Tom's Hardware > Foren > Netzwerke daheim und im Büro, DSL, Internet & Sicherheit > Ich werde die Trojaner-Datei hgGwVLFu.dll nicht los

Ich werde die Trojaner-Datei hgGwVLFu.dll nicht los

Forum Netzwerke daheim und im Büro, DSL, Internet & Sicherheit : Ich werde die Trojaner-Datei hgGwVLFu.dll nicht los

Tom's Hardware: 1,4 Mio. Mitglieder aus 6 verschiedenen Ländern beantworten alle Ihre Fragen über Computer-Technik und IT. Um Hilfe zu erhalten, registrieren Sie sich kostenlos!
Wort:    Username:           
 

Ich hab ein ganz großes Problem. Ich hab mir einen Trojaner eingefangen der heißt hgGwVLFu.dll und diese Datei werde ich einfach nicht los. Die Windows Suche findet die Datei nichtmal und doch gibt mir mein G Data 2008 jedes Mal eine Meldung dass dieser Trojaner auf eine Datei zugreifen will. Wie kann ich ihn eliminieren? Ich hab schon alles probiert, sogar das Programm Anti-Trojan 5.5 findet dieses Biest nicht, ich brauche ganz dringend eure Hilfe! :(
Jetzt hat sich auch eine Datei namens tuvUoNFY.dl gemeldet. Was soll ich machen? Mein Anti-Virenprogramm kann das auch nicht löschen!


Nachricht bearbeitet von Dark Soul am 31.05.2008 um 23:00:32
Anzeigen

starte mal im abgesichertem modus und lösche die datei dann

dann neustarten und einfach nochmal antivirenprogramm durchlaufen lassen

mfg eni

Antworten 3n1gm4

Habe ich soweit gemacht, aber es kommen immer neue Dateien nach. Hier hab ich jetzt ein Logfile von HijackThis gemacht, ich hoffe jemand kann damit etwas anfangen und mir sagen was ich löschen soll.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 07:56:55, on 01.06.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Creative\Shared Files\CTAudSvc.exe
C:\Programme\G DATA InternetSecurity\AVK\AVKService.exe
C:\Programme\G DATA InternetSecurity\AVK\AVKWCtl.exe
C:\WINDOWS\system32\CTsvcCDA.exe
C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\G DATA InternetSecurity\Firewall\GDFwSvc.exe
C:\Programme\Creative\Shared Files\Module Loader\DLLML.exe
C:\Programme\G DATA InternetSecurity\AVKTray\AVKTray.exe
C:\WINDOWS\system32\CTHELPER.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMBgMonitor.exe
C:\WINDOWS\SYSTEM32\CTXFISPI.EXE
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe
C:\Programme\G DATA InternetSecurity\Firewall\GDFirewallTray.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.at/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: G DATA WebFilter Class - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA InternetSecurity\Webfilter\AVKWebIE.dll
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {4647C2C7-9F3D-4220-87D9-43E617F67478} - C:\WINDOWS\system32\wvUkJyxw.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: G DATA WebFilter - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA InternetSecurity\Webfilter\AVKWebIE.dll
O3 - Toolbar: atfxqogp - {23649E36-60C6-4433-880A-9DF59FC27342} - C:\WINDOWS\atfxqogp.dll
O4 - HKLM\..\Run: [AudioDrvEmulator] "C:\Programme\Creative\Shared Files\Module Loader\DLLML.exe" -1 AudioDrvEmulator "C:\Programme\Creative\Shared Files\Module Loader\Audio Emulator\AudDrvEm.dll"
O4 - HKLM\..\Run: [AVKTray] "C:\Programme\G DATA InternetSecurity\AVKTray\AVKTray.exe"
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [NBKeyScan] "C:\Programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Nero\Lib\NMBgMonitor.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'System')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: G DATA Firewall Tray.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra button: Klicke hier um das Projekt xp-AntiSpy zu unterstützen - {0e921e80-267a-42aa-aee4-60b9a1222a44} - C:\Programme\xp-AntiSpy\sponsoring\sponsor.html (HKCU)
O9 - Extra 'Tools' menuitem: Unterstützung für xp-AntiSpy - {0e921e80-267a-42aa-aee4-60b9a1222a44} - C:\Programme\xp-AntiSpy\sponsoring\sponsor.html (HKCU)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/ [...] wflash.cab
O20 - Winlogon Notify: wvUkJyxw - C:\WINDOWS\SYSTEM32\wvUkJyxw.dll
O23 - Service: G DATA AntiVirus Proxy (AVKProxy) - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: AVK Service (AVKService) - G DATA Software AG - C:\Programme\G DATA InternetSecurity\AVK\AVKService.exe
O23 - Service: AVK Wächter (AVKWCtl) - G DATA Software AG - C:\Programme\G DATA InternetSecurity\AVK\AVKWCtl.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: Creative Audio Service (CTAudSvcService) - Creative Technology Ltd - C:\Programme\Creative\Shared Files\CTAudSvc.exe
O23 - Service: G DATA Personal Firewall (GDFwSvc) - G DATA Software AG - C:\Programme\G DATA InternetSecurity\Firewall\GDFwSvc.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe

--
End of file - 7097 bytes

Antworten Dark Soul
- 0 +

das erste was mir auffällt ist das du viele unnötige prozesse/dienste offen hast, die bei jedem autostart gestartet werden :)

ich vermute mal dass der Virus schön tief im System drin sitzt und du höchst wahrscheinlich neuinstallieren solltest weil der Aufwand viel zu groß sein wird das System wieder clean zu bekommen

Edit: mach dich mal schlau wie man mit windows richtig arbeitet, da dein benutzerkonto mit hoher warscheinlichkeit unter administratorrechten läuft und das ist so mit das dümmste was man machen kann!


Nachricht bearbeitet von neth am 01.06.2008 um 09:46:07
Antworten neth

Das sind doch nur 29 Prozesse, bei mir laufen 42. Wieviele laufen denn bei Dir, neth?

Antworten Anonyme
- 0 +

es geht ja nicht um die menge sonder darum welche prozesse laufen :)
zb. die ganzen neroprozesse brauch man nicht im autostart oder ctfmon


bei mir sinds atm 34 prozesse aber auch nur weil ich soviele dienste zusätzlich nutze wie dyndns, the dude, snmp ect.


Nachricht bearbeitet von neth am 01.06.2008 um 10:55:29
Antworten neth

Moin

 

Systemwiederherstellung ausmachen und versuchen, die Dateien zu löschen.

Zitat :


O2 - BHO: (no name) - {4647C2C7-9F3D-4220-87D9-43E617F67478} - C:\WINDOWS\system32\wvUkJyxw.dll
O3 - Toolbar: atfxqogp - {23649E36-60C6-4433-880A-9DF59FC27342} - C:\WINDOWS\atfxqogp.dll
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O20 - Winlogon Notify: wvUkJyxw - C:\WINDOWS\SYSTEM32\wvUkJyxw.dll

 

Diese Items mit HijackThis fixen und neustarten, versuchen die Dateien zu löschen.

 

Wenn alles nichts hilft, eine Rettungs-CD eines Antiviren Herstellers herunteladen und laufen lassen, zB Avira Antivir Rescue System.
Als Option: Alle Dateien, löschen/umbenennen, Rest Standard und laufen lassen. Dann neustarten und mit HijackThis die oben genannten Items entfernen. Nochmal einen Scan im Windows laufen lassen und die umbenannten, infizierten Dateien entfernen.


Nachricht bearbeitet von DHAmoKK am 01.06.2008 um 11:53:04
Antworten DHAmoKK

Hallo es gibt nur das Problem dass diese Daten nach dem Fixen immer noch da sind und wenn ich sie löschen will, wird der Zugriff verweigert. Auch shreddern kann ich diese Dateien nicht. Ich will nicht schon wieder ganz XP aufsetzen müssen, das musste ich erst vor ein paar Monaten und das kostet mich jedes Mal einen ganzen Tag.

Antworten Dark Soul

Problem hatte ich auch schon. Der Virus hat nach jedem Löschen oder entfernen wieder einen nen neuen Prozess gestartet, der selber nicht zu entfernen war. Bei mir half nach 3-tägigem Versuch nur Neuinstallation von Windows.

Antworten velvetdisease

Okay es scheint sich hoffentlich geklärt zu haben. Ich konnte die Trojaner mit meinem G Data 2008 löschen. Weil neu aufsetzen tu ich mir nur sehr ungern an. Ich hab zwar all meine wichtigen Daten auf DVDs gespeichert, aber trotzdem dauert es meistens über einen Tag, bis ich wieder alles aufgespielt habe. Die ganzen Programme neu installieren, die ganzen Updates runterladen. Das nervt einfach und deswegen probiere ich immer alle möglichen Dinge aus ehe ich zum äußersten Mittel greife, dem Formatieren der Festplatte.

Antworten Dark Soul
- 0 +

das dauert bei mir eine stunde :)
System mit sp3 installieren und dann das backup rüberbügeln und alles ist toll ^^

Antworten neth
Tom's Hardware > Foren > Netzwerke daheim und im Büro, DSL, Internet & Sicherheit > Ich werde die Trojaner-Datei hgGwVLFu.dll nicht los
Zu:

Es gibt 56 identifizierte und nicht identifizierte User. Zur Ansicht der Liste identifizierter User, Hier klicken.

Wichtiger Hinweis

Dieses Thema ist länger als 6 Monate inaktiv.
Bitte überprüfen Sie, ob Ihr beabsichtigter Kommentar noch einen Mehrwert bringt oder das Anlegen eines neuen Themas nicht besser wäre.

Antwort hinzufügen Abbrechen
Google Anzeigen
  • Die Community jetzt fragen
  • Veröffentlichen
Anzeige
Die folgenden Community-Mitglieder erhielten Auszeichnungen!
Wir gratulieren:
  • 01:00 emmanuel-top hat das Abzeichen Leser erhalten
  • 01:00 hat das Abzeichen Leser erhalten
  • 01:00 Fina hat das Abzeichen Niedergelassen erhalten
  • 01:00 toast_81 hat das Abzeichen Niedergelassen erhalten
  • 00:18 fred444 hat das Abzeichen Kolumnist erhalten
  • 01:00 Penske1 hat das Abzeichen Niedergelassen erhalten
  • 01:00 whiskey1981 hat das Abzeichen Niedergelassen erhalten
  • 01:00 bison74 hat das Abzeichen Niedergelassen erhalten
  • 01:00 Fiep_Fiep hat das Abzeichen Leser erhalten
  • 01:00 bligh hat das Abzeichen Leser erhalten
Anzeigen