|
Log-Analyse und Auswertung: GVU-Trojaner! Hilfe!!!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
14.06.2013, 12:33 | #1 |
| GVU-Trojaner! Hilfe!!! Hallo liebe Leute! Habe das Problem wie anscheinend viele hier. Habe mir diesen GVU-Trojaner eingefangen und nach dem Hochfahren im normalem Modus nach ein paar Sekunden nur noch einen weißen Bildschirm und nix geht mehr. Hochfahren im abgesicherten Modus mit Netzwerk/Internet funktioniert noch. Habe daraufhin mit OTL.exe schon die beiden Textdateien OTL.txt und Extras.txt erstellt. Hoffe das war soweit richtig..Weiß jetzt aber nicht wie es weitergehen soll..Vielen Dank schon mal für die Hilfe, bin echt aufgeschmissen. |
14.06.2013, 12:38 | #2 |
/// Malware-holic | GVU-Trojaner! Hilfe!!! Hi,
__________________auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort rein: Code:
ATTFilter :OTL O4 - HKCU..\Run: [qcgce2mrvjq91kk1e7pnbb19m52fx] C:\Users\Philipp\AppData\Local\Temp\31F1lGK.exe (Adobe Systems Incorporated) :Files :Commands [EMPTYFLASH] [emptytemp] dieses speicherst du auf nem usb stick als fix.txt nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist. • Klicke nun bitte auf den Fix Button. es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick. wenn dies nicht funktioniert, bitte den fix manuell eintragen. dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen, log posten bitte. falls du keine symbole hast, dann rechtsklick, ansicht, desktop symbole einblenden Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang in den Thread posten! Drücke bitte die + E Taste.
__________________ |
14.06.2013, 15:17 | #3 |
| GVU-Trojaner! Hilfe!!! Hi! Also PC hat schon mal normal gestartet...Vielen Dank schon mal dafür!
__________________Upload war erfolgreich! Und jetzt? Hier der log: All processes killed ========== OTL ========== Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\qcgce2mrvjq91kk1e7pnbb19m52fx deleted successfully. C:\Users\Philipp\AppData\Local\Temp\31F1lGK.exe moved successfully. ========== FILES ========== ========== COMMANDS ========== [EMPTYFLASH] User: All Users User: Default User: Default User User: Philipp ->Flash cache emptied: 664 bytes User: Public Total Flash Files Cleaned = 0,00 mb [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Philipp ->Temp folder emptied: 755191411 bytes ->Temporary Internet Files folder emptied: 49004202 bytes ->Java cache emptied: 12121565 bytes ->Flash cache emptied: 0 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 86071632 bytes RecycleBin emptied: 2207 bytes Total Files Cleaned = 861,00 mb OTL by OldTimer - Version 3.2.69.0 log created on 06142013_160905 Files\Folders moved on Reboot... PendingFileRenameOperations files... Registry entries deleted on Reboot... Geändert von Philipp1984 (14.06.2013 um 15:30 Uhr) |
14.06.2013, 17:27 | #4 |
/// Malware-holic | GVU-Trojaner! Hilfe!!! hi, Downloade dir bitte TDSSKiller.exe und speichere diese Datei auf dem Desktop
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
14.06.2013, 19:22 | #5 |
| GVU-Trojaner! Hilfe!!! Scan durchgeführt. Hier das Ergebnis! Ich hatte auch schon mal Malwarebytes durchlaufen lassen. Das Ergebnis auch anbei! mbam: Malwarebytes Anti-Malware (Test) 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.06.14.01 Windows Vista Service Pack 1 x86 NTFS (Abgesichertenmodus/Netzwerkfähig) Internet Explorer 8.0.6001.19088 Philipp :: PHILIPP´S [Administrator] Schutz: Deaktiviert 14.06.2013 12:33:30 mbam-log-2013-06-14 (12-33-30).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 208606 Laufzeit: 5 Minute(n), 24 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 5 C:\Users\Philipp\AppData\Local\Temp\jar_cache6626322071886084568.tmp (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Philipp\AppData\Local\Temp\0.8704741076873213.exe (Exploit.Drop.2) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\ProgramData\2433f433 (Trojan.Agent.TPL) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Philipp\AppData\Roaming\2433f433 (Trojan.Agent.TPL) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Philipp\AppData\Local\2433f433 (Trojan.Agent.TPL) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
14.06.2013, 19:25 | #6 |
/// Malware-holic | GVU-Trojaner! Hilfe!!! von malware bytes stand hier nichts, mach das, was hier steht, und dass dann dafür richtig, denn tdss killer wurde nicht nach anleitung konfiguriert, also bitte noch mal.
__________________ --> GVU-Trojaner! Hilfe!!! |
14.06.2013, 19:39 | #7 |
| GVU-Trojaner! Hilfe!!! Okay, sorry! Hier das neue Ergebnis! |
14.06.2013, 20:56 | #8 |
/// Malware-holic | GVU-Trojaner! Hilfe!!! Hi, Scan mit Combofix
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
14.06.2013, 21:42 | #9 |
| GVU-Trojaner! Hilfe!!! Combofox ist fertig, hat auch nicht gemeckert, nur Avira hatte sich zu Anfang gemeldet. Die Datei im Anhang... |
15.06.2013, 14:36 | #10 |
/// Malware-holic | GVU-Trojaner! Hilfe!!! bitte malwarebytes öffnen, aktualisieren, vollständiger Scan und log posten
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
16.06.2013, 11:55 | #11 |
| GVU-Trojaner! Hilfe!!! Hier der Log: Malwarebytes Anti-Malware (Test) 1.75.0.1300 Malwarebytes : Free Anti-Malware download Datenbank Version: v2013.06.15.07 Windows Vista Service Pack 1 x86 NTFS Internet Explorer 8.0.6001.19088 Philipp :: PHILIPP´S [Administrator] Schutz: Aktiviert 16.06.2013 11:11:35 mbam-log-2013-06-16 (11-11-35).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 386036 Laufzeit: 1 Stunde(n), 36 Minute(n), 59 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\_OTL\MovedFiles.zip (Trojan.Agent.ED) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\06142013_160905\C_Users\Philipp\AppData\Local\Temp\31F1lGK.exe (Trojan.Agent.ED) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
17.06.2013, 11:57 | #12 |
/// Malware-holic | GVU-Trojaner! Hilfe!!! Hi, lade den CCleaner standard: CCleaner - Download - Filepony falls der CCleaner bereits instaliert, überspringen. öffnen, Tools (extras),uninstall Llist, als txt speichern. öffnen. hinter, jedes von dir benötigte programm, schreibe notwendig. hinter, jedes, von dir nicht benötigte, unnötig. hinter, dir unbekannte, unbekannt. liste posten.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
17.06.2013, 15:32 | #13 |
| GVU-Trojaner! Hilfe!!! Hi, im Anhang die Liste... |
17.06.2013, 17:45 | #14 |
/// Malware-holic | GVU-Trojaner! Hilfe!!! deinstaliere: Adobe Flash Player alle Adobe - Adobe Flash Player installieren neueste version laden, instalieren. adobe reader: Adobe - Adobe Reader herunterladen - Alle Versionen haken bei mcafee security scan raus nehmen bitte auch mal den adobe reader wie folgt konfigurieren: adobe reader öffnen, bearbeiten, voreinstellungen. allgemein: nur zertifizierte zusatz module verwenden, anhaken. Sicherheit (erweitert) Erweiterte Sicherheit anhaken und alle Dateien auswählen. internet: hier sollte alles deaktiviert werden, es ist sehr unsicher pdfs automatisch zu öffnen, zu downloaden etc. es ist immer besser diese direkt abzuspeichern da man nur so die kontrolle hat was auf dem pc vor geht. bei javascript den haken bei java script verwenden raus nehmen bei updater, automatisch instalieren wählen. übernehmen /ok deinstaliere: Audiograbber Avira SearchFree : beide bitte, ist die ask toolbar und auf solchen schrott sollte man verzichten Google Toolbar : weg damit, toolbars sind ein zusatz Risiko und verlangsamen den Browser. HitmanPro Jasc Java downloade Java jre: Java-Downloads für alle Betriebssysteme klicke: Download der Java-Software für Windows Offline laden, und instalieren deinstaliere: mediscript : beide PhotoMail Skype Toolbars Spybot : weg damit, findet kaum was und es gibt wesendlich bessere alternativen, wie malwarebytes. öffne CCleaner, analysieren, starten, pc neustarten. Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
17.06.2013, 21:11 | #15 |
| GVU-Trojaner! Hilfe!!! Hi, hat ein bisschen gedauert...Hier der nächste Log:AdwCleaner Logfile: Code:
ATTFilter # AdwCleaner v2.303 - Datei am 17/06/2013 um 22:07:15 erstellt # Aktualisiert am 08/06/2013 von Xplode # Betriebssystem : Windows Vista (TM) Home Premium Service Pack 1 (32 bits) # Benutzer : Philipp - PHILIPP´S # Bootmodus : Normal # Ausgeführt unter : C:\Users\Philipp\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gelöscht : C:\Users\Philipp\AppData\Local\PackageAware ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{CFF4DB9B-135F-47C0-9269-B4C6572FD61A} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{79A765E1-C399-405B-85AF-466F52E918B0} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{86D4B82A-ABED-442A-BE86-96357B70F4FE} Schlüssel Gelöscht : HKCU\Software\Softonic Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\GenericAskToolbar.DLL Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E} Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\063A857434EDED11A893800002C0A966 ***** [Internet Browser] ***** -\\ Internet Explorer v8.0.6001.19088 [OK] Die Registrierungsdatenbank ist sauber. ************************* AdwCleaner[S1].txt - [1649 octets] - [17/06/2013 22:07:15] ########## EOF - C:\AdwCleaner[S1].txt - [1709 octets] ########## |
Themen zu GVU-Trojaner! Hilfe!!! |
abgesicherte, abgesicherten, abgesicherten modus, bildschirm, dateien, eingefangen, erstell, exploit.drop.2, funktionier, funktioniert, gefangen, hochfahren, liebe, modus, normalem, problem, sekunden, trojan.agent.tpl, trojan.fakealert, weitergehen |