|
Plagegeister aller Art und deren Bekämpfung: GVÜ-Trojaner auf Windows 7Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
13.09.2012, 21:37 | #1 |
| GVÜ-Trojaner auf Windows 7 Guten Abend Trojaner-Board-Team, eben kam mein jüngerer Bruder aufgebracht in mein Zimmer und bat mich um Hilfe. Wie ich feststellen musste hat er sich den GVÜ-Trojaner eingefangen. Nach kurzer recherche habe ich den Computer runtergefahren und ihn und alle anderen Computer im Netzwerk vom Netz genommen. Habe dann den betroffenen Computer neu gestartet und im Boot-Menü mittels F8 und Start durch den abgesichterten Modus mit Befehlseingabe (hieß das so?.. das wo sich die comand-Leiste öffnet) zum Wiederherstellungspunkte-Menü gebracht. Habe dann einen Widerherstellungspunkt von vor ca. einem Monat gestartet. Daraufhin habe ich sofort Malwarebytes wie nach euren Anweisungen installiert und mit Quick-Scan laufen lassen. Das Programm hat eine Maleware gefunden. Der Log dazu: Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.65.0.1400 www.malwarebytes.org Datenbank Version: v2012.09.13.09 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 Media :: I-POWER-X9094 [Administrator] Schutz: Aktiviert 13.09.2012 22:02:10 mbam-log-2012-09-13 (22-02-10).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 223810 Laufzeit: 5 Minute(n), 56 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Program Files\glut.dll (Spyware.OnlineGames) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Code:
ATTFilter dia MESSAGE Executing scheduled update: Daily 2012/09/13 21:59:55 +0200 I-POWER-X9094 Media MESSAGE Starting protection 2012/09/13 21:59:55 +0200 I-POWER-X9094 Media MESSAGE Protection started successfully 2012/09/13 21:59:55 +0200 I-POWER-X9094 Media MESSAGE Starting IP protection 2012/09/13 21:59:57 +0200 I-POWER-X9094 Media MESSAGE IP Protection started successfully 2012/09/13 22:00:23 +0200 I-POWER-X9094 Media MESSAGE Starting database refresh 2012/09/13 22:00:23 +0200 I-POWER-X9094 Media MESSAGE Stopping IP protection 2012/09/13 22:00:23 +0200 I-POWER-X9094 Media MESSAGE IP Protection stopped successfully 2012/09/13 22:00:26 +0200 I-POWER-X9094 Media MESSAGE Database refreshed successfully 2012/09/13 22:00:26 +0200 I-POWER-X9094 Media MESSAGE Starting IP protection 2012/09/13 22:00:29 +0200 I-POWER-X9094 Media MESSAGE IP Protection started successfully 2012/09/13 22:00:31 +0200 I-POWER-X9094 Media MESSAGE Starting database refresh 2012/09/13 22:00:31 +0200 I-POWER-X9094 Media MESSAGE Scheduled update executed successfully: database updated from version v2012.09.07.13 to version v2012.09.13.09 2012/09/13 22:00:31 +0200 I-POWER-X9094 Media MESSAGE Stopping IP protection 2012/09/13 22:00:31 +0200 I-POWER-X9094 Media MESSAGE IP Protection stopped successfully 2012/09/13 22:00:33 +0200 I-POWER-X9094 Media MESSAGE Database refreshed successfully 2012/09/13 22:00:33 +0200 I-POWER-X9094 Media MESSAGE Starting IP protection 2012/09/13 22:00:36 +0200 I-POWER-X9094 Media MESSAGE IP Protection started successfully 2012/09/13 22:15:39 +0200 I-POWER-X9094 Media MESSAGE Starting protection 2012/09/13 22:15:39 +0200 I-POWER-X9094 Media MESSAGE Protection started successfully 2012/09/13 22:15:39 +0200 I-POWER-X9094 Media MESSAGE Starting IP protection 2012/09/13 22:15:48 +0200 I-POWER-X9094 Media MESSAGE IP Protection started successfully Werde jetzt "standartmäßig" mal mit Avira 2012 einen kompletten Check machen. Vielen Dank im Voraus für die Hilfe! EDIT: Fehler im Threadname. Ich habe mich vertan. Es handelt sich um WINDOWS VISTA! Und natürlich heißt es GVU und nicht GVÜ... ich war wohl etwas aufgeregt und schnell beim Thread erstellen. Geändert von Letsche (13.09.2012 um 22:35 Uhr) |
16.09.2012, 11:39 | #2 |
| GVÜ-Trojaner auf Windows 7 Ich möchte euch nicht drängen, denn ich weiß ja wie viel ihr hier zu tun habt und das jeder auch ein Privatleben hat, doch sollte man ja schreiben wenn nach 3 Tagen noch keine Antwort/Hilfe erhalten hat.
__________________Der betroffene Rechner ist wichtig, also würde ich mich über baldige Hilfe sehr freuen. Letsche |
27.09.2012, 13:43 | #3 |
/// Helfer-Team | GVÜ-Trojaner auf Windows 7Leider hast du durch deine Antwort dein Thema vergraben. Ist das Problem noch aktuell?
__________________ |
28.09.2012, 14:26 | #4 |
| GVÜ-Trojaner auf Windows 7 Hallo t'john. Endlich eine Antwort! Ja, das Thema ist noch aktuell. Nach dem Malewarebytes Scan von oben wurde nichts gemacht. Der Rechner läuft aber bisher einwandfrei. Aber ich weiß, dass er natürlich noch infiziert sein kann. Nochmals entschuldigung, dass ich durch meine Antwort das Thema vergraben habe. Letsche |
28.09.2012, 14:43 | #5 |
/// Helfer-Team | GVÜ-Trojaner auf Windows 7 Bitte ein Scan mit: Downloade Dir bitte AdwCleaner auf deinen Desktop.
und Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
28.09.2012, 21:35 | #6 |
| GVÜ-Trojaner auf Windows 7 Hier das Ergebnis von AdwCleaner: Code:
ATTFilter # AdwCleaner v2.003 - Datei am 09/28/2012 um 22:29:42 erstellt # Aktualisiert am 23/09/2012 von Xplode # Betriebssystem : Windows Vista (TM) Home Premium Service Pack 2 (32 bits) # Benutzer : Media - I-POWER-X9094 # Bootmodus : Normal # Ausgeführt unter : C:\Users\Media\Desktop\adwcleaner.exe # Option [Suche] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gefunden : C:\Program Files\AVG Secure Search Ordner Gefunden : C:\Program Files\Common Files\AVG Secure Search Ordner Gefunden : C:\ProgramData\Ask Ordner Gefunden : C:\Users\Media\AppData\Local\Temp\avg@toolbar Ordner Gefunden : C:\Users\Media\AppData\LocalLow\AVG Secure Search ***** [Registrierungsdatenbank] ***** Schlüssel Gefunden : HKCU\Software\AVG Secure Search Schlüssel Gefunden : HKCU\Software\Headlight Schlüssel Gefunden : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{95B7759C-8C7F-4BF1-B163-73684A933233} Schlüssel Gefunden : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{79A765E1-C399-405B-85AF-466F52E918B0} Schlüssel Gefunden : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\AVG Secure Search Schlüssel Gefunden : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{95B7759C-8C7F-4BF1-B163-73684A933233} Schlüssel Gefunden : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{95B7759C-8C7F-4BF1-B163-73684A933233} Schlüssel Gefunden : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\{79A765E1-C399-405B-85AF-466F52E918B0} Schlüssel Gefunden : HKLM\Software\AVG Secure Search Schlüssel Gefunden : HKLM\SOFTWARE\Classes\AppID\{1FDFF5A2-7BB1-48E1-8081-7236812B12B2} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\AppID\{BB711CB0-C70B-482E-9852-EC05EBD71DBB} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\AppID\ScriptHelper.EXE Schlüssel Gefunden : HKLM\SOFTWARE\Classes\AppID\ViProtocol.DLL Schlüssel Gefunden : HKLM\SOFTWARE\Classes\CLSID\{4E92DB5F-AAD9-49D3-8EAB-B40CBE5B1FF7} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\CLSID\{95B7759C-8C7F-4BF1-B163-73684A933233} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\CLSID\{B658800C-F66E-4EF3-AB85-6C0C227862A9} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\CLSID\{E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\CLSID\{F25AF245-4A81-40DC-92F9-E9021F207706} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\Interface\{03E2A1F3-4402-4121-8B35-733216D61217} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\Interface\{4E92DB5F-AAD9-49D3-8EAB-B40CBE5B1FF7} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\Interface\{9E3B11F6-4179-4603-A71B-A55F4BCB0BEC} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\Interface\{C401D2CE-DC27-45C7-BC0C-8E6EA7F085D6} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\PROTOCOLS\Handler\viprotocol Schlüssel Gefunden : HKLM\SOFTWARE\Classes\ScriptHelper.ScriptHelperApi Schlüssel Gefunden : HKLM\SOFTWARE\Classes\ScriptHelper.ScriptHelperApi.1 Schlüssel Gefunden : HKLM\SOFTWARE\Classes\TypeLib\{74FB6AFD-DD77-4CEB-83BD-AB2B63E63C93} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\TypeLib\{9C049BA6-EA47-4AC3-AED6-A66D8DC9E1D8} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\TypeLib\{C2AC8A0E-E48E-484B-A71C-C7A937FAAB94} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\ViProtocol.ViProtocolOLE Schlüssel Gefunden : HKLM\SOFTWARE\Classes\ViProtocol.ViProtocolOLE.1 Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39} Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{F25AF245-4A81-40DC-92F9-E9021F207706} Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{95B7759C-8C7F-4BF1-B163-73684A933233} Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{C6FDD0C3-266A-4DC3-B459-28C697C44CDC} Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{F25AF245-4A81-40DC-92F9-E9021F207706} Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\AVG Secure Search Schlüssel Gefunden : HKU\S-1-5-21-3431504010-3151481582-1286159403-1002\Software\Microsoft\Internet Explorer\SearchScopes\{95B7759C-8C7F-4BF1-B163-73684A933233} Wert Gefunden : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}] Wert Gefunden : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39}] Wert Gefunden : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{95B7759C-8C7F-4BF1-B163-73684A933233}] ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16421 [HKLM\SOFTWARE\Microsoft\Internet Explorer\AboutURls - Tabs] = hxxp://isearch.avg.com/tab?cid={3C89C7E5-1799-4E0B-BB51-6FA9DC973091}&mid=1f0534958c1747d0a5cf208b5cae1c25-7e068d68bc51ad2f01adbb7891765ac63bef81a5&lang=de&ds=tt015&pr=sa&d=2012-05-09 21:28:57&v=8.0.0.34&sap=nt -\\ Mozilla Firefox v9.0.1 (de) Profilname : default Datei : C:\Users\Media\AppData\Roaming\Mozilla\Firefox\Profiles\8hgfwlib.default\prefs.js Gefunden : user_pref("browser.search.order.1", "Ask.com"); Gefunden : user_pref("browser.search.selectedEngine", "Ask.com"); -\\ Google Chrome v18.0.1025.168 Datei : C:\Users\Media\AppData\Local\Google\Chrome\User Data\Default\Preferences [OK] Die Datei ist sauber. ************************* AdwCleaner[R1].txt - [5414 octets] - [28/09/2012 22:29:42] ########## EOF - C:\AdwCleaner[R1].txt - [5474 octets] ########## Zu Emisoft Anti-Malware: Soll ich genau deiner Anleitung folgen, oder der aus dem Link? Dort steht nämlich das ich die Funde in die Quarantäne packen soll. Verwirrt mich nur wenn bei dir und im Link etwas unterschiedliches steht. |
28.09.2012, 22:04 | #7 |
/// Helfer-Team | GVÜ-Trojaner auf Windows 7 Quarantaene ist auch OK |
29.09.2012, 10:14 | #8 |
| GVÜ-Trojaner auf Windows 7 Ich habe Problem. Ich habe gestern Emsisoft Anti-Malware laufen lassen, wie von euch beschrieben... nur leider hat mein Vater den Rechner ausgeschaltet nachdem Emsisoft fertig war. Heißt die Log ist weg (sofern sich keine automatisch speichert...). Er versichert mir aber, dass es KEINE Funde gab. Was nun? Brauchst du dann noch die Log-Datei? Wenn ja, gibt es einen Ordner in dem ich die Log-Datei finden kann? |
29.09.2012, 15:21 | #9 |
/// Helfer-Team | GVÜ-Trojaner auf Windows 7 Typisch Bring deinem Vater bei, StandBy oder Ruhezustand zu benutzen Schaue bitte in der Anleitung (http://www.trojaner-board.de/103809-...i-malware.html) nach, wo du die Logfiles finden kannst. Poste das Logfile bitte. |
29.09.2012, 17:38 | #10 |
| GVÜ-Trojaner auf Windows 7 Haha ja, ist leider schon das zweite Mal das sowas passiert ist. Das erste Mal zum Glück nur bei einem Avira Suchdurchlauf. Hab die Logdatei gefunden. Tada!: Code:
ATTFilter Emsisoft Anti-Malware - Version 7.0 Letztes Update: 28.09.2012 22:41:36 Scan Einstellungen: Scan Methode: Detail Scan Objekte: Rootkits, Speicher, Traces, C:\ Riskware-Erkennung: Aus Archiv Scan: An ADS Scan: An Dateitypen-Filter: Aus Erweitertes Caching: An Direkter Festplattenzugriff: Aus Scan Beginn: 28.09.2012 22:44:14 Gescannt 522939 Gefunden 0 Scan Ende: 29.09.2012 00:00:26 Scan Zeit: 1:16:12 |
29.09.2012, 20:23 | #11 |
/// Helfer-Team | GVÜ-Trojaner auf Windows 7 Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
30.09.2012, 01:38 | #12 |
| GVÜ-Trojaner auf Windows 7 Emsisoft deinstalliert. Hier die Logdatei von ESET: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=cbd800f4fd0c09439b278632fc999bbf # end=finished # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-09-30 12:32:11 # local_time=2012-09-30 02:32:11 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=1792 16777215 100 0 22572483 22572483 0 0 # compatibility_mode=4096 16777215 100 0 0 0 0 0 # compatibility_mode=5892 16776573 100 100 92795 186490269 0 0 # compatibility_mode=8192 67108863 100 0 120 120 0 0 # scanned=251472 # found=1 # cleaned=1 # scan_time=7589 C:\Documents and Settings\Media\Documents\LB - Downloads\Microsoft Windows Live Messenger\MsgPlusLive-450.exe a variant of Win32/Adware.CiDHelp application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C |
30.09.2012, 02:35 | #13 |
/// Helfer-Team | GVÜ-Trojaner auf Windows 7 Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck Java deaktivieren Aufgrund derezeitigen Sicherheitsluecke: http://www.trojaner-board.de/122961-...ktivieren.html Danach poste mir (kopieren und einfuegen), was du hier angezeigt bekommst: PluginCheck |
30.09.2012, 22:41 | #14 |
| GVÜ-Trojaner auf Windows 7 So hab Java aktualisiert und die älteren Versionen gelöscht. Aber ich bin mir nicht sicher ob das löschen der Dateien bei "Temporäre Internetdateien" funktioniert hat. Ich drücke auf "OK", der PC arbeitet kurz (sieht man anhand der Sanduhr), aber dann geht es nicht weiter. Die Sanduhr ist weg, aber ich kann nicht mehr aus dem Fenster raus und muss das Fenster über den Taskmanager schließen. Hab das drei mal so gemacht. Hier das Ergebnis von PluginCheck: Code:
ATTFilter PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Firefox 15.0.1 ist aktuell Flash (11,4,402,278) ist aktuell. Java (1,7,0,7) ist aktuell. Adobe Reader 10,1,4,38 ist aktuell. Code:
ATTFilter PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Firefox 15.0.1 ist aktuell Flash (11,4,402,278) ist aktuell. Java ist Installiert aber nicht aktiviert. Adobe Reader 10,1,4,38 ist aktuell. |
01.10.2012, 11:29 | #15 | |
/// Helfer-Team | GVÜ-Trojaner auf Windows 7Zitat:
Aktivieren sollte man es ers, wenn ein Sicherheitsupdate raus ist. Sehr gut! damit bist Du sauber und entlassen! adwCleaner entfernen
Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Aufräumen mit CCleaner Lasse mit CCleaner (Download) (Anleitung) Fehler in der
Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html PC wird immer langsamer - was tun? |
Themen zu GVÜ-Trojaner auf Windows 7 |
.dll, administrator, anti-malware, autostart, avira, bat, check, code, computer, dateien, explorer, gelöscht, hilfe!, log, maleware, malwarebytes, netzwerk, nicht mehr, programm, rechner, speicher, spyware.onlinegames, update, vista, windows, öffnet |