|
Plagegeister aller Art und deren Bekämpfung: GVU - Nein Danke :(Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
21.07.2012, 10:28 | #1 |
| GVU - Nein Danke :( Moin zusammen, irgendwann erwischt es einen mal - nunbin ich wohl dran Ich habe schon versucht den GVU mittels des Kasperkys WindowsUnlocker beizukommen, aber irgendwie findet der nix. Ist unser Familien-PC und keiner wars Nun bin ich auf diese Seite hier gestossen und ich habe schon gelesen, dass ihr einige auf dem Kasten habt. Gestern hat ja schon jemand gepostet und ich schau da mal ein wenig ab. Log Malwarebytes ist angehängt Nach Quarantäne kann ich die irgendwie nicht verschieben - einzige Möglichkeiten sind: entfernen, ignorieren oder das Hauptmenü - und da kommt die Warnung, dass die Suchlaufergenisse verloren gehen; gespeichert hab ich sie aber schon... Vielen Dank im Voraus! |
21.07.2012, 18:20 | #2 |
| GVU - Nein Danke :( up - keine Hilfe möglich?
__________________ |
21.07.2012, 18:23 | #3 |
/// Helfer-Team | GVU - Nein Danke :(was soll das pushen? wo sind die logs? 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. 2. Schritt Systemscan mit OTL (bebilderte Anleitung)
__________________ |
21.07.2012, 18:30 | #4 |
| GVU - Nein Danke :( naja, der Malwarebytes-Log war ja schon dabei wußte nicht, dass ich direkt löschen darf (hab woanders gelesen, dass ich erstmal nichts löschen darf) und OTL direkt danach laufen lassen kann... Werde beide Schritte noch einmal durchlaufen lassen und dann hier posten. Vielen Dank Mick |
21.07.2012, 20:28 | #5 |
| GVU - Nein Danke :( so, alle Anweisungen ausgeführt |
21.07.2012, 20:38 | #6 |
/// Helfer-Team | GVU - Nein Danke :( Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL MOD - C:\Dokumente und Einstellungen\Torsten\Lokale Einstellungen\Temp\rool0_pk.exe () MOD - C:\Dokumente und Einstellungen\Torsten\Lokale Einstellungen\Temp\26b4a1dd-e07b-48af-be4e-9642b273284b\CliSecureRT.dll () DRV - (WDICA) -- File not found DRV - (PDRFRAME) -- File not found DRV - (PDRELI) -- File not found DRV - (PDFRAME) -- File not found DRV - (PDCOMP) -- File not found DRV - (PCIDump) -- File not found DRV - (lbrtfdc) -- File not found DRV - (i2omgmt) -- File not found DRV - (Changer) -- File not found IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKCU\..\URLSearchHook: - No CLSID value found IE - HKCU\..\URLSearchHook: {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQ6Toolbar\ICQToolBar.dll (ICQ) IE - HKCU\..\URLSearchHook: {e9911ec6-1bcc-40b0-9993-e0eea7f6953f} - C:\Programme\DVDVideoSoft\prxtbDVD0.dll (Conduit Ltd.) IE - HKCU\..\SearchScopes,DefaultScope = {171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E} IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKCU\..\SearchScopes\{6552C7DD-90A4-4387-B795-F8F96747DE19}: "URL" = http://www.icq.com/search/results.php?q={searchTerms}&ch_id=osd IE - HKCU\..\SearchScopes\{9D075644-6196-4160-9ADA-C5C113EDB809}: "URL" = http://www.google.de/search?q={searchTerms} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local FF - prefs.js..browser.search.defaultengine: "Ask.com" FF - prefs.js..browser.search.defaultenginename: "Facemoods Search" FF - prefs.js..browser.search.defaultthis.engineName: "Search" FF - prefs.js..browser.search.defaulturl: "http://search.conduit.com/ResultsExt.aspx?ctid=CT2269050&SearchSource=3&q={searchTerms}" FF - prefs.js..browser.search.order.1: "Ask.com" FF - prefs.js..browser.search.useDBForOrder: true FF - prefs.js..browser.startup.homepage: "http://www.google.de" FF - prefs.js..extensions.enabledItems: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.3.5 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}:6.0.20 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}:6.0.21 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}:6.0.22 FF - prefs.js..extensions.enabledItems: firefox@tvunetworks.com:2 FF - prefs.js..extensions.enabledItems: 5 FF - prefs.js..extensions.enabledItems: 3 FF - prefs.js..extensions.enabledItems: 1 FF - prefs.js..extensions.enabledItems: {872b5b88-9db5-4310-bdd0-ac189557e5f5}:2.7.2.0 FF - prefs.js..extensions.enabledItems: {ACAA314B-EEBA-48e4-AD47-84E31C44796C}:1.0.1 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}:6.0.23 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24 FF - prefs.js..keyword.URL: "http://search.conduit.com/ResultsExt.aspx?ctid=CT2269050&SearchSource=2&q=" FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found FF - HKLM\Software\MozillaPlugins\@divx.com/DivX Player Plugin,version=1.0.0: C:\Programme\DivX\DivX Player\npDivxPlayerPlugin.dll File not found FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Programme\Google\Update\1.3.21.115\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Programme\Google\Update\1.3.21.115\npGoogleUpdate3.dll (Google Inc.) CHR - homepage: http://start.facemoods.com/?a=ddrnw O2 - BHO: (DVDVideoSoftTB Toolbar) - {e9911ec6-1bcc-40b0-9993-e0eea7f6953f} - C:\Programme\DVDVideoSoft\prxtbDVD0.dll (Conduit Ltd.) O3 - HKLM\..\Toolbar: (DVDVideoSoftTB Toolbar) - {e9911ec6-1bcc-40b0-9993-e0eea7f6953f} - C:\Programme\DVDVideoSoft\prxtbDVD0.dll (Conduit Ltd.) O3 - HKCU\..\Toolbar\WebBrowser: (DVDVideoSoftTB Toolbar) - {E9911EC6-1BCC-40B0-9993-E0EEA7F6953F} - C:\Programme\DVDVideoSoft\prxtbDVD0.dll (Conduit Ltd.) O4 - HKLM..\Run: [DRam prosessor] wxjjqqlt.exe File not found O4 - HKLM..\Run: [LanguageShortcut] C:\Programme\CyberLink\PowerDVD\Language\Language.exe () O4 - HKLM..\Run: [NPSStartup] File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: EnableLUA = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 0 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 File not found O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{7936874c-8da8-11de-8d05-001cf012f933}\Shell\AutoRun\command - "" = I:\TSNxG_4\Start.exe [1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] [2011.05.07 10:49:23 | 000,000,000 | ---D | M] (Conduit Engine) -- C:\Dokumente und Einstellungen\Torsten\Anwendungsdaten\Mozilla\Firefox\Profiles\wse7gogp.default\extensions\engine@conduit.com [2012.07.21 20:56:11 | 000,001,092 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job [2012.07.21 20:35:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job [2012.07.21 19:26:10 | 000,001,088 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job [2012.07.20 22:41:55 | 004,503,728 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\kp_0loor.pad [2012.07.20 16:10:31 | 000,001,620 | ---- | M] () -- C:\Dokumente und Einstellungen\Torsten\Startmenü\Programme\Autostart\ctfmon.lnk [2012.07.20 16:10:31 | 004,503,728 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\kp_0loor.pad [2012.07.20 16:10:31 | 000,001,620 | ---- | C] () -- C:\Dokumente und Einstellungen\Torsten\Startmenü\Programme\Autostart\ctfmon.lnk [2012.07.15 14:25:01 | 000,001,014 | ---- | M] () -- C:\WINDOWS\tasks\Google Software Updater.job [2012.07.01 10:32:30 | 000,000,884 | ---- | C] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job :Files ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ --> GVU - Nein Danke :( |
21.07.2012, 22:25 | #7 | |
| GVU - Nein Danke :( so siehts aus: Zitat:
|
21.07.2012, 22:38 | #8 |
/// Helfer-Team | GVU - Nein Danke :( Sehr gut! Wie laeuft der Rechner? 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
21.07.2012, 23:40 | #9 | |
| GVU - Nein Danke :( Malwarebytes zeigt noch zwei Programme - entfernt -> soll ich neu starten? und hier der ADW-Log: Zitat:
|
21.07.2012, 23:49 | #10 |
/// Helfer-Team | GVU - Nein Danke :( Wo ist das Log von Malwarebytes? Wo ist das Log AdwCleaner[R1].txt? |
22.07.2012, 00:04 | #11 | ||
| GVU - Nein Danke :( sorry - hab ich vergessen Zitat:
Zitat:
|
22.07.2012, 00:08 | #12 |
/// Helfer-Team | GVU - Nein Danke :( Sehr gut!
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
22.07.2012, 10:45 | #13 | |||
| GVU - Nein Danke :( So, da gestern/heute Nacht der Update-Server von Emsisoft nicht lief, hab ich heute Morgen weiter gemacht: Zitat:
Zitat:
Zitat:
|
22.07.2012, 10:48 | #14 |
/// Helfer-Team | GVU - Nein Danke :( Sehr gut! Lasse die Funde loeschen! danach: ESET Online Scanner Vorbereitung
|
22.07.2012, 13:28 | #15 | |
| GVU - Nein Danke :( wow, der lief ja "ewig" Zitat:
|
Themen zu GVU - Nein Danke :( |
einzige, entferne, entfernen, erwischt, gepostet, gespeichert, gestern, ignorieren, locker, malwarebytes, möglichkeiten, quarantäne, seite, verloren, verschieben, versuch, versucht, warnung, wenig, windowsunlocker, zusammen |