Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   GVU Virus - runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll (Exploit.Drop.GS), dsgsdgdsgdsgw.pad (Exploit.Drop.GSA) und dsgsdgdsgdsgw.js (https://www.trojaner-board.de/128802-gvu-virus-runctf-lnk-autostart-wgsdgsdgdsgsd-dll-exploit-drop-gs-dsgsdgdsgdsgw-pad-exploit-drop-gsa-dsgsdgdsgdsgw-js.html)

cameo 29.12.2012 15:23

GVU Virus - runctf.lnk (im Autostart), wgsdgsdgdsgsd.dll (Exploit.Drop.GS), dsgsdgdsgdsgw.pad (Exploit.Drop.GSA) und dsgsdgdsgdsgw.js
 
Hallo, ich habe/hatte mir gestern Abend die neueste (?) Version des GVU-Virus' ("Ihr PC ist gesperrt, zahlen sie 100EUR") auf dem Laptop eingehandelt - der zudem auch noch meinem Bruder gehört, der einen Tag zuvor in den Silvesterurlaub gefahren ist. Deswegen ist das Problem besonders schwerwiegend für mich, er wird echt böse sein, wenn ich das nicht wieder hinbekomme :-(
Nach ein bisschen googeln an meinem eigenen, nicht infizierten PC (der jedoch alt und lahm ist, deswegen habe ich auch den Laptop meines Bruders benutzt) wollte ich seinen Laptop zunächst mal im abgesicherten Modus neustarten, weil das überall als erster Schritt angegeben war. Während des Herunterfahrens, als Windows die noch im Hintergrund laufenden Programme (Browser und so) schließen wollte, verschwand aber plötzlich der Virus-Bildschirm, so dass ich das Herunterfahren/Programmschließen schnell beendet habe und nun plötzlich den Laptop ganz normal benutzen konnte (was ich komisch fand und hier in dieser Form bei anderen Betroffenen auch nirgends lesen konnte)

Habe dann Malwarebytes runtergeladen und den Laptop gescannt, dabei wurden folgende infizierte Dateien gefunden, die ich dann das Programm auch in Quarantäne verschieben und löschen ließ:

C:\Users\Admin\wgsdgsdgdsgsd.dll (Exploit.Drop.GS)
C:\ProgramData\dsgsdgdsgdsgw.pad (Exploit.Drop.GSA)


Außerdem habe ich im selben Pfad wie die dsgsdgdsgdsgw.pad noch die dsgsdgdsgdsgw.js gefunden und runctf.lnk im Autostart.

Bei ersterer habe ich zunächst mal nur die Dateiendung umbenannt, um sie unschädlich zu machen, sonst nichts weiter. Zweitere hab ich mittels CCleaner deaktiviert und aus dem Autostart gelöscht.

Jetzt würde ich aber gern den Laptop noch professionell "bereinigen", damit mein Bruder nicht sauer wird. Ich hoffe, ein Profi von hier kann mir dabei helfen, ich bin ziemlich verzweifelt. Vielen, vielen Dank schonmal vorab!

Edit: Ach ja, die neueste Java-Version habe ich hinterher auch gleich noch installiert.
Edit 2: Den (dann abgebrochenen) Neustart habe ich übrigens über ALT+STRG+ENTF realisieren können, ich nehme deshalb an, dass sich der Taskmanager trotz Virus auch hätte aufrufen lassen, zumindest gelangte ich zu dem entsprechenden blaun Auswahlbildschirm. Nur falls das wichtig ist, da ja bei vielen offenbar der TaskManager auch nicht funktionierte

markusg 29.12.2012 18:31

hi,
Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

activex
netsvcs
msconfig
%SYSTEMDRIVE%\*.
%PROGRAMFILES%\*.exe
%LOCALAPPDATA%\*.exe
%systemroot%\*. /mp /s
C:\Windows\system32\*.tsp
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\*.dll /lockedfiles
%USERPROFILE%\*.*
%USERPROFILE%\Local Settings\Temp\*.exe
%USERPROFILE%\Local Settings\Temp\*.dll
%USERPROFILE%\Application Data\*.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs
CREATERESTOREPOINT

  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Kopiere
    nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread
danach poste bitte alle Malwarebytes logs mit funden:
http://www.trojaner-board.de/125889-...en-posten.html

cameo 29.12.2012 21:07

Hallo, Danke für die schnelle Antwort.

Folgendes Problem: Beim OTL-Scan bekomme ich keine Extras.Txt geliefert, nur OTL.Txt. Kann es daran liegen, dass ich an den Einstellungen nach Programmstart außer dem Einfügen deines Benutzerdefinierten Scans nichts verändert habe? Du hast nicht erwähnt, dass ich irgendwas explizit anklicken soll, daher hab ich auch nichts verändert, insb. die "Extra-Registrierung" steht auf "AUS" und nicht auf "Benutze SafeList" wie bei den anderen Auswahlmodulen.
Ich befürchte, ich muss das nochmals machen, oder reicht die OTL.Txt?

Hier ist erstmal mein Malwarebytes-Log von heute Nacht nach Löschung der infizierten Files (Fullscan, wobei D,E,F lediglich CD/DVD-Laufwerke sind):

Code:

Malwarebytes Anti-Malware 1.70.0.1100
www.malwarebytes.org

Datenbank Version: v2012.12.28.12

Windows 7 x64 NTFS
Internet Explorer 9.0.8112.16421
Admin :: BABY [Administrator]

29.12.2012 01:01:52
mbam-log-2012-12-29 (01-01-52).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 389061
Laufzeit: 1 Stunde(n), 59 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 2
C:\Users\Admin\wgsdgsdgdsgsd.dll (Exploit.Drop.GS) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\ProgramData\dsgsdgdsgdsgw.pad (Exploit.Drop.GSA) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

So, um die Sache zu beschleunigen, habe ich jetzt noch einmal einen Scan probiert mit den auf http://www.trojaner-board.de/85104-o...-oldtimer.html angegebenen Parametern, wenn ich dann jedoch auf Quickscan drücke, schaltet die "Extra-Registrierung" immer von "Benutze SafeList" automatisch auf "AUS" um, und am Ende bekomme ich dann auch keine Extras.Txt-Datei. Es gibt also mE nur die Möglichkeiten, einen vollständigen Scan durchzuführen und dann die Extras.Txt als Log zu haben, oder eben den QuickScan, da ist dann aber keine Extras.Txt dabei.

Liege ich da richtig oder bin ich zu doof?
Was soll ich machen?
Danke schonmal

markusg 02.01.2013 20:58

Scanne bitte so wie oben angegeben, bzw in der verlinkten OTL anleitung
poste dann die OTL.txt


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:38 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28