![]() |
GVU Trojnaer mit Webcam @ Windows 7 | Wunsch nach Reinem System Hallo liebe trojaner-board community. Ich habe da, so kurz vor Weihnachten ein Problem mit dem Laptop von bekannten. Startet man derren Laptop, erscheind nach eingabe des Passwortes kurz der Dekstop aber dann ganz schnell folgendes: [SPOILER]http://img850.imageshack.us/img850/3...1222181020.jpg[/SPOILER] Danach leuchtet auch die LED der WEBCAM auf. Die IP-Adresse oben rechts stimmt mit der Tatsächlichen überein, kann jedoch meinen WLAN-Adapter deaktivieren. Beim Drücken von STRG+ALT+Enf. kommt das das Auswahl Menü, jedoch bleibt der GVU kram immer im Vordergrund. Sieht mir ganz nach dem Abzock Trojaner aus, der ja schon seit 2011 in den verschiedensten Variationen unterwegs ist. System: -Windows 7 mit Aktuell gehaltenen Updates -F-Secure 2012 mit Wochentlichen Scan und Auto-Update -CCleaner mit Autostart/Clean (über Aufgabenverwaltung) -Secunia PSI mit Autostart (über Aufgabenverwaltung) Backups: -Keine vorhanden ggf. aber Systemwiederherstellungspunkte -Ist ein HP Laptop, sag ich, da die Geräte ja, soweit mir bekannt, zum teil ihre eigenen Rescue/Safety Tools mit sich bringen Mögliche Quellen des Trojaners: -Porn seiten (sehr wahrscheinlich :D) -waren keiner fremden Externen Medien die letzten vier Wochen am Gerät Bisheriege Recherche: Führe mich zu euch mit dem Hinweiß, das jeder betroffene doch möglichst seinen eigenen Thread erstellen soll. Malwarebytes (mbam-setup-1.65.1.1000.exe) habe ich bereits über einen anderen Laptop herunter geladen, aus folgender Quelle Quelle. Weiß noch nicht, wie ich das Setup ausführen soll. Etwa im abgesicherten Modus (F8 beim Start von Windows 7)? Laptop + beide möglichen Speichermedien habe ich hier bei mir bereit liegen. Sollte ein Widerherstellungspunkt bestehen, wären auch keine wirklich wichtigen Daten drauf, um dessen verlust man sich beklagen könnte. Bin über Hilfe sehr erfreut. Hoffe das sind noch nette Supporter draußen, die auch so kurz vor Weihnachten noch Zeit haben. Gruß XMAS |
Zitat:
|
Muss ich eher jetzt "Scan und Unlock mit SREP" oder soll ich Aktuelle Malwarebytes im Abgesicherten Modus ausführen? In den Abgesicherten Modus komme ich ohne Probleme rein. Wäre immer noch sehr erfreut über Hilfe. Gruß XMAS |
Okay, aber Finger weg von den Pornoseiten! :hallo: Ich werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich. Gelesen und verstanden? Schritt 1: AdwCleaner: Werbeprogramme suchen und löschen
Schritt 2: Temporäre Dateien löschen mit TFC
Schritt 3: Scan mit DDS (+ attach) Downloade dir bitte DDS (von sUBs) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop. Schritt 4: Scan mit Combofix
Schritt 5: Jetzt solltest du normal booten können? |
Erstmal Danke für deine Antwort. Gehe ich recht von der Annahme aus, das ich den Satz "Starte die adwcleaner.exe mit einem Doppelklick." so verstehen darf, dass ich die jeweiligen Anwendungen im abgesicherten Modus ausführen soll? Gruß XMAS |
Du machst alles abgesichert bis COmbofix gelaufen ist, danach solltest du normal booten können. |
Okay. Zu 01: AWCleaner gestartet und den Neustart abgewartet. Dieser hat mich natürlich wieder zum normalen Start geführt. Kurz sah ich die TXT, danach bedeckte wieder der GVU-Trojaner den kompletten Bildschirm. Ich habe dann das System wieder heruntergefahren und mit F8 wieder in den Abgesicherten Modus hochgefahren. Dann die Logdatei von C (AdwCleaner[S1].txt) kopiert. Hier der Inhalt: Code: # AdwCleaner v2.101 - Datei am 23/12/2012 um 12:23:41 erstellt TFC.exe habe ich dann auch im Abgesicherten Modus ausgeführt. Hier die LOG: Code: Getting user folders. Die dds.com habe ich auch im Abgesicherten Modus ausgeführt. Jedoch verschwand mein Desktop nicht und ich hatte auch überhaupt keine Auswahlmöglichkeiten. Kein häckchen und auch keine "Start" Schaltfläche. Es würden 2 LOG's erstellt. dds.txt: DDS Logfile: Code: DDS (Ver_2012-11-20.01) - NTFS_AMD64 MINIMAL --- --- --- --- --- --- attach.txt: Code: . Beim ausführen der ComboFix.exe im Abgesicherten Modus, kam folgende Meldung: http://img827.imageshack.us/img827/6260/meldung.png Ich probierte draufhin mein F-Secure Antiviren Programm zu deaktivieren, ohne erfolg. Im Abgesicherten Modus öffnet sich keine einziege Benutzeroberfläche der Software. Also schaute ich beim Taskmanager nach, welche Anwendungen gestartet sind: http://img534.imageshack.us/img534/9202/anwendungen.png und welche Dienste gestartet waren: http://img594.imageshack.us/img594/4604/deinste.png Da keine Antiviren Software (F-Secure) dabei war, klickte ich bei der Meldung von ComboFix auf OK. Daraufhin erschien folgende Meldung: http://img100.imageshack.us/img100/2479/meldung2.png Diese bestätigte ich wieder mit OK. Nun erschien ein CMD Fenster mit blauem Hintergrund. Ich wartete ab, bis mir folgende ComcoFix.txt angezeigt wurde: Code: ComboFix 12-12-22.02 - ina 23.12.2012 12:56:49.1.2 - x64 MINIMAL Zu 05: Neustart wieder in das normale OS lief ohne Probleme. GVU Trojaner lässt sich vorerst nicht blicken. Gruß XMAS |
Hm schon mal gut. Da ist irgendwie noch was anderes. Scan mit MBAR Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers |
So. Habe die MBAR.exe gestartet, WLAN über die Schnellstart-Taste aktiviert um das Update machen zu können und nach dem Update wieder deaktiviert und den Scan ausgeführt. Hier die LOG: Code: Malwarebytes Anti-Rootkit 1.01.0.1011 |
Gut! :daumenhoc Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen. Da diese sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: Quick-Scan mit Malwarebytes Schritt 2: ESET Online Scanner Zitat:
Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck: LINK1 LINK2 |
Zu 01: Malwarebits hat nach Installation und Update im Quickscan keine Schädlinge gefunden: Code: Malwarebytes Anti-Malware (Test) 1.65.1.1000 Bevor ich angefangen habe den ESET Online Scanner zu laden, musste ich erstmal dafür sorgen das dieses verXXXXte F-Secure nicht mehr läuft. Da sich die Benutzeroberfläche auch im normalen Betrieb nicht öffnen lässt, habe ich die Taskmgr.exe als Administrator geöffnet und alle Anwendungen und Dienste die mit F-Secure zu tun haben, beendet. Als indiz, das F-Secure wirklich aus war, habe ich mal einfach die Meldung des Wartungscenters genommen. Nun startete ich den esetsmartinstaller_enu und habe zuvor noch alle Portablen speichergeräte angeschlossen. Dieser dauerte ein paar Stunden und hatte zwei fünde. Ich deppen habe die LOG zwar abgespeichert, dann aber versehentlich wieder gelöscht. Eine andere LOG aber dann noch im Ordner "C:\Program Files (x86)\ESET\ESET Online Scanner" gefunden. Hier die LOG: Code: ESETSmartInstaller@High as downloader log: Als Administrator gestartet, hier das Ergebnis: Code: Results of screen317's Security Check version 0.99.56 |
Prima! :daumenhoc Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich. Schritt 1: Tools deinstallieren
Schritt 2: ESET deinstallieren (Optional)
Schritt 3: Java Update (Windows XP, Vista, 7) Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können. Schritt 4: Update: Firefox, Addons und Plugins
Schritt 5: Update: Adobe Reader
Probiere einen alternativen Viewer für pdf-Dokumente aus. Diese sind meist schlanker, schneller und schleusen sehr viel seltener Schädlinge ein. Mein Vorschlag:
Abschließend noch Tipps zu folgenden Themen:
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet :daumenhoc ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann. |
Schön, dass wir helfen konnten :abklatsch: Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier: http://www.trojaner-board.de/lob-kritik-wuensche/ |
Alle Zeitangaben in WEZ +1. Es ist jetzt 16:24 Uhr. |
Copyright ©2000-2025, Trojaner-Board