danach: Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
25.07.2012, 21:50 | #5 |
| GVU-Trojaner bei Internet-Verbindung So, jetzt habe ich die beiden LOG-Files. Nachdem der Rechner nun schon wieder bei seinem Besitzer zurück ist, und ich das Wochenende auch unterwegs war, hat es etwas gedauert. Der Komplettscan mit Malwarebytes konnte nur im abgesicherten Modus durchgeführt werden, da er im Normalmodus immer hängen geblieben ist. Wird wahrscheinlich am Antivirenprogramm o.ä. gelegen haben. Ich habe allerdings auch keine Möglichkeit gefunden, wie Avira und Microsoft Essentials wirksam beendet werden können (Prozess über den Taskmanager beenden?). Darüber hinaus kommt immer noch die Meldung, dass daemonu.exe einen Fehler verursacht, und beendet werden muss. Habe bisher allerdings noch keine Lösung gefunden - werde aber Google mal noch weiter bemühen. So, dann wieder vielen Dank für die Hilfe. Marco |
26.07.2012, 11:47 | #6 | |
/// Helfer-Team | GVU-Trojaner bei Internet-VerbindungZitat:
Sie behindern sich gegenseitig! Eines der beiden deinstallieren!
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html
__________________ --> GVU-Trojaner bei Internet-Verbindung |
03.08.2012, 11:07 | #7 |
| GVU-Trojaner bei Internet-Verbindung So, anbei die beiden LOG-Files nach erneutem Scan. |
03.08.2012, 12:47 | #8 |
/// Helfer-Team | GVU-Trojaner bei Internet-Verbindung Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
21.08.2012, 03:31 | #9 |
/// Helfer-Team | GVU-Trojaner bei Internet-Verbindung Fehlende Rückmeldung Gibt es Probleme beim Abarbeiten obiger Anleitung? Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen. Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema. http://www.trojaner-board.de/69886-a...-beachten.html Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist. |
21.08.2012, 10:17 | #10 |
| GVU-Trojaner bei Internet-Verbindung Sorry, ich hatte die Antwort irgendwie übersehen. Ich werde dann diese Schritte mal ausführen. Danke für die Hilfe. |
28.08.2012, 22:11 | #11 |
| GVU-Trojaner bei Internet-Verbindung Anbei das LOG-File zum ESET Online Scanner. MfG Marco |
29.08.2012, 00:53 | #12 |
/// Helfer-Team | GVU-Trojaner bei Internet-Verbindung Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: http://tools.trojaner-board.de/plugincheck.html |
05.09.2012, 22:38 | #13 |
| GVU-Trojaner bei Internet-Verbindung So, Java ist auf dem aktuellsten Stand. Der Flash-Player ließ sich nicht aktualisieren, da Google-Chrome der Meinung war, dass der neueste Programmstand verwendet wird. Im Anhang noch ein Bildschirmabzug mit den entsprechenden Einstellungen. |
06.09.2012, 01:12 | #14 |
/// Helfer-Team | GVU-Trojaner bei Internet-Verbindung Sehr gut! damit bist Du sauber und entlassen! adwCleaner entfernen
Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Aufräumen mit CCleaner Lasse mit CCleaner (Download) (Anleitung) Fehler in der
Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html PC wird immer langsamer - was tun? |
Themen zu GVU-Trojaner bei Internet-Verbindung |
aktion, antimalware, beendet, erscheint, fehler, folge, folgende, hoffe, ide, identifizieren, interne, internet, konnte, laden, laufen, malwarebytes, malwarebytes antimalware, meldung, modul, neustart, rechner, rechners, registrierung, trojaners, verursacht |