Hi, vorweg schonmal Danke für eventuelle Hilfe. Ihr macht ne tolle Arbeit hier.
Ich hatte vor einiger Zeit den GVU Trojaner auf dem Laptop meiner Freundin. Durch Google bin ich auf eine andere Seite gestoßen, die Hilfe versprach. Der Laptop ist auch wieder benutzbar, jedoch taucht beim Systemstart eine Fehlermeldung auf, dass eine exe mit cryptischem namen irgendwo aus dem /Benutzer/ nicht gestartet werden kann. Laut google ist das eine exe des Trojaners. Es sind also noch Reste vorhanden. In der msconfig steht kein Eintrag, der nach dieser exe aussieht.
Ich hab also Heute nochmal
Malwarebytes runtergeladen und ausgeführt. Eine Datei wurde erkannt, diese hab ich entfernt. Log sieht so aus:
Zitat:
Malwarebytes Anti-Malware 1.70.0.1100
www.malwarebytes.org
Datenbank Version: v2013.01.27.03
Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
*** :: HAL [Administrator]
27.01.2013 11:08:02
mbam-log-2013-01-27 (11-08-02).txt
Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 379651
Laufzeit: 21 Minute(n), 52 Sekunde(n)
Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)
Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)
Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)
Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)
Infizierte Dateien: 1
C:\Users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk (Trojan.Ransom.Gen) -> Erfolgreich gelöscht und in Quarantäne gestellt.
(Ende)
|
Der Vollständigkeit halber: Der Befall ist einige Wochen her. Die Fehlermeldung beim Systemstart kommt aber erst seit ca. 2 Wochen. Ich hatte anhand der Anleitung, die ich gefunden hatte, auch OTL geladen und ein angebotenes Script ausgeführt. Die Information, dass es Benutzerdefiniert sein muss, stand da nicht.
Falls noch Fragen sind, versuche ich diese gerne zu beantworten. Falls ein screen von der Fehlermeldung nötig ist, reiche ich den nach.
Danke nochmal jedem, der mir hilft.