|
Plagegeister aller Art und deren Bekämpfung: GVU TrojanerWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
06.05.2013, 20:51 | #1 |
| GVU Trojaner Hallo zusammen. Hab mir den GVU Trojaner eingefangen. Kann den Laptop nicht im abgesicherten Modus starten. Während dem Booten hab ich nur die Möglichkeit F2 --> BIOS oder F12 --> Boot Manager auszuwählen. Was tun sprach Zeus... Hoffe ihr könnt mir weiterhelfen. Gruß Mar312 P.S. Acer aspire 5750g - Windows 7 - ob 64 oder 32 Bit mir nicht sicher, glaub aber 64 |
06.05.2013, 23:01 | #2 |
/// Helfer-Team | GVU TrojanerMit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten: Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
__________________ |
07.05.2013, 10:23 | #3 |
| GVU Trojaner Hi t'john, erstmal danke, dass du mir hilfst. Hab von der cd gebotet, dann kam aber irgendwann ein Bluescreen... Hab's dann ein 2. Mal probiert. Selbes Problem...
__________________ |
07.05.2013, 11:15 | #4 |
/// Helfer-Team | GVU Trojaner Schaue in den BIOS einstellungen nach und stelle den SATA-Modus von AHCI auf IDE um. |
07.05.2013, 15:50 | #5 |
| GVU Trojaner Hi OTL.txt siehe unten - Extras.txt öffnet sich nicht, hab auch danach gesucht - wurde nicht erstellt... OTL Logfile: Code:
ATTFilter OTL logfile created on: 5/7/2013 7:32:19 PM - Run OTLPE by OldTimer - Version 3.1.48.0 Folder = X:\Programs\OTLPE 64bit-Windows 7 Home Premium Service Pack 1 (Version = 6.1.7601) - Type = System Internet Explorer (Version = 9.10.9200.16540) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2.00 Gb Total Physical Memory | 2.00 Gb Available Physical Memory | 88.00% Memory free 2.00 Gb Paging File | 2.00 Gb Available in Paging File | 97.00% Paging File free Paging file location(s): ?:\pagefile.sys [binary data] %SystemDrive% = D: | %SystemRoot% = D:\Windows | %ProgramFiles% = D:\Program Files (x86) Drive C: | 100.00 Mb Total Space | 75.87 Mb Free Space | 75.87% Space Free | Partition Type: NTFS Drive D: | 279.99 Gb Total Space | 210.36 Gb Free Space | 75.13% Space Free | Partition Type: NTFS Drive X: | 436.59 Mb Total Space | 0.00 Mb Free Space | 0.00% Space Free | Partition Type: CDFS Computer Name: REATOGO | User Name: SYSTEM Boot Mode: Normal | Scan Mode: All users | Include 64bit Scans Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days Using ControlSet: ControlSet001 ========== Win32 Services (SafeList) ========== SRV:64bit: - [2013/03/06 19:32:44 | 000,045,248 | ---- | M] (AVAST Software) [Auto] -- D:\Program Files\AVAST Software\Avast\AvastSvc.exe -- (avast! Antivirus) SRV:64bit: - [2013/03/06 19:32:42 | 000,136,912 | ---- | M] (AVAST Software) [Auto] -- D:\Program Files\AVAST Software\Avast\afwServ.exe -- (avast! Firewall) SRV:64bit: - [2011/08/02 06:59:46 | 000,872,552 | ---- | M] (Acer Incorporated) [Auto] -- D:\Program Files\Acer\Acer ePower Management\ePowerSvc.exe -- (ePowerSvc) SRV:64bit: - [2011/04/22 12:44:14 | 000,244,624 | ---- | M] (Acer Incorporated) [Auto] -- D:\Program Files\Acer\Acer Updater\UpdaterService.exe -- (Live Updater Service) SRV:64bit: - [2010/11/29 10:00:56 | 000,149,504 | ---- | M] (Intel(R) Corporation) [On_Demand] -- D:\Program Files\Intel\TurboBoost\TurboBoost.exe -- (TurboBoost) Intel(R) SRV:64bit: - [2009/07/13 21:41:27 | 001,011,712 | ---- | M] (Microsoft Corporation) [Auto] -- D:\Program Files\Windows Defender\MpSvc.dll -- (WinDefend) SRV - [2013/03/26 22:16:39 | 000,115,608 | ---- | M] (Mozilla Foundation) [On_Demand] -- D:\Program Files (x86)\Mozilla Maintenance Service\maintenanceservice.exe -- (MozillaMaintenance) SRV - [2013/03/13 05:54:36 | 000,253,656 | ---- | M] (Adobe Systems Incorporated) [On_Demand] -- D:\Windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc) SRV - [2013/02/28 13:45:16 | 000,161,384 | R--- | M] (Skype Technologies) [Auto] -- D:\Program Files (x86)\Skype\Updater\Updater.exe -- (SkypeUpdate) SRV - [2012/12/18 15:08:28 | 000,065,192 | ---- | M] (Adobe Systems Incorporated) [Auto] -- D:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe -- (AdobeARMservice) SRV - [2012/10/08 06:42:54 | 001,258,856 | ---- | M] (NVIDIA Corporation) [Auto] -- D:\Program Files (x86)\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe -- (nvUpdatusService) SRV - [2012/09/24 08:46:16 | 001,328,736 | ---- | M] (Secunia) [Auto] -- D:\Program Files (x86)\Secunia\PSI\PSIA.exe -- (Secunia PSI Agent) SRV - [2012/09/24 08:46:16 | 000,656,480 | ---- | M] (Secunia) [Auto] -- D:\Program Files (x86)\Secunia\PSI\sua.exe -- (Secunia Update Agent) SRV - [2011/11/02 04:56:54 | 000,655,624 | ---- | M] (Acresso Software Inc.) [On_Demand] -- D:\Program Files (x86)\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe -- (FLEXnet Licensing Service) SRV - [2011/06/30 22:51:12 | 000,353,360 | ---- | M] (Dritek System Inc.) [Auto] -- D:\Program Files (x86)\Launch Manager\dsiwmis.exe -- (DsiWMIService) SRV - [2011/05/29 22:54:14 | 000,036,456 | ---- | M] (Acer Incorporated) [Auto] -- D:\Program Files (x86)\Acer\Registration\GREGsvc.exe -- (GREGService) SRV - [2011/04/30 03:32:54 | 000,013,592 | ---- | M] (Intel Corporation) [Auto] -- D:\Program Files (x86)\Intel\Intel(R) Rapid Storage Technology\IAStorDataMgrSvc.exe -- (IAStorDataMgrSvc) Intel(R) SRV - [2011/04/23 21:29:20 | 000,256,832 | ---- | M] (NTI Corporation) [Auto] -- D:\Program Files (x86)\NTI\Acer Backup Manager\IScheduleSvc.exe -- (NTI IScheduleSvc) SRV - [2011/02/01 17:24:42 | 002,656,280 | ---- | M] (Intel Corporation) [Auto] -- D:\Program Files (x86)\Intel\Intel(R) Management Engine Components\UNS\UNS.exe -- (UNS) Intel(R) SRV - [2011/02/01 17:24:40 | 000,326,168 | ---- | M] (Intel Corporation) [Auto] -- D:\Program Files (x86)\Intel\Intel(R) Management Engine Components\LMS\LMS.exe -- (LMS) Intel(R) SRV - [2010/03/18 08:16:28 | 000,130,384 | ---- | M] (Microsoft Corporation) [Auto] -- D:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe -- (clr_optimization_v4.0.30319_32) SRV - [2009/06/10 17:23:09 | 000,066,384 | ---- | M] (Microsoft Corporation) [Disabled] -- D:\Windows\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe -- (clr_optimization_v2.0.50727_32) ========== Driver Services (SafeList) ========== DRV:64bit: - [2013/03/06 19:33:21 | 000,070,992 | ---- | M] (AVAST Software) [Kernel | System] -- D:\Windows\System32\Drivers\aswrdr2.sys -- (aswRdr) DRV:64bit: - [2013/03/06 19:33:20 | 000,080,816 | ---- | M] (AVAST Software) [File_System | Auto] -- D:\Windows\System32\drivers\aswMonFlt.sys -- (aswMonFlt) DRV:64bit: - [2012/10/08 06:42:36 | 000,030,056 | ---- | M] (NVIDIA Corporation) [Kernel | Boot] -- D:\Windows\System32\drivers\nvpciflt.sys -- (nvpciflt) DRV:64bit: - [2012/09/21 05:26:08 | 000,012,368 | ---- | M] (ALWIL Software) [Kernel | Boot] -- D:\Windows\System32\drivers\aswNdis.sys -- (aswNdis) DRV:64bit: - [2012/08/23 10:10:20 | 000,019,456 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\rdpvideominiport.sys -- (RdpVideoMiniport) DRV:64bit: - [2012/08/23 10:08:26 | 000,030,208 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand] -- D:\Windows\system32\drivers\TsUsbGD.sys -- (TsUsbGD) DRV:64bit: - [2012/08/23 10:07:35 | 000,057,856 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\TsUsbFlt.sys -- (TsUsbFlt) DRV:64bit: - [2011/12/16 10:20:10 | 000,017,976 | ---- | M] (Secunia) [File_System | On_Demand] -- D:\Windows\System32\drivers\psi_mf.sys -- (PSI) DRV:64bit: - [2011/08/01 10:59:06 | 000,045,416 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\point64.sys -- (Point64) DRV:64bit: - [2011/08/01 10:59:06 | 000,023,960 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\nuidfltr.sys -- (NuidFltr) DRV:64bit: - [2011/06/10 14:16:10 | 012,230,912 | ---- | M] (Intel Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\igdkmd64.sys -- (igfx) DRV:64bit: - [2011/06/08 12:36:14 | 004,729,408 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\BCMWL664.SYS -- (BCM43XX) DRV:64bit: - [2011/05/18 03:08:32 | 000,047,616 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\dc3d.sys -- (dc3d) DRV:64bit: - [2011/05/16 09:57:32 | 000,051,240 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\bScsiMSa.sys -- (bScsiMSa) DRV:64bit: - [2011/05/09 23:42:16 | 000,425,000 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\k57nd60a.sys -- (k57nd60a) Broadcom NetLink (TM) DRV:64bit: - [2011/05/06 05:11:12 | 000,086,056 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\bScsiSDa.sys -- (bScsiSDa) DRV:64bit: - [2011/01/20 13:15:30 | 000,019,496 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\b57xdmp.sys -- (b57xdmp) DRV:64bit: - [2011/01/20 13:15:28 | 000,067,624 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\b57xdbd.sys -- (b57xdbd) DRV:64bit: - [2010/11/29 10:00:04 | 000,016,120 | ---- | M] (Intel(R) Corporation) [Kernel | Auto] -- D:\Windows\System32\drivers\TurboB.sys -- (TurboB) DRV:64bit: - [2010/11/20 23:23:47 | 000,109,056 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\sdbus.sys -- (sdbus) DRV:64bit: - [2010/10/19 20:34:26 | 000,056,344 | ---- | M] (Intel Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\HECIx64.sys -- (MEIx64) Intel(R) DRV:64bit: - [2010/10/15 04:28:18 | 000,317,440 | ---- | M] (Intel(R) Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\IntcDAud.sys -- (IntcDAud) Intel(R) DRV:64bit: - [2009/06/10 16:38:56 | 000,000,308 | ---- | M] () [File_System | On_Demand] -- D:\Windows\System32\wbem\ntfs.mof -- (Ntfs) DRV:64bit: - [2009/06/10 16:34:33 | 003,286,016 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand] -- D:\Windows\system32\drivers\evbda.sys -- (ebdrv) DRV:64bit: - [2009/06/10 16:34:28 | 000,468,480 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand] -- D:\Windows\system32\drivers\bxvbda.sys -- (b06bdrv) DRV:64bit: - [2009/06/10 16:34:23 | 000,270,848 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\b57nd60a.sys -- (b57nd60a) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Schwarz_ON_D\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4-42b5-8e06-826be7757ef9&searchtype=ds&p={searchTerms}&fr=linkury-tb&installDate=07/04/2013&type=hp1000 IE - HKU\Schwarz_ON_D\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4-42b5-8e06-826be7757ef9&searchtype=hp&fr=linkury-tb&installDate=07/04/2013&type=hp1000 IE - HKU\Schwarz_ON_D\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4-42b5-8e06-826be7757ef9&searchtype=ds&p={searchTerms}&fr=linkury-tb&installDate=07/04/2013&type=hp1000 IE - HKU\Schwarz_ON_D\Software\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4-42b5-8e06-826be7757ef9&searchtype=ds&p={searchTerms}&fr=linkury-tb&installDate=07/04/2013&type=hp1000 IE - HKU\Schwarz_ON_D\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\UpdatusUser_ON_D\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - prefs.js..browser.startup.homepage: "hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4-42b5-8e06-826be7757ef9&searchtype=hp&fr=linkury-tb&installDate={installDate}&type=hp1000" FF - prefs.js..browser.search.selectedEngine: "Web Search" FF - prefs.js..keyword.URL: "hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4-42b5-8e06-826be7757ef9&searchtype=ds&fr=linkury-tb&installDate={installDate}&type=hp1000&p=" FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: D:\Windows\System32\Macromed\Flash\NPSWF64_11_6_602_180.dll () FF:64bit: - HKLM\Software\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0: D:\Program Files\Microsoft Silverlight\5.1.20125.0\npctrl.dll ( Microsoft Corporation) FF - HKLM\Software\Wow6432Node\MozillaPlugins\@adobe.com/FlashPlayer: D:\Windows\SysWOW64\Macromed\Flash\NPSWF32_11_6_602_180.dll () FF - HKLM\Software\Wow6432Node\MozillaPlugins\@java.com/DTPlugin,version=10.17.2: D:\Windows\SysWOW64\npDeployJava1.dll (Oracle Corporation) FF - HKLM\Software\Wow6432Node\MozillaPlugins\@java.com/JavaPlugin,version=10.17.2: D:\Program Files (x86)\Java\jre7\bin\plugin2\npjp2.dll (Oracle Corporation) FF - HKLM\Software\Wow6432Node\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0: D:\Program Files (x86)\Microsoft Silverlight\5.1.20125.0\npctrl.dll ( Microsoft Corporation) FF - HKLM\Software\Wow6432Node\MozillaPlugins\@microsoft.com/WLPG,version=15.4.3502.0922: File not found FF - HKLM\Software\Wow6432Node\MozillaPlugins\@tools.google.com/Google Update;version=3: D:\Program Files (x86)\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\Wow6432Node\MozillaPlugins\@tools.google.com/Google Update;version=9: D:\Program Files (x86)\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\Wow6432Node\MozillaPlugins\Adobe Reader: D:\Program Files (x86)\Adobe\Reader 11.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.) FF - HKEY_LOCAL_MACHINE\software\wow6432node\mozilla\Firefox\Extensions\\wrc@avast.com: C:\Program Files\AVAST Software\Avast\WebRep\FF [2013/03/16 06:21:45 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\wow6432node\mozilla\Mozilla Firefox 20.0\extensions\\Components: C:\Program Files (x86)\Mozilla Firefox\components [2013/04/07 09:50:54 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\wow6432node\mozilla\Mozilla Firefox 20.0\extensions\\Plugins: C:\Program Files (x86)\Mozilla Firefox\plugins [2012/02/03 16:05:35 | 000,000,000 | ---D | M] (No name found) -- D:\Users\Schwarz\AppData\Roaming\Mozilla\Extensions [2013/04/07 09:53:08 | 000,000,000 | ---D | M] (No name found) -- D:\Users\Schwarz\AppData\Roaming\Mozilla\Firefox\Profiles\cvj4crib.default\extensions [2013/04/07 09:53:08 | 000,000,000 | ---D | M] (No name found) -- D:\Users\Schwarz\AppData\Roaming\Mozilla\Firefox\Profiles\cvj4crib.default\extensions\staged [2013/04/07 09:50:28 | 000,002,677 | ---- | M] () -- D:\Users\Schwarz\AppData\Roaming\Mozilla\Firefox\Profiles\cvj4crib.default\searchplugins\Web Search.xml [2013/04/07 09:50:54 | 000,000,000 | ---D | M] (No name found) -- D:\Program Files (x86)\Mozilla Firefox\extensions File not found (No name found) -- [2013/03/26 22:17:36 | 000,263,064 | ---- | M] (Mozilla Foundation) -- D:\Program Files (x86)\mozilla firefox\components\browsercomps.dll [2013/03/26 23:32:09 | 000,001,392 | ---- | M] () -- D:\Program Files (x86)\mozilla firefox\searchplugins\amazondotcom-de.xml [2013/03/26 23:32:09 | 000,002,465 | ---- | M] () -- D:\Program Files (x86)\mozilla firefox\searchplugins\bing.xml [2013/03/26 23:32:09 | 000,001,153 | ---- | M] () -- D:\Program Files (x86)\mozilla firefox\searchplugins\eBay-de.xml [2013/03/26 23:32:09 | 000,006,805 | ---- | M] () -- D:\Program Files (x86)\mozilla firefox\searchplugins\leo_ende_de.xml [2013/03/26 23:32:09 | 000,001,178 | ---- | M] () -- D:\Program Files (x86)\mozilla firefox\searchplugins\wikipedia-de.xml [2013/03/26 23:32:09 | 000,001,105 | ---- | M] () -- D:\Program Files (x86)\mozilla firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2009/06/10 17:00:26 | 000,000,824 | ---- | M]) - D:\Windows\System32\drivers\etc\hosts O2:64bit: - BHO: (avast! WebRep) - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - D:\Program Files\AVAST Software\Avast\aswWebRepIE64.dll (AVAST Software) O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Program Files (x86)\Java\jre7\bin\ssv.dll (Oracle Corporation) O2 - BHO: (avast! WebRep) - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - D:\Program Files\AVAST Software\Avast\aswWebRepIE.dll (AVAST Software) O2 - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Program Files (x86)\Java\jre7\bin\jp2ssv.dll (Oracle Corporation) O3:64bit: - HKLM\..\Toolbar: (avast! WebRep) - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - D:\Program Files\AVAST Software\Avast\aswWebRepIE64.dll (AVAST Software) O3:64bit: - HKLM\..\Toolbar: (no name) - {ae07101b-46d4-4a98-af68-0333ea26e113} - No CLSID value found. O3 - HKLM\..\Toolbar: (avast! WebRep) - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - D:\Program Files\AVAST Software\Avast\aswWebRepIE.dll (AVAST Software) O3 - HKLM\..\Toolbar: (no name) - {ae07101b-46d4-4a98-af68-0333ea26e113} - No CLSID value found. O4:64bit: - HKLM..\Run: [ETDCtrl] D:\Program Files\Elantech\ETDCtrl.exe (ELAN Microelectronics Corp.) O4:64bit: - HKLM..\Run: [IntelliPoint] D:\Program Files\Microsoft IntelliPoint\ipoint.exe (Microsoft Corporation) O4:64bit: - HKLM..\Run: [Power Management] D:\Program Files\Acer\Acer ePower Management\ePowerTray.exe (Acer Incorporated) O4:64bit: - HKLM..\Run: [RtHDVBg_Dolby] D:\Program Files\Realtek\Audio\HDA\RAVBg64.exe (Realtek Semiconductor) O4:64bit: - HKLM..\Run: [RtHDVCpl] D:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe (Realtek Semiconductor) O4 - HKLM..\Run: [ArcadeMovieService] D:\Program Files (x86)\Acer\clear.fi\Movie\clear.fiMovieService.exe (CyberLink Corp.) O4 - HKLM..\Run: [avast] D:\Program Files\AVAST Software\Avast\avastUI.exe (AVAST Software) O4 - HKLM..\Run: [BackupManagerTray] D:\Program Files (x86)\NTI\Acer Backup Manager\BackupManagerTray.exe (NTI Corporation) O4 - HKLM..\Run: [Dolby Advanced Audio v2] D:\Dolby PCEE4\pcee4.exe (Dolby Laboratories Inc.) O4 - HKLM..\Run: [LManager] D:\Program Files (x86)\Launch Manager\LManager.exe (Dritek System Inc.) O4 - HKU\Schwarz_ON_D..\Run: [FileHippo.com] D:\Program Files (x86)\FileHippo.com\UpdateChecker.exe (FileHippo.com) O4 - HKU\UpdatusUser_ON_D..\Run: [Sidebar] D:\Program Files (x86)\Windows Sidebar\Sidebar.exe (Microsoft Corporation) O4 - HKU\UpdatusUser_ON_D..\RunOnce: [mctadmin] File not found O4 - Startup: D:\Users\Schwarz\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OpenOffice.org 3.4.1.lnk () O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\LocalService_ON_D\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\NetworkService_ON_D\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\Schwarz_ON_D\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\systemprofile_ON_D\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\UpdatusUser_ON_D\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\UpdatusUser_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O13 - gopher Prefix: missing O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.7.0/jinstall-1_7_0_07-windows-i586.cab (Reg Error: Value error.) O16 - DPF: {CAFEEFAC-0017-0000-0007-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.7.0/jinstall-1_7_0_07-windows-i586.cab (Java Plug-in 1.7.0_07) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.7.0/jinstall-1_7_0_07-windows-i586.cab (Java Plug-in 10.17.2) O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1 192.168.2.1 O18:64bit: - Protocol\Handler\skype4com {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - Reg Error: Key error. File not found O20:64bit: - AppInit_DLLs: (C:\Windows\System32\nvinitx.dll) - D:\Windows\System32\nvinitx.dll (NVIDIA Corporation) O20:64bit: - AppInit_DLLs: (C:\Windows\system32\nvinitx.dll) - D:\Windows\System32\nvinitx.dll (NVIDIA Corporation) O20 - AppInit_DLLs: (C:\Windows\SysWOW64\nvinit.dll) - D:\Windows\SysWOW64\nvinit.dll (NVIDIA Corporation) O20:64bit: - HKLM Winlogon: Shell - (Explorer.exe) - D:\Windows\explorer.exe (Microsoft Corporation) O20:64bit: - HKLM Winlogon: VMApplet - (systempropertiesperformance.exe) - D:\Windows\System32\SystemPropertiesPerformance.exe (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (explorer.exe) - D:\Windows\SysWow64\explorer.exe (Microsoft Corporation) O20 - HKU\Schwarz_ON_D Winlogon: Shell - (explorer.exe) - D:\Windows\SysWow64\explorer.exe (Microsoft Corporation) O20 - HKU\Schwarz_ON_D Winlogon: Shell - (C:\Users\Schwarz\AppData\Roaming\skype.dat) - D:\Users\Schwarz\AppData\Roaming\skype.dat () O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2006/03/24 07:06:41 | 000,000,053 | R--- | M] () - X:\AUTORUN.INF -- [ CDFS ] O34 - HKLM BootExecute: (autocheck autochk *) - File not found 64bit: O35 - HKLM\..comfile [open] -- "%1" %* File not found 64bit: O35 - HKLM\..exefile [open] -- "%1" %* File not found O37:64bit: - HKLM\...com [@ = ComFile] -- "%1" %* O37:64bit: - HKLM\...exe [@ = exefile] -- "%1" %* O37 - HKLM\...com [@ = ComFile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* ========== Files/Folders - Created Within 30 Days ========== [2013/04/11 00:49:59 | 000,526,336 | ---- | C] (Microsoft Corporation) -- D:\Windows\System32\ieui.dll [2013/04/11 00:49:59 | 000,391,168 | ---- | C] (Microsoft Corporation) -- D:\Windows\SysWow64\ieui.dll [2013/04/11 00:49:58 | 000,109,056 | ---- | C] (Microsoft Corporation) -- D:\Windows\SysWow64\iesysprep.dll [2013/04/11 00:49:58 | 000,089,600 | ---- | C] (Microsoft Corporation) -- D:\Windows\System32\RegisterIEPKEYs.exe [2013/04/11 00:49:58 | 000,071,680 | ---- | C] (Microsoft Corporation) -- D:\Windows\SysWow64\RegisterIEPKEYs.exe [2013/04/11 00:49:58 | 000,067,072 | ---- | C] (Microsoft Corporation) -- D:\Windows\System32\iesetup.dll [2013/04/11 00:49:58 | 000,061,440 | ---- | C] (Microsoft Corporation) -- D:\Windows\SysWow64\iesetup.dll [2013/04/11 00:49:58 | 000,051,712 | ---- | C] (Microsoft Corporation) -- D:\Windows\System32\ie4uinit.exe [2013/04/11 00:49:58 | 000,039,936 | ---- | C] (Microsoft Corporation) -- D:\Windows\System32\iernonce.dll [2013/04/11 00:49:58 | 000,033,280 | ---- | C] (Microsoft Corporation) -- D:\Windows\SysWow64\iernonce.dll [2013/04/11 00:49:57 | 000,603,136 | ---- | C] (Microsoft Corporation) -- D:\Windows\System32\msfeeds.dll [2013/04/11 00:49:57 | 000,493,056 | ---- | C] (Microsoft Corporation) -- D:\Windows\SysWow64\msfeeds.dll [2013/04/11 00:49:57 | 000,136,704 | ---- | C] (Microsoft Corporation) -- D:\Windows\System32\iesysprep.dll [2013/04/11 00:49:55 | 000,855,552 | ---- | C] (Microsoft Corporation) -- D:\Windows\System32\jscript.dll [2013/04/11 00:49:55 | 000,690,688 | ---- | C] (Microsoft Corporation) -- D:\Windows\SysWow64\jscript.dll [2013/04/11 00:49:54 | 003,958,784 | ---- | C] (Microsoft Corporation) -- D:\Windows\System32\jscript9.dll [2013/04/11 00:49:54 | 002,877,440 | ---- | C] (Microsoft Corporation) -- D:\Windows\SysWow64\jscript9.dll [2013/04/10 01:03:07 | 005,550,424 | ---- | C] (Microsoft Corporation) -- D:\Windows\System32\ntoskrnl.exe [2013/04/10 01:03:06 | 003,913,560 | ---- | C] (Microsoft Corporation) -- D:\Windows\SysWow64\ntoskrnl.exe [2013/04/10 01:03:05 | 003,968,856 | ---- | C] (Microsoft Corporation) -- D:\Windows\SysWow64\ntkrnlpa.exe [2013/04/10 01:03:05 | 000,112,640 | ---- | C] (Microsoft Corporation) -- D:\Windows\System32\smss.exe [2013/04/10 01:03:05 | 000,043,520 | ---- | C] (Microsoft Corporation) -- D:\Windows\System32\csrsrv.dll [2013/04/10 01:03:05 | 000,006,656 | ---- | C] (Microsoft Corporation) -- D:\Windows\SysWow64\apisetschema.dll ========== Files - Modified Within 30 Days ========== [2013/05/07 06:16:01 | 000,067,584 | --S- | M] () -- D:\Windows\bootstat.dat [2013/05/07 06:15:48 | 000,000,004 | ---- | M] () -- D:\Users\Schwarz\AppData\Roaming\skype.ini [2013/05/07 06:15:03 | 000,001,108 | ---- | M] () -- D:\Windows\tasks\GoogleUpdateTaskMachineCore.job [2013/05/07 06:14:33 | 3104,722,944 | -HS- | M] () -- D:\hiberfil.sys [2013/05/07 05:07:48 | 000,016,752 | -H-- | M] () -- D:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 [2013/05/07 05:07:48 | 000,016,752 | -H-- | M] () -- D:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 [2013/05/06 15:35:01 | 000,000,884 | ---- | M] () -- D:\Windows\tasks\Adobe Flash Player Updater.job [2013/05/06 15:28:02 | 000,001,112 | ---- | M] () -- D:\Windows\tasks\GoogleUpdateTaskMachineUA.job [2013/04/26 09:26:32 | 000,011,190 | ---- | M] () -- D:\Users\Schwarz\Documents\Unbenannt 1.odt [2013/04/11 01:28:53 | 000,002,147 | ---- | M] () -- D:\Users\Public\Desktop\Google Chrome.lnk [2013/04/11 01:09:33 | 000,315,584 | ---- | M] () -- D:\Windows\System32\FNTCACHE.DAT ========== Files Created - No Company Name ========== [2013/05/04 04:55:31 | 000,000,004 | ---- | C] () -- D:\Users\Schwarz\AppData\Roaming\skype.ini [2013/04/26 09:26:30 | 000,011,190 | ---- | C] () -- D:\Users\Schwarz\Documents\Unbenannt 1.odt [2013/01/10 02:48:06 | 000,002,938 | ---- | C] () -- D:\ProgramData\dsgsdgdsgdsgw.js [2012/02/05 09:36:20 | 000,000,425 | ---- | C] () -- D:\Windows\BRWMARK.INI [2012/02/05 09:36:20 | 000,000,027 | ---- | C] () -- D:\Windows\BRPP2KA.INI [2012/01/22 09:01:53 | 000,098,304 | ---- | C] () -- D:\Users\Schwarz\AppData\Roaming\skype.dat [2011/08/12 03:37:09 | 000,963,116 | ---- | C] () -- D:\Windows\SysWow64\igkrng600.bin [2011/08/12 03:37:07 | 000,218,304 | ---- | C] () -- D:\Windows\SysWow64\igfcg600m.bin [2011/08/12 03:37:05 | 000,056,832 | ---- | C] () -- D:\Windows\SysWow64\igdde32.dll [2011/08/12 03:37:04 | 000,145,804 | ---- | C] () -- D:\Windows\SysWow64\igcompkrng600.bin [2011/08/12 03:37:03 | 013,906,944 | ---- | C] () -- D:\Windows\SysWow64\ig4icd32.dll [2010/11/20 23:24:49 | 000,252,928 | ---- | C] () -- D:\Windows\SysWow64\DShowRdpFilter.dll [2009/07/14 01:38:36 | 000,067,584 | --S- | C] () -- D:\Windows\bootstat.dat [2009/07/13 22:35:51 | 000,000,741 | ---- | C] () -- D:\Windows\SysWow64\NOISE.DAT [2009/07/13 22:34:42 | 000,215,943 | ---- | C] () -- D:\Windows\SysWow64\dssec.dat [2009/07/13 20:10:29 | 000,043,131 | ---- | C] () -- D:\Windows\mib.bin [2009/07/13 19:42:10 | 000,064,000 | ---- | C] () -- D:\Windows\SysWow64\BWContextHandler.dll [2009/07/13 18:25:04 | 000,197,632 | ---- | C] () -- D:\Windows\SysWow64\ir32_32.dll [2009/07/13 17:03:59 | 000,364,544 | ---- | C] () -- D:\Windows\SysWow64\msjetoledb40.dll [2009/06/10 17:26:10 | 000,673,088 | ---- | C] () -- D:\Windows\SysWow64\mlang.dat ========== LOP Check ========== [2011/08/12 03:15:09 | 000,000,000 | ---D | M] -- D:\ProgramData\Acer [2012/01/21 16:51:06 | 000,000,000 | -HSD | M] -- D:\ProgramData\Anwendungsdaten [2009/07/14 01:08:56 | 000,000,000 | -HSD | M] -- D:\ProgramData\Application Data [2013/01/19 03:03:03 | 000,000,000 | ---D | M] -- D:\ProgramData\AVAST Software [2011/08/12 03:34:27 | 000,000,000 | ---D | M] -- D:\ProgramData\BackupManager [2013/05/07 06:15:37 | 000,000,000 | ---D | M] -- D:\ProgramData\clear.fi [2011/11/02 05:03:18 | 000,000,000 | ---D | M] -- D:\ProgramData\CLSK [2009/07/14 01:08:56 | 000,000,000 | -HSD | M] -- D:\ProgramData\Desktop [2009/07/14 01:08:56 | 000,000,000 | -HSD | M] -- D:\ProgramData\Documents [2012/01/21 16:51:06 | 000,000,000 | -HSD | M] -- D:\ProgramData\Dokumente [2011/11/02 04:37:05 | 000,000,000 | ---D | M] -- D:\ProgramData\EgisTec [2012/01/21 16:51:06 | 000,000,000 | -HSD | M] -- D:\ProgramData\Favoriten [2009/07/14 01:08:56 | 000,000,000 | -HSD | M] -- D:\ProgramData\Favorites [2011/08/12 03:36:54 | 000,000,000 | ---D | M] -- D:\ProgramData\newsXpresso [2012/06/07 12:18:49 | 000,000,000 | ---D | M] -- D:\ProgramData\NTI Launcher [2012/01/21 16:53:45 | 000,000,000 | ---D | M] -- D:\ProgramData\oem [2009/07/14 01:08:56 | 000,000,000 | -HSD | M] -- D:\ProgramData\Start Menu [2012/01/21 16:51:06 | 000,000,000 | -HSD | M] -- D:\ProgramData\Startmenü [2009/07/14 01:08:56 | 000,000,000 | -HSD | M] -- D:\ProgramData\Templates [2012/01/21 16:51:06 | 000,000,000 | -HSD | M] -- D:\ProgramData\Vorlagen [2013/01/17 13:25:54 | 000,000,000 | ---D | M] -- D:\ProgramData\WildTangent [2013/04/19 01:44:42 | 000,032,640 | ---- | M] () -- D:\Windows\Tasks\SCHEDLGU.TXT ========== Purity Check ========== < End of report > [/Code) Gruss |
07.05.2013, 19:33 | #6 |
/// Helfer-Team | GVU Trojaner Fixen mit OTLpe
Code:
ATTFilter :OTL O20 - HKU\Schwarz_ON_D Winlogon: Shell - (C:\Users\Schwarz\AppData\Roaming\skype.dat) - D:\Users\Schwarz\AppData\Roaming\skype.dat () [2013/05/07 06:15:48 | 000,000,004 | ---- | M] () -- D:\Users\Schwarz\AppData\Roaming\skype.ini [2013/05/07 06:15:37 | 000,000,000 | ---D | M] -- D:\ProgramData\clear.fi [2013/01/10 02:48:06 | 000,002,938 | ---- | C] () -- D:\ProgramData\dsgsdgdsgdsgw.js [2012/01/22 09:01:53 | 000,098,304 | ---- | C] () -- D:\Users\Schwarz\AppData\Roaming\skype.dat :Files ipconfig /flushdns /c :Commands [emptytemp] Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ --> GVU Trojaner |
07.05.2013, 20:37 | #7 |
| GVU Trojaner servus, fährt nicht wieder hoch. Code:
ATTFilter ========== OTL ========== Registry value HKEY_USERS\Schwarz_ON_D\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Users\Schwarz\AppData\Roaming\skype.dat deleted successfully. D:\Users\Schwarz\AppData\Roaming\skype.dat moved successfully. D:\Users\Schwarz\AppData\Roaming\skype.ini moved successfully. D:\ProgramData\clear.fi folder moved successfully. D:\ProgramData\dsgsdgdsgdsgw.js moved successfully. File D:\Users\Schwarz\AppData\Roaming\skype.dat not found. ========== FILES ========== < ipconfig /flushdns /c > Windows IP Configuration D:\cmd.bat deleted successfully. D:\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Default User User: Public ->Temp folder emptied: 0 bytes User: Schwarz ->Temp folder emptied: 93110622 bytes ->Temporary Internet Files folder emptied: 408880682 bytes ->Java cache emptied: 151006 bytes ->FireFox cache emptied: 69612900 bytes ->Google Chrome cache emptied: 77674539 bytes ->Flash cache emptied: 537 bytes User: UpdatusUser ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 130586999 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 95605 bytes Total Files Cleaned = 744.00 mb OTLPE by OldTimer - Version 3.1.48.0 log created on 05082013_010305 |
07.05.2013, 21:31 | #8 |
/// Helfer-Team | GVU Trojaner Wieder auf AHCI geaendert? Downloade Dir bitte Malwarebytes Anti-Malware
dann: Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
08.05.2013, 08:08 | #9 |
| GVU Trojaner Hi t'john Rechner ist wieder hochgefahren. Hier die gewünschten Reports: Code:
ATTFilter Malwarebytes Anti-Malware 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.05.08.01 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 10.0.9200.16540 Schwarz :: SCHWARZ-PC [Administrator] 08.05.2013 12:01:13 mbam-log-2013-05-08 (12-01-13).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 345330 Laufzeit: 31 Minute(n), 6 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\_OTL\MovedFiles\05082013_010305\D_Users\Schwarz\AppData\Roaming\skype.dat (Trojan.Ransom.RRE) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Code:
ATTFilter # AdwCleaner v2.300 - Datei am 08/05/2013 um 13:03:21 erstellt # Aktualisiert am 28/04/2013 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits) # Benutzer : Schwarz - SCHWARZ-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\Schwarz\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\Users\Schwarz\AppData\Roaming\Mozilla\Firefox\Profiles\cvj4crib.default\searchplugins\Web Search.xml Ordner Gelöscht : C:\Users\Schwarz\AppData\Roaming\OpenCandy ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{AE07101B-46D4-4A98-AF68-0333EA26E113} Schlüssel Gelöscht : HKCU\Software\SmartBar Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{006EE092-9658-4FD6-BD8E-A21A348E59F5} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{AE07101B-46D4-4A98-AF68-0333EA26E113} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{006EE092-9658-4FD6-BD8E-A21A348E59F5} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{AE07101B-46D4-4A98-AF68-0333EA26E113} Wert Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{AE07101B-46D4-4A98-AF68-0333EA26E113}] Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{AE07101B-46D4-4A98-AF68-0333EA26E113}] ***** [Internet Browser] ***** -\\ Internet Explorer v10.0.9200.16537 Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4-42b5-8e06-826be7757ef9&searchtype=hp&fr=linkury-tb&installDate=07/04/2013&type=hp1000 --> hxxp://www.google.com Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Search Page] = hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4-42b5-8e06-826be7757ef9&searchtype=ds&p={searchTerms}&fr=linkury-tb&installDate=07/04/2013&type=hp1000 --> hxxp://www.google.com Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Search Bar] = hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4-42b5-8e06-826be7757ef9&searchtype=ds&p={searchTerms}&fr=linkury-tb&installDate=07/04/2013&type=hp1000 --> hxxp://www.google.com Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Search - Default_Search_URL] = hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4-42b5-8e06-826be7757ef9&searchtype=ds&p={searchTerms}&fr=linkury-tb&installDate=07/04/2013&type=hp1000 --> hxxp://www.google.com Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Search - SearchAssistant] = hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4-42b5-8e06-826be7757ef9&searchtype=ds&p={searchTerms}&fr=linkury-tb&installDate=07/04/2013&type=hp1000 --> hxxp://www.google.com Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\SearchUrl - Default] = hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4-42b5-8e06-826be7757ef9&searchtype=ds&p={searchTerms}&fr=linkury-tb&installDate=07/04/2013&type=hp1000 --> hxxp://www.google.com Ersetzt : [HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchUrl - Default] = hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4-42b5-8e06-826be7757ef9&searchtype=ds&p={searchTerms}&fr=linkury-tb&installDate=07/04/2013&type=hp1000 --> hxxp://www.google.com -\\ Mozilla Firefox v20.0 (de) Datei : C:\Users\Schwarz\AppData\Roaming\Mozilla\Firefox\Profiles\cvj4crib.default\prefs.js Gelöscht : user_pref("browser.newtab.url", "hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&use[...] Gelöscht : user_pref("browser.search.selectedEngine", "Web Search"); Gelöscht : user_pref("browser.startup.homepage", "hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=[...] Gelöscht : user_pref("keyword.URL", "hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9ee[...] -\\ Google Chrome v26.0.1410.64 Datei : C:\Users\Schwarz\AppData\Local\Google\Chrome\User Data\Default\Preferences Gelöscht [l.1805] : homepage = "hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=DE&userid=9eeaa375-9fe4[...] Gelöscht [l.1958] : urls_to_restore_on_startup = [ "hxxp://feed.helperbar.com/?publisher=YahooOC&dpid=YahooOC&co=[...] ************************* AdwCleaner[R2].txt - [858 octets] - [17/01/2013 20:24:35] AdwCleaner[S2].txt - [4544 octets] - [08/05/2013 13:03:21] ########## EOF - C:\AdwCleaner[S2].txt - [4604 octets] ########## Bin gespannt wie es weitergeht. Gruß |
08.05.2013, 08:41 | #10 |
/// Helfer-Team | GVU Trojaner Sehr gut! Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). danach: ESET Online Scanner
danach: Downloade Dir bitte SecurityCheck und:
|
08.05.2013, 11:10 | #11 |
| GVU Trojaner hi alles abgearbeitet. Hier die Logs... Code:
ATTFilter Results of screen317's Security Check version 0.99.63 Windows 7 Service Pack 1 x64 (UAC is enabled) Internet Explorer 9 ``````````````Antivirus/Firewall Check:`````````````` avast! Internet Security Antivirus up to date! `````````Anti-malware/Other Utilities Check:````````` Secunia PSI (3.0.0.4001) Malwarebytes Anti-Malware Version 1.75.0.1300 Java 7 Update 17 Java version out of Date! Adobe Flash Player 11.6.602.180 Adobe Reader XI Mozilla Firefox (20.0) Google Chrome 26.0.1410.43 Google Chrome 26.0.1410.64 ````````Process Check: objlist.exe by Laurent```````` Malwarebytes Anti-Malware mbamservice.exe Malwarebytes Anti-Malware mbamgui.exe Malwarebytes' Anti-Malware mbamscheduler.exe AVAST Software Avast AvastSvc.exe AVAST Software Avast afwServ.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` Code:
ATTFilter aswMBR version 0.9.9.1771 Copyright(c) 2011 AVAST Software Run date: 2013-05-08 13:46:53 ----------------------------- 13:46:53.980 OS Version: Windows x64 6.1.7601 Service Pack 1 13:46:53.980 Number of processors: 4 586 0x2A07 13:46:53.981 ComputerName: SCHWARZ-PC UserName: Schwarz 13:46:54.640 Initialize success 13:46:54.766 AVAST engine defs: 13050702 13:47:49.186 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1 13:47:49.186 Disk 0 Vendor: TOSHIBA_ GN00 Size: 305245MB BusType: 3 13:47:49.295 Disk 0 MBR read successfully 13:47:49.295 Disk 0 MBR scan 13:47:49.311 Disk 0 Windows 7 default MBR code 13:47:49.311 Disk 0 Partition 1 00 27 Hidden NTFS WinRE NTFS 18432 MB offset 2048 13:47:49.327 Disk 0 Partition 2 80 (A) 07 HPFS/NTFS NTFS 100 MB offset 37750784 13:47:49.342 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 286711 MB offset 37955584 13:47:49.467 Disk 0 scanning C:\Windows\system32\drivers 13:47:55.785 Service scanning 13:48:21.010 Modules scanning 13:48:21.010 Disk 0 trace - called modules: 13:48:21.026 ntoskrnl.exe CLASSPNP.SYS disk.sys iaStor.sys hal.dll 13:48:21.026 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0xfffffa80075a4060] 13:48:21.026 3 CLASSPNP.SYS[fffff88001da343f] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-1[0xfffffa8004dd1050] 13:48:21.525 AVAST engine scan C:\Windows 13:48:23.194 AVAST engine scan C:\Windows\system32 13:49:59.368 AVAST engine scan C:\Windows\system32\drivers 13:50:07.652 AVAST engine scan C:\Users\Schwarz 13:51:21.783 AVAST engine scan C:\ProgramData 13:51:51.860 Scan finished successfully 13:59:37.381 Disk 0 MBR has been saved successfully to "C:\Users\Schwarz\Desktop\MBR.dat" 13:59:37.381 The log file has been saved successfully to "C:\Users\Schwarz\Desktop\aswMBR.txt" Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=64469b4a813dee418e0138d8f61ed667 # engine=13781 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-05-08 01:12:11 # local_time=2013-05-08 03:12:11 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=772 16777213 83 94 4592491 144728603 0 0 # compatibility_mode=5893 16776573 100 94 11551 119648581 0 0 # scanned=116614 # found=0 # cleaned=0 # scan_time=3090 |
08.05.2013, 12:09 | #12 |
/// Helfer-Team | GVU Trojaner Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck Java deaktivieren Aufgrund derezeitigen Sicherheitsluecke: http://www.trojaner-board.de/122961-...ktivieren.html Danach poste mir (kopieren und einfuegen), was du hier angezeigt bekommst: PluginCheck |
08.05.2013, 17:09 | #13 |
| GVU Trojaner Hi Hier der Plug-in-check: PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Firefox 20.0 ist aktuell Flash (11,6,602,180) ist aktuell. Java (1,7,0,21) ist aktuell. Adobe Reader 11,0,2,0 ist aktuell. Und hier nochmal: PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Firefox 20.0 ist aktuell Flash (11,6,602,180) ist aktuell. Java ist nicht Installiert oder nicht aktiviert. Adobe Reader 11,0,2,0 ist aktuell. |
08.05.2013, 19:25 | #14 |
/// Helfer-Team | GVU Trojaner Sehr gut! damit bist Du sauber und entlassen! adwCleaner entfernen
Tool-Bereinigung Die Reihenfolge ist hier entscheidend.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html http://www.trojaner-board.de/109844-...ren-seite.html PC wird immer langsamer - was tun? |
10.05.2013, 21:29 | #15 |
| GVU Trojaner Hi T'John, vielen Dank. Eine Frage hät ich aber noch. Hab alles abgearbeitet und dann gestern noch Avast drüber laufen lassen - da hats mir einen Fund angezeigt. Hab Ihn dann in Container verschoben: C:\avast!sandbox\S-1-5-21-64282474-2240676338-4288831196-1001\webStorage\C\Users\Schwarz\AppData\Local\Temp\plugtmp-14\plugin-prove-sliüüery_unsteady.pdf Schweregrad Hoch Status Bedrohung JS:Pdfka-gen [Expl] Habs jetzt grad nochmal laufen lassen - findet aber nichts mehr???? Gruß |
Themen zu GVU Trojaner |
32 bit, abgesicherte, abgesicherten, abgesicherten modus, abgesicherter modus funktioniert nicht, acer aspire, bios, booten, gvu trojaner, hoffe, laptop, manager, modus, möglichkeit, starte, starten., troja, trojane, trojaner |