Log-Analyse und Auswertung: GVU Trojaner Win8 abges. Modus blockiert
| ![]() GVU Trojaner Win8 abges. Modus blockiert Hallo.. Ich habe mir vorhin irgendwo den GVU Trojaner eingefangen. Mein AVG hat noch angeschlagen, aber das Bild war leider zu schnell gesperrt. Da ich schonmal so einen hatte, war mein 1. Versuch in den abgesicherten Modus zu kommen. Allerdings startet er dann sofort neu. Hab mir 1-2 Themen hier durchgelesen und dann dank Anleitung eine Log erstellen lassen mit OTLpe. Beide Logs sind im Anhang enthalten, allerdings gezippt da beim hochladen gemeckert wurde die OTL.txt sei zu groß. Zu meinem System kurz: Laptop Win8 64bit 16gb RAM GeForce GTX 675MX Intel Core i7 128GB SSD -> Win8 750GB HDD Mein Laptop läuft weiterhin über die BootCD bis zur Antwort ![]() Ich hoffe ihr könnt mir helfen. Mfg |
Fixen mit OTLpe
ATTFilter :OTL O4 - HKU\Reyjin_ON_C..\Run: [qcgce2mrvjq91kk1e7pnbb19m52fx] C:\Users\Reyjin\Documents\7122080c.exe (Adobe Systems Incorporated) O20 - HKU\Reyjin_ON_C Winlogon: Shell - (cmd.exe) - C:\Windows\SysWow64\cmd.exe (Microsoft Corporation) [2013/05/27 04:48:55 | 001,084,718 | ---- | M] () -- C:\ProgramData\2433f433 [2013/05/27 04:48:38 | 000,040,448 | ---- | C] (Adobe Systems Incorporated) -- C:\Users\Reyjin\Documents\7122080c.exe [2013/05/27 04:48:55 | 001,084,684 | ---- | M] () -- C:\Users\Reyjin\AppData\Roaming\2433f433 [2013/05/27 04:48:55 | 001,084,678 | ---- | M] () -- C:\Users\Reyjin\AppData\Local\2433f433 :Files ipconfig /flushdns /c :Commands [emptytemp]
Normal booten lassen, dann: 2. Schritt Downloade Dir bitte
danach: 3. Schritt Downloade Dir bitte
Okay das habe ich erledigt.
Die Datei ist im Anhang. Allerdings startet er nicht mehr "Boot Configuration Data for your PC is missing or contains errors."
Hast du BIOS wieder auf UEFI gestellt?
| ![]() GVU Trojaner Win8 abges. Modus blockiert Ich habe den SATA-Mode wieder auf AHCI gestellt, wenn du das meinst. Ah und ich habe so eben gefunden das im Boot Windows8 nicht ausgewählt war. Konnte mich nun einloggen. Jetzt habe ich danach aber direkt die cmd offen mit folgendem: "Der Befehl ""C:\Users\Reyjin\Documents\7122080c.exe"" ist entweder falsch geschrieben oder konnte nicht gefunden werden. C:\Windows\system32> |
Tippe ein: explorer.exe [ENTER] Fahre mit Schritt 2 und 3 fort.
Hier die Log von Malwarebytes. Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2013.05.27.06 Windows 8 x64 NTFS Internet Explorer 10.0.9200.16580 Reyjin :: SWATSOLDIER [Administrator] 27.05.2013 22:35:23 mbam-log-2013-05-27 (22-35-23).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 557563 Laufzeit: 35 Minute(n), 33 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\_OTL\MovedFiles\05272013_220415\C_Users\Reyjin\Documents\7122080c.exe (Trojan.Winlock) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Code:
ATTFilter # AdwCleaner v2.301 - Datei am 27/05/2013 um 23:19:37 erstellt # Aktualisiert am 16/05/2013 von Xplode # Betriebssystem : Windows 8 Pro (64 bits) # Benutzer : Reyjin - SWATSOLDIER # Bootmodus : Normal # Ausgeführt unter : E:\Bibliotheken\Downloads\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\END Ordner Gelöscht : C:\Users\Reyjin\AppData\LocalLow\boost_interprocess ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\Conduit ***** [Internet Browser] ***** -\\ Internet Explorer v10.0.9200.16537 [OK] Die Registrierungsdatenbank ist sauber. -\\ Google Chrome v27.0.1453.94 Datei : C:\Users\Reyjin\AppData\Local\Google\Chrome\User Data\Default\Preferences [OK] Die Datei ist sauber. ************************* AdwCleaner[S1].txt - [841 octets] - [27/05/2013 23:19:37] ########## EOF - C:\AdwCleaner[S1].txt - [900 octets] ########## Aber ich habe immernoch dieses explorer.exe - Problem mit der cmd nach dem Neustart Ich kann leider meinen Beitrag nicht erneut editieren. Deshalb mache ich nen bösen Doppelpost :/ Ich hab jetzt ab und zu Bildschirmaussetzer für 1sek. Als ob der Trojaner versucht das Bild zu setzen und das sofort wieder deaktiviert wird.. Verstehe das ganze nicht so richtig :/ Geändert von Reyjin (27.05.2013 um 19:25 Uhr) |
Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST 32bit oder FRST 64bit (Wenn du nicht sicher bist: Start > Computer (Rechtsklick) > Eigenschaften)
Sorry war die letzten Tage viel unterwegs. Ich erledige das bis morgen okay? Vielen Dank schon mal. Mfg
Alles klar.
Ok das hat gedauert, tut mir sehr leid. Familiäre Probleme gehabt unter der Woche. Hier also die beiden Logs, mir fehlte nur die Zeit zum einstellen. Hoffe hilfst mir trotzdem Code:
Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter HKCU\...\Run: [qcgce2mrvjq91kk1e7pnbb19m52fx] C:\Users\Reyjin\Documents\7122080c.exe [x] C:\Users\Reyjin\Documents\7122080c.exe Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Fehlende Rückmeldung Gibt es Probleme beim Abarbeiten obiger Anleitung? Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen. Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema. http://www.trojaner-board.de/69886-a...-beachten.html Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist.
