Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: GVU Trojaner

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 17.08.2012, 23:08   #1
jokinast
 
GVU Trojaner - Standard

GVU Trojaner



Liebes Helfer-Team von Trojaner-Board.de!

Zunächst möchte ich mich vorab bedanken, dass ihr euch in eurer Freizeit um meine Probleme kümmert!

Ich habe mir gestern auf meinen Windows 7-PC den GVU-Trojaner eingefangen. Ich kann zwar weiterhin den Computer benutzen, aber sobald ich ins Internet gehe, kommt wieder die Seite mit der Zahlungsaufforderung, und es bleibt nur noch ein Neustart oder eine Abmeldung übrig. Mir ist aufgefallen, dass ich den Task-Manager nicht mehr aktivieren kann, weil er nur noch kurz aufpoppt und dann verschwindet.

Meine erste Reaktion war, mit Avira und den Windows-Defender das System zu überprüfen. Avira hat ein paar Viren gefunden, die ich entfernt habe, aber der GVU-Trojaner war noch da.

Heute hat es ein Freund versucht, indem er das System mit Kaspersky rebooten wollte, aber es hat nicht funktioniert.

Ich bin computertechnisch ein ziemlicher Laie - bitte helft mir!

Vielen Dank im Voraus,

Jo

Alt 19.08.2012, 18:33   #2
t'john
/// Helfer-Team
 
GVU Trojaner - Standard

GVU Trojaner





Fixen mit OTL

Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).

  • Deaktiviere etwaige Virenscanner wie Avira, Kaspersky etc.
  • Starte die OTL.exe.
    Vista- und Windows 7-User starten mit Rechtsklick auf das Programm-Icon und wählen "Als Administrator ausführen".
  • Kopiere folgendes Skript in das Textfeld unterhalb von Benuterdefinierte Scans/Fixes:


Code:
ATTFilter
:OTL
IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {116F0993-2089-43F1-9253-BB236DC64B5A} 
IE:64bit: - HKLM\..\SearchScopes\{116F0993-2089-43F1-9253-BB236DC64B5A}: "URL" = http://www.bing.com/search?q={searchTerms}&form=HPNTDF&pc=HPNTDF&src=IE-SearchBox 
IE:64bit: - HKLM\..\SearchScopes\{7E3446AB-D443-4BCE-88B5-44023E9129E1}: "URL" = http://de.wikipedia.org/wiki/Special:Search?search={searchTerms} 
IE:64bit: - HKLM\..\SearchScopes\{F3403332-A754-48C2-983E-A94E918414C4}: "URL" = http://de.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=chr-hp-psg&type=HPNTDF 
IE - HKLM\..\SearchScopes,DefaultScope = {116F0993-2089-43F1-9253-BB236DC64B5A} 
IE - HKLM\..\SearchScopes\{116F0993-2089-43F1-9253-BB236DC64B5A}: "URL" = http://www.bing.com/search?q={searchTerms}&form=HPNTDF&pc=HPNTDF&src=IE-SearchBox 
IE - HKLM\..\SearchScopes\{7E3446AB-D443-4BCE-88B5-44023E9129E1}: "URL" = http://de.wikipedia.org/wiki/Special:Search?search={searchTerms} 
IE - HKLM\..\SearchScopes\{F3403332-A754-48C2-983E-A94E918414C4}: "URL" = http://de.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=chr-hp-psg&type=HPNTDF 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 
IE - HKU\S-1-5-21-401874491-3383840676-409420586-1001\..\SearchScopes,DefaultScope = {E85F6C9E-DB41-487E-8048-15B4254520D4} 
IE - HKU\S-1-5-21-401874491-3383840676-409420586-1001\..\SearchScopes\{116F0993-2089-43F1-9253-BB236DC64B5A}: "URL" = http://www.bing.com/search?q={searchTerms}&form=HPNTDF&pc=HPNTDF&src=IE-SearchBox 
IE - HKU\S-1-5-21-401874491-3383840676-409420586-1001\..\SearchScopes\{7E3446AB-D443-4BCE-88B5-44023E9129E1}: "URL" = http://de.wikipedia.org/wiki/Special:Search?search={searchTerms} 
IE - HKU\S-1-5-21-401874491-3383840676-409420586-1001\..\SearchScopes\{E85F6C9E-DB41-487E-8048-15B4254520D4}: "URL" = http://www.google.de/search?q={searchTerms} 
IE - HKU\S-1-5-21-401874491-3383840676-409420586-1001\..\SearchScopes\{F3403332-A754-48C2-983E-A94E918414C4}: "URL" = http://de.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=chr-hp-psg&type=HPNTDF 
IE - HKU\S-1-5-21-401874491-3383840676-409420586-1001\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 
IE - HKU\S-1-5-21-401874491-3383840676-409420586-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.ask.com?o=15003&l=dis 
IE - HKU\S-1-5-21-401874491-3383840676-409420586-1003\..\URLSearchHook: {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) 
IE - HKU\S-1-5-21-401874491-3383840676-409420586-1003\..\SearchScopes,DefaultScope = {116F0993-2089-43F1-9253-BB236DC64B5A} 
IE - HKU\S-1-5-21-401874491-3383840676-409420586-1003\..\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=SPC2&o=15000&src=crm&q={searchTerms}&locale=de_DE&apn_ptnrs=PV&apn_dtid=YYYYYYYYDE&apn_uid=A539ADA5-E647-4531-86E8-4B05C475A89B&apn_sauid=6156B2F7-3F3F-4249-BD53-FC11D9925775 
IE - HKU\S-1-5-21-401874491-3383840676-409420586-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 
FF:64bit: - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found 
FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found 
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found. 
O2 - BHO: (Sopcast Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) 
O3 - HKLM\..\Toolbar: (Sopcast Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) 
O3 - HKU\S-1-5-21-401874491-3383840676-409420586-1001\..\Toolbar\WebBrowser: (Sopcast Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) 
O3 - HKU\S-1-5-21-401874491-3383840676-409420586-1003\..\Toolbar\WebBrowser: (Sopcast Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) 
O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found 
O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found 
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 
O16:64bit: - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) 
O16:64bit: - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) 
O16:64bit: - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) 
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) 
O16 - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) 
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) 
O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) - File not found 
O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found 
O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. 
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. 
O32 - HKLM CDRom: AutoRun - 1 
[3 C:\Windows\SysWow64\*.tmp files -> C:\Windows\SysWow64\*.tmp -> ] 
[2012.08.17 18:04:20 | 004,503,728 | ---- | M] () -- C:\ProgramData\ism_0_llatsni.pad 

:Files


ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]
         
  • Schließe alle Programme.
  • Klicke auf den Fix Button.
  • Wenn OTL einen Neustart verlangt, bitte zulassen.
  • Kopiere den Inhalt des Logfiles hier in Code-Tags in Deinen Thread.
    Nachträglich kannst Du das Logfile hier einsehen => C:\_OTL\MovedFiles\<datum_nummer.log>

Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________

__________________

Alt 26.08.2012, 09:42   #3
jokinast
 
GVU Trojaner - Standard

GVU Trojaner



Hallo t'john und Helfer-Team!

Vielen Dank für die schnelle Antwort! Ich war einige Tage im Urlaub, daher schreibe ich erst jetzt zurück. Ich habe alles befolgt, das OTL-Script gefixt, aber der Virus ist immer noch da (aber vielleicht sollte er ja auch noch gar nicht weg sein). Unten habe ich das Logfile angefügt (ich hoffe, das ist richtig so).

Vielen Dank für Eure Mühen!

Johannes
__________________

Alt 27.08.2012, 00:24   #4
t'john
/// Helfer-Team
 
GVU Trojaner - Standard

GVU Trojaner



Sehr gut!

Wie laeuft der Rechner?

1. Schritt
Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Malwarebytes Anti-Malware
- Anwendbar auf Windows 2000, XP, Vista und 7.
- Installiere das Programm in den vorgegebenen Pfad.
- Aktualisiere die Datenbank!
- Aktiviere "Komplett Scan durchführen" => Scan.
- Wähle alle verfügbaren Laufwerke (ausser CD/DVD) aus und starte den Scan.
- Funde bitte löschen lassen oder in Quarantäne.
- Wenn der Scan beendet ist, klicke auf "Zeige Resultate".
danach:

2. Schritt

Downloade Dir bitte AdwCleaner auf deinen Desktop.

  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Search.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[R1].txt.
__________________
Mfg, t'john
Das TB unterstützen

Alt 31.08.2012, 00:06   #5
jokinast
 
GVU Trojaner - Standard

GVU Trojaner



Hallo t'john!

Wieder vielen Dank für deine schnelle Antwort! Leider habe ich ein Problem, wenn ich versuche, die Datenbank von Malwarebytes Anti-Malware zu aktualisieren: Ich kann zwar das Programm von einem anderen Computer aus herunterladen und per USB-Stick auf den infizierten Computer spielen, aber für die Datenbankaktualisierung muss ich vom infizierten Computer aus ins Internet. Und in dem Moment, in dem ich mich mit dem Internet verbinde, kommt wieder der Virus und ich kann gar nichts mehr machen.

Ich habe dann den Scan mal mit der aktuellsten Version von Malwarebytes (1.62) durchgeführt, ohne die Datenbank zu aktualisieren, aber dabei wurde kein Virus gefunden

Was kann ich tun?

Liebe Grüsse,

Jo


Alt 31.08.2012, 16:54   #6
t'john
/// Helfer-Team
 
GVU Trojaner - Standard

GVU Trojaner



Fixen mit OTL

Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).

  • Deaktiviere etwaige Virenscanner wie Avira, Kaspersky etc.
  • Starte die OTL.exe.
    Vista- und Windows 7-User starten mit Rechtsklick auf das Programm-Icon und wählen "Als Administrator ausführen".
  • Kopiere folgendes Skript in das Textfeld unterhalb von Benuterdefinierte Scans/Fixes:
  • Der Fix fängt mit :OTL an. Vergewissere dich, dass du ihn richtig kopiert hast.


Code:
ATTFilter
:OTL

:Files


C:\Users\Der Administrator\AppData\Local\{*}
C:\ProgramData\*.exe
C:\ProgramData\TEMP
C:\Users\Der Administrator\AppData\Local\Temp\*.exe
C:\Users\Der Administrator\AppData\LocalLow\Sun\Java\Deployment\cache
%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk
%SystemRoot%\System32\*.tmp
%SystemRoot%\SysWOW64\*.tmp
ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]
         
  • Schließe alle Programme.
  • Klicke auf den Fix Button.
  • Wenn OTL einen Neustart verlangt, bitte zulassen.
  • Kopiere den Inhalt des Logfiles hier in Code-Tags in Deinen Thread.
    Nachträglich kannst Du das Logfile hier einsehen => C:\_OTL\MovedFiles\<datum_nummer.log>

Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________
--> GVU Trojaner

Alt 31.08.2012, 19:50   #7
jokinast
 
GVU Trojaner - Standard

GVU Trojaner



Hallo t'john,

ich habe gemacht wie verlangt. Hier das Logfile.

Liebe Grüsse,

Jo

Alt 01.09.2012, 00:14   #8
t'john
/// Helfer-Team
 
GVU Trojaner - Standard

GVU Trojaner



Fixen mit OTL

Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).

  • Deaktiviere etwaige Virenscanner wie Avira, Kaspersky etc.
  • Starte die OTL.exe.
    Vista- und Windows 7-User starten mit Rechtsklick auf das Programm-Icon und wählen "Als Administrator ausführen".
  • Kopiere folgendes Skript in das Textfeld unterhalb von Benuterdefinierte Scans/Fixes:
  • Der Fix fängt mit :OTL an. Vergewissere dich, dass du ihn richtig kopiert hast.


Code:
ATTFilter
:OTL
:Files
C:\Users\Der Administrator\AppData\Local\{*}
C:\ProgramData\*.exe
C:\ProgramData\TEMP
C:\Users\Der Administrator\AppData\Local\Temp\*.exe
C:\Users\Der Administrator\AppData\LocalLow\Sun\Java\Deployment\cache
%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk
%SystemRoot%\System32\*.tmp
%SystemRoot%\SysWOW64\*.tmp
netsh interface ipv4 set address name="LAN-Verbindung" source=dhcp /c
ipconfig /flushdns /c
ipconfig /all /c
netsh winsock reset catalog /c
netsh winsock reset /c
netsh int ipv4 reset reset.log /c
netsh int ipv6 reset reset.log /c
:Commands
[purity]
[emptytemp]
[Reboot]
         
  • Schließe alle Programme.
  • Klicke auf den Fix Button.
  • Wenn OTL einen Neustart verlangt, bitte zulassen.
  • Kopiere den Inhalt des Logfiles hier in Code-Tags in Deinen Thread.
    Nachträglich kannst Du das Logfile hier einsehen => C:\_OTL\MovedFiles\<datum_nummer.log>

Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________
Mfg, t'john
Das TB unterstützen

Alt 01.09.2012, 12:04   #9
jokinast
 
GVU Trojaner - Standard

GVU Trojaner



Alles gemacht. Hier wieder das Logfile.

MfG,

Jo

Alt 01.09.2012, 16:53   #10
t'john
/// Helfer-Team
 
GVU Trojaner - Standard

GVU Trojaner



Rechner neustarten, geht Internet wieder?
__________________
Mfg, t'john
Das TB unterstützen

Alt 01.09.2012, 17:22   #11
jokinast
 
GVU Trojaner - Standard

GVU Trojaner



Ja, scheint so, grossartig! Vielen vielen Dank!

Muss ich jetzt noch was machen, damit das nachhaltig so bleibt? Den Computer mit Malwarebytes überprüfen? Weisst du, wie der Virus reingekommen ist? Vielleicht muss ich ja irgendein Programm updaten oder sowas...?

Grossartige Arbeit, wirklich, ich bin dir sehr dankbar! Endlich habe ich wieder Internet auf meinem Computer!

Antwort

Themen zu GVU Trojaner
abmeldung, aktiviere, aktivieren, avira, bedanken, bundespolizei, computer, entfernen, entfernt, freund, gestern, helft, interne, internet, kaspersky, kommt wieder, neustart, nicht mehr, probleme, reaktion, seite, system, task-manager, trojaner, ukash, versucht, viren, windows, windows-defender



Zum Thema GVU Trojaner - Liebes Helfer-Team von Trojaner-Board.de! Zunächst möchte ich mich vorab bedanken, dass ihr euch in eurer Freizeit um meine Probleme kümmert! Ich habe mir gestern auf meinen Windows 7-PC den GVU-Trojaner - GVU Trojaner...
Archiv
Du betrachtest: GVU Trojaner auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.