|
Log-Analyse und Auswertung: Hartnäckiger GVU-Bundestrojaner mit WebcamWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
29.07.2012, 11:13 | #1 |
| Hartnäckiger GVU-Bundestrojaner mit Webcam Hallo, habe ein Acer Aspire Notebook mit Vista Home Premium 32 bit System. Seit einigen Tagen meldet sich der GVU-Trojaner (Bundesamt für Sicherheit in der Informationstechnik) und verlangt per Ukash 100,-€, (nur) wenn WLAN aktiviert wird-dabei wird die Webcam aktiviert und man kann sich selber sehen und kommt aus der Maske nicht mehr raus. Außerdem wurde der Taskmanager deaktiviert. Nachdem Malebytesware nichts gefunden hatte, habe ich Defogger, OTL und GMER gestartet. Anhänglich die OTL-Logfiles, GMER stürzt beim Scan ab oder es wird während des Scans ein unerwarteter Neustart ausgeführt. Vielleicht kann jemand helfen?! Gruß Chrisko |
29.07.2012, 14:19 | #2 |
/// Helfer-Team | Hartnäckiger GVU-Bundestrojaner mit WebcamFixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL MOD - [2012.07.19 19:07:09 | 000,205,824 | ---- | M] () -- C:\Users\Bayern\AppData\Local\Temp\toip0_tmp.exe SRV - File not found [On_Demand | Stopped] -- C:\Program Files\Common Files\MC Common\BoostService.exe -- (SpeedBoosterSvc) SRV - File not found [On_Demand | Stopped] -- C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe -- (ACDaemon) DRV - File not found [Kernel | Disabled | Stopped] -- system32\DRIVERS\UIUSYS.SYS -- (UIUSys) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\nwlnkfwd.sys -- (NwlnkFwd) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\nwlnkflt.sys -- (NwlnkFlt) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\ipinip.sys -- (IpInIp) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\GenBus.sys -- (EST_BusEnum) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\DKbFltr.sys -- (DKbFltr) DRV - File not found [Kernel | Disabled | Stopped] -- C:\Windows\system32\drivers\blbdrive.sys -- (blbdrive) IE - HKLM\..\SearchScopes,DefaultScope = IE - HKCU\..\URLSearchHook: {EF99BD32-C1FB-11D2-892F-0090271D4F88} - No CLSID value found IE - HKCU\..\SearchScopes,DefaultScope = {A9D0E8EF-4C6A-4C9B-A441-DAF0509DE6E6} IE - HKCU\..\SearchScopes\{A2DC3FEF-AB4D-442c-8517-34EC6E125C8D}: "URL" = http://search.webwebweb.com/search.php?query={searchTerms}&lang={language}&zip=&town=&site=&country=&safe=[safe,off,strict] IE - HKCU\..\SearchScopes\{A9D0E8EF-4C6A-4C9B-A441-DAF0509DE6E6}: "URL" = http://de.search.yahoo.com/search?fr=chr-greentree_ie&ei=utf-8&ilc=12&type=867034&p={searchTerms} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - prefs.js..browser.search.defaultenginename: "Yahoo" FF - prefs.js..browser.search.selectedEngine: "Yahoo" FF - prefs.js..keyword.URL: "http://search.yahoo.com/search?ei=utf-8&fr=greentree_ff1&type=867034&ilc=12&p=" FF - prefs.js..browser.search.param.yahoo-fr: "chr-greentree_ff&ilc=12&type=867034" FF - user.js - File not found FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found FF - HKLM\Software\MozillaPlugins\@divx.com/DivX Content Upload Plugin,version=1.0.0: C:\Program Files\DivX\DivX Content Uploader\npUpload.dll File not found FF - HKLM\Software\MozillaPlugins\@divx.com/DivX Player Plugin,version=1.0.0: C:\Program Files\DivX\DivX Player\npDivxPlayerPlugin.dll File not found [2008.05.31 11:37:54 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Bayern\AppData\Roaming\mozilla\Extensions\home2@tomtom.com O2 - BHO: (no name) - {83A2F9B1-01A2-4AA5-87D1-45B6B8505E96} - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - {0124123D-61B4-456f-AF86-78C53A0790C5} - No CLSID value found. O3 - HKCU\..\Toolbar\ShellBrowser: (no name) - {5CBE3B7C-1E47-477E-A7DD-396DB0476E29} - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {5CBE3B7C-1E47-477E-A7DD-396DB0476E29} - No CLSID value found. O8 - Extra context menu item: Google Sidewiki... - res://C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_E11712C84EA7E12B.dll/cmsidewiki.html File not found O20 - AppInit_DLLs: (eNetHook.dll) - File not found O20 - Winlogon\Notify\ScCertProp: DllName - (wlnotify.dll) - File not found O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2006.09.18 23:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] O33 - MountPoints2\{46f17bdd-0018-11dd-9a5b-00038a000015}\Shell\AutoRun\command - "" = E:\viewer.exe O33 - MountPoints2\{4b7994e6-c9da-11dc-874e-00038a000015}\Shell\AutoRun\command - "" = InstallTomTomHOME.exe O33 - MountPoints2\{69ce7b68-3482-11dc-8c29-a112978eec86}\Shell - "" = AutoRun O33 - MountPoints2\{69ce7b68-3482-11dc-8c29-a112978eec86}\Shell\AutoRun\command - "" = G:\pushinst.exe O33 - MountPoints2\{961ad8d2-c2bb-11de-b08a-806e6f6e6963}\Shell - "" = Autorun O33 - MountPoints2\{961ad8d2-c2bb-11de-b08a-806e6f6e6963}\Shell\AutoRun\command - "" = C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL E:\resycled\boot.com g: [2012.07.27 10:13:50 | 001,146,090 | ---- | C] (Igor Pavlov) -- C:\Users\Bayern\Desktop\mb_driver_marvell_sata_controller_g1.exe [2012.07.15 16:04:28 | 000,000,000 | ---D | C] -- C:\Users\Bayern\AppData\Roaming\vlc(543) [2012.07.10 21:41:34 | 000,000,000 | ---D | C] -- C:\Users\Bayern\AppData\Local\bdch [2012.07.27 21:59:43 | 004,503,728 | ---- | M] () -- C:\ProgramData\pmt_0piot.pad [2012.07.27 09:20:22 | 000,632,049 | ---- | M] () -- C:\Users\Bayern\Desktop\adwcleaner.exe [2012.07.22 16:15:10 | 000,302,592 | ---- | M] () -- C:\Users\Bayern\Desktop\w8sstxsr.exe [2012.07.19 19:07:10 | 000,001,728 | ---- | M] () -- C:\Users\Bayern\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk [2012.07.14 11:18:44 | 004,503,728 | ---- | M] () -- C:\ProgramData\to_r0tsef.pad [2010.02.12 22:38:55 | 000,000,306 | RHS- | C] () -- C:\ProgramData\ntuser.pol @Alternate Data Stream - 106 bytes -> C:\ProgramData\TEMP:DFC5A2B2 :Files ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ |
29.07.2012, 20:00 | #3 |
| Hartnäckiger GVU-Bundestrojaner mit Webcam Hallo t´John,
__________________Virus ist entfernt, System läuft wieder ! Vielen Dank für die schnelle Hilfe ! Gruß chrisko |
29.07.2012, 21:03 | #4 |
/// Helfer-Team | Hartnäckiger GVU-Bundestrojaner mit Webcam Nix ist entfernt. Wo ist das Log? |
31.07.2012, 11:18 | #5 |
| Hartnäckiger GVU-Bundestrojaner mit Webcam Hier ist das Log! Mfg, Chrisko |
31.07.2012, 11:49 | #6 |
/// Helfer-Team | Hartnäckiger GVU-Bundestrojaner mit Webcam Sehr gut! Wie laeuft der Rechner? 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ --> Hartnäckiger GVU-Bundestrojaner mit Webcam |
02.08.2012, 08:50 | #7 |
| Hartnäckiger GVU-Bundestrojaner mit Webcam Hallo, der Rechner kann beim Hochfahren nur einen Gerätetreiber nicht einrichten: WinDriver Virtual device Nach etwa 6 minütigem Einrichten bricht er ab mit der Erkenntnis: "Die Installation wird durch eine Richtlinie verhindert". Ansonsten hat Malwarebytes noch einen Trojaner eleminiert - adwcleaner hat nichts gefunden - logs anhänglich. Gruß Chrisko |
02.08.2012, 12:32 | #8 |
/// Helfer-Team | Hartnäckiger GVU-Bundestrojaner mit Webcam Wo sind: AdwCleaner[S1].txt - [4063 octets] - [27/07/2012 09:57:33] AdwCleaner[S2].txt - [4858 octets] - [02/08/2012 09:22:58] |
02.08.2012, 13:08 | #9 |
| Hartnäckiger GVU-Bundestrojaner mit Webcam Hier sind die Logs: Gruß chrisko |
02.08.2012, 13:47 | #10 |
/// Helfer-Team | Hartnäckiger GVU-Bundestrojaner mit Webcam Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
03.08.2012, 14:24 | #11 |
| Hartnäckiger GVU-Bundestrojaner mit Webcam Hallo, hier ist der Bericht; wiederum wurden 10 Viren/Trojaner in Quarantäne geschickt. Gruß chrisko |
03.08.2012, 14:43 | #12 |
/// Helfer-Team | Hartnäckiger GVU-Bundestrojaner mit Webcam Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
03.08.2012, 18:56 | #13 |
| Hartnäckiger GVU-Bundestrojaner mit Webcam Hallo, hier ist das Log-File; es wurden wieder 7 infizierte Objekte gefunden und eliminiert. Den Papierkorb habe ich jetzt ebenfalls geleert. Gruß Chrisko |
04.08.2012, 15:38 | #14 |
/// Helfer-Team | Hartnäckiger GVU-Bundestrojaner mit Webcam Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html |
22.08.2012, 01:16 | #15 |
/// Helfer-Team | Hartnäckiger GVU-Bundestrojaner mit Webcam Fehlende Rückmeldung Gibt es Probleme beim Abarbeiten obiger Anleitung? Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen. Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema. http://www.trojaner-board.de/69886-a...-beachten.html Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist. |
Themen zu Hartnäckiger GVU-Bundestrojaner mit Webcam |
32 bit, acer, acer aspire, aktiviert, aspire, bundesamt für sicherheit in der informationstechnik, gefunde, gmer, gvu-bundestrojaner, hartnäckiger, home, melde, meldet, neustart, nicht mehr, nichts, notebook, scan, scans, sicherheit, stürzt, tagen, taskmanager, unerwarteter, verlangt, vista, vista home premium, webcam, wlan |