Plagegeister aller Art und deren Bekämpfung: trojaner gvu bundesamt für sicherheit in der informationstechnikWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
| ![]() trojaner gvu bundesamt für sicherheit in der informationstechnik Hallo zusammen, mein Arbeitslaptop ist ebenfalls mit diesem GVU Trojaner infiziert. Bei jedem Neustart bekomme ich einen weißen Bildschirm und eine Aufforderung binnen 72 Stunde eine bestimmte Summe zu zahlen, damit ich nicht strafrechtlich verfolgt werde. Ich habe mir mich daraufhin schlaugemacht und eine sehr schöne Anelitung in Eurem Forum gefunden. Dies ist der Link zur Anleitung: http://www.trojaner-board.de/130556-...-trojaner.html Ich bin besagter Anleitung gefolgt und habe nun per OTL einen Scan gestartet und die anhängende Datei erhalten. Leider habe ich keine Ahnung, wie es weitergeht, weil ich mit besagtem Report nichts anfangen kann. Könnt Ihr mir helfen?? Liebe Grüße |
Fixen mit OTLpe
ATTFilter :OTL O20 - HKU\admin_ON_D Winlogon: Shell - (C:\Users\admin\AppData\Roaming\skype.dat) - D:\Users\admin\AppData\Roaming\skype.dat () [2012/01/22 12:48:14 | 000,114,688 | ---- | C] () -- D:\Users\admin\AppData\Roaming\skype.dat [2013/03/12 18:01:23 | 000,000,528 | ---- | M] () -- D:\Windows\tasks\PCDoctorBackgroundMonitorTask.job [2013/03/12 18:25:00 | 000,000,466 | ---- | M] () -- D:\Windows\tasks\SystemToolsDailyTest.job Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
Juhu!!
__________________Vielen, vielen Dank!! Der Rechner hat zwar ein wenig länger gebraucht als zuvor, aber er is ganz normal hochgefahren. Danke dir vielmals für die schnelle und effiziente Hilfe. Hätte das alleine nie hinbekommen. Sollte ich im Nachgang nochmal mein Virenprogramm rüberlaufen lassen (nutze Kaspersky AntiVirus 6.0) und kann ich, sollte mich der gleiche Trojaner aus irgendeinem Grund nochmal erwischen, die Codes wieder verwenden?? Nachfolgend noch den Inhalt meines Logfiles: Code:
ATTFilter ========== OTL ========== Registry value HKEY_USERS\admin_ON_D\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Users\admin\AppData\Roaming\skype.dat deleted successfully. D:\Users\admin\AppData\Roaming\skype.dat moved successfully. File D:\Users\admin\AppData\Roaming\skype.dat not found. D:\Windows\Tasks\PCDoctorBackgroundMonitorTask.job moved successfully. D:\Windows\Tasks\SystemToolsDailyTest.job moved successfully. OTLPE by OldTimer - Version log created on 03132013_180842 |
Wir sind noch nicht fertig
dann: Downloade Dir bitte ![]()
dann: Systemscan mit OTL (bebilderte Anleitung) Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( falls noch nicht vorhanden)- Doppelklick auf die OTL.exe
| ![]() trojaner gvu bundesamt für sicherheit in der informationstechnik So... Malwarebytes Log-Datei: Code:
Fixen mit OTL
ATTFilter :OTL DRV - (pwdrvio) -- C:\Windows\System32\pwdrvio.sys () DRV - (pwdspio) -- C:\Windows\System32\pwdspio.sys () :Files C:\ProgramData\*.exe C:\ProgramData\*.dll C:\ProgramData\*.tmp C:\ProgramData\TEMP C:\Users\admin\*.tmp C:\Users\admin\AppData\*.dll C:\Users\admin\AppData\*.exe C:\Users\admin\AppData\Local\Temp\*.exe C:\Users\admin\AppData\LocalLow\Sun\Java\Deployment\cache ipconfig /flushdns /c :Commands [emptytemp]
dann: Downloade dir bitte ![]()
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers
__________________ --> trojaner gvu bundesamt für sicherheit in der informationstechnik |
OTL-File:
ATTFilter All processes killed ========== OTL ========== Service pwdrvio stopped successfully! Service pwdrvio deleted successfully! C:\Windows\System32\pwdrvio.sys moved successfully. Service pwdspio stopped successfully! Service pwdspio deleted successfully! C:\Windows\System32\pwdspio.sys moved successfully. Error: Unable to interpret <:Files C:\ProgramData\*.exe> in the current context! Error: Unable to interpret <C:\ProgramData\*.dll> in the current context! Error: Unable to interpret <C:\ProgramData\*.tmp> in the current context! Error: Unable to interpret <C:\ProgramData\TEMP> in the current context! Error: Unable to interpret <C:\Users\admin\*.tmp> in the current context! Error: Unable to interpret <C:\Users\admin\AppData\*.dll> in the current context! Error: Unable to interpret <C:\Users\admin\AppData\*.exe> in the current context! Error: Unable to interpret <C:\Users\admin\AppData\Local\Temp\*.exe> in the current context! Error: Unable to interpret <C:\Users\admin\AppData\LocalLow\Sun\Java\Deployment\cache> in the current context! Error: Unable to interpret <ipconfig /flushdns /c> in the current context! ========== COMMANDS ========== [EMPTYTEMP] User: admin ->Temp folder emptied: 71601429 bytes ->Temporary Internet Files folder emptied: 1144835174 bytes ->Java cache emptied: 3410132 bytes ->Flash cache emptied: 5543 bytes User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 185909689 bytes RecycleBin emptied: 151162144 bytes Total Files Cleaned = 1.485,00 mb OTL by OldTimer - Version log created on 03172013_121221 Files\Folders moved on Reboot... File\Folder C:\Users\admin\AppData\Local\Temp\OICE_F7E0D8B4-7713-49BB-9D7F-94C96B969F4D.0\F9EB019C. not found! File\Folder C:\Users\admin\AppData\Local\Temp\OICE_ABCA4C0E-82A4-4075-A39C-F953AD74318A.0\3FB0747. not found! File\Folder C:\Users\admin\AppData\Local\Temp\OICE_A7E5D53A-D642-4090-AB62-BF7FABC3C0C7.0\327841C6. not found! File\Folder C:\Users\admin\AppData\Local\Temp\OICE_7A4B09E0-01EA-48E7-B450-931F29C6B1CF.0\7DDC8F65. not found! File\Folder C:\Users\admin\AppData\Local\Temp\OICE_3B8EEBC5-59C1-4855-AC0C-3E199667AF1C.0\B9A63885. not found! File\Folder C:\Users\admin\AppData\Local\Temp\OICE_306151DD-6009-4869-8F34-5B3F878018C5.0\FA2B7418. not found! File\Folder C:\Users\admin\AppData\Local\Temp\OICE_1FB8432C-66DF-4BCD-A6BA-2193D7A03BC6.0\DF11E4CE. not found! PendingFileRenameOperations files... Registry entries deleted on Reboot... Code:
ATTFilter Malwarebytes Anti-Rootkit BETA www.malwarebytes.org Database version: v2013.03.17.05 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 9.0.8112.16421 admin :: FS06161109 [administrator] 17.03.2013 12:30:55 mbar-log-2013-03-17 (12-30-55).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 28409 Time elapsed: 11 minute(s), 5 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) (end) |
Da hat sich ein Feher eingeschlichen. Bitte FIX nochmal laufen lassen.
