![]() |
GVU Trojaner Hallo. Ich war gestern Nacht am browsen, als plötzlich Avira Antivir meldete, dass ein Zugriff auf die Registry geblockt wurde. Kurze Zeit später hatte ich die hübsche GVU-Meldung. Daraufhin fuhr ich meinen Rechner herunter und machte mich mittels SystemRescueCD in so manchen Verzeichnissen auf die Suche nach neuen Dateien. Ich leerte den Ordner C:\Users\***\AppData\Local\Temp startete den Rechner neu und war recht überrascht, dass es nun kein Problem mehr gab. Ein Scan mit Antivir entsorgte noch ein paar Dateien aus C:\Users\***\AppData\LocalLow\Sun\Java\Deployment. Den Java-Cache leerte ich sicherheitshalber auch mal. Außerdem zeigte mir Antivir noch an, dass C:\Users\***\AppData\Roaming\cache.dat infiziert sei und verschob diese Datei in Quarantäne. Die daneben liegende cache.ini packte ich gleich mal in Archiv. Jetzt machte ich gerade einen Scan mit FRST: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 14-07-2013 |
Hallo und :hallo: Ich bin Christoph alias DerJazzer. Ich werde dich durch die Bereinigung begleiten und bin währenddessen dein Ansprechpartner für dieses Thema. Je nach Art der vorliegenden Infektion kann viel Arbeit und ein großer Zeiteinsatz auf dich (und auf mich) zukommen. Ein Neuaufsetzen ist damit meist als der schnellere, aber immer als der sicherere Weg zu betrachten. Für den Erfolg der Bereinigung gilt: Ich kann dir zu keinem Zeitpunkt garantieren, dass der PC nach der Bereinigung auch wirklich frei von Malware ist! Wenn du das akzeptierst, bitte ich dich, hier so lange mitzuarbeiten, bis ich dir sage, dass der PC aus meiner Sicht malwarefrei ist. Um die Bereinigung so effektiv und nervenschonend wie möglich zu gestalten, bitte ich dich, folgende Punkte ebenfalls zu beachten:
Um mir das Auswerten deiner Logs (Berichte der verwendeten Programme) zu erleichtern, bitte ich dich, diese zwischen Code-Tags zu posten. Dazu drückst du einfach den #-Button im Antwortfenster und fügst dort zwischen den eckigen Klammern dein Log ein. Das sieht dann so aus: [CODE] eingefügtes Log [/CODE] Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Zitat:
Schritt 1 Bitte im normalen Modus ausführen: Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
Ersteinmal vielen Dank für die schnelle Antwort. Zitat:
Code: 2013-07-15 22:41 - 2009-07-14 06:45 - 00013760 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 14-07-2013 Addition.log Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 14-07-2013 |
Also das Log ist sauber. Die Einträge, die dir aufgefallen sind, gehören zu Windows und sind nicht schädlich. Schritt 1 Downloade Dir bitte ![]()
Schritt 2 ESET Online Scanner
Schritt 3 Downloade Dir bitte ![]()
Bitte poste in deiner nächsten Antwort
|
Schritt 1 Code: Malwarebytes Anti-Malware 1.75.0.1300 Code: ESETSmartInstaller@High as downloader log: Code: Results of screen317's Security Check version 0.99.69 |
Die Logs sind sauber. Gibts noch Probleme/Auffälligkeiten? |
Wahrscheinlich hat die Tatsache, dass Avira den Zugriff auf die Registry geblockt hat, verhindert, dass Schlimmeres passiert ist. Vielen Dank. Es gibt keine Auffälligkeiten. Ich war erst ein bisschen skeptisch, da mir netstat -ao einige Offene Ports für die PID 0, also den Leerlaufprozess angezeigt hat. Nur aus Neugierde: Verbirgt sich in der C:\Users\***\AppData\Roaming\cache.dat die ausführbare Datei des Trojaners? |
Es sieht ganz danach aus. Die cache.dat kannst du ja mal bei Virustotal hochladen: Bitte lasse die Datei aus der Code-Box bei Virustotal überprüfen.
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 15:16 Uhr. |
Copyright ©2000-2025, Trojaner-Board