|
Log-Analyse und Auswertung: GVU Trojaner, Vista 32bitWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
09.06.2013, 17:43 | #16 |
/// Malware-holic | GVU Trojaner, Vista 32bit Hi, Scan mit Combofix
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
09.06.2013, 18:08 | #17 |
| GVU Trojaner, Vista 32bit Logfile:
__________________Combofix Logfile: Code:
ATTFilter ComboFix 13-06-08.02 - Jacob 10.06.2013 1:52.1.4 - x86 Microsoft® Windows Vista™ Ultimate 6.0.6002.2.1252.49.1031.18.3322.2103 [GMT 2:00] ausgeführt von:: c:\users\Jacob\Desktop\ComboFix.exe SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . ADS - Windows: deleted 72 bytes in 1 streams. . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\programdata\39706376 c:\users\Jacob\AppData\Local\wuaiukc.dat c:\users\Jacob\AppData\Local\wuaiukc_nav.dat c:\users\Jacob\AppData\Local\wuaiukc_navps.dat c:\users\Jacob\AppData\Local\wyuskiq.dat c:\users\Jacob\AppData\Local\wyuskiq_nav.dat c:\users\Jacob\AppData\Local\wyuskiq_navps.dat c:\users\Jacob\AppData\Roaming\OfferBox c:\users\Jacob\AppData\Roaming\OfferBox\config.xml c:\users\Jacob\AppData\Roaming\sys32 c:\users\Jacob\h9f5sq6ll94z1.exe c:\windows\system32\DEBUG.log c:\windows\system32\drivers\etc\hosts.ics c:\windows\system32\frapsvid.dll . . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . . -------\Service_NPF . . ((((((((((((((((((((((( Dateien erstellt von 2013-05-10 bis 2013-06-10 )))))))))))))))))))))))))))))) . . 2013-06-09 23:59 . 2013-06-10 00:02 -------- d-----w- c:\users\Jacob\AppData\Local\temp 2013-06-06 22:20 . 2013-06-06 22:20 -------- d-----w- C:\_OTL 2013-06-03 13:49 . 2013-06-03 13:49 -------- d-----w- c:\users\Jacob\AppData\Roaming\noc . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-05-16 19:10 . 2012-04-07 18:09 692104 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-05-16 19:10 . 2011-05-20 15:56 71048 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2] @="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}] 2012-11-13 23:32 129272 ----a-w- c:\users\Jacob\AppData\Roaming\Dropbox\bin\DropboxExt.17.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3] @="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}] 2012-11-13 23:32 129272 ----a-w- c:\users\Jacob\AppData\Roaming\Dropbox\bin\DropboxExt.17.dll . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952] "Facebook Update"="c:\users\Jacob\AppData\Local\Facebook\Update\FacebookUpdate.exe" [2012-07-12 138096] "noc"="c:\users\Jacob\AppData\Roaming\noc\dan.bat" [2013-06-02 189] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Launch LgDevAgt"="c:\program files\Logitech\GamePanel Software\LgDevAgt.exe" [2007-07-18 99600] "RtHDVCpl"="RtHDVCpl.exe" [2008-01-16 4702208] "Skytel"="Skytel.exe" [2008-01-16 1826816] "Launch LGDCore"="c:\program files\Logitech\GamePanel Software\G-series Software\LGDCore.exe" [2007-07-18 2094352] "Launch LCDMon"="c:\program files\Logitech\GamePanel Software\LCD Manager\LCDMon.exe" [2007-07-17 1687824] "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-12-03 946352] "XboxStat"="c:\program files\Microsoft Xbox 360 Accessories\XboxStat.exe" [2009-10-01 718688] . c:\users\Jacob\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ Facebook Messenger.lnk - c:\users\Jacob\AppData\Local\Facebook\Messenger\2.1.4814.0\FacebookMessenger.exe [2013-3-7 248240] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc] @="Service" . [HKLM\~\startupfolder\C:^Users^Jacob^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^FIFA 11-Registrierung.lnk] path=c:\users\Jacob\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\FIFA 11-Registrierung.lnk backup=c:\windows\pss\FIFA 11-Registrierung.lnk.Startup backupExtension=.Startup . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc] "AntiVirusOverride"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\S-1-5-21-1610313911-269736585-3878416149-1000] "EnableNotificationsRef"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{7070D8E0-650A-46b3-B03C-9497582E6A74}] 2008-04-11 15:23 38400 ----a-w- c:\windows\System32\SoundSchemes.exe . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{B3688A53-AB2A-4b1d-8CEF-8F93D8C51C24}] 2008-08-28 08:50 30720 ----a-w- c:\windows\System32\soundschemes2.exe . Inhalt des "geplante Tasks" Ordners . 2013-06-03 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-04-07 19:10] . 2013-06-02 c:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1610313911-269736585-3878416149-1000Core.job - c:\users\Jacob\AppData\Local\Facebook\Update\FacebookUpdate.exe [2012-07-09 16:12] . 2013-06-03 c:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1610313911-269736585-3878416149-1000UA.job - c:\users\Jacob\AppData\Local\Facebook\Update\FacebookUpdate.exe [2012-07-09 16:12] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.die-staemme.de/ IE: Free YouTube Download - c:\users\Jacob\AppData\Roaming\DVDVideoSoftIEHelpers\freeytvdownloader.htm IE: Free YouTube to MP3 Converter - c:\users\Jacob\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm IE: Nach Microsoft &Excel exportieren - d:\office~1\OFFICE11\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.0.1 . - - - - Entfernte verwaiste Registrierungseinträge - - - - . URLSearchHooks-{e0dcd7a1-949c-490a-bd7b-d733c2bda820} - (no file) URLSearchHooks-{c7478d43-2bd5-4844-98b8-c2a6aa9ed677} - (no file) WebBrowser-{E0DCD7A1-949C-490A-BD7B-D733C2BDA820} - (no file) WebBrowser-{C7478D43-2BD5-4844-98B8-C2A6AA9ED677} - (no file) ShellIconOverlayIdentifiers-{FB314ED9-A251-47B7-93E1-CDD82E34AF8B} - (no file) SafeBoot-WudfPf SafeBoot-WudfRd . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-06-10 02:02 Windows 6.0.6002 Service Pack 2 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ByakkoDriver] "ImagePath"="\??\c:\users\Jacob\AppData\Local\Temp\11122531.05-01-2010" . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\npggsvc] "ImagePath"="c:\windows\system32\GameMon.des -service" . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-1610313911-269736585-3878416149-1000\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*] @Allowed: (Read) (RestrictedCode) "??"=hex:fb,12,7c,dd,40,09,76,64,ad,a2,e7,7e,58,47,1e,88,0b,d6,d5,8f,0a,11,cb, 42,7a,69,6d,7a,7d,78,43,64,46,ed,78,b4,d1,7c,3a,8f,f3,48,64,d1,f3,bc,6a,3a,\ "??"=hex:85,9e,45,2e,c4,3f,8a,1f,ee,0b,8a,36,a6,27,a1,eb . [HKEY_USERS\S-1-5-21-1610313911-269736585-3878416149-1000\Software\SecuROM\License information*] "datasecu"=hex:11,3b,1f,85,45,ca,d0,0e,f9,62,d9,ec,09,f8,32,5d,83,3d,15,3e,66, f5,e0,69,a6,be,2b,74,a2,25,d7,ca,c5,3c,38,e0,c2,f8,da,b4,1b,c0,3c,4a,d5,56,\ "rkeysecu"=hex:1b,e4,8b,82,08,aa,d3,1a,32,92,2d,1c,3c,82,71,4f . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'Explorer.exe'(2928) c:\users\Jacob\AppData\Roaming\Dropbox\bin\DropboxExt.17.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\nvvsvc.exe c:\program files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe c:\windows\System32\WUDFHost.exe c:\windows\System32\lpksetup.exe c:\program files\Common Files\Adobe\ARM\1.0\armsvc.exe c:\program files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe c:\windows\System32\WUDFHost.exe c:\windows\servicing\TrustedInstaller.exe c:\program files\NVIDIA Corporation\Display\nvxdsync.exe c:\windows\system32\nvvsvc.exe c:\windows\system32\conime.exe c:\windows\RtHDVCpl.exe c:\program files\NVIDIA Corporation\Display\nvtray.exe c:\windows\system32\wbem\unsecapp.exe c:\windows\ehome\ehmsas.exe c:\users\Jacob\AppData\Roaming\noc\scvhost.exe c:\program files\Logitech\GamePanel Software\LCD Manager\Applets\LCDClock.exe c:\program files\Logitech\GamePanel Software\LCD Manager\Applets\LCDCountdown.exe c:\program files\Logitech\GamePanel Software\LCD Manager\Applets\LCDMedia.exe c:\program files\Logitech\GamePanel Software\LCD Manager\Applets\LCDPop3.exe c:\program files\Windows Media Player\wmpnetwk.exe . ************************************************************************** . Zeit der Fertigstellung: 2013-06-10 02:06:43 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2013-06-10 00:06 . Vor Suchlauf: 15 Verzeichnis(se), 11.376.304.128 Bytes frei Nach Suchlauf: 18 Verzeichnis(se), 11.881.443.328 Bytes frei . - - End Of File - - B27548BD9623C5A5BB6483EAEC9C907F 5C616939100B85E558DA92B899A0FC36 [/QUOTE] |
09.06.2013, 18:46 | #18 |
/// Malware-holic | GVU Trojaner, Vista 32bit malwarebytes:
__________________Downloade Dir bitte Malwarebytes
__________________ |
09.06.2013, 20:36 | #19 | |
| GVU Trojaner, Vista 32bit hier Das LOG: Zitat:
|
09.06.2013, 22:03 | #20 |
/// Malware-holic | GVU Trojaner, Vista 32bit Hi, lade den CCleaner standard: CCleaner - Download - Filepony falls der CCleaner bereits instaliert, überspringen. öffnen, Tools (extras),uninstall Llist, als txt speichern. öffnen. hinter, jedes von dir benötigte programm, schreibe notwendig. hinter, jedes, von dir nicht benötigte, unnötig. hinter, dir unbekannte, unbekannt. liste posten.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
10.06.2013, 13:24 | #21 | |
| GVU Trojaner, Vista 32bit Hier die Liste Zitat:
|
10.06.2013, 14:15 | #22 |
/// Malware-holic | GVU Trojaner, Vista 32bit deinstaliere: Adobe Flash Player alle Adobe - Adobe Flash Player installieren neueste version laden, instalieren. adobe reader: Adobe - Adobe Reader herunterladen - Alle Versionen haken bei mcafee security scan raus nehmen bitte auch mal den adobe reader wie folgt konfigurieren: adobe reader öffnen, bearbeiten, voreinstellungen. allgemein: nur zertifizierte zusatz module verwenden, anhaken. Sicherheit (erweitert) Erweiterte Sicherheit anhaken und alle Dateien auswählen. internet: hier sollte alles deaktiviert werden, es ist sehr unsicher pdfs automatisch zu öffnen, zu downloaden etc. es ist immer besser diese direkt abzuspeichern da man nur so die kontrolle hat was auf dem pc vor geht. bei javascript den haken bei java script verwenden raus nehmen bei updater, automatisch instalieren wählen. übernehmen /ok deinstaliere: Favorit : alle HyperCam InterVideo Java downloade Java jre: Java-Downloads für alle Betriebssysteme klicke: Download der Java-Software für Windows Offline laden, und instalieren deinstaliere: League Öffne CCleaner, analysiern, starten, Pc neustarten. Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
10.06.2013, 14:50 | #23 | |||
| GVU Trojaner, Vista 32bit das hab ich nicht gefunden/wusste nicht was damit gemeint ist: Zitat:
Hierbei wusste ich nicht was gemeint ist: Zitat:
Zitat:
Jetzt führe ich "Öffne CCleaner, analysiern, starten, Pc neustarten." aus und warte danach auf neue anweisungen oder soll ich einfach mit dem ADWCleaner weitermachen?? |
10.06.2013, 14:56 | #24 |
/// Malware-holic | GVU Trojaner, Vista 32bit bei adobe die erweiterte sicherheit überspringen, unter vista gibts kein adobe rader 11 java script deaktivieren geht auf jeden fall. favorit: Revo Uninstaller - Download - Filepony mit rewo deinstalieren, dann weiter mit dem Rest
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
10.06.2013, 15:22 | #25 |
| GVU Trojaner, Vista 32bit Alles wie beschrieben durchgeführt: Für den download von revo musste ich allerdings javascript wieder aktivieren, soll ich das jetzt wieder deaktivieren? Mit revo gelöscht, 3 "datein" und 18registry eintragungen, soweit ich das verstanden habe. Hier das logfile: AdwCleaner Logfile: Code:
ATTFilter # AdwCleaner v2.303 - Datei am 10/06/2013 um 23:15:10 erstellt # Aktualisiert am 08/06/2013 von Xplode # Betriebssystem : Windows Vista (TM) Ultimate Service Pack 2 (32 bits) # Benutzer : Jacob - GAMING-PC # Bootmodus : Normal # Ausgeführt unter : E:\Downloads\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gelöscht : C:\Program Files\Common Files\DVDVideoSoft\TB Ordner Gelöscht : C:\Program Files\Conduit Ordner Gelöscht : C:\Users\Jacob\AppData\Local\Conduit Ordner Gelöscht : C:\Users\Jacob\AppData\Local\PackageAware Ordner Gelöscht : C:\Users\Jacob\AppData\LocalLow\Conduit Ordner Gelöscht : C:\Users\Jacob\AppData\Roaming\dvdvideosoftiehelpers Ordner Gelöscht : C:\Windows\Installer\{2C8574B5-6935-4FCE-860E-F4E8602378FF} ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\AppDataLow\{D45817B8-3EAD-4D1D-8FCA-EC63A8E35DE2} Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\Conduit Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\Toolbar Schlüssel Gelöscht : HKCU\Software\ICQToolbar Schlüssel Gelöscht : HKCU\Software\InstallCore Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b} Schlüssel Gelöscht : HKCU\Software\Microsoft\SystemCertificates\TrustedPublisher\Certificates\7EE743314C844C7F445B8B1D7617612DF1FDD50F Schlüssel Gelöscht : HKCU\Software\Microsoft\SystemCertificates\TrustedPublisher\Certificates\E6A6A4A475FCE37F8B5AC2F1244DEB2BFCA5615A Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{2C8574B5-6935-4FCE-860E-F4E8602378FF} Schlüssel Gelöscht : HKCU\Software\Softonic Schlüssel Gelöscht : HKCU\Software\YahooPartnerToolbar Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{3C471948-F874-49F5-B338-4F214A2EE0B1} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Conduit.Engine Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Toolbar.CT1606659 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Toolbar.CT2682599 Schlüssel Gelöscht : HKLM\Software\Conduit Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b} Wert Gelöscht : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{855F3B16-6D32-4FE6-8A56-BBB695989046}] Wert Gelöscht : HKLM\SOFTWARE\Mozilla\Firefox\extensions [{acaa314b-eeba-48e4-ad47-84e31c44796c}] ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16457 Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - ICQ Search] = hxxp://www.icq.com/search/results.php?q={searchTerms}&ch_id=osd --> hxxp://www.google.com -\\ Mozilla Firefox v11.0 (de) Datei : C:\Users\Jacob\AppData\Roaming\Mozilla\Firefox\Profiles\zoll99kt.default\prefs.js [OK] Die Datei ist sauber. -\\ Opera v12.15.1748.0 Datei : C:\Users\Jacob\AppData\Roaming\Opera\Opera\operaprefs.ini [OK] Die Datei ist sauber. ************************* AdwCleaner[S1].txt - [2980 octets] - [10/06/2013 23:15:10] ########## EOF - C:\AdwCleaner[S1].txt - [3040 octets] ########## |
10.06.2013, 18:13 | #26 |
/// Malware-holic | GVU Trojaner, Vista 32bit Hi, bitte neustarten. Hitman Pro - Download - Filepony Hitmanpro laden, doppelklicken, auf Scan klicken. Nichts löschen, auf weiter klicken, Log speichern, bzw als xml exportieren, dann posten, bzw packen und anhängen
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
11.06.2013, 21:21 | #27 | |
| GVU Trojaner, Vista 32bit Logfile: Zitat:
|
12.06.2013, 11:01 | #28 |
/// Malware-holic | GVU Trojaner, Vista 32bit ist das das ganze log? denke da fehlt evtl. was.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
12.06.2013, 12:55 | #29 | |
| GVU Trojaner, Vista 32bit müsste eigentlich komplett sein, habs noch 2mal gescannt und es kam immer das selbe ergebnis dabei raus: Zitat:
|
12.06.2013, 14:52 | #30 |
/// Malware-holic | GVU Trojaner, Vista 32bit sieht gut aus. Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:
ATTFilter activex netsvcs msconfig %SYSTEMDRIVE%\*. %PROGRAMFILES%\*.exe %LOCALAPPDATA%\*.exe %systemroot%\*. /mp /s C:\Windows\system32\*.tsp /md5start userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL explorer.exe iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\system32\*.dll /lockedfiles %USERPROFILE%\*.* %USERPROFILE%\Local Settings\Temp\*.exe %USERPROFILE%\Local Settings\Temp\*.dll %USERPROFILE%\Application Data\*.exe HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs CREATERESTOREPOINT
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Themen zu GVU Trojaner, Vista 32bit |
32bit, abend, bereits, bka-trojaner, booten, compu, gemeldet, gestern, gvu trojaner, infizierte, infizierten, logdatei, oldtimer, otlpe, otlpenet, rechner, runter, troja, trojaner, version, version 2.07, vista, vista 32bit, würde, ähnlich |