![]() |
GVU Trojaner / Skype. dat Hallo zusammen, meine Frau hat sich beim surfen wohl den GVU Trojaner eingefangen. Plötzlich wurde ihr Bildschirm geblockt mit dem Hinweis sie solle 100 € per PaySafe überweisen um den Laptop wieder freizuschalten. Die Meldung enthielt ein Bild von ihr, das wohl über die Webcam aufgenommen wurde, sowie IP Adresse, Internet Provider und Standort. Ich habe mir den Laptop vorgeknöpft und erstmal die Webcam abgeklebt. Dann Windows Vista im abgesicherten Modus hochgefahren und alle wichtigen Daten auf CD´s gebrannt. Als nächstes GData drüberlaufen lassen. Hierbei wurde ein Virus / Trojaner namens "skype.dat" gefunden. Den habe ich in die Quarantäne verschoben. Der Laptop läßt sich mittlerweile wieder im normalen Modus starten ohne den Erpresserbildschirm. Nächste Schritte waren die Programme Malwarebytes, defogger, OTL und GMER. Die Logs hierzu findet ihr nachstehend. Ich sage schon mal vorab danke für Eure Unterstützung diesen Mist wieder loszuwerden ! Malwarebytes Log Malwarebytes Anti-Malware 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.04.06.04 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 Veronika :: VERONIKA-PC [Administrator] 06.04.2013 16:35:32 mbam-log-2013-04-06 (16-35-32).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 199593 Laufzeit: 7 Minute(n), 25 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Users\Veronika\AppData\Roaming\skype.dat (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Defogger Log defogger_disable by jpshortstuff (23.02.10.1) Log created at 17:47 on 06/04/2013 (Veronika) Checking for autostart values... HKCU\~\Run values retrieved. HKLM\~\Run values retrieved. Checking for services/drivers... -=E.O.F=- OTL LogOTL Logfile: Code: OTL logfile created on: 06.04.2013 17:51:27 - Run 1 GMER Log GMER Logfile: Code: GMER 2.1.19163 - hxxp://www.gmer.net |
:hallo: Downloade dir bitte ![]()
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers dann: Downloade Dir bitte ![]()
|
mbar-Log Malwarebytes Anti-Rootkit BETA 1.01.0.1022 www.malwarebytes.org Database version: v2013.04.08.02 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 Veronika :: VERONIKA-PC [administrator] 08.04.2013 13:02:16 mbar-log-2013-04-08 (13-02-16).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 28053 Time elapsed: 13 minute(s), 26 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) (end) AdwCleaner LogAdwCleaner Logfile: Code: # AdwCleaner v2.200 - Datei am 08/04/2013 um 13:26:09 erstellt |
Sehr gut! :daumenhoc Downloade dir bitte ![]()
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). danach: ESET Online Scanner
danach: Downloade Dir bitte ![]()
|
so...weiter geht´s :dummguck: aswMBR Log aswMBR version 0.9.9.1771 Copyright(c) 2011 AVAST Software Run date: 2013-04-10 10:19:06 ----------------------------- 10:19:06.740 OS Version: Windows 6.0.6002 Service Pack 2 10:19:06.740 Number of processors: 2 586 0xF0D 10:19:06.740 ComputerName: VERONIKA-PC UserName: Veronika 10:19:09.143 Initialize success 10:21:32.699 AVAST engine defs: 13040901 10:21:53.198 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1 10:21:53.198 Disk 0 Vendor: FUJITSU_ 0000 Size: 238475MB BusType: 3 10:21:53.432 Disk 0 MBR read successfully 10:21:53.447 Disk 0 MBR scan 10:21:53.494 Disk 0 unknown MBR code 10:21:53.525 Disk 0 Partition 1 00 12 Compaq diag NTFS 1536 MB offset 2048 10:21:53.572 Disk 0 Partition 2 80 (A) 07 HPFS/NTFS NTFS 102400 MB offset 3147776 10:21:53.603 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 127368 MB offset 212862976 10:21:53.650 Disk 0 Partition 4 00 12 Compaq diag NTFS 7169 MB offset 473712640 10:21:53.681 Disk 0 scanning sectors +488394752 10:21:54.040 Disk 0 scanning C:\Windows\system32\drivers 10:22:07.612 Service scanning 10:22:39.233 Modules scanning 10:22:55.738 Disk 0 trace - called modules: 10:22:55.769 ntkrnlpa.exe CLASSPNP.SYS disk.sys iaStor.sys hal.dll 10:22:55.769 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x8b47a560] 10:22:55.785 3 CLASSPNP.SYS[8f5b18b3] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-1[0x8a4eb028] 10:22:56.861 AVAST engine scan C:\Windows 10:23:00.964 AVAST engine scan C:\Windows\system32 10:27:13.934 AVAST engine scan C:\Windows\system32\drivers 10:27:34.635 AVAST engine scan C:\Users\Veronika 10:42:56.517 AVAST engine scan C:\ProgramData 10:43:37.030 Scan finished successfully 10:48:44.678 Disk 0 MBR has been saved successfully to "C:\Users\Veronika\Desktop\MBR.dat" 10:48:44.693 The log file has been saved successfully to "C:\Users\Veronika\Desktop\aswMBR.txt" aswMBR version 0.9.9.1771 Copyright(c) 2011 AVAST Software Run date: 2013-04-10 10:19:06 ----------------------------- 10:19:06.740 OS Version: Windows 6.0.6002 Service Pack 2 10:19:06.740 Number of processors: 2 586 0xF0D 10:19:06.740 ComputerName: VERONIKA-PC UserName: Veronika 10:19:09.143 Initialize success 10:21:32.699 AVAST engine defs: 13040901 10:21:53.198 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1 10:21:53.198 Disk 0 Vendor: FUJITSU_ 0000 Size: 238475MB BusType: 3 10:21:53.432 Disk 0 MBR read successfully 10:21:53.447 Disk 0 MBR scan 10:21:53.494 Disk 0 unknown MBR code 10:21:53.525 Disk 0 Partition 1 00 12 Compaq diag NTFS 1536 MB offset 2048 10:21:53.572 Disk 0 Partition 2 80 (A) 07 HPFS/NTFS NTFS 102400 MB offset 3147776 10:21:53.603 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 127368 MB offset 212862976 10:21:53.650 Disk 0 Partition 4 00 12 Compaq diag NTFS 7169 MB offset 473712640 10:21:53.681 Disk 0 scanning sectors +488394752 10:21:54.040 Disk 0 scanning C:\Windows\system32\drivers 10:22:07.612 Service scanning 10:22:39.233 Modules scanning 10:22:55.738 Disk 0 trace - called modules: 10:22:55.769 ntkrnlpa.exe CLASSPNP.SYS disk.sys iaStor.sys hal.dll 10:22:55.769 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x8b47a560] 10:22:55.785 3 CLASSPNP.SYS[8f5b18b3] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-1[0x8a4eb028] 10:22:56.861 AVAST engine scan C:\Windows 10:23:00.964 AVAST engine scan C:\Windows\system32 10:27:13.934 AVAST engine scan C:\Windows\system32\drivers 10:27:34.635 AVAST engine scan C:\Users\Veronika 10:42:56.517 AVAST engine scan C:\ProgramData 10:43:37.030 Scan finished successfully 10:48:44.678 Disk 0 MBR has been saved successfully to "C:\Users\Veronika\Desktop\MBR.dat" 10:48:44.693 The log file has been saved successfully to "C:\Users\Veronika\Desktop\aswMBR.txt" 12:29:22.904 Disk 0 MBR has been saved successfully to "C:\Users\Veronika\Desktop\MBR.dat" 12:29:22.982 The log file has been saved successfully to "C:\Users\Veronika\Desktop\aswMBR.txt" ESET Log ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=46cd68a26b98ae4cac57e2a78c7845bc # engine=13587 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-04-10 11:51:24 # local_time=2013-04-10 01:51:24 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=5892 16776573 100 100 92311 203127412 0 0 # scanned=155896 # found=0 # cleaned=0 # scan_time=4593 Security check Log Results of screen317's Security Check version 0.99.61 Windows Vista Service Pack 2 x86 (UAC is enabled) Internet Explorer 9 ``````````````Antivirus/Firewall Check:`````````````` G Data InternetSecurity 2013 Antivirus out of date! `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.70.0.1100 Java 7 Update 17 Adobe Flash Player 10 Flash Player out of Date! Adobe Reader 9 Adobe Reader out of Date! Mozilla Firefox (20.0) ````````Process Check: objlist.exe by Laurent```````` Windows Defender MSASCui.exe G Data InternetSecurity Firewall GDFwSvc.exe G Data InternetSecurity Firewall GDFirewallTray.exe Windows Defender MSASCui.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: % ````````````````````End of Log`````````````````````` |
Java deaktivieren Aufgrund derezeitigen Sicherheitsluecke: http://www.trojaner-board.de/122961-...ktivieren.html Danach poste mir (kopieren und einfuegen), was du hier angezeigt bekommst: PluginCheck |
PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Firefox 20.0 ist aktuell Flash (11,7,700,169) ist aktuell. Java ist nicht Installiert oder nicht aktiviert. Adobe Reader ist nicht installiert oder aktiviert. Zurück Tools: StartSeite PluginCheck Secunia Online Scan Weiterführendes: Java Updaten und Einstellen Secunia Personal Software Inspector (PSI) Family: TR/Agent |
Sehr gut! :daumenhoc damit bist Du sauber und entlassen! :) adwCleaner entfernen
Tool-Bereinigung Die Reihenfolge ist hier entscheidend.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html http://www.trojaner-board.de/109844-...ren-seite.html PC wird immer langsamer - was tun? |
Danke Danke Danke , John !! :dankeschoen::dankeschoen::dankeschoen: Du bist mein Held vom Erdbeerfeld :applaus::applaus: |
wunsche eine virenfreie Zeit ;) |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:56 Uhr. |
Copyright ©2000-2025, Trojaner-Board