Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   GVU Trojaner 100€_Win7 32Bit (https://www.trojaner-board.de/128391-gvu-trojaner-100-_win7-32bit.html)

joga 20.12.2012 22:16

GVU Trojaner 100€_Win7 32Bit
 
der Lockscreen erscheint sobald eine Internetverbindung besteht. habs vor dem Anmelden hier schon via USB-Stick mit dem KASPERKY Windows unlocker versucht, ohne sichtbare Effekte.
Online PC-Nutzung nur nach hochfahren im abgesichertem Modus mit Netzwerktreibern möglich.
Anschließender Virenscan mit Avira liefert folgendes:
Anhang 47662

die gefunden Viren wurden in Quarantäne verschoben.

danach hab ich dieses Forum hier gefunden, OTL runtergeladen und die Logs erstellt:
Anhang 47663
Anhang 47664

schonmal danke im Vorraus für eure Hilfe.

markusg 21.12.2012 13:28

hi

dieses script sowie evtl. folgende scripts sind nur für den jeweiligen user.
wenn ihr probleme habt, eröffnet eigene topics und wartet auf, für euch angepasste scripts.


• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.



Code:

:OTL
[2012.12.18 15:26:28 | 000,205,984 | ---- | C] (Корпорация Майкрософт) -- C:\Users\Johannes\wgsdgsdgdsgsd.dll
[2012.12.20 21:17:03 | 095,023,320 | ---- | M] () -- C:\ProgramData\dsgsdgdsgdsgw.pad
[2012.12.18 15:26:28 | 000,001,051 | ---- | M] () -- C:\Users\Johannes\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runctf.lnk
[2012.08.30 07:46:09 | 000,000,000 | ---D | M] -- C:\Users\Johannes\AppData\Roaming\Umnyvy
[2012.08.31 09:05:57 | 000,000,000 | ---D | M] -- C:\Users\Johannes\AppData\Roaming\Xyusi
[2012.08.30 09:27:26 | 000,000,000 | ---D | M] -- C:\Users\Johannes\AppData\Roaming\Suonxa
 :Files
:Commands
[EMPTYFLASH]
[emptytemp]



• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren.
starte in den normalen modus.

falls du keine symbole hast, dann rechtsklick, ansicht, desktop symbole einblenden

Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang
in den Thread posten!




Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + E Taste.
  • Öffne dein Systemlaufwerk ( meistens C: )
  • Suche nun
    folgenden Ordner: _OTL und öffne diesen.
  • Mache einen Rechtsklick auf den Ordner Movedfiles --> Senden an --> Zip-Komprimierter Ordner

  • Dies wird eine Movedfiles.zip Datei in _OTL erstellen
  • Lade diese bitte in unseren Uploadchannel
    hoch. ( Durchsuchen --> C:\_OTL\Movedfiles.zip )
Teile mir mit ob der Upload problemlos geklappt hat. Danke im voraus :)

joga 22.12.2012 08:36

bin über die Feiertage nicht zu Hause. Geht wahrscheinlich am 27.12. weiter...
danke für die Hilfe und ein frohes Fest!

joga 27.12.2012 23:58

Upload hat geklappt, auch der lockscreen ist weg. :applaus:
hier die Textdatei von OTL:

Code:

All processes killed
========== OTL ==========
C:\Users\Johannes\wgsdgsdgdsgsd.dll moved successfully.
C:\ProgramData\dsgsdgdsgdsgw.pad moved successfully.
C:\Users\Johannes\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runctf.lnk moved successfully.
C:\Users\Johannes\AppData\Roaming\Umnyvy folder moved successfully.
C:\Users\Johannes\AppData\Roaming\Xyusi folder moved successfully.
C:\Users\Johannes\AppData\Roaming\Suonxa folder moved successfully.
========== COMMANDS ==========
 
[EMPTYFLASH]
 
User: All Users
 
User: Default
->Flash cache emptied: 41044 bytes
 
User: Default User
->Flash cache emptied: 0 bytes
 
User: Johannes
->Flash cache emptied: 76029 bytes
 
User: Public
 
Total Flash Files Cleaned = 0,00 mb
 
 
[EMPTYTEMP]
 
User: All Users
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 0 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
User: Johannes
->Temp folder emptied: 964975083 bytes
->Temporary Internet Files folder emptied: 132494318 bytes
->Java cache emptied: 4831587 bytes
->FireFox cache emptied: 661321694 bytes
->Flash cache emptied: 0 bytes
 
User: Public
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 139142310 bytes
RecycleBin emptied: 6164306533 bytes
 
Total Files Cleaned = 7.693,00 mb
 
 
OTL by OldTimer - Version 3.2.69.0 log created on 12272012_233058

Files\Folders moved on Reboot...

PendingFileRenameOperations files...

Registry entries deleted on Reboot...


markusg 28.12.2012 17:06

Hi,
danke
Nutzt du den PC für onlinebanking, zum einkaufen, für sonstige Zahlungsabwicklungen, oder ähnlich wichtigem, wie beruflichem?

joga 28.12.2012 17:21

ja, wieso?

markusg 28.12.2012 17:42

Hi
bitte die Bank anrufen, Onlinebanking wegen Trojan.zbot sperren lassen.
Notfall nummer, da sie bereits zu hatt:
116 116
Da man hier nicht für eine 100 %ige Reinigung garantieren kann:
der pc muss neu aufgesetzt und dann abgesichert werden
1. Datenrettung:2. Formatieren, Windows neu instalieren:3. PC absichern: http://www.trojaner-board.de/96344-a...-rechners.html
ich werde außerdem noch weitere punkte dazu posten.
4. alle Passwörter ändern!
5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen.
6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:55 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55