|
Log-Analyse und Auswertung: GVU Trojaner eingefangen unter Win7 64bitWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
21.07.2012, 23:52 | #1 | |
| GVU Trojaner eingefangen unter Win7 64bit Hallo liebes Team, nun scheine auch ich mir den GVU Trojaner (wie Webcam Version) eingefangen zu haben. Als ich vorhin gegen 19 Uhr meinen PC startete, erschien nach dem Bootvorgang das GVU Bild (Bundesrepublik, Paragraphen, Zahlung per Paysafe von 100 Euro) mit einer Art Webcam oben rechts. Habe bereits Malware und OTL drüberlaufen lassen und hier sind die Logs: Zitat:
Besten Gruß! Geändert von MarcelRamon (21.07.2012 um 23:59 Uhr) |
22.07.2012, 00:04 | #2 |
/// Helfer-Team | GVU Trojaner eingefangen unter Win7 64bitFixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKLM\..\SearchScopes,DefaultScope = {EF742892-2E03-485a-BAFD-8834EFA69EA5} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKCU\..\URLSearchHook: {BC86E1AB-EDA5-4059-938F-CE307B0C6F0A} - No CLSID value found IE - HKCU\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKCU\..\SearchScopes\{F1176B5A-AFE4-488C-9B6A-95B5EB7B62F1}: "URL" = http://www.google.com/search?q={searchTerms}&sourceid=ie7&rls=com.microsoft:{language}:{referrer:source}&ie={inputEncoding?}&oe={outputEncoding?} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - prefs.js..browser.search.defaultenginename: "Search the web" FF - prefs.js..browser.search.order.1: "Search the web" FF - prefs.js..browser.search.selectedEngine: "Search the web" FF - prefs.js..browser.search.useDBForOrder: true FF - prefs.js..browser.startup.homepage: "www.google.de" FF - prefs.js..browser.startup.homepage: "http://www.bing.com/?pc=MOZO" FF - prefs.js..keyword.URL: "http://www.browsersafesearch.com?client=mozilla-firefox&cd=UTF-8&search=1&q=" FF - prefs.js..network.proxy.http: "188.93.20.179" FF - prefs.js..network.proxy.http_port: 8080 FF - prefs.js..network.proxy.no_proxies_on: "localhost, 127.0.0.1, stealthy.co" FF - prefs.js..network.proxy.share_proxy_settings: true FF - prefs.js..network.proxy.type: 0 FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_3_300_265.dll File not found O2:64bit: - BHO: (Expat Shield Class) - {3706EE7C-3CAD-445D-8A43-03EBC3B75908} - D:\Programme\Expat Shield\HssIE\ExpatIE_64.dll File not found O2 - BHO: (Expat Shield Class) - {3706EE7C-3CAD-445D-8A43-03EBC3B75908} - D:\Programme\Expat Shield\HssIE\ExpatIE.dll File not found O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found. O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0 O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O32 - HKLM CDRom: AutoRun - 1 [2012.06.29 21:02:09 | 000,578,962 | ---- | M] () (No name found) -- C:\USERS\CATTIVO\APPDATA\ROAMING\MOZILLA\FIREFOX\PROFILES\PCIND0MC.DEFAULT\EXTENSIONS\TOOLBAR@WEB.DE.XPI [2011.10.24 12:50:22 | 000,000,158 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\Search the web.src [2012.07.21 23:53:45 | 004,503,728 | ---- | M] () -- C:\ProgramData\kp_0loor.pad [2012.07.21 18:58:05 | 000,000,884 | ---- | M] () -- C:\Windows\tasks\Adobe Flash Player Updater.job [2012.07.21 15:33:09 | 000,001,889 | ---- | M] () -- C:\Users\Cattivo\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk [2012.07.21 15:33:09 | 004,503,728 | ---- | C] () -- C:\ProgramData\kp_0loor.pad [2012.07.21 15:33:09 | 000,001,889 | ---- | C] () -- C:\Users\Cattivo\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk :Files ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ |
22.07.2012, 00:17 | #3 | |
| GVU Trojaner eingefangen unter Win7 64bit Vielen Dank für die schnelle Hilfe! Habe soweit alles fixen lassen und heraus kam folgendes Log:
__________________Zitat:
|
22.07.2012, 00:22 | #4 |
/// Helfer-Team | GVU Trojaner eingefangen unter Win7 64bit Sehr gut! Wie laeuft der Rechner? 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
22.07.2012, 00:30 | #5 |
| GVU Trojaner eingefangen unter Win7 64bit Bisher läuft es zumindest schonmal so weit, daß ich Windows wieder normal starten kann! :-) Bin gerade dabei die Schritte 1 und 2 abzuarbeiten und habe derweil für die schnelle und adäquate Hilfe zu so später Stunde eine Kleinigkeit gespendet. Sobald die Ergebnisse vorliegen, poste ich sie per quote in diesen Thread... |
22.07.2012, 00:31 | #6 |
/// Helfer-Team | GVU Trojaner eingefangen unter Win7 64bit Danke Melde Dich mit den Logs wieder.
__________________ --> GVU Trojaner eingefangen unter Win7 64bit |
22.07.2012, 01:00 | #7 | ||
| GVU Trojaner eingefangen unter Win7 64bit Sodele, die Scans sind abgeschlossen. Hat etwas länger gedauert. Hier die beiden Ergebnisse: Zitat:
Zitat:
|
22.07.2012, 01:02 | #8 |
/// Helfer-Team | GVU Trojaner eingefangen unter Win7 64bit Sehr gut!
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
22.07.2012, 09:31 | #9 | ||
| GVU Trojaner eingefangen unter Win7 64bit Guten Morgen, habe gestern aufgrund von Müdigkeit pausiert und mache jetzt weiter. Hier erstmal die beiden Logs von gestern: Zitat:
Zitat:
|
22.07.2012, 09:40 | #10 |
/// Helfer-Team | GVU Trojaner eingefangen unter Win7 64bit Sehr gut! Lasse die Funde loeschen. ESET Online Scanner Vorbereitung
|
22.07.2012, 11:05 | #11 | |
| GVU Trojaner eingefangen unter Win7 64bit Scannen erledigt, Programm soweit deinstalliert und Anweisungen befolgt. Funde beliefen sich auf 23. Hier das Logfile: Zitat:
Geändert von MarcelRamon (22.07.2012 um 11:19 Uhr) |
22.07.2012, 18:04 | #12 |
/// Helfer-Team | GVU Trojaner eingefangen unter Win7 64bit Aufräumern mit CCleaner Lasse mit CCleaner (Download) Fehler in der Registry beheben und temporäre Dateien löschen. dann: Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html |
22.07.2012, 23:09 | #13 |
| GVU Trojaner eingefangen unter Win7 64bit Hallo nochmal! Danke erstmal für deine Zeit und Mühe Habe alles soweit erledigt, doch leider nimmt Java meine Einstellungen nicht an bzw speichert sie nicht. Bin genau wie in deiner Anleitung vorgegangen. Sobald ich die Einstellungen im Reiter "Update" wie erwähnt vorgenommen habe und auf "OK" klicke, sind diese beim nächsten Aufruf von Java wieder auf ihrem Ursprungswert. Was mache ich falsch bzw wie bringe ich Java dazu, die Einstellung dauerhaft zu speichern? |
22.07.2012, 23:22 | #14 |
/// Helfer-Team | GVU Trojaner eingefangen unter Win7 64bit Java deinstallieren, CCleaner ausfuehren, Neustart. Java neuinstallieren. |
23.07.2012, 00:01 | #15 |
| GVU Trojaner eingefangen unter Win7 64bit Klappt leider immer noch nicht. Dasselbe Problem wie vorher. Er speichert es einfach nicht. Habe die Java Installation diesmal als Administrator gestartet, leider ohne Erfolg. Was kann ich sonst noch machen, damit die Einstellungen gespeichert bleiben? |
Themen zu GVU Trojaner eingefangen unter Win7 64bit |
administrator, anti-malware, appdata, autostart, bild, bootvorgang, bundesrepublik, ctfmon.lnk, dateien, euro, explorer, fritzbox, gen, heuristiks/extra, heuristiks/shuriken, jdownloader, malware, malwarebytes, microsoft, programme, roaming, service, speicher, temp, test, trojaner, version, webcam, win, win7, win7 64bit, zahlung |