Log-Analyse und Auswertung: Win7 64bit GVU-Trojaner 2.07 eingefangen
![]() | ![]() Win7 64bit GVU-Trojaner 2.07 eingefangen Hallo zusammen, gestern habe ich mir den scheinbar aktuell sehr beliebten GVU-Trojaner eingefangen, den ich über Screenshots als die Version 2.07 identifiziert habe. Das Problem wurde/wird hier im Forum bereits mehrmals behandelt, aber es liest sich so als ob ich nicht einfach diesen anderen Anleitungen/Hilfen folgen sollte. Daher bitte ich Euch an dieser Stelle um Hilfe bei der Entfernung des Schädlings. Den befallenen Rechner habe ich vom Netz getrennt, da er ansonsten immer wieder auf dieses Sperr-Screen springt. Etwaige Hilfssoftware würde ich mit anderem Rechner runterladen und per USB-Stick auf den infizierten Rechner bringen. Auf umgekehrten Wege würde ich auch die Logs posten. Danke, schon mal jetzt für Eure Aufmerksamkeit! |
Systemscan mit OTL (bebilderte Anleitung)
![]() | ![]() Win7 64bit GVU-Trojaner 2.07 eingefangen So, hat etwas gedauert. Aber hier die Logs.
__________________PS: Hatte in der Zwischenzeit mal den Avira DE-Cleaner laufen lassen. Der hatte nach zig Stunden etwas gefunden und gelöscht. Im Moment macht sich der Trojaner seither nicht bemerkbar. Aber ich bin mir unsicher, ob es das schon war... OTL Logfile: Code:
Fixen mit OTL

Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
ATTFilter :Processes killallprocesses :OTL MOD - C:\Users\xxx\AppData\Local\Temp\c25e8b3d-33a7-42bf-85e6-6880c6753136\CliSecureRT.dll () MOD - C:\Windows\SysWOW64\msjetoledb40.dll () IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKCU\..\SearchScopes,DefaultScope = {47AA14B9-AB8C-4063-A4D5-D7A8338310CA} IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKCU\..\SearchScopes\{47AA14B9-AB8C-4063-A4D5-D7A8338310CA}: "URL" = http://www.google.de/search?q={searchTerms} IE - HKCU\..\SearchScopes\{542A2D68-54D2-445E-A138-15A3EA8BF2DD}: "URL" = http://de.wikipedia.org/wiki/Spezial:Search?search={searchTerms} IE - HKCU\..\SearchScopes\{AB332236-2445-41DA-AB34-B9E1FEF201AB}: "URL" = http://www.amazon.de/gp/search?search-alias=aps&field-keywords={searchTerms} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = localhost:4001 FF - prefs.js..browser.search.useDBForOrder: true FF - prefs.js..browser.startup.homepage: "http://www.google.de/firefox" FF - prefs.js..extensions.enabledItems: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:2.0.3 FF - prefs.js..extensions.enabledItems: {b9db16a4-6edc-47ec-a1f4-b86292ed211d}:4.9.8 FF - prefs.js..extensions.enabledItems: {386869f0-e3f2-11dc-95ff-0800200c9a66}:1.3 FF - prefs.js..extensions.enabledItems: {9d1f059c-cada-4111-9696-41a62d64e3ba}:0.8.2 FF - prefs.js..extensions.enabledItems: {99999999-73df-4e76-b66c-87d3db104b03}:1.3.5 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}:6.0.20 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}:6.0.21 FF - prefs.js..extensions.enabledItems: {7E77F5DF-8022-40e3-9122-F03DEBEFC43B}:1.0.25 FF - prefs.js..extensions.enabledItems: {ABDE892B-13A8-4d1b-88E6-365A6E755758}:14.0.7 FF - prefs.js..extensions.enabledItems: searchimdb@sogame.cat:1.2.0 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}:6.0.22 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}:6.0.23 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24 FF - prefs.js..extensions.enabledItems: DeviceDetection@logitech.com: FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0025-ABCDEFFEDCBA}:6.0.25 FF - prefs.js..extensions.enabledItems: {23fcfd51-4958-4f00-80a3-ae97e717ed8b}: FF - prefs.js..extensions.enabledItems: {6904342A-8307-11DF-A508-4AE2DFD72085}: FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA}:6.0.26 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA}:6.0.27 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA}:6.0.29 FF - user.js - File not found FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_3_300_262.dll File not found FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Program Files (x86)\Google\Update\\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Program Files (x86)\Google\Update\\npGoogleUpdate3.dll (Google Inc.) [2012.07.27 00:52:56 | 000,000,000 | ---D | M] (No name found) -- C:\Users\xxx\AppData\Roaming\mozilla\Firefox\Profiles\cyud5efe.default\extensions [2011.06.19 12:35:40 | 000,000,000 | ---D | M] (Google Toolbar for Firefox) -- C:\Users\xxx\AppData\Roaming\mozilla\Firefox\Profiles\cyud5efe.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c} [2011.05.31 01:15:19 | 000,000,000 | ---D | M] ("Find on XING") -- C:\Users\xxx\AppData\Roaming\mozilla\Firefox\Profiles\cyud5efe.default\extensions\{386869f0-e3f2-11dc-95ff-0800200c9a66} [2011.02.05 19:09:21 | 000,000,000 | ---D | M] (No name found) -- C:\Users\xxx\AppData\Roaming\mozilla\Firefox\Profiles\cyud5efe.default\extensions\{99999999-73df-4e76-b66c-87d3db104b03} [2012.06.06 22:00:32 | 000,000,000 | ---D | M] (FoxTrick) -- C:\Users\xxx\AppData\Roaming\mozilla\Firefox\Profiles\cyud5efe.default\extensions\{9d1f059c-cada-4111-9696-41a62d64e3ba} [2012.03.31 09:31:57 | 000,000,000 | ---D | M] (DownloadHelper) -- C:\Users\xxx\AppData\Roaming\mozilla\Firefox\Profiles\cyud5efe.default\extensions\{b9db16a4-6edc-47ec-a1f4-b86292ed211d} [2011.09.03 00:00:56 | 000,000,000 | ---D | M] (???????????? ?? ?????????? Logitech) -- C:\Users\xxx\AppData\Roaming\mozilla\Firefox\Profiles\cyud5efe.default\extensions\DeviceDetection@logitech.com [2010.03.09 22:58:37 | 000,000,000 | ---D | M] (SearchIMDB) -- C:\Users\xxx\AppData\Roaming\mozilla\Firefox\Profiles\cyud5efe.default\extensions\searchimdb@sogame.cat [2012.05.29 00:39:26 | 000,104,669 | ---- | M] () (No name found) -- C:\USERS\xxx\APPDATA\ROAMING\MOZILLA\FIREFOX\PROFILES\CYUD5EFE.DEFAULT\EXTENSIONS\{7E77F5DF-8022-40E3-9122-F03DEBEFC43B}.XPI O3 - HKCU\..\Toolbar\WebBrowser: (Adobe PDF) - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files (x86)\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll (Adobe Systems Incorporated) O4:64bit: - HKLM..\Run: [CanonSolutionMenu] C:\Program Files (x86)\Canon\SolutionMenu\CNSLMAIN.exe /logon File not found O4 - HKLM..\Run: [] File not found O4 - HKLM..\Run: [DivXUpdate] C:\Program Files (x86)\DivX\DivX Update\DivXUpdate.exe () O4 - Startup: C:\Users\xxx\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk = C:\Users\xxx\AppData\Roaming\Dropbox\bin\Dropbox.exe (Dropbox, Inc.) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 0 O8:64bit: - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\Windows\system32\GPhotos.scr/200 File not found O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.) O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2010.02.15 21:27:12 | 000,000,000 | ---- | M] () - E:\AUTOEXEC.BAT -- [ NTFS ] O33 - MountPoints2\{6c39c504-c33d-11de-b92a-806e6f6e6963}\Shell - "" = AutoRun O33 - MountPoints2\{6c39c504-c33d-11de-b92a-806e6f6e6963}\Shell\AutoRun\command - "" = G:\autorun.exe O33 - MountPoints2\{8cd92057-8096-11e0-a8f2-00241dd33b40}\Shell - "" = AutoRun O33 - MountPoints2\{8cd92057-8096-11e0-a8f2-00241dd33b40}\Shell\AutoRun\command - "" = I:\LaunchU3.exe -a O33 - MountPoints2\{ffd54cb0-a74d-11e0-a4cd-00241dd33b40}\Shell - "" = AutoRun O33 - MountPoints2\{ffd54cb0-a74d-11e0-a4cd-00241dd33b40}\Shell\AutoRun\command - "" = I:\MI.exe O33 - MountPoints2\G\Shell - "" = AutoRun O33 - MountPoints2\G\Shell\AutoRun\command - "" = G:\lotrosetup.exe [2012.07.26 00:35:48 | 004,503,728 | ---- | M] () -- C:\ProgramData\z7_0ytr.pad [2012.02.19 01:27:53 | 000,001,392 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.02.19 01:27:53 | 000,002,252 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\bing.xml [2012.02.19 01:27:53 | 000,001,153 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\eBay-de.xml [2012.02.19 01:27:53 | 000,006,805 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\leo_ende_de.xml [2012.02.19 01:27:53 | 000,001,178 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\wikipedia-de.xml [2012.02.19 01:27:53 | 000,001,105 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\yahoo-de.xml [2012.07.27 00:39:56 | 000,001,102 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineCore.job [2012.07.27 00:21:11 | 000,001,106 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineUA.job [2012.01.31 19:15:44 | 000,030,568 | ---- | C] () -- C:\Windows\MusiccityDownload.exe :Files ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash] [resethosts] [emptyjava]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
![]() | ![]() Win7 64bit GVU-Trojaner 2.07 eingefangen So, hier ist der log PHP-Code: |
Sehr gut!

Wie laeuft der Rechner?

1. Schritt
Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.

danach:

2. Schritt
Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ --> Win7 64bit GVU-Trojaner 2.07 eingefangen |
![]() | ![]() Win7 64bit GVU-Trojaner 2.07 eingefangenHTML-Code: # AdwCleaner v1.703 - Logfile created 07/28/2012 at 11:30:04 # Updated 20/07/2012 by Xplode # Operating system : Windows 7 Home Premium Service Pack 1 (64 bits) # User : xxx - xxx-WINDOWS7 # Running from : C:\Users\xxx\Desktop\adwcleaner.exe # Option [Search] ***** [Services] ***** ***** [Files / Folders] ***** Folder Found : C:\Users\xxx\AppData\LocalLow\boost_interprocess File Found : C:\Program Files (x86)\Uninstall.exe ***** [Registry] ***** Key Found : HKCU\Software\Conduit Key Found : HKCU\Software\Softonic Key Found : HKLM\SOFTWARE\Wise Solutions [x64] Key Found : HKCU\Software\Conduit [x64] Key Found : HKCU\Software\Softonic [x64] Key Found : HKLM\SOFTWARE\Software ***** [Registre - GUID] ***** Key Found : HKLM\SOFTWARE\Classes\CLSID\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE} Key Found : HKLM\SOFTWARE\Classes\CLSID\{826D7151-8D99-434B-8540-082B8C2AE556} Key Found : HKLM\SOFTWARE\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE} Key Found : HKLM\SOFTWARE\Classes\TypeLib\{2D5E2D34-BED5-4B9F-9793-A31E26E6806E} [x64] Key Found : HKLM\SOFTWARE\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE} [x64] Key Found : HKLM\SOFTWARE\Classes\TypeLib\{2D5E2D34-BED5-4B9F-9793-A31E26E6806E} ***** [Internet Browsers] ***** -\\ Internet Explorer v9.0.8112.16421 [OK] Registry is clean. -\\ Mozilla Firefox v14.0.1 (de) Profile name : default File : C:\Users\xxx\AppData\Roaming\Mozilla\Firefox\Profiles\cyud5efe.default\prefs.js [OK] File is clean. ************************* AdwCleaner[R1].txt - [1575 octets] - [28/07/2012 11:30:04] ########## EOF - C:\AdwCleaner[R1].txt - [1703 octets] ########## |
Wo ist das Malawarebytes Log?
![]() | ![]() Win7 64bit GVU-Trojaner 2.07 eingefangenPHP-Code: |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Win7 64bit GVU-Trojaner 2.07 eingefangen Sehr gut! ![]()
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
![]() | ![]() Win7 64bit GVU-Trojaner 2.07 eingefangen So, hier schon mal der erste Log PHP-Code: Nur eine Frage am Rande: Ist/war es gewollt, dass die Firefox-Plugins (z.B. AdBlocker) gelöscht wurden? |
Fehlende Plugins bitte neu installieren.

Bitte mit Emsisoft Log wieder melden.
![]() | ![]() Win7 64bit GVU-Trojaner 2.07 eingefangenPHP-Code: |
Sehr gut!

Deinstalliere:
Emsisoft Anti-Malware

ESET Online Scanner

Vorbereitung
![]() | ![]() Win7 64bit GVU-Trojaner 2.07 eingefangenPHP-Code: |
