|
Plagegeister aller Art und deren Bekämpfung: searchqu-Symbolleiste in FirefoxWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
18.01.2012, 15:40 | #16 |
| searchqu-Symbolleiste in Firefox Lieber Arne, ich weiß (inzwischen), dass die bfcrx.exe vom zentralen Rechenzentrum zwecks Softwareverteilung draufgespielt wurde. Beste Grüße fn |
18.01.2012, 17:06 | #17 |
/// Winkelfunktion /// TB-Süch-Tiger™ | searchqu-Symbolleiste in Firefox Wieso vom Rechnenzentrum? Ist das ein Firmenrechner??
__________________
__________________ |
18.01.2012, 17:24 | #18 |
| searchqu-Symbolleiste in Firefox Lieber Arne,
__________________nein, keine Firma, ein Uni-Rechner. Ich hoffe, dass das kein Problem ist. Beste Grüße fn |
18.01.2012, 18:51 | #19 |
/// Winkelfunktion /// TB-Süch-Tiger™ | searchqu-Symbolleiste in Firefox Es ist aber dein Gerät was du zur Uni mitgebracht hast um es im Netzwerk der Uni zu benutzen?
__________________ Logfiles bitte immer in CODE-Tags posten |
19.01.2012, 09:58 | #20 |
| searchqu-Symbolleiste in Firefox Lieber Arne, offensichtlich ist die Zugehörigkeit zu einer Institution ein Problem, was ich aber einfach nicht gewusst habe. Der PC gehört zu einem (finanziell schlecht gestellten) Forschungsinstitut und benützt das Uni-Netz. Beste Grüße und sorry, wenn ich da zu wenig informiert gewesen sein sollte fn |
19.01.2012, 11:23 | #21 |
/// Winkelfunktion /// TB-Süch-Tiger™ | searchqu-Symbolleiste in Firefox Na, wir helfen auch schon weiter wenn das Problem bei einerm Firmenrechner oer -server ist, aber in erster Linie solltest du mal die direkt Verantwortlichen kontaktieren. Wenn das Gerät Eigentum der Uni oder irgendeiner Instutition ist, dann haben die mit Sicherheit einen Ansprechpartner und administrativ Verantwortlichen für die Rechner.
__________________ --> searchqu-Symbolleiste in Firefox |
19.01.2012, 11:43 | #22 |
| searchqu-Symbolleiste in Firefox Lieber Arne, ja, gibts schon, ist aber nicht mit den "Kompetenzlern" bei Euch zu vergleichen, zumindest bei solchen Trojanern, die ja offensichtlich problemlos durch das Uni-Sicherheitsnetz schlüpfen. Meist besteht im Bedarfsfall die "Therapie" im Neuaufsetzen. Bitte Dich also, mich noch weiter in der Entfernung des searchqu-Ärgernisses zu unterstützen. Beste Grüße fn |
19.01.2012, 12:11 | #23 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | searchqu-Symbolleiste in FirefoxZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
19.01.2012, 12:23 | #24 |
| searchqu-Symbolleiste in Firefox Lieber Arne, Ja,ich kann schon den Rechner hinbringen und die schauen sich den dann an. Ich weiß aber schon aus Erfahrung, dass in dem Moment, wos komplizierter wird und die üblichen Virenscanner nicht gleich ein Resultat bringen, immer eine komplette Neuinstallation des Betriebssystems vorgeschlagen wird, was ich keinesfalls möchte. Daher meine Bitte an Euch/Dich, mich weiter zu unterstützen. Beste Grüeß fn |
19.01.2012, 13:40 | #25 |
/// Winkelfunktion /// TB-Süch-Tiger™ | searchqu-Symbolleiste in Firefox Na gut dann mach mal weiter Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM! Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).
__________________ Logfiles bitte immer in CODE-Tags posten |
20.01.2012, 11:11 | #26 |
| searchqu-Symbolleiste in Firefox Lieber Arne, der Log-File von GMER ist, da sonst zu lang, im Anhang. Das ist jener von Osam: Code:
ATTFilter OSAM Logfile: Code:
ATTFilter aswMBR version 0.9.9.1297 Copyright(c) 2011 AVAST Software Run date: 2012-01-20 10:34:35 ----------------------------- 10:34:35.406 OS Version: Windows 5.1.2600 Service Pack 3 10:34:35.406 Number of processors: 2 586 0x170A 10:34:35.406 ComputerName: 09-PF681 UserName: 10:34:35.781 Initialize success 10:35:32.250 AVAST engine defs: 12011902 10:35:36.531 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-8 10:35:36.546 Disk 0 Vendor: WDC_WD3200AAKS-75L9A0 02.03E02 Size: 305245MB BusType: 3 10:35:36.546 Disk 1 \Device\Harddisk1\DR1 -> \Device\Ide\IdeDeviceP3T0L0-1c 10:35:36.546 Disk 1 Vendor: WDC_WD3200AAKS-75L9A0 01.03E01 Size: 305245MB BusType: 3 10:35:36.578 Disk 0 MBR read successfully 10:35:36.578 Disk 0 MBR scan 10:35:36.593 Disk 0 Windows XP default MBR code 10:35:36.640 Disk 0 Partition 1 00 DE Dell Utility Dell 8.0 101 MB offset 63 10:35:36.671 Disk 0 Partition 2 80 (A) 07 HPFS/NTFS NTFS 100006 MB offset 208845 10:35:36.687 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 100006 MB offset 205021530 10:35:36.750 Disk 0 Partition 4 00 07 HPFS/NTFS NTFS 105128 MB offset 409834215 10:35:36.796 Disk 0 scanning sectors +625137345 10:35:37.046 Disk 0 scanning C:\WINDOWS\system32\drivers 10:36:24.093 Service scanning 10:36:25.031 Modules scanning 10:37:17.859 Disk 0 trace - called modules: 10:37:17.906 ntkrnlpa.exe CLASSPNP.SYS disk.sys atapi.sys hal.dll pciide.sys PCIIDEX.SYS 10:37:17.906 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x8af36ab8] 10:37:17.906 3 CLASSPNP.SYS[ba0e8fd7] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP2T0L0-8[0x8aeedb00] 10:37:18.281 AVAST engine scan C:\WINDOWS 10:38:30.171 AVAST engine scan C:\WINDOWS\system32 10:45:15.406 AVAST engine scan C:\WINDOWS\system32\drivers 10:46:34.031 AVAST engine scan C:\Dokumente und Einstellungen\Administrator 10:53:12.531 Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\Administrator\Desktop\MBR.dat" 10:53:12.578 The log file has been saved successfully to "C:\Dokumente und Einstellungen\Administrator\Desktop\aswMBR.txt" fn |
20.01.2012, 12:14 | #27 |
/// Winkelfunktion /// TB-Süch-Tiger™ | searchqu-Symbolleiste in Firefox Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SUPERAntiSpyware und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt: ESET Online Scanner
__________________ Logfiles bitte immer in CODE-Tags posten |
23.01.2012, 13:30 | #28 |
| searchqu-Symbolleiste in Firefox Lieber Arne, den Super...-Log schick ich als Anhang. Ich hab die gefundenen Threats löschen lassen bzw. sie sind in der Quarantäne geparkt. Soll ich sie dort endgültig löschen? Dann der MWB-Logfile: Code:
ATTFilter Malwarebytes Anti-Malware 1.60.0.1800 www.malwarebytes.org Datenbank Version: v2012.01.20.01 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Administrator :: 09-PF681 [Administrator] 20.01.2012 12:44:58 mbam-log-2012-01-20 (14-59-32).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 409566 Laufzeit: 42 Minute(n), 56 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\C bis 2003\WINDOWS\SYSTEM\HLINK.DLL (Trojan.FakeMS) -> Keine Aktion durchgeführt. (Ende) Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=60285fe9cb2ee549ae7ecf8131366901 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-01-13 04:44:23 # local_time=2012-01-13 05:44:23 (+0100, Westeuropäische Normalzeit) # country="Austria" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=8192 67108863 100 0 3725 3725 0 0 # scanned=609240 # found=23 # cleaned=0 # scan_time=28999 C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\SetupDataMngr_Searchqu.exe a variant of Win32/Toolbar.SearchSuite application (unable to clean) 00000000000000000000000000000000 I C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\nsk154\nsz156.tmp\SetupDataMngr_Searchqu.exe a variant of Win32/Toolbar.SearchSuite application (unable to clean) 00000000000000000000000000000000 I C:\zwi\find31in.exe probably a variant of Win32/Hupigon.GWQCLWT trojan (unable to clean) 00000000000000000000000000000000 I C:\zwi\installer_Nero_DVD_Speed_0_53B_(2).exe Win32/Toggle application (unable to clean) 00000000000000000000000000000000 I C:\zwi\installer_Nero_DVD_Speed_0_53B_.exe Win32/Toggle application (unable to clean) 00000000000000000000000000000000 I C:\zwi\Nero-6.6.1.15c_wch.exe Win32/Toolbar.AskSBar application (unable to clean) 00000000000000000000000000000000 I C:\zwi\SoftonicDownloader_fuer_mp3-2-wav-converter.exe a variant of Win32/SoftonicDownloader.A application (unable to clean) 00000000000000000000000000000000 I C:\zwi\advanced pdf\installer_Advanced_PDF_Password_Recovery_5_01.exe Win32/Toggle application (unable to clean) 00000000000000000000000000000000 I D:\EUDORA\screen.rar Win32/Wigon trojan (unable to clean) 00000000000000000000000000000000 I D:\EUDORA\screen1.rar Win32/Wigon trojan (unable to clean) 00000000000000000000000000000000 I D:\EUDORA\ups-435984.zip Win32/TrojanDownloader.Small.PEJ trojan (unable to clean) 00000000000000000000000000000000 I E:\Hörspiele\Downloads\agsetup183se.exe a variant of Win32/Adware.ADON application (unable to clean) 00000000000000000000000000000000 I I:\xxxxx\C\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Desktopicon\eBayShortcuts.exe a variant of Win32/Adware.ADON application (unable to clean) 00000000000000000000000000000000 I I:\xxxxx\C\zwi\find31in.exe probably a variant of Win32/Hupigon.GWQCLWT trojan (unable to clean) 00000000000000000000000000000000 I I:\xxxxx\C\zwi\installer_Nero_DVD_Speed_0_53B_(2).exe Win32/Toggle application (unable to clean) 00000000000000000000000000000000 I I:\xxxxx\C\zwi\installer_Nero_DVD_Speed_0_53B_.exe Win32/Toggle application (unable to clean) 00000000000000000000000000000000 I I:\xxxxx\C\zwi\Nero-6.6.1.15c_wch.exe Win32/Toolbar.AskSBar application (unable to clean) 00000000000000000000000000000000 I I:\xxxxx\C\zwi\SoftonicDownloader_fuer_mp3-2-wav-converter.exe a variant of Win32/SoftonicDownloader.A application (unable to clean) 00000000000000000000000000000000 I I:\xxxxx\C\zwi\advanced pdf\installer_Advanced_PDF_Password_Recovery_5_01.exe Win32/Toggle application (unable to clean) 00000000000000000000000000000000 I I:\xxxxx\D\EUDORA\screen.rar Win32/Wigon trojan (unable to clean) 00000000000000000000000000000000 I I:\xxxxx\D\EUDORA\screen1.rar Win32/Wigon trojan (unable to clean) 00000000000000000000000000000000 I I:\xxxxx\D\EUDORA\ups-435984.zip Win32/TrojanDownloader.Small.PEJ trojan (unable to clean) 00000000000000000000000000000000 I I:\xxxxx\E\Hörspiele\Downloads\agsetup183se.exe a variant of Win32/Adware.ADON application (unable to clean) 00000000000000000000000000000000 I ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=60285fe9cb2ee549ae7ecf8131366901 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-01-23 12:21:32 # local_time=2012-01-23 01:21:32 (+0100, Westeuropäische Normalzeit) # country="Austria" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=8192 67108863 100 0 868535 868535 0 0 # scanned=488067 # found=18 # cleaned=0 # scan_time=12417 C:\System Volume Information\_restore{31152327-C32C-408D-9116-D9B37C331B45}\RP210\A0050376.dll a variant of Win32/Toolbar.SearchSuite application (unable to clean) 00000000000000000000000000000000 I C:\zwi\find31in.exe probably a variant of Win32/Hupigon.GWQCLWT trojan (unable to clean) 00000000000000000000000000000000 I C:\zwi\installer_Nero_DVD_Speed_0_53B_(2).exe Win32/Toggle application (unable to clean) 00000000000000000000000000000000 I C:\zwi\installer_Nero_DVD_Speed_0_53B_.exe Win32/Toggle application (unable to clean) 00000000000000000000000000000000 I C:\zwi\Nero-6.6.1.15c_wch.exe Win32/Toolbar.AskSBar application (unable to clean) 00000000000000000000000000000000 I C:\zwi\SoftonicDownloader_fuer_mp3-2-wav-converter.exe a variant of Win32/SoftonicDownloader.A application (unable to clean) 00000000000000000000000000000000 I C:\zwi\advanced pdf\installer_Advanced_PDF_Password_Recovery_5_01.exe Win32/Toggle application (unable to clean) 00000000000000000000000000000000 I D:\EUDORA\screen.rar Win32/Wigon trojan (unable to clean) 00000000000000000000000000000000 I D:\EUDORA\screen1.rar Win32/Wigon trojan (unable to clean) 00000000000000000000000000000000 I D:\EUDORA\ups-435984.zip Win32/TrojanDownloader.Small.PEJ trojan (unable to clean) 00000000000000000000000000000000 I E:\Hörspiele\Downloads\agsetup183se.exe a variant of Win32/Adware.ADON application (unable to clean) 00000000000000000000000000000000 I I:\Fuchs\C\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Desktopicon\eBayShortcuts.exe a variant of Win32/Adware.ADON application (unable to clean) 00000000000000000000000000000000 I I:\Fuchs\C\zwi\find31in.exe probably a variant of Win32/Hupigon.GWQCLWT trojan (unable to clean) 00000000000000000000000000000000 I I:\Fuchs\C\zwi\installer_Nero_DVD_Speed_0_53B_(2).exe Win32/Toggle application (unable to clean) 00000000000000000000000000000000 I I:\Fuchs\C\zwi\installer_Nero_DVD_Speed_0_53B_.exe Win32/Toggle application (unable to clean) 00000000000000000000000000000000 I I:\Fuchs\C\zwi\Nero-6.6.1.15c_wch.exe Win32/Toolbar.AskSBar application (unable to clean) 00000000000000000000000000000000 I I:\Fuchs\C\zwi\SoftonicDownloader_fuer_mp3-2-wav-converter.exe a variant of Win32/SoftonicDownloader.A application (unable to clean) 00000000000000000000000000000000 I I:\Fuchs\C\zwi\advanced pdf\installer_Advanced_PDF_Password_Recovery_5_01.exe Win32/Toggle application (unable to clean) 00000000000000000000000000000000 I fn |
23.01.2012, 13:36 | #29 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | searchqu-Symbolleiste in FirefoxZitat:
Die Funde von SUPERAntiSpyware und ESET musst du mal durchgehen, ich denke da ist sehr viel Müll dabei der weg kann oder hast du alles schon gelöscht?
__________________ Logfiles bitte immer in CODE-Tags posten |
23.01.2012, 15:40 | #30 |
| searchqu-Symbolleiste in Firefox Lieber Arne, hab den Großteil gelöscht, teilweise automatisch, teilweise manuell. Bin ich durch oder soll ich noch was drüberlaufen lassen? Beste Grüße fn |
Themen zu searchqu-Symbolleiste in Firefox |
eingefangen, entferne, entfernen, erstell, erstellt, extras.txt, firefox, gefangen, gen, leute, liebe, otl.txt, searchqu |