Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   GVU Virus unter Windows xp (https://www.trojaner-board.de/138872-gvu-virus-windows-xp.html)

Laurie66 27.07.2013 18:00

GVU Virus unter Windows xp
 
Hallo,

der XP-Rechner meines Freundes ist mit dem GVU-Virus befallen. Anbei die Logfiles. Wir haben schon einiges erfolglos versucht. Ich habe nach Eurer Anweisung den OTL PE Scan durchgeführt, wurde aber beim Start über das Icon nicht nach dem Laufwerk bzw. dem Windows-Installationsordner gefragt. Eine OTL.txt wurde auf c: erstellt, allerdings keine extra.txt?? Habe ich was falsch gemacht? Die OTL.txt habe ich hier angehängt.

Vielen Dank für Eure Antwort!

schrauber 27.07.2013 18:14

Hi,

Fixen mit OTL

  • Starte bitte die OTL.exe.
  • Kopiere nun den Inhalt aus der Codebox in die Textbox.
Code:

:OTL
O4 - HKU\Juergen_ON_C..\Run: [ctfmon32.exe]  File not found
O4 - Startup: C:\Dokumente und Einstellungen\Juergen\Startmenü\Programme\Autostart\regmonstd.lnk = X:\I386\SYSTEM32\RUNDLL32.EXE (Microsoft Corporation)
[2013/06/29 06:08:52 | 000,158,208 | ---- | C] (ggggggggggggggggggggggggggg) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\7rq0.dat
[2013/06/29 06:08:52 | 000,033,792 | ---- | C] (Microsoft Corporation) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\rundll32.bak
[2013/06/29 06:08:49 | 000,158,208 | ---- | C] (ggggggggggggggggggggggggggg) -- C:\Dokumente und Einstellungen\Juergen\3531094.dll
[2011/08/20 08:08:01 | 000,033,792 | ---- | C] (Microsoft Corporation) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\rundll32.exe
[2013/07/27 11:19:35 | 095,023,320 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\0qr7.pad
[2013/06/29 18:22:22 | 000,000,786 | ---- | M] () -- C:\Dokumente und Einstellungen\Juergen\Startmenü\Programme\Autostart\regmonstd.lnk
[2013/06/29 17:22:48 | 000,003,057 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\0qr7.js
[2013/06/29 06:08:52 | 000,158,208 | ---- | M] (ggggggggggggggggggggggggggg) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\7rq0.dat
[2013/06/29 06:08:52 | 000,033,792 | ---- | M] (Microsoft Corporation) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\rundll32.bak
[2013/06/29 06:08:51 | 000,158,208 | ---- | M] (ggggggggggggggggggggggggggg) -- C:\Dokumente und Einstellungen\Juergen\3531094.dll
:Commands
[emptytemp]

  • Solltest du deinen Benutzernamen z. B. durch "*****" unkenntlich gemacht haben, so füge an entsprechender Stelle deinen richtigen Benutzernamen ein. Andernfalls wird der Fix nicht funktionieren.
  • Schließe bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop.
    ( Auch zu finden unter C:\_OTL\MovedFiles\<Uhrzeit_Datum>.txt)
    Kopiere nun den Inhalt hier in Deinen Thread


Neu booten, freuen :D

Laurie66 27.07.2013 19:54

Hallo,

vielen herzlichen Dank für die superschnelle Hilfe! Der PC bootet wieder.
Die Internetverbindung hat er anscheinend verloren, das funktioniert nicht mehr. Aber mal sehen, ob wir das wieder hinkriegen.
Anbei die Log-Datei.

Viele Grüße!

schrauber 28.07.2013 07:10

Hi,

ab jetzt alles im normalen Windows. und logs bitte immer in den Thread posten:

So funktioniert es:
Posten in CODE-Tags
Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
  • Markiere das gesamte Logfile (geht meist mit STRG+A) und kopiere es in die Zwischenablage mit STRG+C.
  • Klicke im Editor auf das #-Symbol. Es erscheinen zwei Klammerausdrücke [CODE] [/CODE].
  • Setze den Curser zwischen die CODE-Tags und drücke STRG+V.
  • Klicke auf Erweitert/Vorschau, um so prüfen, ob du es richtig gemacht hast. Wenn alles stimmt ... auf Antworten.
http://www.trojaner-board.de/picture...&pictureid=307



Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!
Downloade dir bitte Combofix vom folgenden Downloadspiegel

Link 1


WICHTIG - Speichere Combofix auf deinem Desktop
  • Deaktiviere bitte all deine Anti Viren sowie Anti Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören.
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.

Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort.


Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:30 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131