|
Plagegeister aller Art und deren Bekämpfung: TR/Runner.DM, c:\windows\system32\gwnsbgu.exeWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
17.06.2009, 09:48 | #1 |
| TR/Runner.DM, c:\windows\system32\gwnsbgu.exe Hallo, sobald ich die Datei c:\windows\system32\gwnsbgu.exe lösche, umbennene oder verschiebe, kann ich mich nicht mehr bei windows anmelden. Er meldet sich zwar an, meldet sich dann aber automatisch wieder sofort ab. AntiVir bringt: c:\windows\system32\gwnsbgu.exe, Trojanisches Pferd wurde gefunden: TR/Runner.DM. Schiebe ich die Datei in Quarantäne geschieht Gleiches wie oben beschrieben. Win XP Reinstaliieren hat auch nicht gebracht. Kann mir da jemand weiterhelfen? Danke |
19.06.2009, 14:39 | #2 |
| TR/Runner.DM, c:\windows\system32\gwnsbgu.exe Hallo Speedy,
__________________helfen kann ich Dir leider nicht, aber ich hab exakt das gleiche Problem. Einziger Unterschied ist, das die Zeile bei mir eine andere Bezeichnung hat: AntiVir bringt: c:\windows\system32\fbmjbehy.exe, Trojanisches Pferd wurde gefunden: TR/Runner.DM. Hab auch schon einiges ausprobiert, bin aber auch nicht weiter gekommen. Hoffe mal das hier jemand mehr weiss.... Gruß riopete |
19.06.2009, 14:48 | #3 |
| TR/Runner.DM, c:\windows\system32\gwnsbgu.exe Hi Ihr zwei Hübschen,
__________________bitte das hier abarbeiten und speedy bitte einen eigenen Thread erstellen: Für die "erste Hilfe" bitte folgendes abarbeiten: http://www.trojaner-board.de/69886-alle-hilfesuchenden-eroeffnung-themas-beachten.html Zusätzlich noch RSIT: Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile. Lade Random's System Information Tool (RSIT) herunter http://filepony.de/download-rsit/ speichere es auf Deinem Desktop. Starte mit Doppelklick die RSIT.exe. Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren. Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren. In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept". Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen. Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage. Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet. Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread. chris
__________________ |
19.06.2009, 15:55 | #4 |
| TR/Runner.DM, c:\windows\system32\gwnsbgu.exe Hi chris, das mit dem neuen Thread bin dann wohl ich da Speedy angefangen hat hier. Zieh mich erstmal zurück und schau was hier rauskommt. Komm derzeit nicht mehr auf meinen Rechner um die Vorarbeiten auszuführen. Erstmal Danke ! P.S. So hübsch bin ich gar nicht:aplaus: Rio |
19.06.2009, 18:53 | #5 |
| TR/Runner.DM, c:\windows\system32\gwnsbgu.exe Hi, in dem Fall den abgesicherten Modus ausprobieren (beim Booten F8 drücken)... Sonst müssen wir von einem sauberen Rechner aus eine Boot-CD erstellen... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
24.06.2009, 07:43 | #6 |
| TR/Runner.DM, c:\windows\system32\gwnsbgu.exe Dein Problem und dessen Lösung wird hier beschrieben: http://forum.avira.com/wbb/index.php?page=Thread&threadID=91486 Ich hatte das gleiche Problem, und habe es so gelöst. Der Trojaner scheint ziemlich eklig zu sein. Vorsicht mit Homebanking, Ebay usw!! |
24.06.2009, 09:30 | #7 |
| TR/Runner.DM, c:\windows\system32\gwnsbgu.exe Hi, Danke für den Hinweis... Na, dann mal auf ans BootCD-basteln: Am einfachsten geht dies über http://www.ubcd4win.com/, runterladen installieren und dann mit einer XP-CD (Installations-CD bzw. Recovery-CD [das gibt dann allerdings eine Warnung!])die Boot-CD erstellen (natürlich auf einem sauberen System!). Vorteil dabei ist, dass die "Universal Boot CD für Windows" gleich Virenscanner und Tools an Board hat, mit denen man dann gleich loslegen kann (auch einen Remote-Regeditor, um den betroffenen Schlüssel "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options" zu bearbeiten (Unterschlüssel userinit.exe lsöchen). Rootkits liegen nach dem Booten von CD "ungeschützt" auf der Platte (da sie ja nicht gestartet wurden) und können dann sehr einfach gesucht u. gelöscht werden. Ein Remoteregistry-Editor steht ebenfalls zur Verfügung. chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
28.06.2009, 15:55 | #8 | |
| TR/Runner.DM, c:\windows\system32\gwnsbgu.exeZitat:
hab es mit der im o.g. Thread beschriebenen 2.Methode wieder hinbekommen. Vielen Dank an euch beide Gruß Riopete |
04.07.2009, 11:50 | #9 |
| TR/Runner.DM, c:\windows\system32\gwnsbgu.exe Hallo an alle Beteiligten, Danke für die Hilfe, habe es wie in http://forum.avira.com/wbb/index.php?page=Thread&threadID=91486 beschrieben wieder hinbekommen. Tatsächlich war ein Debugger Eintrag in der Registry. Habe dieesen gelöscht, Datei entfernt und alles ging wieder. Danke Gruß speedy |
04.07.2009, 15:37 | #10 |
| TR/Runner.DM, c:\windows\system32\gwnsbgu.exe Hallo, Danke für die Info... Thread kann geschlossen werden, chris & Out
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
Themen zu TR/Runner.DM, c:\windows\system32\gwnsbgu.exe |
anmelde, automatisch, c:\windows, datei, gefunde, geschieht, melde, meldet, nicht mehr, pferd, quarantäne, sofort, system, system32, tr/runner.dm, troja, trojanisches, trojanisches pferd, weiterhelfen, windows |