|
Plagegeister aller Art und deren Bekämpfung: GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.jsWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
30.12.2012, 11:11 | #1 |
| GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.js Hallo Helfer im Trojaner-Board, ich habe mir gestern den GVU Trojaner eingefangen. Plötzlich war der Computer gesperrt, es kam der gefakete Hinweis der GVU und die Webcam ging an. Ich war erstmal geschockt und mir keiner Schuld bewußt, daher auch gleich meine Zweifel an der Echtheit. Über den Taskmanager ging natürlich nichts, also habe ich den PC erstmal runter gefahren und mit Hilfe meines alten Linux-Laptops das Netz zu der Sperre befragt. Bei meiner Suche bin ich dann unter anderem auf diese Seite gestossen und habe die Anweisungen zur Entsperrung befolgt --> hxxp://www.evild3ad.com/1875/reveton-c-gvu-trojaner-mit-webcam-entfernen-win7/ Anschliessend habe ich die Webcam abgesteckt, das Netzwerkkabel vom infizierten PC getrennt und diesen wieder normal gestartet. Als erstes lief dann ein kompletter Scan mit Avira (logfile im Zipanhang). Danach habe ich, wie auf eurem Board empfohlen, Malwarebytes mit dem Laptop runtergeladen und via USB Stick auf den infizierten Rechner gebracht. (logfile im Zipanhang). Danach lief noch der Scan mit OTL (auch via USB auf den Rechner gebracht). Auch hier befinden sich die Logfiles im Zipanhang. Ich hoffe ich habe noch nichts verschlimmert und warte nun auf weitere Anweisungen was zu tun ist. Ich bedanke mich schonmal für eure Hilfe, Gruß Mohikaner |
30.12.2012, 12:06 | #2 |
/// TB-Ausbilder | GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.jsMein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen. Bitte beachte folgende Hinweise:
Ich brauche auch die Logdatei(en) von MBAM, in der die von dir genannten Funde (runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.js) gezeigt werden. Schritt 1 Ich sehe, dass du sogenannte Peer to Peer oder Filesharing Programme verwendest. In deinem Fall Vuze. Diese Programme erlauben es dir, Daten mit anderen Usern auszutauschen. Leider ist auch p2p oder Filesharing nicht ausgenommen, infizierte Dateien zu verteilen und das ist auch ein Grund warum sich Malware so schnell verbreitet. Es ist also möglich, dass du dir eine infizierte Datei herunter ladest. Du kannst niemals wissen, woher diese stammen. Daher sollte diese Art von Software mit äußerster Vorsicht benutzt werden. Ein ebenfalls wichtiger Punkt ist, dass das Verbreiten von Media und Entertainment Dateien in den meisten Ländern der Welt gegen Copyright Rechte verstößt. Natürlich gibt es auch einen legalen Weg zur Nutzung dieses Service. Zum Beispiel zum Downloaden von Linux oder Open Office. Denoch würde ich dich ersuchen, diese Art von Software nicht weiterhin zu verwenden. Bitte gehe zu Start --> Systemsteuerung --> Software / Programme deinstallieren und deinstalliere die oben genannte Software. Bitte sag bescheid wenn Du eines der gelisteten Programme nicht finden kannst. Schritt 2 Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 3 Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden. Bitte lade Junkware Removal Tool auf Deinen Desktop.
Schritt 4 Scan mit Combofix
Bitte poste mit deiner nächsten Antwort
|
30.12.2012, 12:37 | #3 | |
| GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.jsZitat:
Ich werde nun die von Dir angegebenen Schritte durchführen. Als erstes VUZE deinstallieren. Wie von dir beschrieben habe ich dieses Programm verwendet um mein Suse Linux DVD-image herunterzuladen. Ich arbeite am infizierten PC immer noch offline und bin parallel mit meinem Linux Laptop hier im Board online. Gruß Mohikaner PS: Die Logdateien folgen dann in meiner nächsten Antwort. |
30.12.2012, 12:48 | #4 |
/// TB-Ausbilder | GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.js Servus, alles klar. Vielen Dank für die Rückmeldung. |
30.12.2012, 13:27 | #5 |
| GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.js Hier nun die Logdateien |
30.12.2012, 13:48 | #6 |
/// TB-Ausbilder | GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.js Servus, sieht ganz gut bisher aus. Schritt 1 Lade SystemLook von jpshortstuff von einem der folgenden Spiegel herunter und speichere das Tool auf dem Desktop. Download Mirror # 1
Schritt 2 Starte bitte OTL.exe. Wähle unter Extra Registrierung: Benutze Safe List und klicke auf den Scan Button. Poste die OTL.txt und die Extras.txt hier in deinen Thread. Gibt es noch Probleme mit dem GVU Trojaner? Wie läuft dein Rechner derzeit? Bitte poste mit deiner nächsten Antwort
|
30.12.2012, 14:28 | #7 |
| GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.js Im Moment meldet sich der Trojaner nicht mehr. PC scheint stabil zu laufen. Werde aber erst nach deinem OK wieder das Netzwerkkabel anklemmen. Bin froh das ich nebenher mit dem Linux Laptop arbeiten kann. Bis auf meine ersten Schritte um den PC zu entsperren und deine Anweisungen habe ich bisher aber auch nichts gemacht. Ich hoffe sehr das durch mein schnelles ausschalten des PCs nach dem Sperrschirm nichts großes passiert ist. Die gewünschten Logfiles im Anhang 1000 Dank schonmal für die Hilfe bisher. |
30.12.2012, 18:09 | #8 |
/// TB-Ausbilder | GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.js Servus, wir entfernen jetzt ein paar Reste und kontrollieren nochmal alles. Ab Schritt 2 den Rechner bitte wieder mit dem Internet verbinden lassen. Schritt 1 Fixen mit OTL
Code:
ATTFilter :OTL IE - HKCU\..\SearchScopes\{1E8F57F7-239D-484F-ABA6-2B9C1E665CCA}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=AVR-3&o=APN10399&src=kw&q={searchTerms}&locale=de_NL&apn_ptnrs=^ABX&apn_dtid=^YYYYYY^YY^NL&apn_uid=5c62303e-f2e0-40e7-bf03-9e25be67c52b&apn_sauid=9B33ED78-68E8-40B0-8EC7-9258D9325FF7 IE - HKCU\..\SearchScopes\{D8048F15-7952-4694-8CE4-5AD85D4429D3}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2504091 :reg [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extension Compatibility\{43D9E6F0-1776-4897-AE14-ECEDECBAFEC0}] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extension Compatibility\{5A074B21-F830-49DE-A31B-5BB9D7F6B407}] [-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Extension Compatibility\{43D9E6F0-1776-4897-AE14-ECEDECBAFEC0}] [-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Extension Compatibility\{5A074B21-F830-49DE-A31B-5BB9D7F6B407}] [-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{D8048F15-7952-4694-8CE4-5AD85D4429D3}] [-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Tracing\ConduitInstallerStub_RASAPI32] [-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Tracing\ConduitInstallerStub_RASMANCS] [-HKEY_USERS\S-1-5-21-1325349383-1705173950-2391096657-1000\Software\Microsoft\Internet Explorer\SearchScopes\{D8048F15-7952-4694-8CE4-5AD85D4429D3}] :Commands [emptytemp]
Schritt 2
Schritt 3 ESET Online Scanner
Schritt 4 Downloade Dir bitte SecurityCheck
Bitte poste mit deiner nächsten Antwort
|
31.12.2012, 09:35 | #9 |
| GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.js Guten Morgen, ESET lief sehr lange deshalb habe ich gestern nicht mehr geantwortet, hier die Logfiles: |
31.12.2012, 11:46 | #10 |
/// TB-Ausbilder | GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.js Servus, Wenn du keine Probleme mehr hast, dann sind wir hier fertig. Deine Logdateien sind sauber. Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. Schritt 1 Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Schritt 2 Deinstalliere bitte deine aktuelle Version von Adobe Reader Start--> Systemsteuerung--> Software / Programme deinstallieren--> Adobe Reader und lade dir die neue Version von Hier herunter- Entferne den Hacken für den McAfee SecurityScan bzw. Google Chrome. Schritt 3 Starte DeFogger und klicke auf Re-enable. Gegebenenfalls muss dein Rechner neu gestartet werden. Schritt 4 Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren. Windows-Taste + R drücke. Kopiere nun folgende Zeile in die Kommandozeile und klicke OK. Code:
ATTFilter Combofix /Uninstall Damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch aus dieser die Schädlinge verschwinden. Nun die eben deaktivierten Programme wieder aktivieren. Schritt 5 Downloade dir bitte delfix auf deinen Desktop.
Schritt 6 Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
31.12.2012, 14:53 | #11 | |
| GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.jsZitat:
Schritt 2 auch erledigt. Auch hier wollte sich weder McAfee noch Google Chrome installieren. nun stehe ich vor Schritt 3. Defogger hatte ich gar nicht benutzt, aber es war/ist kein virtuelles Laufwerk aktiv. Ich nehme an dann kann ich Schritt 3 überspringen und direkt zu Schritt 4?? Habe nun alle Schritte bis auf den 3. erledigt. Avira läuft. Malwarebytes läuft. NoScript und ABP sind installiert. Vielen Dank für die Hilfe, ich hoffe es hat sich alles erledigt. Spende und weiterempfehlung an andere User ist selbstverständlich. Gruß und guten Rutsch, Mohikaner Eine Frage hätte ich noch. Die ganzen alten Logfiles auf meinem Desktop kann ich doch sicher auch löschen wenn wir fertig sind oder? Nochmals schönen Dank, Mohikaner |
01.01.2013, 12:08 | #12 | |
/// TB-Ausbilder | GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.js Servus, Gibt es, braucht man aber nur, wenn man einen 64 bit Browser verwendet, was die wenigsten haben. Hier wäre der Download für einen 64 bit Browser: Java Download Zitat:
Sollte dann wirklich noch etwas übrig bleiben, kannst du sie per Hand löschen. Ich bin froh, dass wir helfen konnten Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen. |
Themen zu GVU Trojaner, runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.js |
autostart, avira, computer, dsgsdgdsgdsgw.js, dsgsdgdsgdsgw.pad, dsgsdgdsgdsgw.pad und dsgsdgdsgdsgw.js, gefahren, gesperrt, gvu trojaner, hinweis, infizierte, logfiles, malwarebytes, plötzlich, rechner, runctf.lnk, runter, schuld, suche, taskmanager, trojaner, trojaner-board, usb stick, webcam, wgsdgsdgdsgsd.dll |