|
Log-Analyse und Auswertung: GVU Trojaner 2.07 - Windows Vista Home Premium 32 BitWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
18.08.2012, 14:57 | #1 |
| GVU Trojaner 2.07 - Windows Vista Home Premium 32 Bit Hallo Trojaner-Board-Team, ein Freund von mir hat sich auf seinem Notebook vor einiger Zeit den GVU Trojaner 2.07 eingefangen. Vorab noch einige Informationen zum System:
Folgendes habe ich bereits vergeblich unternommen:
Nach Recherchen im Internet scheinen diese Probleme mit dem erstellten Bootloader der Live-Systeme oder mit dem Dateisystem des USB-Sticks zusammenzuhängen, die das Notebook nicht verarbeiten kann. Dazu beschriebene Problemlösungen erbrachten keinen Erfolg, sodass ich noch keine Untersuchung auf Malware durchführen konnte. Ich habe auch ein Bild von dem Sperrbildschirm erhalten, der bei meinem Freund beim Hochfahren erschienen ist (daher weiß ich, um welche Trojaner-Variante es sich handelt). Der Sperrbildschirm entspricht dem folgenden Bild: http://www.trojaner-board.de/117883-...er-webcam.html Seltsam ist allerdings, dass, seitdem ich das Notebook habe, der Sperrbildschirm des Trojaners nicht mehr erscheint und Windows normal startet. Trotzdem sind mir während des Betriebs einige (Malware-)Symptome aufgefallen:
Ich habe alle Anweisungen für Hilfesuchende genau befolgt und habe dabei jedoch einige Probleme gehabt:
Ich hoffe, dass ihr mir weiterhelfen könnt. Danke schon mal im Vorraus für eure Mühen! Beste Grüße |
18.08.2012, 15:26 | #2 |
/// Helfer-Team | GVU Trojaner 2.07 - Windows Vista Home Premium 32 BitDie Bereinigung besteht aus mehreren Schritten, die ausgefuehrt werden muessen. Diese Nacheinander abarbeiten und die 4 Logs, die dabei erstellt werden bitte in deine naechste Antwort einfuegen. 1. Schritt Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL MOD - [2012.06.25 22:21:54 | 000,225,256 | ---- | M] () -- C:\Users\ANDREA~1\AppData\Local\Temp\wpbt0.dll IE - HKLM\..\URLSearchHook: {5786d022-540e-4699-b350-b4be0ae94b79} - C:\Programme\Ashampoo_DE\prxtbAsha.dll (Conduit Ltd.) IE - HKLM\..\SearchScopes,DefaultScope = {afdbddaa-5d3f-42ee-b79c-185a7020515b} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKLM\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2481020 IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT2481020 IE - HKCU\..\URLSearchHook: {5786d022-540e-4699-b350-b4be0ae94b79} - C:\Programme\Ashampoo_DE\prxtbAsha.dll (Conduit Ltd.) IE - HKCU\..\SearchScopes,DefaultScope = {afdbddaa-5d3f-42ee-b79c-185a7020515b} IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKCU\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2481020 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - prefs.js..CT2481020.browser.search.defaultthis.engineName: true FF - prefs.js..browser.startup.homepage: "http://www.google.de/" FF - prefs.js..keyword.URL: "http://search.conduit.com/ResultsExt.aspx?SSPV=FFSB8&ctid=CT2481020&SearchSource=2&q=" FF - user.js - File not found O2 - BHO: (Adobe PDF Reader) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated) O2 - BHO: (Ashampoo DE Toolbar) - {5786d022-540e-4699-b350-b4be0ae94b79} - C:\Programme\Ashampoo_DE\prxtbAsha.dll (Conduit Ltd.) O3 - HKLM\..\Toolbar: (Ashampoo DE Toolbar) - {5786d022-540e-4699-b350-b4be0ae94b79} - C:\Programme\Ashampoo_DE\prxtbAsha.dll (Conduit Ltd.) O3 - HKCU\..\Toolbar\WebBrowser: (Ashampoo DE Toolbar) - {5786D022-540E-4699-B350-B4BE0AE94B79} - C:\Programme\Ashampoo_DE\prxtbAsha.dll (Conduit Ltd.) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: EnableLUA = 0 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2006.09.18 23:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] O33 - MountPoints2\{c5158c22-9f1b-11df-8e37-001060d12a9a}\Shell\AutoRun\command - "" = C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL F:\Play.exe [2012.08.18 13:44:31 | 000,028,095 | ---- | M] () -- C:\Users\Andreas Braun\AppData\Roaming\nvModes.001 [2008.02.18 20:23:33 | 000,028,095 | ---- | C] () -- C:\Users\Andreas Braun\AppData\Roaming\nvModes.dat [2012.05.05 18:38:14 | 000,000,945 | ---- | M] () -- C:\Users\Andreas Braun\AppData\Roaming\Mozilla\Firefox\Profiles\pmb3fxkx.default\searchplugins\conduit.xml [2012.08.18 13:44:22 | 000,003,072 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0 [2012.08.18 13:44:22 | 000,003,072 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0 [2012.08.18 13:44:18 | 000,000,884 | ---- | M] () -- C:\Windows\tasks\Adobe Flash Player Updater.job [2012.06.25 22:21:55 | 004,503,728 | ---- | C] () -- C:\ProgramData\0tbpw.pad :Files ipconfig /flushdns /c :Commands [purity] [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! 2. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 3. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
4. Schritt
__________________ |
22.08.2012, 11:58 | #3 |
| GVU Trojaner 2.07 - Windows Vista Home Premium 32 Bit Zunächst vielen Dank für die schnelle Antwort und Hilfe!
__________________Ich habe die gegebene Hilfestellung genau befolgt und die vier Logdateien wurden erstellt und sind im Anhang enthalten. Beim Fixen, Suchen und Bereinigen ist mir Folgendes aufgefallen:
Nach dem Fixen mit dem Programm OTL und bevor ich das Programm Malwarebytes Anti-Malware installiert habe, habe ich das aktuell installierte Antivirus-Programm Avira Free Antivirus deinstalliert und das Notebook musste nach der Deinstallation neugestartet werden; beim nächsten Hochfahren erschien eine Fehlermeldung:
Danach konnte ich nur noch ins Internet, um mir Informationen auf der Micrsosoft Homepage zu Original Microsoft Windows Software durchzulesen. Windows war bis zum nächsten Neustart in einem eingeschränkten Modus und ich musste den 25-stelligen Windows Product-Key erneut eingeben, um Windows wieder freizuschalten. Meine Frage diesbezüglich: Hängt diese Windows-Deaktivierung mit dem Fixen von Systemeinstellungen durch das Programm OTL zusammen? Ich kann mir nicht vorstellen, dass dies durch die Deinstallation von Avira Free Antivirus verursacht wurde. Vielen Dank für weitere Hilfe! Beste Grüße |
22.08.2012, 18:18 | #4 | |
/// Helfer-Team | GVU Trojaner 2.07 - Windows Vista Home Premium 32 BitZitat:
Sehr gut! Wie laeuft der Rechner? Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
25.08.2012, 18:17 | #5 |
| GVU Trojaner 2.07 - Windows Vista Home Premium 32 Bit Das Notebook läuft wieder stabil und auch alle Fehlermeldungen beim Hochfahren habe ich beseitigt. Ich habe, wie angegeben, eine Malware-Untersuchung mit dem Programm Emsisoft Anti-Malware durchgeführt und die gefundenen fünf Objekte noch nicht gelöscht. Die Log-Datei befindet sich im Anhang. Beste Grüße |
26.08.2012, 01:20 | #6 |
/// Helfer-Team | GVU Trojaner 2.07 - Windows Vista Home Premium 32 Bit Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
__________________ --> GVU Trojaner 2.07 - Windows Vista Home Premium 32 Bit |
07.10.2012, 00:26 | #7 |
/// Helfer-Team | GVU Trojaner 2.07 - Windows Vista Home Premium 32 Bit Fehlende Rückmeldung Gibt es Probleme beim Abarbeiten obiger Anleitung? Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen. Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema. http://www.trojaner-board.de/69886-a...-beachten.html Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist. |
Themen zu GVU Trojaner 2.07 - Windows Vista Home Premium 32 Bit |
32 bit, administrator, arbeitet, avira, bild, boot-cd, dll, erweiterungen, fehlermeldung, festplatte, free, gmer, home, hängt, internet, kaspersky, langsam, laufwerk, laufwerk c, log-datei, neustart, notebook, probleme, rundll, sperrbildschirm, starten, system, system32, trojaner, vista, windows |