|
Log-Analyse und Auswertung: GVU TrojanerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
05.07.2013, 22:10 | #16 |
/// Malware-holic | GVU Trojaner ja und bei name sollst du deinen namen einfügen, das war ja nicht das Einzige was ich geschrieben hab
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
05.07.2013, 22:12 | #17 |
| GVU Trojaner Konkret: Du hast geschrieben ich solle "name" durch meinen Username ersetzen.
__________________Und so lautet das angepasste Skript: :OTL f:\Users\Büro\AppData\Local\Temp\*.dll f:\Users\EUPROCON\AppData\Local\Temp\*.exe :Files :Commands [Reboot] Meintest du auch, dass ich "EUPROCON" ersetzen soll? |
05.07.2013, 22:17 | #18 |
/// Malware-holic | GVU Trojaner ja, sorry das auch ersetzen.
__________________hmm, merkwürdig, einmal wird c: und einmal f: angezeigt. füg mal zusätzlich die 2 zeilen ein: C:\Users\Büro\AppData\Local\Temp\*.dll C:\Users\Büro\AppData\Local\Temp\*.exe unter :OTL
__________________ |
05.07.2013, 22:23 | #19 |
| GVU Trojaner c ist irrelevant unter f ist hier das System - das alte WinXP macht Buchstabensuppe aus dem Win7 - zumal ich auch das BIOS von AHCI (normal) in ATA (jetzt) umstellen musste. (Das PE hat meiner Systemreservierungspartion von Win7 das c zugeteilt.) So: :OTL f:\Users\Büro\AppData\Local\Temp\*.dll f:\Users\Büro\AppData\Local\Temp\*.exe :Files :Commands [Reboot] Ausgeführt. Log ist wieder so leer wie zuvor. OTL sagt Processing complete - macht aber auch keinen Reboot. Auch in Deutsch: :OTL f:\Benutzer\Büro\AppData\Local\Temp\*.dll f:\Benutzer\Büro\AppData\Local\Temp\*.exe :Files :Commands [Reboot] Bringt nur leeres Log. Geändert von Ghostbear (05.07.2013 um 22:29 Uhr) |
05.07.2013, 22:37 | #20 |
/// Malware-holic | GVU Trojaner klappt das? auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort rein: Code:
ATTFilter :OTL f:\Users\name\AppData\Local\Temp :Files :Commands [Reboot] falls ja dann wie beschrieben packen und hochladen falls
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
05.07.2013, 22:44 | #21 |
| GVU Trojaner File-Upload.net - Temp.7z Code:
ATTFilter hxxp://www.file-upload.net/download-7803139/Temp.7z.html |
05.07.2013, 22:47 | #22 |
/// Malware-holic | GVU Trojaner bne is 0 bytes groß hattest du das nach oben genanntem script ausgeführt? neustart geht oder nicht? falls nicht, navigiere mal zu dem von mir genanntem ordner Users\name\AppData\Local\Temp\*.dll packen und hochladen, bzw auf stick kopieren, auf nem zweit pc packen, da kann nichts passieren, hochladen und link als private nachicht an mich.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
05.07.2013, 22:56 | #23 |
| GVU Trojaner bne is 0 bytes groß hattest du das nach oben genanntem script ausgeführt? Den Satz verstehe ich nicht, der Uplod ist knapp 23 MB groß, ich habe es geprüft. neustart geht oder nicht? Nein - GVU falls nicht, navigiere mal zu dem von mir genanntem ordner Users\name\AppData\Local\Temp\*.dll Das ist kein korrekte Ordnerangabe. Der konkrete Ordner heisst: "f:\Benutzer\Büro\AppData\Local\Temp\" - so sieht es auch das WinXPPe packen und hochladen, bzw auf stick kopieren, auf nem zweit pc packen, da kann nichts passieren, hochladen und link als private nachicht an mich. Den habe ich dir hochgeladen: "hxxp://www.file-upload.net/download-7803139/Temp.7z.html" (ersetze xx durch tt) |
05.07.2013, 23:07 | #24 |
/// Malware-holic | GVU Trojaner edit, moment
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
05.07.2013, 23:25 | #25 |
/// Malware-holic | GVU Trojaner kannst du mir bei file-upload.net und zwar als private nachicht, hochladen und senden: C:\Users\name\Documents (vorher packen)
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
05.07.2013, 23:28 | #26 |
| GVU Trojaner Es ist etwas komplizierter im Nomalzustand: c: ist System d: ist Daten der Ordner c:\users ist via Junction nach d:\users umgeleitet. Ich habe nun mal die Ordner ...\local\Tem im tempolt umbenannt. Ergebnis: Neustart klappt Eingabeaufforderung auf, die Anzeigt blabla kann nciht starten: c:\users\BRO~1\Appdata\local\Tempduxmitjricqcsrffoj.exe Da haben wir ihn... Ich habe nun manuell den explorer gestartet. Und sehe die Shell, wie sie sein soll. Was nun? Konkret: Wie werde ich nun den GVU los? |
05.07.2013, 23:31 | #27 |
/// Malware-holic | GVU Trojaner lad mir noch mal den umbenannten ordner hoch laut deinem Ordner hab ich keine duxmitjricqcsrffoj.exe kannst die auch per windows suche suchen und packen und im upload channel hochladen
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
05.07.2013, 23:42 | #28 |
| GVU Trojaner Das klappt nicht mehr. Ich hatte schon die KAV-Rescue Disk drinne, als du geschrieben hast mal den Ordner Temp zu löschen. Das habe ich unter dem Linux schon tw. getan. erst dann kam mir die Idee den Ordner einfach mal um zu benennen. Unter WinPE nochmal gebootet und umbenannt. Im umbenannten Ordner Tempold sind diese kyptischen exen aber nicht mehr drin. Offenbar ist das ein mehrstufiger Start des Trojaner. Denn in msconfig steht im Start eine Datei "qcgce2mrvjq91kk1e7pnbb19m52fx" drin. Tempold hilft also nicht mehr. Wie kann ich die Reste vom GVU entfernen? |
05.07.2013, 23:43 | #29 |
/// Malware-holic | GVU Trojaner wo hab ich geschrieben das du den Ordner temp löschen sollst? und wo was von linux und umbenennen? Scan mit Combofix
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
05.07.2013, 23:55 | #30 |
| GVU Trojaner Combofix zeigt "Syntaxfehler" mit blinkendem Cursor |
Themen zu GVU Trojaner |
adobe, adobe flash player, association, audio, cdrom, check, computer, crypt, dvd, explorer, explorer.exe, farbar, farbar recovery scan tool, flash player, free, frst.txt, microsoft, norton internet security, realtek, registry, security, services.exe, svchost.exe, symantec, system, system32, trojaner, usb, winlogon.exe, wscript.exe |