![]() |
Laptop wurde vom GVU Virus/Trojaner befallen Hallo! Ich wurde eben beim Surfen bösartig überrascht. Auf einmal wurde der Laptop arschlangsam und es kam ein weißer Bildschirm mit text und zahlungsaufforderung, der sich dann, wie ich durch googlen herausfand, als gvu trojaner herausstellte. Nun steh ich total auf dem schlauch und weiß nicht wie ich den trojaner wieder entfernt bekomme. Durch neustarten ging er zumindest nicht weg. :wtf: Kann mir jemand helfen, den Trojaner von meinem Laptop zu entfernen und wie ich dabei vorgehen muss ? Vielen Dank im Vorraus!! |
:hallo: Ich werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich. ![]() Bitte Lesen: Regeln für die Bereinigung Damit die Bereinigung funktioniert bitte ich dich, die folgenden Punkte aufmerksam zu lesen:
Gelesen und verstanden? Computer entsperren mit HitmanPro.Kickstart
|
Hallo, Ich habe alle Punkte wie du es geschildert hast durchgeführt. Hitmanpro hat dann auch 8 sachen gefunden. Logdatei konnte ich speichern. Wenn ich jetzt aber den Rechner neu starten will, so kommt folgende Fehlermeldung: Windows konnte nicht gestartet werde. Dies kann auf eine kürzlich durcgeführte Hardware- oder Softwareänderung zurückzuführen sein. Wenn Windows-Dateien beschädigt oder falsch konfiguriert wurden, kann die Starthilfe zum Diagnostizieren und Beheben des Problems verwendet werden. Wählen Sie "Windows normal Starten", wenn die Stromversorgung während des Startes unterbrochen wurde. (Wählen Sie eine Option mit den Pfeiltasten aus.) Starthilfe starten (empfohlen) Windows normal starten Bei beiden Optionen bleibt Windows hängen, wenn sich das Wndowszeichen langsam "zusammendreht" (Windows 7). Liegt es vllt daran, dass hitman ausgeführt wurde, bevor ich im verseuchten profil angemeldet war? Ich hatte dazu gar keine chance. Gruß |
Nein das ist ja so gedacht, dass Hitman startet und die Infektion beseitigt. Kannst du mir die Logdatei zeigen? XP? Vista? 7? |
Der Laptop fährt gar nicht mehr hoch. Ich habe keine Chance an die Datei zu kommen. Oder kann ich sie auch auf dem Stick speichern? Ich habe Windows 7. |
Dann mach es bitte erstmal so: Scan mit Farbar's Recovery Scan Tool
|
Also ich habe Farbar runtergeladen, und dann beim hochfahren des verseuchten laptops f8 gedrückt und dann reparieren ausgewählt. Danach bekomme ich jedoch den in obigem Post beschriebenen Fehler wieder, wo ich dann wieder in eine Sackgasse gelange. Eine Windows-CD habe ich leider nicht zur Hand, da der Laptop schon vorinstalliert war. Ich kann kein Betriebssystem und Benutzerkonto auswählen. |
Du startest dabei nicht über den Stick und du darfst auch nicht Starthilfe auswählen. Normalerweise kommst du dann in einen ganz anderen Startmodus. Hast du evtl. einen Dell Rechner? |
Also ich bekomme beim Drücken von F8 folgenden Bildschirm: http://www.supportnet.de/articleimag...reparieren.jpg da entere ich und dann kommt folgender bildschirm: http://sharepoint360.de/wp-content/u...erbehebung.png Und wenn ich da dann das untere auswähle bleibt er hängen, wenn "Windows wird gestartet." auftaucht. Der Stick ist dabei nicht angesteckt. Es ist kein Dell Rechner sondern ein Asus N82JV Notebook. |
Bereinigen wir da gerade eine Virtuelle Maschine? |
Nein! Das ist mein Laptop mit ganz normaler Windows 7 Installation. Es ist KEINE virtuelle Maschine !!! Ich will dich doch nicht verarschen !! |
Mir gehen nur langsam die Optionen aus. Probiere mal "die letzte als funktionierend bekannte konfig" aus. |
Das klappt auch nicht. Er bleibt auch wieder beim Windows-Laden hängen und fängt an neu zu booten. |
http://www.trojaner-board.de/100776-...-download.html hier kannst du eine win dvd runterladen. evtl kannst du dann frst benutzen |
Hier ist das Farbar Log-File: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x64) Version: 21-01-2013 02 |
![]() Lesestoff: Rootkit-Warnung Dein Computer wurde mit einem besonderen Schädling infiziert, der sich vor herkömmlichen Virenscannern und dem Betriebssystem selbst verstecken kann. Zusätzlich hat so ein Schädling meist auch Backdoor-Funktionalität, reißt also ganz bewußt Löcher durch alle Schutzmaßnahmen, damit er weiteren Schadcode nachladen oder die Daten, die er so sammelt, an die "bösen Jungs" weiterleiten kann. Was heißt das jetzt für dich?
Teile mir also mit, wie du dich entschieden hast. Schritt 1: Fix mit FRST
Schritt 2: Rechner neu starten. Schritt 3: Scan mit aswMBR Schritt 4: Scan mit dem TDSS-Killer Lese bitte folgende Anweisungen genau. Wir wollen hier noch nichts "fixen" sondern nur einen Scan Report sehen.
|
Also ich kann immer noch nicht meinen Rechner normal mit Windows 7 booten. Ich werde jetzt wieder mit der Boot Disc mich soweit vorarbeiten, dass ich in die Eingabeaufforderung komme und dann dort FRST ausführen kann. Schritt 3 und 4 kann ich dann jedoch nicht direkt auf dem infizierten Rechner ausführen, weil ich ihn ja nicht starten kann. Lassen sich die beiden Programme auch vom Stick speichern. Ich würde ganz gerne den Rechner nochmal Starten, um alle wichtigen Daten zu speichern. Formatieren und neu aufsetzen werde ich ihn dann wohl in geraumer Zeit auch. Kann ja kein Zustand sein, ein infiziertes System zu benutzen. Gibt es eine Möglichkeit, Windows zu reparieren, dass ich ihn normal booten kann ? |
Hat sich seit dem 2. Fix mit FRST nichts geändert? Eignetlich müsste jetzt alles normal booten ... |
Prüfe bitte ob du in Abgesichtert mit Eingabeaufforderung booten kannst. |
Nein kann ich nicht. Ich kann es zwar auswählen und er lädt dann Windows Dateien. Dann erscheint wieder der Windows-Fehlerbehebungs-Screen wie oben (übrigens ein Beispielbild von Google). Dann hängt er sich wieder auf und kann nicht starten. |
Das gefällt mir ja gar nicht. Erstelle mir bitte nochmal ein Logfile mit FRST. |
Hier das neue Log-File Code: Scan result of Farbar Recovery Scan Tool (FRST) (x64) Version: 21-01-2013 02 |
Es sieht nicht so aus, als ob du Schritt 1 aus Post #16 durchgeführt hättest ... Hast du aber? |
Nein das habe ich noch nicht. Wenn du willst, kann ich das machen. |
Das könnte der Grund sein, warum ich dir diese Anweisungen schreibe... |
hier die fixlog.txt Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 21-01-2013 02 |
Gut. Und ging es jetzt weiter? |
Also ich kann weder im abgesicherten Modus noch normal Windows starten. Kann ich die beiden anderen Tools auch vom usb stick über die Eingabeaufforderung starten ? |
Die Idee, des FRST-Fixes ist es, dass du wieder normal starten kannst. Erzeuge bitte nochmal ein Logfile. |
Gibt es eigentlich eine Möglichkeit das Logfile von Hitmanpro, das ja ganz am Anfang erstellt wurde, auf den stick zu kopieren, weil ich denke, dass da eine Bootdatei zerstört wurde. Ich meine mich zu erinnern, dass in der Aufzählung von Hitmapro am Anfang eine Bootdatei stand, dann die Skype datei und dann noch 6 andere Dateien. Hier das Logfile von Farbar: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x64) Version: 21-01-2013 02 (ATTENTION: FRST version is 6 days old) |
Ja das kann man schon machen. Aber gleich mal eines vorneweg. Du hast es da mit einer sehr komplizierten Mehrfachinfektion zu tun. Der GVU war wirklich nur das Sahnehäubchen. Wir werden da noch eine Weile brauchen um das zu entsperren. Downloade dir bitte zuvor Mbrfix Download MBRFix 1.3.0.0 Free - Fix or create Master Boot Record (MBR) on harddisks - Softpedia und speichere es auch auf dem Stick neben FRST Mache bitte folgenden Fix, der sollte die Logdateien kopieren: Code: CMD: copy /y c:\windows\minidump\*.dmp h:\ Auf dem Stick sollte sich nun das minidump und ein MBRdump befinden. Den minidump bitte mal nur behalten. Den MBRdump bitte in ein ZIP packen und hier anhängen zur Analyse. Die Hitman logfiles bitte in Code-Tags posten. Dann sehen wir hoffentlich weiter :) |
Also ich habe jetzt MbrFix von dort runtergeladen. Das ist ja gepackt. Dann habe ich das auf dem Stick entpackt und dann erst mal die htm-Datei gelöscht. Muss ich den Code den du mir geschrieben hast in ein Textfile kopieren oder muss ich ihn so in die Eingabeaufforderung eingeben? oder muss der code mit Farbar ausgeführt werden. Kannst du mir genau erklären was ich wie machen muss? Danke :) Muss in der ersten code-Zeile nicht auch das C groß sein ? |
Fix mit FRST hast du doch jetzt schon 2 mal gemacht. Genauso wieder. |
Hier die Hitman Logfiles: HitmanPro_20130125_1355: Code:
Code:
|
Ich hoffe du ärgerst dich nicht, weil wir hier so lange brauchen. Eine Möglichkeit sehe ich noch bevor wir zu härteren Massnahmen greifen müssen. Bereite dich aber bitte in Gedanken schon mal auf eine Neuinstallation vor. Nochmals ein Fix-Versuch mit FRST: Code: 2 WajamUpdater; "C:\Program Files (x86)\Wajam\Updater\WajamUpdater.exe" [109064 2012-06-14] (Wajam) |
In der Ruhe liegt die Kraft :) Das war fürs Phrasenschwein :D Ich habe mich darauf eingestellt, dass es lange dauert. Das ist kein Problem. Hier die Fixlog: Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 21-01-2013 02 |
In Ordnung. :) Bootet es jetzt? |
Nein. :( Weder normal noch im abgesicherten Modus |
Wie ärgerlich: Gut, dann bitte wieder bis zu dieser Eingabeaufforderung die dir schon bekannt sein dürfte booten und dann folgendes eingeben: Code: BootRec /fixmbr (enter) |
Bei dem ersten Befehl kommt folgende Antwort: Der Vorgang wurde abgeschlossen Beim 2. Befehl kommt jedoch diese Antwort: Die Suche nach Windows-Installationen war erfolgreich. Gesamtzahl der identifizierten Windows-Installationen: 0 Der Vorgang wurde abgeschlossen. Ich kann weder normal noch im abgesicherten Modus booten. :( |
In Ordnung, ich stelle dein Problem mal intern zur Diskussion. Bitte warten :) |
Es gibt 2 neue Ideen: Mache bitte einen weiteren FRST-Fix: Code: TDL4: custom:26000022 <===== ATTENTION! Was passiert wenn du die Startreparatur ausführst? |
Der Fix mit Frst hat geklappt: Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 21-01-2013 02 Systemstartreperatur bringt mir den Fehler, dass nichts repariert werden kann. |
In Ordnung, das hilft scheinbar alles nichts, es gibt jetzt nur noch 2 Möglichkeiten. - Systemwiederherstellung - Reparaturinstallation und dann die Neuinstallation. Wir beginnen mir dem ersten. Gib in der Eingabeaufforderung ein: rstrui (enter) Versuche einen Zustand VOR dem 2013-01-23 20:55 zu erreichen. Wenn das geklappt hat, dann bitte ein neues FRST-Log. |
Eine weitere Möglichkeit wurde mir gerade zugeflüstert. Drücke beim Booten bitte nicht F8 um ins Bootmenü zu kommen sondern F10 um in einen Bildschirm zu kommen der sich "Edit Boot Options" nennt. Schreibe mir bitte auf, was sich zwischen den eckigen Klammern als Text befindet! Steht da etwas anderes als dieses? Zitat:
|
Und vielleicht noch eine Möglichkeit herauszufinden, was da so passiert:
|
wenn ich F10 drücke, steht genau das in Klammern, wie du es geschrieben hast. |
In Ordnung. Das wird immer mysteriöser ... Entscheide du, ob du weitermachen willst (Bootprotokollierung) oder Systemwiederherstellung machen möchtest. |
Der einzige Wiederherstellungspunkt stammt vom 23.01.2013 21:33:44 . |
Okay Probieren wir mal den und danach bitte ein neues FRST log. |
Also die Wiederherstellung hat wohl entgegen der Windows Anzeige nichts gebracht. Es kann immer noch nicht gebootet werden. Ich probiere jetzt die Startprotokoll Aufzeichnung aus. |
Ja, in Ordnung. |
Wenn ich die ntbtlog.txt kopieren will, kommt nach der Eingabe von deinem Code folgende Fehlermeldung: Das System kann den angegebenen Pfad nicht finden. |
und du hast die Laufwerksbuchstaben angepasst? |
Ja klar hab ich das angepasst. Ist und war immer schon h. |
evtl geht: copy %windir%\ntbtlog.txt x: |
Also ich habe auch das ausprobiert. Funktioniert auch nicht. Um dir und mir Zeit und Mühen zu ersparen, würde ich vorschlagen, dass ich anfange die Daten mit Parted Magic zu sichern und dann den Rechner formatiere und neu aufsetze. Soll ich nach dem formatieren noch mit dem Eraser aus Parted Magic über die ganze Festplatte gehn ? Oder reicht das normal formatieren aus ? |
Bei dieser Art der Infektion musst du mit Parted Magic dringend alle Partitionen explizit löschen. Dieser spezielle Schädling überlebt sogar das formatieren. Wenn du dein Windows neu installiert hast, melde dich bitte, dass wir das überprüfen können. |
Brauchst du noch Hilfe? |
Ja! Kannst du mir zeigen, wie ich mit Parted Magic die Partitionen formatiere ? |
Ich würde sie einfach nur löschen. Das Windows-Setup wird dann neue Partitionen anlegen und auch formatieren. |
Dieses Thema scheint erledigt zu sein. |
Ist es leider noch nicht :( . Hatte nur unter der Woche keine Zeit mich drum zu kümmern. |
Also Windows ist jetzt installiert und läuft bisher tadellos. Was soll ich nun ausführen? Hilfst du mir weiter ? Kümmerst du dich noch um mich ? |
Ja das Abo war gelöscht. Wir machen nur einen Test und schauen noch nach Updates: Schritt 1: Scan mit aswMBR
Schritt 2: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck: LINK1 LINK2 |
hier der sve log aus mbr: Code: aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software Code: Results of screen317's Security Check version 0.99.57 |
Ja prima. Alles im grünen Bereich. Einen Virenscanner brauchst du dringend. Aber das kommt jetzt gleich. Prima! :daumenhoc Abschließend noch Tipps zu folgenden Themen:
![]() Systemupdates Man kann es gar nicht oft genug erwähnen, wie wichtig es ist, sein System aktuell zu halten. Dein Auto bringst du ja auch regelmässig zur Inspektion in die Werkstatt. Stelle also bitte sicher, dass die Systemupdates aktiviert sind:
![]() Softwareupdates Ebenso wichtig wie die Systemprogramme ist auch die Software, die du täglich nutzt. Die folgende Liste gibt dir einen kleinen Überblick mit Links zu den Updates, welche Programme dringend aktuell gehalten werden müssen (falls du sie überhaupt installiert hast und nutzt), weil durch deren Sicherheitslücken oft Malware auf die Computer gelangen kann:
![]() Sicherheitssoftware Würde dich jemand nackt auf dem Motorrad auf der Autobahn überholen würdest du auch den Kopf schütteln. Dein Computer braucht auch einen Schutz vor den täglichen kleinen Angriffen durch Schädlinge. Neben hervorragenden kommerziellen Anti-Viren-Lösungen gibt es auch durchaus gute Schutzprogramme, die kostenfrei mit reduziertem Funktionsumfang erhältlich sind. Aber vorsicht, hier gilt nicht "je mehr desto besser". Was du brauchst ist genau einen Virenscanner mit Hintergrundwächter. Nicht mehr und nicht weniger. Es gibt hier viele Produkte auf dem Markt, die einem gute Dienste leisten. Ich persönlich empfehle dir Avast Free Antivirus. Es bietet relativ guten Schutz, bei wenig nerviger Werbung und installiert dir ein Browserplugin, das dich vor gefährlichen Webseiten warnt.
![]() Sicheres Surfen Zunächst muss man sagen, dass es üblicherweise immer der menschliche Faktor ist, der es Malware ermöglicht auf einen Computer zu gelangen. Kaufst du Leuten, die an deiner Haustür klingeln, auch sofort ohne nachzudenken irgendwelches Zeug ab? Gewöhne dir daher zunächst einige Verhaltensregeln beim Surfen im Internet an:
Aber selbst bei der peinlichen Einhaltung dieser Regeln kann es dennoch zu einer sogenannten Drive-By-Infektion kommen, bei der ein Schädling aus dem Schutzmechanismus des Webbrowsers ausbricht. Um die Sicherheit noch weiter zu erhöhen gibt es spezielle Schutzsoftware, die deinen Browser noch weiter absichert.
Zuletzt denke bitte über die Benutzung eines alternativen Browsers nach. Programme, die nicht so oft verwendet werden, sind auch nicht so sehr im Focus der "bösen Jungs". D.h. du bist mit einem exotischen Browser eher auf der sicheren Seite. Grundsätzlich bist du erst einmal deutlich sicherer, wenn du nicht den Internet Explorer benutzt.
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet :daumenhoc ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann. |
als aller erste mache ich jetzt mal ne sicherung von dem system wie es gerade läuft( also mit allen treibern). danach würde ich mir das auf dvd brennen. als nächstes wollte ich mal meine beiden externen festplatten auf Malware/Viren überprüfen. Kannst mir da helfen wie man da vorgeht ? Und noch ne Frage zu Antivirensoftware: Was hälst du von "Kaspersky Internet Security 2013" ? Ich überlege nämlich mir das anzulegen. |
1. Kaufe nie ein Produkt in dem "Internet Security" steht. :) Es zwingt das System oftmals in die Knie meiner Erfahrung nach. 2. Kaspersky ist eine gute Firma und hat gute Erkennung. 3. Ich selbst habe die kostenlose Avast Version und bin wirklich sehr zufrieden. 4. Deine Platten scannen kannst du auch mit dem ESET online Scanner sehr gut. Ich schreibe dir nochmal die Anleitung: ESET Online Scanner
|
Also ESET hat 0 verseuchte Dateien gefunden. Damit erübrigt sich das Problem und ich habs auch schon wieder deinstalliert. Ich habe vor dem Formatieren meine Daten mit parted Magic auf eine externe Festplatte gesichert. Dazu habe ich einfach in parted Magic die Daten kopiert und un einen Ordner verschoben. Wenn ich nun diesen Ordner öffnen will, kommt die folgende Fehlermeldung: http://im.bilderkiste.org/7128500388387/Unbenannt.png (Beispielbild von Google, es geht nur um die Fehlermeldung) Was kann ich nun machen ? Diese Daten sind sehr wichtig. Wie komme ich an sie heran ? |
Gute Frage. Da ich nicht exakt weiß was du gemacht hast, würde ich doch versuchen die Daten auch in parted Magic wieder auf deine interne Platte zu schieben. |
Danke! Daran habe ich nicht gedacht. Habe die Daten nun wieder zurückgeschoben. |
Und das hat auch so gut geklappt? Hast du noch Fragen? |
Schön, dass wir helfen konnten :abklatsch: Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier: http://www.trojaner-board.de/lob-kritik-wuensche/ |
Alle Zeitangaben in WEZ +1. Es ist jetzt 03:06 Uhr. |
Copyright ©2000-2025, Trojaner-Board