Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: GVU Trojaner und der Eintrag AutoRun im Command Processor

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

 
Alt 04.07.2013, 06:37   #1
eifelman
 
GVU Trojaner und der Eintrag AutoRun im Command Processor - Standard

GVU Trojaner und der Eintrag AutoRun im Command Processor



Es geht noch mal um den GVU Trojaner ...

In den Thread http://www.trojaner-board.de/135552-...in7-start.html darf ich leider nicht reinschreiben.

Der GVU-Trojaner nistet sich im Temp-Verzeichnis des Users ein, der ihn sich eingefangen hat und sorgt über den Eintrag

HTML-Code:
HKey_Current_user\Software\Microsoft\Command Processor\AutoRun=C:\Users\<username>\AppData\Local\Temp<zufälliger Name>.exe
dafür, dass er beim Systemstart geladen wird. Nach dem Löschen des Temp-Verzeichnisses gibt er sich in einem DOS-Fenster zu erkennen, weil er nicht mehr gefunden wird. Der Windows Explorer kann dann über Taskmanager > Neuer Task > Explorer.exe gestartet werden.

Eigentlich ziemlich primitiv, dieser Schädling. Man benötigt keinen zeitintensiven Systemstart mit einer Boot-CD, um den Rechner zu analysieren. Die Anmeldung als anderer User, falls vorhanden, genügt bereits.

Mir war diese Startmöglichkeit eines Schädlings bisher unbekannt, weil auch AutoRun diese Stelle unter Logon nicht aufführt. Erst über Everything findet man den Eintrag weiter unten.

Auf einem sauberen Rechner scheint es den Eintrag AutoRun im Zweig Command Processor nicht zu geben. Wenn ich aber den Eintrag AutoRun im Command Processor lösche, bleibt der Bildschirm schwarz.

HTML-Code:
HKey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell=Explorer.exe
Nur wenn ich hier wie bei Shell ein Explorer.exe eintrage, startet der Rechner wie gewohnt mit dem Unterschied, dass nach dem Hochfahren ein DOS-Fenster auf dem Bildschirm steht.

Dieses Windows-Feature hat vermutlich ein höhere Priorität oder wird vor dem Eintrag Shell=Explorer.exe abgearbeitet.

Irgendwo muss es also noch einen Eintrag in der Registry geben, der auf diesen Command Processor "umschaltet" bzw. den AutoRun Eintrag in diesem Zweig aktiviert bzw. erforderlich macht.

Bevor ich jetzt irgendwelche Tools auf den Rechner loslasse, hätte ich gerne gewußt, wie dieses Windows-Feature funktioniert und wieder berichtigt werden kann.

Bin für jeden Tip dankbar!

Geändert von eifelman (04.07.2013 um 07:13 Uhr)

 

Themen zu GVU Trojaner und der Eintrag AutoRun im Command Processor
anmeldung, appdata, autorun, bildschirm, explorer, explorer.exe, funktioniert, gen, hochfahren, löschen, meldung, microsoft, nicht mehr, rechner, registry, shell, software, systemstart, taskmanager, tools, trojaner, unbekannt, windows, windows explorer, winlogon, zufälliger name




Ähnliche Themen: GVU Trojaner und der Eintrag AutoRun im Command Processor


  1. Ist das ein TROJANER/Ist mein Laptop INFIZIERT?: Interface (Isp Command), HKLM\SOFTWARE\Classes\Interface\
    Plagegeister aller Art und deren Bekämpfung - 15.07.2014 (49)
  2. Coin-miner zieht alle ressourcen! Processor 100%
    Plagegeister aller Art und deren Bekämpfung - 19.06.2013 (24)
  3. Asus Motherboard P5N-E SLI ; Welcher neue Processor passt ?
    Netzwerk und Hardware - 18.11.2010 (6)
  4. Autorun blockiert C:\autorun.inf frisches System
    Plagegeister aller Art und deren Bekämpfung - 30.08.2010 (6)
  5. Probleme mit Command.com
    Alles rund um Windows - 05.08.2010 (13)
  6. "autorun.inf ist der Trojaner: TR/Autorun.TE" Meldung beim Anschluss eines USB Sticks
    Plagegeister aller Art und deren Bekämpfung - 21.03.2010 (19)
  7. autorun.inf - TR/Autorun.SJ.1 Windows Vista
    Plagegeister aller Art und deren Bekämpfung - 05.01.2010 (1)
  8. TROJANER Flut! W32/Delf.EKEH, INI/AutoRun.CYI, WSCommCntr1.exe, BAT/Autorun.IZJ
    Plagegeister aller Art und deren Bekämpfung - 06.11.2009 (3)
  9. autorun.inf: Trojan.Autorun-271 FOUND - USB-Stick
    Log-Analyse und Auswertung - 11.03.2009 (1)
  10. Abit AV8-3rd Eye, processor und BIOS Version, Erfahrungswerte?
    Netzwerk und Hardware - 22.01.2009 (6)
  11. Execution of the specified command has failed
    Plagegeister aller Art und deren Bekämpfung - 09.02.2007 (2)
  12. execution of the specified command has failed
    Log-Analyse und Auswertung - 03.01.2007 (2)
  13. CMD / Command deaktiviert
    Plagegeister aller Art und deren Bekämpfung - 17.06.2006 (13)
  14. command.exe
    Plagegeister aller Art und deren Bekämpfung - 11.03.2006 (1)
  15. Execution of the specified command has failed.
    Log-Analyse und Auswertung - 04.03.2006 (12)
  16. logfile und command.exe
    Log-Analyse und Auswertung - 05.11.2005 (4)
  17. command.com dreht durch ?!
    Plagegeister aller Art und deren Bekämpfung - 03.12.2003 (4)

Zum Thema GVU Trojaner und der Eintrag AutoRun im Command Processor - Es geht noch mal um den GVU Trojaner ... In den Thread http://www.trojaner-board.de/135552-...in7-start.html darf ich leider nicht reinschreiben. Der GVU-Trojaner nistet sich im Temp-Verzeichnis des Users ein, der ihn sich - GVU Trojaner und der Eintrag AutoRun im Command Processor...
Archiv
Du betrachtest: GVU Trojaner und der Eintrag AutoRun im Command Processor auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.