|
Log-Analyse und Auswertung: GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch daWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
06.12.2012, 16:39 | #1 |
| GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da Hallo Forengemeinde, ich habe mir den GVU Trojaner eingefangen. Hab bisher folgendes probiert um ihn wieder los zu werden. Systemwiederherstellung - konnte nicht erfolgreich ausgeführt werden. Kaspersky Windows unlock - wurde erfolgreich ausgeführt - GVU ist aber noch da. Avira Scanner - hat keine Vieren gefunden - GVU ist noch da. Auf Chip.de hab ich den Tip gelesen, man soll in der registry unter HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon im Eintrag Shell nachsehen, da muß explorer.exe stehen. Ist auch, nur trotzdem ist sobald ich den Rechner wieder ans Netzwerk stecke der GVU wieder im Vordergrund. Ich hoffe mir kann jemand von Euch helfen. Vielen Dank im Voraus |
06.12.2012, 18:21 | #2 |
/// Helfer-Team | GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch daDie Bereinigung besteht aus mehreren Schritten, die ausgefuehrt werden muessen. Diese Nacheinander abarbeiten und die 3 Logs, die dabei erstellt werden bitte in deine naechste Antwort einfuegen. Sollte der OTL-FIX nicht richig durchgelaufen sein. Fahre nicht fort, sondern melde dies bitte. 1. Schritt Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Ersetze die Platzhalter wieder in den Benutzernamen zurück! Code:
ATTFilter :OTL O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0 [2012.12.04 17:46:07 | 000,001,055 | ---- | M] () -- C:\Users\Max Mustermann\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runctf.lnk [2012.12.04 17:46:07 | 000,001,055 | ---- | C] () -- C:\Users\v\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runctf.lnk @Alternate Data Stream - 468 bytes -> C:\ProgramData\Temp:9A870F8B :Files C:\ProgramData\*.exe C:\ProgramData\*.dll C:\ProgramData\*.tmp C:\ProgramData\TEMP C:\Users\Max Mustermann\*.tmp C:\Users\Max Mustermann\AppData\Local\Temp\*.exe C:\Users\Max Mustermann\AppData\LocalLow\Sun\Java\Deployment\cache %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk ipconfig /flushdns /c :Commands [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! 2. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 3. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ |
06.12.2012, 19:23 | #3 |
| GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da Danke t'john,
__________________der Rechner läuft erst mal wieder. Meld mich dann morgen wieder mit den Logfiles wenn die Scans abgeschlossen sind. Mfg rtlj104 |
07.12.2012, 07:09 | #4 |
/// Helfer-Team | GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da Bis dahin nicht mit dem Rechner rumsurfen. |
07.12.2012, 16:44 | #5 |
| GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da Hallo t'john, hier die Logs: Malwarebytes Anti-Malware (Test) 1.65.1.1000 Malwarebytes : Free Anti-Malware download Datenbank Version: v2012.12.06.10 Windows 7 Service Pack 1 x64 FAT32 Internet Explorer 9.0.8112.16421 Max Mustermann :: MUSTERMANN01 [Administrator] Schutz: Aktiviert 06.12.2012 19:14:42 mbam-log-2012-12-07 (16-06-27).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|H:\|L:\|M:\|N:\|O:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 460672 Laufzeit: 1 Stunde(n), 29 Minute(n), 57 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 D:\Downloads\SoftonicDownloader_fuer_gadwin-printscreen.exe (PUP.OfferBundler.ST) -> Keine Aktion durchgeführt. (Ende) Malwarebytes Anti-Malware (Test) 1.65.1.1000 Malwarebytes : Free Anti-Malware download Datenbank Version: v2012.12.06.10 Windows 7 Service Pack 1 x64 FAT32 Internet Explorer 9.0.8112.16421 Max Mustermann :: MUSTERMANN01 [Administrator] Schutz: Aktiviert 06.12.2012 19:14:42 mbam-log-2012-12-06 (19-14-42).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|H:\|L:\|M:\|N:\|O:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 460672 Laufzeit: 1 Stunde(n), 29 Minute(n), 57 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 D:\Downloads\SoftonicDownloader_fuer_gadwin-printscreen.exe (PUP.OfferBundler.ST) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) # AdwCleaner v2.011 - Datei am 07/12/2012 um 16:24:30 erstellt # Aktualisiert am 02/12/2012 von Xplode # Betriebssystem : Windows 7 Ultimate Service Pack 1 (64 bits) # Benutzer : Max Mustermann - MUSTERMANN01 # Bootmodus : Normal # Ausgeführt unter : C:\Users\Max Mustermann\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gelöscht : C:\Users\Max Mustermann\AppData\LocalLow\Conduit Ordner Gelöscht : C:\Users\Max Mustermann\AppData\LocalLow\PriceGong ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\PriceGong Schlüssel Gelöscht : HKCU\Software\Conduit Schlüssel Gelöscht : HKCU\Software\Softonic Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Conduit.Engine Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Toolbar.CT1351351 Schlüssel Gelöscht : HKLM\Software\Conduit Schlüssel Gelöscht : HKLM\Software\Freeze.com Wert Gelöscht : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{30F9B915-B755-4826-820B-08FBA6BD249D}] ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16455 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v12.0 (de) Profilname : default Datei : C:\Users\Max Mustermann\AppData\Roaming\Mozilla\Firefox\Profiles\mfdk79gy.default\prefs.js [OK] Die Datei ist sauber. ************************* AdwCleaner[S1].txt - [1418 octets] - [07/12/2012 16:24:30] ########## EOF - C:\AdwCleaner[S1].txt - [1478 octets] ########## Vielen Dank für Deine schnelle Hilfe! Mfg rtlj104 |
07.12.2012, 18:47 | #6 |
/// Helfer-Team | GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da Wo ist das Log vom FIX?
__________________ --> GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da |
08.12.2012, 12:43 | #7 |
| GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da Servus t'john, hab ich vergessen, aber hier ist es. Mfg rtlj104 |
09.12.2012, 11:50 | #8 |
/// Helfer-Team | GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da Sehr gut! Wie laeuft der Rechner? Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
09.12.2012, 19:56 | #9 |
| GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da Servus t'john, der Rechner läuft stabil und schnell wie vorher auch. Mfg rtlj104 |
10.12.2012, 13:36 | #10 |
/// Helfer-Team | GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
12.12.2012, 19:11 | #11 |
| GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da Hallo t'john, hier das log von Eset. Mfg rtlj104 |
13.12.2012, 16:20 | #12 |
| GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da --- Geändert von rtlj104 (13.12.2012 um 16:31 Uhr) |
13.12.2012, 18:34 | #13 |
/// Helfer-Team | GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck Java deaktivieren Aufgrund derezeitigen Sicherheitsluecke: http://www.trojaner-board.de/122961-...ktivieren.html Danach poste mir (kopieren und einfuegen), was du hier angezeigt bekommst: PluginCheck |
15.12.2012, 13:23 | #14 | |
| GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da Hallo t'john, den Reiter Update oder Aktualisierung gibts bei meiner Installation nicht, so wie in diesem Thread http://www.trojaner-board.de/105213-...tellungen.html beschrieben. Guckst Du: Dein Post wiederspricht sich, mit dem was in dem Thread http://www.trojaner-board.de/122961-...ktivieren.html steht den du verlinkt hast. Zitat:
Mfg rtlj104 Geändert von rtlj104 (15.12.2012 um 13:37 Uhr) |
15.12.2012, 15:47 | #15 | |
/// Helfer-Team | GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch daZitat:
Benutzt du Java ueberhaupt? |
Themen zu GVU Trojaner nach Systemwiederherstellung und Kaspersky unlock noch da |
ausgeführt, chip.de, eintrag, erfolgreich, explorer.exe, folge, folgendes, gemeinde, hoffe, kaspersky, konnte, local, logon, netzwerk, rechner, registry, scan, scanner, shell, sobald, stehe, systemwiederherstellung, troja, trojaner, unlock, vieren, windows |