Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   GVU Trojaner, abgesicherter Modus kann nicht gestartet werden (https://www.trojaner-board.de/134933-gvu-trojaner-abgesicherter-modus-gestartet.html)

MarkusH1 14.05.2013 17:21

GVU Trojaner, abgesicherter Modus kann nicht gestartet werden
 
Hallo!
Ich habe den GVU Trojaner auf meinem PC/Win7 64Bit und bekomme direkt nach der Anmeldung den weißen Sperrbildschirm.
Im abgesicherten Modus fährt der PC direkt nach der Anmeldung runter.

Ich hab nun also OTL mit der Boot-CD laufen lassen.

Anbei die beiden Logdateien.

Vielen Dank schon einmal für Eure Mühe!

Gruß
Markus

markusg 14.05.2013 17:26

Hi,
auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort
rein:
Code:

:OTL
O4 - HKU\Markus_Herbert_ON_C..\Run: [qcgce2mrvjq91kk1e7pnbb19m52fx] C:\Users\Markus Herbert\Documents\3548ed29.exe ()
O20 - HKU\Markus_Herbert_ON_C Winlogon: Shell - (cmd.exe) - C:\Windows\SysWow64\cmd.exe (Microsoft Corporation)
[2013/05/14 07:40:52 | 000,163,061 | ---- | M] () -- C:\ProgramData\2433f433
[2013/05/14 07:40:52 | 000,163,009 | ---- | M] () -- C:\Users\Markus Herbert\AppData\Local\2433f433
[2013/05/14 07:40:52 | 000,163,006 | ---- | M] () -- C:\Users\Markus Herbert\AppData\Roaming\2433f433
[2013/05/14 07:40:49 | 000,031,744 | ---- | M] () -- C:\Users\Markus Herbert\Documents\3548ed29.exe
:Files
C:\Users\Markus Herbert\Documents\3548ed29.exe
:Commands
[EMPTYFLASH]
[emptytemp]



dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
wenn dies nicht funktioniert, bitte den fix manuell eintragen.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.

falls du keine symbole hast, dann rechtsklick, ansicht, desktop symbole einblenden

Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang
in den Thread posten!




Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + E Taste.
  • Öffne dein Systemlaufwerk ( meistens C: )
  • Suche nun
    folgenden Ordner: _OTL und öffne diesen.
  • Mache einen Rechtsklick auf den Ordner Movedfiles --> Senden an --> Zip-Komprimierter Ordner

  • Dies wird eine Movedfiles.zip Datei in _OTL erstellen
  • Lade diese bitte in unseren Uploadchannel
    hoch. ( Durchsuchen --> C:\_OTL\Movedfiles.zip )
Teile mir mit ob der Upload problemlos geklappt hat. Danke im voraus :)

MarkusH1 14.05.2013 20:29

So, anbei nu das Fix-Log.

Das Hochladen hat problemlos geklappt. Hoffe ich. :heilig:

:dankeschoen:

markusg 14.05.2013 20:34

Wunderbar.
Downloade dir bitte TDSSKiller TDSSKiller.exe und speichere diese Datei auf dem Desktop
  • Starte die TDSSKiller.exe - Einstellen wie in der Anleitung zu TDSSKiller beschrieben.
  • Drücke Start Scan
  • Sollten infizierte Objekte gefunden werden, wähle keinesfalls Cure. Wähle Skip und klicke auf Continue.
    TDSSKiller wird eine Logfile auf deinem Systemlaufwerk speichern (Meistens C:\)
    Als Beispiel: C:\TDSSKiller.<Version_Datum_Uhrzeit>log.txt
Poste den Inhalt bitte in jedem Fall hier in deinen Thread.

MarkusH1 14.05.2013 21:25

Soo, hier das Logfile von TDSSKiller

markusg 14.05.2013 21:26

keins zu sehen, falls zu groß packen und anhängen

MarkusH1 14.05.2013 21:29

Hm, wurde nicht angehängt, weils zu groß war.
Ich hab die Datei gezippt und über den Upload-Channel hochgeladen. Passt das so?

Hoppla, Dein Post hab ich nich gesehn.

markusg 14.05.2013 21:33

bitte logs immer hier anhängen dann muss ich nich erst suchen

MarkusH1 14.05.2013 21:34

Zur Sicherheit nochmal hier als Anhang... :heilig:

markusg 14.05.2013 21:39

Passt.
Scan mit Combofix
WARNUNG an die MITLESER:
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!

Downloade dir bitte Combofix vom folgenden Downloadspiegel: Link
  • WICHTIG: Speichere Combofix auf deinem Desktop.
  • Deaktiviere bitte alle deine Antivirensoftware sowie Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören. Combofix meckert auch manchmal trotzdem noch, das kannst du dann ignorieren, mir aber bitte mitteilen.
  • Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Während Combofix läuft bitte nicht am Computer arbeiten, die Maus bewegen oder ins Combofixfenster klicken!
  • Wenn Combofix fertig ist, wird es ein Logfile erstellen.
  • Bitte poste die C:\Combofix.txt in deiner nächsten Antwort (möglichst in CODE-Tags).
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.


MarkusH1 14.05.2013 22:26

Hm, ich bekomm Combofix leider nicht gescheit installiert. Ich hab das Installationsprotokoll als txt angehängt.
Nach "Zielverzeichnis: C:\32788R22FWJFW" macht er kein Mucks mehr, aber ich glaub da is er noch garnicht am Scannen...

Habs auch mal im abgesicherten Modus versucht, keine Veränderung... :/

markusg 14.05.2013 22:43

dann erst mal folgenes:
malwarebytes:
Downloade Dir bitte Malwarebytes
  • Installiere
    das Programm in den vorgegebenen Pfad.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche
    nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere vollständiger Scan durchführen und drücke auf Scannen.
  • Wenn der Scan beendet
    ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste
    das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.

MarkusH1 14.05.2013 23:47

Liste der Anhänge anzeigen (Anzahl: 1)
Soo, Malwarebytes is fertig.. :)

markusg 14.05.2013 23:52

C:\Windows\AutoKMS\AutoKMS.exe (Trojan.AutoKMS) -> Erfolgreich gelöscht und in Quarantäne gestellt.
dies ist ein Keygen
http://www.trojaner-board.de/95393-c...-software.html
da kann ich dir nur beim neu aufsetzen helfen.
sichere Daten auf nen externen datenträger: http://www.trojaner-board.de/82533-d...ted-magic.html
Bilder, Dokumente, Musik Videos (persönliches) http://www.trojaner-board.de/71715-k...iendungen.html[/LIST]2. Formatieren, Windows neu instalieren:3. PC absichern: http://www.trojaner-board.de/96344-a...-rechners.html
ich werde außerdem noch weitere punkte dazu posten.
4. alle Passwörter ändern!
5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen.
6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.

MarkusH1 16.05.2013 20:50

Keine Ahnung was das ist oder wo das hergekommen sein soll. Ich hätte auch keinen Bedarf für nen Keygen.

Egal, ich werde den PC jedenfalls vorerst nicht neu aufsetzen (können). Trotzdem vielen Dank für Deine Hilfe!


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:52 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131