|
Plagegeister aller Art und deren Bekämpfung: GVU Trojaner auf Windows VistaWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
11.01.2013, 23:38 | #1 |
| GVU Trojaner auf Windows Vista Hallo alle zusammen, Ich habe mir auf meinen Windows Vista Rechner (32-Bit) den GVU Trojaner eingefangen. Wenn ich den Rechner starte und mein Benutzerkonte anwähle, sperrt sich der Rechner sofort und die meldung, dass ich 100€ inerhalb 48 Stunde zahlen muss, erscheint. Ansonsten muss ich mit strafrechtlicher verfolgung rechnen. Außerdem läuft die Webcam die ganze Zeit. Wenn ich des 2. Benutzerkono anwähle, kann ich den Rechner ganz normal bedienen. Darüberhinaus kann ich den Task manager öffnen und den Task beenden. Daraufhin schließt sich die Meldung und ich kann auch auf mein Benutzerkonto ganz normal bedienen. Ich habe dann den Malwarebytes Anti-Malware scanner installiert und einen vollständigen suchlauf gestartet. Ich bin mir zu 100% sicher das ich die neuste version drauf hab, und trotzdem hat der scanner nichts gefunden. In dem Moment hat sich aber mein eigentliches Antiviren-Programm (Avira) zu Wort gemeldet und den Trojaner in die Quarantäne verschoben hat. Avira identifizierte den Trojaner auch als Js/Blacole.GB85. Quelle: C:\Users\Andreas\AppData\Local\Mozilla\Profiles\78q03r79.default\Cache\F\01\EA990d01 Ich hoffe mir kann jemand helfen und bedanke mich schonmal im vorraus. |
12.01.2013, 11:55 | #2 |
/// TB-Ausbilder | GVU Trojaner auf Windows VistaMein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen. Bitte beachte folgende Hinweise:
Starte deinen Rechner in dem Benutzerkonto, der funktioniert (Administatorrechte) und führe OTL folgendermaßen aus: Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop (falls noch nicht vorhanden).
Code:
ATTFilter activex netsvcs msconfig drivers32 safebootminimal safebootnetwork hklm\software\clients\startmenuinternet|command /rs hklm\software\clients\startmenuinternet|command /64 /rs CREATERESTOREPOINT
|
13.01.2013, 19:10 | #3 |
| GVU Trojaner auf Windows Vista Hi, danke für deine Hilfe.
__________________Als ich das Thema erstellt habe, hab ich danach auch direkt den defogger installiert, den OTL Scan und den GMER Scan durcheführt (das stand direkt unter den 10 Golden Regeln zum erstellen eines neuen Themas). Ich habe es aber aus zeitlichen Gründen nicht mehr geshafft die Textdateien hochzuladen. Aber hier sind die jetzt. Ich hoffe das ist nicht schlimm, dass ich das schon gemacht hab. Gruß A. M. |
13.01.2013, 20:07 | #4 |
/// TB-Ausbilder | GVU Trojaner auf Windows Vista Servus, starte deinen Rechner im Modus, der funktioniert, und führe dort diese Schritte aus: Schritt 1 Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 2 Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden. Bitte lade Junkware Removal Tool auf Deinen Desktop.
Schritt 3 Scan mit Combofix
Bitte poste mit deiner nächsten Antwort
|
14.01.2013, 21:09 | #5 |
| GVU Trojaner auf Windows Vista Hallo, im Anhang befinden sich die drei Logdateien (AdwCkeaner.txt, JRT.txt und Combofix.txt) Gruß A. M. |
15.01.2013, 19:47 | #6 |
/// TB-Ausbilder | GVU Trojaner auf Windows Vista Servus, gibt es noch Probleme mit dem GVU Trojaner? Schritt 1 Starte bitte OTL.exe und drücke den Quick Scan Button. Poste die OTL.txt hier in deinen Thread. Schritt 2 Lade SystemLook von jpshortstuff von einem der folgenden Spiegel herunter und speichere das Tool auf dem Desktop. Download Mirror #1 - Download Mirror #2
Bitte poste mit deiner nächsten Antwort
|
17.01.2013, 00:00 | #7 |
| GVU Trojaner auf Windows Vista Hi, also generell gibt es keine Probleme mit dem Trojaner. Das einzige was war, war halt diese Meldung, dass ich die 100€ zahlen soll. Das ist aber auch weg seit Avira den Trojaner in die Quarantäne verschoben hat vorbei. Gruß, A. M. |
17.01.2013, 16:47 | #8 |
/// TB-Ausbilder | GVU Trojaner auf Windows Vista Servus, du hast SystemLook nicht richtig ausgeführt. Achte darauf, dass die einzelnen Suchbegriffe bei dir genau so in einer extra Zeile stehen bei in der CodeBox:
|
18.01.2013, 18:58 | #9 |
| GVU Trojaner auf Windows Vista Hi hier nochmal die Systemlook Logdatei. Ich hoffe ich hab es dieses mal richtig gemacht. Gruß A. M. |
19.01.2013, 15:50 | #10 |
/// TB-Ausbilder | GVU Trojaner auf Windows Vista Servus, wir entfernen noch ein paar Reste. Schritt 1 Fixen mit OTL
Code:
ATTFilter :OTL CHR - plugin: Conduit Chrome Plugin (Enabled) = C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Extensions\bhphemoobgnikcoofkgackkaimpfmenm\10.13.1.89_0\plugins/ConduitChromeApiPlugin.dll CHR - plugin: Conduit Radio Plugin (Enabled) = C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Extensions\bhphemoobgnikcoofkgackkaimpfmenm\10.13.1.89_0\plugins/np-cwmp.dll CHR - Extension: DVDVideoSoftTB DE = C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Extensions\bhphemoobgnikcoofkgackkaimpfmenm\10.13.1.89_0\ CHR - Extension: DVDVideoSoftTB = C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Extensions\plmlpkfpkijnlijgalnjaacllnjmoamo\10.13.1.89_0\ CHR - Extension: DVDVideoSoftTB DE = C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Extensions\bhphemoobgnikcoofkgackkaimpfmenm\10.13.1.89_0\ CHR - Extension: DVDVideoSoftTB = C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Extensions\plmlpkfpkijnlijgalnjaacllnjmoamo\10.13.1.89_0\ :files C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Extensions\plmlpkfpkijnlijgalnjaacllnjmoamo C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Extensions\bhphemoobgnikcoofkgackkaimpfmenm C:\Program Files\Common Files\DVDVideoSoft\TB C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_apps.conduit.com_0.localstorage C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_apps.conduit.com_0.localstorage-journal C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_fbtemplate.conduitapps.com_0.localstorage C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_fbtemplate.conduitapps.com_0.localstorage-journal C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_search.conduit.com_0.localstorage C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_search.conduit.com_0.localstorage-journal C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_storage.conduit.com_0.localstorage C:\Users\Andreas\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_storage.conduit.com_0.localstorage-journal C:\Users\Ina\AppData\Local\Google\Chrome\User Data\Default\Extensions\bhphemoobgnikcoofkgackkaimpfmenm C:\Users\Ina\AppData\Local\Google\Chrome\User Data\Default\Extensions\plmlpkfpkijnlijgalnjaacllnjmoamo C:\Users\Ina\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_apps.conduit.com_0.localstorage C:\Users\Ina\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_apps.conduit.com_0.localstorage-journal C:\Users\Ina\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_fbtemplate.conduitapps.com_0.localstorage C:\Users\Ina\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_fbtemplate.conduitapps.com_0.localstorage-journal C:\Users\Ina\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_images.search.conduit.com_0.localstorage C:\Users\Ina\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_images.search.conduit.com_0.localstorage-journal C:\Users\Ina\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_search.conduit.com_0.localstorage C:\Users\Ina\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_search.conduit.com_0.localstorage-journal C:\Users\Ina\AppData\LocalLow\CT2269050 C:\Users\Ina\AppData\Roaming\Mozilla\Firefox\extensions\{872b5b88-9db5-4310-bdd0-ac189557e5f5} :reg [-HKEY_CURRENT_USER\Software\AppDataLow\Software\Conduit] [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5555CC4C-FA2B-4D69-8296-B6AE5E95C0B7}] [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{63BEF061-5EFC-4753-9806-ED0573BC7C4B}] [-HKEY_USERS\S-1-5-21-1300000889-2626001400-707941368-1000\Software\AppDataLow\Software\Conduit] [-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\InternetRegistry\REGISTRY\USER\S-1-5-21-1300000889-2626001400-707941368-1000\Software\SweetIM] [HKEY_CURRENT_USER\Software\Classes\VirtualStore\MACHINE\SOFTWARE\Microsoft\Internet Explorer\MAIN] "Start Page"="http://www.google.de" [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Installer\Products\547B38670606DF14AA57B0BB83F3AE4D] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules] "{EB3B8E6F-2E1A-41C9-A52A-9E695D1115EF}"=- [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\DVDVideoSoftTB DE Toolbar] :commands [Emptytemp]
Schritt 2 Starte bitte OTL.exe. Wähle unter Extra Registrierung: Benutze Safe List und klicke auf den Scan Button. Poste die OTL.txt und die Extras.txt hier in deinen Thread. Bitte poste mit deiner nächsten Antwort
|
21.01.2013, 21:18 | #11 |
| GVU Trojaner auf Windows Vista Hi. Ich werde es bis morgen nicht mehr schaffen dir die Scans durchzuführen. Ich wollte einfach nur Bescheid sagen, da dann ja schon die 3 Tage ablaufen und hoffe das du mir dann trotzdem noch hilfst. Gruß A. M. |
22.01.2013, 18:02 | #12 |
/// TB-Ausbilder | GVU Trojaner auf Windows Vista Servus, danke für die Rückmeldung. Poste, sobald du etwas Zeit findest. |
22.01.2013, 18:22 | #13 |
| GVU Trojaner auf Windows Vista Hi, ich hab es mit den Scans doch noch geschaft hier sind sie. Gruß A. M. |
22.01.2013, 19:40 | #14 |
/// TB-Ausbilder | GVU Trojaner auf Windows Vista Servus, gut gemacht. Gibt es noch Probleme, die auf Malware hindeuten? Wir kontrollieren nochmal: Schritt 1
Schritt 2 ESET Online Scanner
Schritt 3 Downloade Dir bitte SecurityCheck von einem der folgenden Links: LINK1 LINK2
Bitte poste mit deiner nächsten Antwort
|
24.01.2013, 21:28 | #15 |
| GVU Trojaner auf Windows Vista Probleme die auf Malware hindeuten gibt es nicht. Die 3 neuen Logdateien sind aber Fertig :-) Gruß A. M. |
Themen zu GVU Trojaner auf Windows Vista |
100 euro, 100%, anti-malware, antiviren-programm, appdata, avira, benutzerkonto, cache, gvu trojaner, ide, js/blacole.gb, js/blacole.gb85, malwarebytes, meldung, mozilla, neuste, nichts, quarantäne, rechner, scan, scanner, sperrt, task manager, trojaner, version, vista, webcam, windows, windows vista, öffnen |