![]() |
|
Log-Analyse und Auswertung: GVU Trojaner und der Eintrag AutoRun im Command ProcessorWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() | #1 |
| ![]() GVU Trojaner und der Eintrag AutoRun im Command Processor Es geht noch mal um den GVU Trojaner ... In den Thread http://www.trojaner-board.de/135552-...in7-start.html darf ich leider nicht reinschreiben. Der GVU-Trojaner nistet sich im Temp-Verzeichnis des Users ein, der ihn sich eingefangen hat und sorgt über den Eintrag HTML-Code: HKey_Current_user\Software\Microsoft\Command Processor\AutoRun=C:\Users\<username>\AppData\Local\Temp<zufälliger Name>.exe Eigentlich ziemlich primitiv, dieser Schädling. Man benötigt keinen zeitintensiven Systemstart mit einer Boot-CD, um den Rechner zu analysieren. Die Anmeldung als anderer User, falls vorhanden, genügt bereits. Mir war diese Startmöglichkeit eines Schädlings bisher unbekannt, weil auch AutoRun diese Stelle unter Logon nicht aufführt. Erst über Everything findet man den Eintrag weiter unten. Auf einem sauberen Rechner scheint es den Eintrag AutoRun im Zweig Command Processor nicht zu geben. Wenn ich aber den Eintrag AutoRun im Command Processor lösche, bleibt der Bildschirm schwarz. HTML-Code: HKey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell=Explorer.exe Dieses Windows-Feature hat vermutlich ein höhere Priorität oder wird vor dem Eintrag Shell=Explorer.exe abgearbeitet. Irgendwo muss es also noch einen Eintrag in der Registry geben, der auf diesen Command Processor "umschaltet" bzw. den AutoRun Eintrag in diesem Zweig aktiviert bzw. erforderlich macht. Bevor ich jetzt irgendwelche Tools auf den Rechner loslasse, hätte ich gerne gewußt, wie dieses Windows-Feature funktioniert und wieder berichtigt werden kann. Bin für jeden Tip dankbar! Geändert von eifelman (04.07.2013 um 07:13 Uhr) |
Themen zu GVU Trojaner und der Eintrag AutoRun im Command Processor |
anmeldung, appdata, autorun, bildschirm, explorer, explorer.exe, funktioniert, gen, hochfahren, löschen, meldung, microsoft, nicht mehr, rechner, registry, shell, software, systemstart, taskmanager, tools, trojaner, unbekannt, windows, windows explorer, winlogon, zufälliger name |