|
Plagegeister aller Art und deren Bekämpfung: neue Variante des GVU-Trojaners eingefangenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
22.07.2012, 11:06 | #1 |
| neue Variante des GVU-Trojaners eingefangen Hallo erstmal, ich habe mir auf meinem Win XP-Computer den GVU Trojaner eingefangen. Ich habe bis jetzt versucht mithilfe der Systemwiederherstellung (rstrui.exe im abgesicherten Modus mit Eingabeaufforderung) und der Kasperski Rescue Disk den Trojaner loszuwerden, aber ohne Erfolg und langsam weiß ich echt nicht mehr was ich tun soll. http://www.trojaner-board.de/118616-gvu-trojaner.html So sieht auch mein Bildschirm aus. Ich bräuchte dringend Hilfe. |
23.07.2012, 00:00 | #2 |
/// Helfer-Team | neue Variante des GVU-Trojaners eingefangenMit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten: Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
__________________ |
23.07.2012, 19:28 | #3 |
| neue Variante des GVU-Trojaners eingefangen OK, ich muss jetzt nur noch einen 2. Rechner dazu finden. Das kann ggf. noch bis übermorgen dauern, denn der altersschwache Laptop von dem ich schreibe ist dazu nicht fähig.Wollte nur vorwarnen, dass es etwas dauern kann.
__________________ |
23.07.2012, 21:54 | #4 |
/// Helfer-Team | neue Variante des GVU-Trojaners eingefangen Geht der abgesicherte Modus mit Netzwerkreibern? http://www.trojaner-board.de/63335-w...s-starten.html (und hast du da internet?) |
24.07.2012, 07:51 | #5 |
| neue Variante des GVU-Trojaners eingefangen Ich hab jetzt den Scan gemacht, aber habe nur die Datei OTL.txt, kein Extras.txt bekommen. |
25.07.2012, 00:41 | #6 |
/// Helfer-Team | neue Variante des GVU-Trojaners eingefangen Fixen mit OTLpe
Code:
ATTFilter :OTL DRV - File not found [Kernel | On_Demand] -- -- (XDva391) DRV - File not found [Kernel | On_Demand] -- -- (WDICA) DRV - File not found [Kernel | On_Demand] -- -- (PDRFRAME) DRV - File not found [Kernel | On_Demand] -- -- (PDRELI) DRV - File not found [Kernel | On_Demand] -- -- (PDFRAME) DRV - File not found [Kernel | On_Demand] -- -- (PDCOMP) DRV - File not found [Kernel | System] -- -- (PCIDump) DRV - File not found [Kernel | System] -- -- (lbrtfdc) DRV - File not found [Kernel | System] -- -- (i2omgmt) DRV - File not found [Kernel | System] -- -- (Changer) IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Schulmann_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT2319825 IE - HKU\Schulmann_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Schulmann_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = O3 - HKLM\..\Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found. O3 - HKU\Schulmann_ON_C\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found. O4 - HKU\Schulmann_ON_C..\Run: [Akamai NetSession Interface] C:\Dokumente und Einstellungen\Schulmann\Lokale Einstellungen\Anwendungsdaten\Akamai\netsession_win.exe (Akamai Technologies, Inc) O4 - HKU\Schulmann_ON_C..\Run: [Pando Media Booster] C:\Programme\Pando Networks\Media Booster\PMB.exe () O4 - Startup: C:\Dokumente und Einstellungen\Schulmann\Startmenü\Programme\Autostart\ctfmon.lnk = X:\I386\SYSTEM32\RUNDLL32.EXE (Microsoft Corporation) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\LocalService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\NetworkService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Schulmann_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 255 O7 - HKU\Schulmann_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108835 O7 - HKU\Schulmann_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 1 O32 - HKLM CDRom: AutoRun - 1 O34 - HKLM BootExecute: (autocheck autochk *) - File not found [2012/07/16 10:40:06 | 004,503,728 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\go_0molg.pad [2012/07/14 10:21:21 | 000,000,386 | -H-- | M] () -- C:\WINXP\tasks\Microsoft Antimalware Scheduled Scan.job [2012/07/14 01:17:52 | 000,001,604 | ---- | M] () -- C:\Dokumente und Einstellungen\Schulmann\Startmenü\Programme\Autostart\ctfmon.lnk [2012/07/14 01:17:52 | 000,001,604 | ---- | C] () -- C:\Dokumente und Einstellungen\Schulmann\Startmenü\Programme\Autostart\ctfmon.lnk [2012/07/14 01:20:36 | 004,503,728 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\go_0molg.pad :Files C:\Dokumente und Einstellungen\Schulmann\Lokale Einstellungen\Anwendungsdaten\Akamai\netsession_win.exe C:\Programme\Pando Networks\Media Booster\PMB.exe C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\go_0molg.pad C:\WINXP\tasks\Microsoft Antimalware Scheduled Scan.job C:\Dokumente und Einstellungen\Schulmann\Startmenü\Programme\Autostart\ctfmon.lnk ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
__________________ --> neue Variante des GVU-Trojaners eingefangen |
26.07.2012, 19:36 | #7 |
| neue Variante des GVU-Trojaners eingefangen Ok, hab ich gemacht. Hier die log-Datei: Error: Unable to interpret <:OTLAls ich versucht habe mit meinem normalen Benutzerknto mich anzumelden ging das auch wieder, ohne das der Bildschirm gleich wieder sperrt. Hatte aber das Internetkabel nicht angeschlossen, ich habe den Eindruck alles ging langsamer als vorher. |
26.07.2012, 19:38 | #8 |
/// Helfer-Team | neue Variante des GVU-Trojaners eingefangen Du hast den Fix falsch einegegeben! Der beginnt mit einem Doppelpunkt! Nochmal, Anleitung beachten! |
26.07.2012, 20:14 | #9 |
| neue Variante des GVU-Trojaners eingefangen Gut, ich habe es nochmal wiederholt ========== OTL ========== |
26.07.2012, 22:49 | #10 |
/// Helfer-Team | neue Variante des GVU-Trojaners eingefangen Das ist immer noch nicht richtig!!!! Beachte die Anleitung, nochmal! |
27.07.2012, 07:37 | #11 |
| neue Variante des GVU-Trojaners eingefangen Jetzt hab ich die Anleitung aufs allerkleinste verfolgt, alle Absätze genauso wie in der Code-Box gesetzt und trotzdem hängt sich OTLPE immer bei dem Punkt IE - HKU\Schulmann_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = auf und ich bin ab heute für 3 Wochen weg. |
27.07.2012, 12:58 | #12 |
/// Helfer-Team | neue Variante des GVU-Trojaners eingefangen OK, neuer Fix: Fixen mit OTLpe
Code:
ATTFilter :OTL O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\LocalService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\NetworkService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Schulmann_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 255 O7 - HKU\Schulmann_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108835 O7 - HKU\Schulmann_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 1 O32 - HKLM CDRom: AutoRun - 1 O34 - HKLM BootExecute: (autocheck autochk *) - File not found [2012/07/16 10:40:06 | 004,503,728 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\go_0molg.pad [2012/07/14 10:21:21 | 000,000,386 | -H-- | M] () -- C:\WINXP\tasks\Microsoft Antimalware Scheduled Scan.job [2012/07/14 01:17:52 | 000,001,604 | ---- | M] () -- C:\Dokumente und Einstellungen\Schulmann\Startmenü\Programme\Autostart\ctfmon.lnk [2012/07/14 01:17:52 | 000,001,604 | ---- | C] () -- C:\Dokumente und Einstellungen\Schulmann\Startmenü\Programme\Autostart\ctfmon.lnk [2012/07/14 01:20:36 | 004,503,728 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\go_0molg.pad :Files C:\Dokumente und Einstellungen\Schulmann\Lokale Einstellungen\Anwendungsdaten\Akamai\netsession_win.exe C:\Programme\Pando Networks\Media Booster\PMB.exe C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\go_0molg.pad C:\WINXP\tasks\Microsoft Antimalware Scheduled Scan.job C:\Dokumente und Einstellungen\Schulmann\Startmenü\Programme\Autostart\ctfmon.lnk ipconfig /flushdns /c :Commands [purity] [emptytemp]
|
14.08.2012, 04:52 | #13 |
/// Helfer-Team | neue Variante des GVU-Trojaners eingefangen Fehlende Rückmeldung Gibt es Probleme beim Abarbeiten obiger Anleitung? Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen. Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema. http://www.trojaner-board.de/69886-a...-beachten.html Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist. |
Themen zu neue Variante des GVU-Trojaners eingefangen |
abgesicherte, abgesicherten, bildschirm, bräuchte, dringend, eingabeaufforderung, eingefangen, erfolg, gefangen, gen, gvu trojaner, kasperski, langsam, loszuwerden, modus, neue, nicht mehr, rescue, systemwiederherstellung, troja, trojaner, variante, versuch, versucht, win |