![]() |
Wieder einmal GVU-Trojaner Hi, ein PC hat sich leider den GVU-Trojaner eingefangen. Zwei ältere Versionen auf anderen PC's konnte ich auch entfernen oder zumindest wieder Zugriff zum System erlangen. Aber der hier macht mir echt Probleme. Betriebssystem ist Windows Vista. Der Abgesicherte Modus startet nicht, löst immer einen Rechnerneustart aus. Avira Rescue System findet nichts. Ich habe auch versucht, das System durch Hirens Boot CD wieder zu erobern, aber ich finde nur zwei komische Partionen. Nichts von Windows. Daher hier mal die Frage, ob ihr noch einen Lösungsansatz habt. Vielen Dank. Gruß, Hawk |
hi, Scan mit Farbar's Recovery Scan Tool (Recovery Mode - Windows Vista, 7, 8) Hinweise für Windows 8-Nutzer: Anleitung 1 (FRST-Variante) und Anleitung 2 (zweiter Teil) |
FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 24-09-2013 --- --- --- |
Drücke bitte die ![]() Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: HKLM\...D6A79037F57F\InprocServer32: [Default-fastprox] C:\$Recycle.Bin\S-1-5-18\$ac16fd183d33e34befde7d36c5d8a7dd\n. ATTENTION! ====> ZeroAccess?
Das Tool erstellt eine Fixlog.txt auf deinem USB Stick. Poste den Inhalt bitte hier. Rechner normal starten. |
Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 26-09-2013 Ran by SYSTEM at 2013-09-26 17:51:18 Run:1 Running from G:\ Boot Mode: Recovery ============================================== Content of fixlist: ***************** HKLM\...D6A79037F57F\InprocServer32: [Default-fastprox] C:\$Recycle.Bin\S-1-5-18\$ac16fd183d33e34befde7d36c5d8a7dd\n. ATTENTION! ====> ZeroAccess? HKU\RB\...\Winlogon: [Shell] Explorer.exe <==== ATTENTION Startup: C:\Users\RB\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\w8lfodqd.lnk ShortcutTarget: w8lfodqd.lnk -> C:\PROGRA~2\dqdofl8w.plz (Hof, Inc) 2013-09-11 04:30 - 2013-09-19 11:32 - 95025368 ____T C:\ProgramData\w8lfodqd.pff 2013-09-11 04:30 - 2013-09-19 11:28 - 00000000 _____ C:\ProgramData\w8lfodqd.ctrl 2013-09-11 04:30 - 2013-09-11 04:30 - 00131416 _____ (Hof, Inc) C:\ProgramData\dqdofl8w.plz ZeroAccess: C:\$Recycle.Bin\S-1-5-21-1544186704-2650546804-3012174185-1000\$ac16fd183d33e34befde7d36c5d8a7dd ZeroAccess: C:\$Recycle.Bin\S-1-5-18\$ac16fd183d33e34befde7d36c5d8a7dd C:\Users\RB\AppData\Roaming\skype.ini C:\ProgramData\dqdofl8w.plz C:\ProgramData\jrlr.exe C:\ProgramData\w8lfodqd.ctrl C:\ProgramData\w8lfodqd.pff ***************** HKLM\Software\Classes\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InprocServer32\\Default => Value was restored successfully. HKU\RB\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell => Value deleted successfully. C:\Users\RB\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\w8lfodqd.lnk => Moved successfully. C:\PROGRA~2\dqdofl8w.plz => Moved successfully. C:\ProgramData\w8lfodqd.pff => Moved successfully. C:\ProgramData\w8lfodqd.ctrl => Moved successfully. "C:\ProgramData\dqdofl8w.plz" => File/Directory not found. C:\$Recycle.Bin\S-1-5-21-1544186704-2650546804-3012174185-1000\$ac16fd183d33e34befde7d36c5d8a7dd => Directory moved successfully. C:\$Recycle.Bin\S-1-5-18\$ac16fd183d33e34befde7d36c5d8a7dd => Deleted successfully. C:\Users\RB\AppData\Roaming\skype.ini => Moved successfully. "C:\ProgramData\dqdofl8w.plz" => File/Directory not found. C:\ProgramData\jrlr.exe => Moved successfully. "C:\ProgramData\w8lfodqd.ctrl" => File/Directory not found. "C:\ProgramData\w8lfodqd.pff" => File/Directory not found. ==== End of Fixlog ==== |
Startet der Rechner normal? |
Sieht ganz so aus. Vielen Dank. Aber ich schätze, eine Neuinstallation ist trotzdem sinnvoll, oder? Was Du da genau gemacht hast, kannst mir wohl nicht kurz erklären, oder? Wie schützt man sich denn vor dem alten GUV-Trojaner? Gruß, Hawk |
Ich hab jetzt erstmal die Startpunkte vom GVU Trojaner rausgenommen, damit der Rechner normal startet. Neuaufsetzen brauchste nit. Ab jetzt noch Kontrollscans im normalen Modus: Downloade Dir bitte ![]()
Downloade Dir bitte ![]()
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 02:16 Uhr. |
Copyright ©2000-2025, Trojaner-Board