|
Log-Analyse und Auswertung: GVU TrojanerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
17.08.2012, 23:08 | #1 |
| GVU Trojaner Liebes Helfer-Team von Trojaner-Board.de! Zunächst möchte ich mich vorab bedanken, dass ihr euch in eurer Freizeit um meine Probleme kümmert! Ich habe mir gestern auf meinen Windows 7-PC den GVU-Trojaner eingefangen. Ich kann zwar weiterhin den Computer benutzen, aber sobald ich ins Internet gehe, kommt wieder die Seite mit der Zahlungsaufforderung, und es bleibt nur noch ein Neustart oder eine Abmeldung übrig. Mir ist aufgefallen, dass ich den Task-Manager nicht mehr aktivieren kann, weil er nur noch kurz aufpoppt und dann verschwindet. Meine erste Reaktion war, mit Avira und den Windows-Defender das System zu überprüfen. Avira hat ein paar Viren gefunden, die ich entfernt habe, aber der GVU-Trojaner war noch da. Heute hat es ein Freund versucht, indem er das System mit Kaspersky rebooten wollte, aber es hat nicht funktioniert. Ich bin computertechnisch ein ziemlicher Laie - bitte helft mir! Vielen Dank im Voraus, Jo |
19.08.2012, 18:33 | #2 |
/// Helfer-Team | GVU TrojanerFixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {116F0993-2089-43F1-9253-BB236DC64B5A} IE:64bit: - HKLM\..\SearchScopes\{116F0993-2089-43F1-9253-BB236DC64B5A}: "URL" = http://www.bing.com/search?q={searchTerms}&form=HPNTDF&pc=HPNTDF&src=IE-SearchBox IE:64bit: - HKLM\..\SearchScopes\{7E3446AB-D443-4BCE-88B5-44023E9129E1}: "URL" = http://de.wikipedia.org/wiki/Special:Search?search={searchTerms} IE:64bit: - HKLM\..\SearchScopes\{F3403332-A754-48C2-983E-A94E918414C4}: "URL" = http://de.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=chr-hp-psg&type=HPNTDF IE - HKLM\..\SearchScopes,DefaultScope = {116F0993-2089-43F1-9253-BB236DC64B5A} IE - HKLM\..\SearchScopes\{116F0993-2089-43F1-9253-BB236DC64B5A}: "URL" = http://www.bing.com/search?q={searchTerms}&form=HPNTDF&pc=HPNTDF&src=IE-SearchBox IE - HKLM\..\SearchScopes\{7E3446AB-D443-4BCE-88B5-44023E9129E1}: "URL" = http://de.wikipedia.org/wiki/Special:Search?search={searchTerms} IE - HKLM\..\SearchScopes\{F3403332-A754-48C2-983E-A94E918414C4}: "URL" = http://de.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=chr-hp-psg&type=HPNTDF IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-401874491-3383840676-409420586-1001\..\SearchScopes,DefaultScope = {E85F6C9E-DB41-487E-8048-15B4254520D4} IE - HKU\S-1-5-21-401874491-3383840676-409420586-1001\..\SearchScopes\{116F0993-2089-43F1-9253-BB236DC64B5A}: "URL" = http://www.bing.com/search?q={searchTerms}&form=HPNTDF&pc=HPNTDF&src=IE-SearchBox IE - HKU\S-1-5-21-401874491-3383840676-409420586-1001\..\SearchScopes\{7E3446AB-D443-4BCE-88B5-44023E9129E1}: "URL" = http://de.wikipedia.org/wiki/Special:Search?search={searchTerms} IE - HKU\S-1-5-21-401874491-3383840676-409420586-1001\..\SearchScopes\{E85F6C9E-DB41-487E-8048-15B4254520D4}: "URL" = http://www.google.de/search?q={searchTerms} IE - HKU\S-1-5-21-401874491-3383840676-409420586-1001\..\SearchScopes\{F3403332-A754-48C2-983E-A94E918414C4}: "URL" = http://de.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=chr-hp-psg&type=HPNTDF IE - HKU\S-1-5-21-401874491-3383840676-409420586-1001\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-401874491-3383840676-409420586-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.ask.com?o=15003&l=dis IE - HKU\S-1-5-21-401874491-3383840676-409420586-1003\..\URLSearchHook: {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) IE - HKU\S-1-5-21-401874491-3383840676-409420586-1003\..\SearchScopes,DefaultScope = {116F0993-2089-43F1-9253-BB236DC64B5A} IE - HKU\S-1-5-21-401874491-3383840676-409420586-1003\..\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=SPC2&o=15000&src=crm&q={searchTerms}&locale=de_DE&apn_ptnrs=PV&apn_dtid=YYYYYYYYDE&apn_uid=A539ADA5-E647-4531-86E8-4B05C475A89B&apn_sauid=6156B2F7-3F3F-4249-BD53-FC11D9925775 IE - HKU\S-1-5-21-401874491-3383840676-409420586-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF:64bit: - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found. O2 - BHO: (Sopcast Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) O3 - HKLM\..\Toolbar: (Sopcast Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) O3 - HKU\S-1-5-21-401874491-3383840676-409420586-1001\..\Toolbar\WebBrowser: (Sopcast Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) O3 - HKU\S-1-5-21-401874491-3383840676-409420586-1003\..\Toolbar\WebBrowser: (Sopcast Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O16:64bit: - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) O16:64bit: - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) O16:64bit: - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) O16 - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O32 - HKLM CDRom: AutoRun - 1 [3 C:\Windows\SysWow64\*.tmp files -> C:\Windows\SysWow64\*.tmp -> ] [2012.08.17 18:04:20 | 004,503,728 | ---- | M] () -- C:\ProgramData\ism_0_llatsni.pad :Files ipconfig /flushdns /c :Commands [purity] [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ |
26.08.2012, 09:42 | #3 |
| GVU Trojaner Hallo t'john und Helfer-Team!
__________________Vielen Dank für die schnelle Antwort! Ich war einige Tage im Urlaub, daher schreibe ich erst jetzt zurück. Ich habe alles befolgt, das OTL-Script gefixt, aber der Virus ist immer noch da (aber vielleicht sollte er ja auch noch gar nicht weg sein). Unten habe ich das Logfile angefügt (ich hoffe, das ist richtig so). Vielen Dank für Eure Mühen! Johannes |
27.08.2012, 00:24 | #4 |
/// Helfer-Team | GVU Trojaner Sehr gut! Wie laeuft der Rechner? 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
31.08.2012, 00:06 | #5 |
| GVU Trojaner Hallo t'john! Wieder vielen Dank für deine schnelle Antwort! Leider habe ich ein Problem, wenn ich versuche, die Datenbank von Malwarebytes Anti-Malware zu aktualisieren: Ich kann zwar das Programm von einem anderen Computer aus herunterladen und per USB-Stick auf den infizierten Computer spielen, aber für die Datenbankaktualisierung muss ich vom infizierten Computer aus ins Internet. Und in dem Moment, in dem ich mich mit dem Internet verbinde, kommt wieder der Virus und ich kann gar nichts mehr machen. Ich habe dann den Scan mal mit der aktuellsten Version von Malwarebytes (1.62) durchgeführt, ohne die Datenbank zu aktualisieren, aber dabei wurde kein Virus gefunden Was kann ich tun? Liebe Grüsse, Jo |
31.08.2012, 16:54 | #6 |
/// Helfer-Team | GVU Trojaner Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL :Files C:\Users\Der Administrator\AppData\Local\{*} C:\ProgramData\*.exe C:\ProgramData\TEMP C:\Users\Der Administrator\AppData\Local\Temp\*.exe C:\Users\Der Administrator\AppData\LocalLow\Sun\Java\Deployment\cache %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk %SystemRoot%\System32\*.tmp %SystemRoot%\SysWOW64\*.tmp ipconfig /flushdns /c :Commands [purity] [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ --> GVU Trojaner |
31.08.2012, 19:50 | #7 |
| GVU Trojaner Hallo t'john, ich habe gemacht wie verlangt. Hier das Logfile. Liebe Grüsse, Jo |
01.09.2012, 00:14 | #8 |
/// Helfer-Team | GVU Trojaner Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL :Files C:\Users\Der Administrator\AppData\Local\{*} C:\ProgramData\*.exe C:\ProgramData\TEMP C:\Users\Der Administrator\AppData\Local\Temp\*.exe C:\Users\Der Administrator\AppData\LocalLow\Sun\Java\Deployment\cache %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk %SystemRoot%\System32\*.tmp %SystemRoot%\SysWOW64\*.tmp netsh interface ipv4 set address name="LAN-Verbindung" source=dhcp /c ipconfig /flushdns /c ipconfig /all /c netsh winsock reset catalog /c netsh winsock reset /c netsh int ipv4 reset reset.log /c netsh int ipv6 reset reset.log /c :Commands [purity] [emptytemp] [Reboot]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! |
01.09.2012, 12:04 | #9 |
| GVU Trojaner Alles gemacht. Hier wieder das Logfile. MfG, Jo |
01.09.2012, 16:53 | #10 |
/// Helfer-Team | GVU Trojaner Rechner neustarten, geht Internet wieder? |
01.09.2012, 17:22 | #11 |
| GVU Trojaner Ja, scheint so, grossartig! Vielen vielen Dank! Muss ich jetzt noch was machen, damit das nachhaltig so bleibt? Den Computer mit Malwarebytes überprüfen? Weisst du, wie der Virus reingekommen ist? Vielleicht muss ich ja irgendein Programm updaten oder sowas...? Grossartige Arbeit, wirklich, ich bin dir sehr dankbar! Endlich habe ich wieder Internet auf meinem Computer! |
Themen zu GVU Trojaner |
abmeldung, aktiviere, aktivieren, avira, bedanken, bundespolizei, computer, entfernen, entfernt, freund, gestern, helft, interne, internet, kaspersky, kommt wieder, neustart, nicht mehr, probleme, reaktion, seite, system, task-manager, trojaner, ukash, versucht, viren, windows, windows-defender |