|
Plagegeister aller Art und deren Bekämpfung: GVU problemWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
02.08.2012, 19:30 | #1 |
| GVU problem hallo ! habe mir leider auch den GVU Trojaner andrehen lassen rechner war blockiert mit nem bild oben rechts kleines bild von webcam oder movie rechner läuft soweit scheinbar normal , nach durchläufen von malwarebytes , otl u adwcleaner ich bitte mal die profis um hilfe , da ich noch bedenken habe adwcleaner findet immer diesen Reg-schlüssel :Key Found : HKLM\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\0563B863...... löscht den dann und nach nem neustart ist sie wieder da ? oder ist dieser key in ordnung ? vielen dank im voraus Mfg Huggy anbei anhänge von allen drei progs |
03.08.2012, 14:36 | #2 |
/// Helfer-Team | GVU problemFixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL MOD - [2012.08.02 13:12:35 | 000,192,512 | ---- | M] () -- C:\Users\Huggy\AppData\Local\Temp\sfamcc00001.dll MOD - [2012.08.02 13:12:35 | 000,172,032 | ---- | M] () -- C:\Users\Huggy\AppData\Local\Temp\sfareca00001.dll DRV - File not found [Kernel | On_Demand | Stopped] -- System32\drivers\rdvgkmd.sys -- (VGPU) DRV - File not found [Kernel | On_Demand | Unknown] -- -- (aibbpj8o) IE - HKLM\..\SearchScopes,DefaultScope = IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-362683841-3458027698-3949311710-1000\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKU\S-1-5-21-362683841-3458027698-3949311710-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKU\S-1-5-21-362683841-3458027698-3949311710-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - prefs.js..browser.search.selectedEngine: "Yahoo" FF - prefs.js..browser.startup.homepage: "leere seite" FF - prefs.js..extensions.enabledItems: refspoof@mozdev.org:0.9.5 FF - prefs.js..extensions.enabledItems: {1A2D0EC4-75F5-4c91-89C4-3656F6E44B68}:0.4.4 FF - prefs.js..extensions.enabledItems: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.2.2 FF - prefs.js..extensions.enabledItems: {DDC359D1-844A-42a7-9AA1-88A850A938A8}:1.1.10 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}:6.0.20 FF - prefs.js..extensions.enabledItems: jqs@sun.com:1.0 FF - prefs.js..network.proxy.type: 0 FF - user.js - File not found FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found O4 - HKLM..\Run: [DivXUpdate] C:\Program Files\DivX\DivX Update\DivXUpdate.exe () O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation) O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: EnableLUA = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0 O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = [binary data] O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = [binary data] O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2009.06.10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] O32 - AutoRun File - [2010.06.20 22:57:08 | 000,000,000 | ---- | M] () - D:\AUTOEXEC.BAT -- [ NTFS ] :Files C:\Users\Huggy\AppData\Local\Temp\sfamcc00001.dll C:\Users\Huggy\AppData\Local\Temp\sfareca00001.dll ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ |
03.08.2012, 17:43 | #3 |
| GVU problemCode:
ATTFilter All processes killed ========== OTL ========== Service VGPU stopped successfully! Service VGPU deleted successfully! File System32\drivers\rdvgkmd.sys not found. Error: No service named aibbpj8o was found to stop! Service\Driver key aibbpj8o not found. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! HKU\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! HKEY_USERS\S-1-5-21-362683841-3458027698-3949311710-1000\Software\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! Registry key HKEY_USERS\S-1-5-21-362683841-3458027698-3949311710-1000\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found. HKU\S-1-5-21-362683841-3458027698-3949311710-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! Prefs.js: "Yahoo" removed from browser.search.selectedEngine Prefs.js: "leere seite" removed from browser.startup.homepage Prefs.js: refspoof@mozdev.org:0.9.5 removed from extensions.enabledItems Prefs.js: {1A2D0EC4-75F5-4c91-89C4-3656F6E44B68}:0.4.4 removed from extensions.enabledItems Prefs.js: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.2.2 removed from extensions.enabledItems Prefs.js: {DDC359D1-844A-42a7-9AA1-88A850A938A8}:1.1.10 removed from extensions.enabledItems Prefs.js: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}:6.0.20 removed from extensions.enabledItems Prefs.js: jqs@sun.com:1.0 removed from extensions.enabledItems Prefs.js: 0 removed from network.proxy.type Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@microsoft.com/GENUINE\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\DivXUpdate deleted successfully. C:\Programme\DivX\DivX Update\DivXUpdate.exe moved successfully. Registry value HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\RunOnce\\mctadmin deleted successfully. File move failed. C:\Windows\System32\mctadmin.exe scheduled to be moved on reboot. Registry value HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\RunOnce\\mctadmin deleted successfully. File move failed. C:\Windows\System32\mctadmin.exe scheduled to be moved on reboot. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorAdmin deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorUser deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\EnableLUA deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\PromptOnSecureDesktop deleted successfully. Registry value HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry value HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun not found. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\VMApplet:/pagefile deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\\WebCheck deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\ not found. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! C:\autoexec.bat moved successfully. D:\AUTOEXEC.BAT moved successfully. ========== FILES ========== C:\Users\Huggy\AppData\Local\Temp\sfamcc00001.dll moved successfully. File\Folder C:\Users\Huggy\AppData\Local\Temp\sfareca00001.dll not found. < ipconfig /flushdns /c > Windows-IP-Konfiguration Der DNS-Aufl”sungscache wurde geleert. C:\Users\Huggy\Desktop\cmd.bat deleted successfully. C:\Users\Huggy\Desktop\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Huggy ->Temp folder emptied: 2387319 bytes ->Temporary Internet Files folder emptied: 2608956 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 695497347 bytes ->Flash cache emptied: 1832 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 171698 bytes RecycleBin emptied: 119338 bytes Total Files Cleaned = 668,00 mb [EMPTYFLASH] User: All Users User: Default User: Default User User: Huggy ->Flash cache emptied: 0 bytes User: Public Total Flash Files Cleaned = 0,00 mb OTL by OldTimer - Version 3.2.55.0 log created on 08032012_155539 Files\Folders moved on Reboot... File move failed. C:\Windows\System32\mctadmin.exe scheduled to be moved on reboot. PendingFileRenameOperations files... [2009.07.14 03:14:23 | 000,093,696 | ---- | M] (Microsoft Corporation) C:\Windows\System32\mctadmin.exe : MD5=BBA1A5B86134F496B926DDAF247DB871 Registry entries deleted on Reboot... Mfg Huggy Geändert von Huggy1 (03.08.2012 um 17:49 Uhr) |
03.08.2012, 17:46 | #4 |
/// Helfer-Team | GVU problem Zippe alle Logs mit Funden von MBAM und haenge sie an den Beitrag. |
03.08.2012, 19:03 | #5 |
| GVU problem ähmm . sorry zippe ? packen als zip-datei ? und welche logs ? mfg huggy ok , von Malwarebytes die logs , denk ich jetzt mal Geändert von Huggy1 (03.08.2012 um 19:35 Uhr) |
03.08.2012, 20:11 | #6 |
| GVU problem |
04.08.2012, 15:31 | #7 |
/// Helfer-Team | GVU problem Wo sind die mit Funden, die du vorher gemacht hast? Reiter: Scan Berichte! |
04.08.2012, 17:15 | #8 |
| GVU problem sorry hab hier nur 2 logdateien , beide hier angehängt , ältere hab ich alle gelöscht 1 prog von den dreien hat mir diesen ramson oder so ähnlich gelöscht hab leider zu spät gesehn das man nichts löschen sollte mfg huggy |
04.08.2012, 18:02 | #9 |
/// Helfer-Team | GVU problem Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
04.08.2012, 19:08 | #10 |
| GVU problem ich kanns nicht neuinstallieren , ist angeblich noch installiert hatte das leider deinstalliert hab hier noch nen dienst von dem prog laufen vieleicht nen tip ? vielen dank für deine hilfe !!! mfg huggy ok geht wieder Geändert von Huggy1 (04.08.2012 um 19:48 Uhr) |
04.08.2012, 20:20 | #11 |
/// Helfer-Team | GVU problem Kommt noch was? |
05.08.2012, 11:12 | #12 |
| GVU problem hier die logs.db3 als zip , hoffe das ist korrekt so mfg huggy |
05.08.2012, 11:50 | #13 |
/// Helfer-Team | GVU problem In der Anletiung sehts, wo die Logfiles zu finden sind. |
05.08.2012, 12:05 | #14 |
| GVU problem sorry Code:
ATTFilter Emsisoft Anti-Malware - Version 6.6 Letztes Update: 04.08.2012 22:38:23 Scan Einstellungen: Scan Methode: Detail Scan Objekte: Rootkits, Speicher, Traces, C:\, D:\, G:\, H:\ Archiv Scan: An ADS Scan: An Scan Beginn: 04.08.2012 22:38:48 D:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\27\428a769b-4dfcea20.vir -> Sun_Microsystems_Java_Security_Update_6.class gefunden: Trojan-Downloader.Java.Agent!E2 D:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\27\428a769b-4b3d9e3b.vir -> Sun_Microsystems_Java_Security_Update_6.class gefunden: Trojan-Downloader.Java.Agent!E2 Gescannt 1003199 Gefunden 2 Scan Ende: 05.08.2012 01:01:36 Scan Zeit: 2:22:48 |
05.08.2012, 12:23 | #15 |
/// Helfer-Team | GVU problem Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
Themen zu GVU problem |
adwcleaner, andrehen, anhänge, bild, blockiert, drehen, found, hänge, kleines, lösch, löscht, malwarebytes, microsoft, neustart, ordnung, proble, problem, profis, progs, rechts, schei, software, troja, trojaner, webcam |