Plagegeister aller Art und deren Bekämpfung: GVU TrojanerWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
| ![]() GVU Trojaner Hallo zusammen Vorgestern wurde mein PC vom GVU Trojaner befallen. Habe daraufhin mit Malwarebites einen Scan durchgeführt. Es wurden 3 Objekte gefunden, die ich nach dem Scan gelöscht habe. Das Internet ist nun nicht mehr gesperrt und nach nem erneuten Quick-Scan mit Malwarebites wurde nichts mehr gefunden. Hier sind die logs von meinem PC. Habe Namen durch *** bzw. +++ ersetzt.. Muss ich nun trotzdem den PC zurücksetzen oder Windows löschen und per Installations-CD neu aufspielen oder kann ich sicher sein, dass alles schadhafte weg ist??? Zum zurücksetzen oder neu aufsetzen bräuchte ich ohnehin eine ganz genaue (!) Anleitung, kenne mich da überhaupt gar nicht aus... Viiiiielen Dank schon im Voraus!!! Ihr macht ne ganz tolle Arbeit und helft unsereinem wunderbar aus der Patsche!! Danke dafür!!! /// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() GVU Trojaner Hi
__________________und wie sollen wir das beantworten, wenn du nur die Hälfte der Logs postest? OTL.txt fehlt. malwarebytes log fehlt ebenso... Wie du das MBAM log findest, steht hier: http://www.trojaner-board.de/125889-...en-posten.html
__________________ |
| ![]() GVU Trojaner Hallo nochmal
__________________Hier ist der MALEWAREBYTES LOG N A C H Entfernung der zwei Tage vorher gefundenen Trojaner. Leider habe ich halt mit Malewarebytes alles gefundene gelöscht und bin DANN erst auf Euch aufmerksam geworden... Die Quarantäne habe ich auch gelöscht, bevor ich mich hier angemeldet habe... Der Avira-Log ist ganz unten gepostet. Allerdings hatte mich am 10.12.2012 der GVU-Trojaner befallen und die Dateien von Avira sind vom November - sie haben also mit dem GVU-Trojaner nichts zu tun. Ich habe hier gelesen, dass manche Bereinigungsprogramme nur die Spuren verwischen und schadhafte Dinge trotzdem noch da sein können... Mir als Laie ist aufgefallen, dass viele "Key errors" in den Logs (extra.log / otl.log) enthalten sind... Keine Ahnung, ob das relevant ist... Benutzernamen sind in den Logdateien durch *** bzw. +++ ersetzt... Malwarebytes Anti-Malware (Test) Malwarebytes : Free Anti-Malware download Datenbank Version: v2012.12.12.10 Windows Vista Service Pack 1 x86 NTFS Internet Explorer 8.0.6001.19088 *** :: ***-PC [Administrator] Schutz: Aktiviert 12.12.2012 20:01:30 mbam-log-2012-12-12 (20-01-30).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 220914 Laufzeit: 11 Minute(n), 59 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) MALEWAREBYTES PROTECTION LOG: 2012/12/10 16:57:27 +0100 ***-PC +++ MESSAGE Starting protection 2012/12/10 16:57:27 +0100 ***-PC +++ MESSAGE Protection started successfully 2012/12/10 16:57:27 +0100 ***-PC +++ MESSAGE Starting IP protection 2012/12/10 16:57:38 +0100 ***-PC +++ MESSAGE IP Protection started successfully 2012/12/10 16:57:48 +0100 ***-PC +++ MESSAGE Starting database refresh 2012/12/10 16:57:48 +0100 ***-PC +++ MESSAGE Stopping IP protection 2012/12/10 16:57:48 +0100 ***-PC +++ MESSAGE IP Protection stopped successfully 2012/12/10 16:57:56 +0100 ***-PC +++ MESSAGE Database refreshed successfully 2012/12/10 16:57:56 +0100 ***-PC +++ MESSAGE Starting IP protection 2012/12/10 16:58:02 +0100 ***-PC +++ MESSAGE IP Protection started successfully 2012/12/10 17:11:44 +0100 ***-PC +++ MESSAGE Executing scheduled update: Daily 2012/12/10 17:12:04 +0100 ***-PC +++ MESSAGE Starting database refresh 2012/12/10 17:12:04 +0100 ***-PC +++ MESSAGE Stopping IP protection 2012/12/10 17:12:04 +0100 ***-PC +++ MESSAGE Scheduled update executed successfully: database updated from version v2012.12.10.05 to version v2012.12.10.06 2012/12/10 17:12:04 +0100 ***-PC +++ MESSAGE IP Protection stopped successfully 2012/12/10 17:12:11 +0100 ***-PC +++ MESSAGE Database refreshed successfully 2012/12/10 17:12:11 +0100 ***-PC +++ MESSAGE Starting IP protection 2012/12/10 17:12:18 +0100 ***-PC +++ MESSAGE IP Protection started successfully 2012/12/10 17:17:33 +0100 ***-PC +++ IP-BLOCK (Type: outgoing, Port: 49877, Process: iexplore.exe) 2012/12/10 20:11:53 +0100 ***-PC *** MESSAGE Starting protection 2012/12/10 20:11:53 +0100 ***-PC *** MESSAGE Protection started successfully 2012/12/10 20:11:53 +0100 ***-PC *** MESSAGE Starting IP protection 2012/12/10 20:11:58 +0100 ***-PC *** MESSAGE IP Protection started successfully EREIGNIS-Datei von AVIRA: Exportierte Ereignisse: 16.11.2012 22:02 [System Scanner] Malware gefunden Die Datei 'C:\Users\***\AppData\Local\Temp\plugtmp-4\plugin-calculations_encounters_art icle-line.php' enthielt einen Virus oder unerwünschtes Programm 'EXP/Pdfjsc.aeb' [exploit]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5743066b.qua' verschoben! 16.11.2012 22:01 [Echtzeit Scanner] Malware gefunden In der Datei 'C:\Users\***\AppData\Local\Temp\plugtmp-4\plugin-calculations_encounters_art icle-line.php' wurde ein Virus oder unerwünschtes Programm 'EXP/Pdfjsc.aeb' [exploit] gefunden. Ausgeführte Aktion: Übergeben an Scanner 16.11.2012 22:00 [Echtzeit Scanner] Malware gefunden In der Datei 'C:\Users\***\AppData\Local\Temp\plugtmp-4\plugin-calculations_encounters_art icle-line.php' wurde ein Virus oder unerwünschtes Programm 'EXP/Pdfjsc.aeb' [exploit] gefunden. Ausgeführte Aktion: Zugriff verweigern Vielen Dank!!!!! |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() GVU Trojaner Waren das alle Malwarebytes logs mit Funden?
-Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet
| ![]() GVU Trojaner Hallo wie ich bereits geschrieben habe. Nachdem Malewarebytes 3 Funde (GVU-Trojaner) gemeldet hatte, habe ich diese mit Malewarebytes entfernt, die Quarantäne gelöscht. ERST dann bin ich auf Eure Seite aufmerksam geworden... Und hab festgestellt, dass ich die Logdateien und die Quarantäne evtl. besser aufgehoben hätte. Habe dann einen Quickscan gemacht und danach die Log- und Extras-Dateien hier gepostet.... Es wurde auch mit Avira nichts mehr gefunden, mit Malewarebytes auch nicht, aber ich bin mir halt nicht sicher, ob der Rechner wirklich sauber ist... Viele Grüße |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() GVU Trojaner Die Logs bleiben trotzdem gespeichert, falls du die nicht auch gelöscht hast, was ja eig keinen Sinn macht .:-) auch solltest du Quarantäne Objekte nicht löschen, bis sie, bzw die Berichte analysiert wurden, könnten ja auch Fehlerkennungen sein. Also prüfe bitte, unter Malwarebytes, Logdateien, ob noch weitere dort sind. Danach: download tdss killer: http://www.trojaner-board.de/82358-t...entfernen.html Klicke auf Change parameters • Setze die Haken bei Verify driver digital signatures und Detect TDLFS file system • Klick auf OK und anschließend auf Start scan - bei funden erst mal immer skip wählen, log posten
--> GVU Trojaner
