|
Log-Analyse und Auswertung: firefox fenster mit http://ad.adserverplus.com/Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
30.06.2012, 11:26 | #1 |
| firefox fenster mit http://ad.adserverplus.com/ hi, folgendes problem: ich bekomme schon seit einer guten woche in unregelmäßgen abständen ein pop up fenster beim internet surfen mit dem link hxxp://ad.adserverplus.com/st?ad_type=iframe&ad_size=800x440§ion=2971503&pub_url=${PUB_URL} das fenster ist immer leer, adblock im firefox habe ich deswegen nicht deaktiviert, ich möchte garnicht wissen, was das machen könnte... als internet security verwend ich norton internet security 2012, das konnte das problem ned mal finden. hab mir deswegen mal von ad aware die testversion runtergeladen und das durchlaufen lassen => laut AA alles sauber danach hab ich mich schon mal über google versucht schlau zu machen und bin hier in diesem forum auf folgenden thread gestoßen: http://www.trojaner-board.de/118073-...-webseits.html ich hab hab MaM und OTL (laut der sehr guten beschreibung in dem oben genannten thread) durchlaufen lassen, im anhang sind die logs. den infizierten registry-eintrag, welchen MaM gefunden hat, hab ich per hand gelöscht, da ich versehentlich das fenster geschlossen hab und nicht noch einen suchlauf machen wollte :/ leider tritt das problem mit dem pop up fenster immer noch auf, wenn auch meiner subjektiven beoachtung nach etwas seltener... LG Falbor |
01.07.2012, 05:43 | #2 | ||||
/// Helfer-Team | firefox fenster mit http://ad.adserverplus.com/ Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Zitat:
Für Vista und Win7: Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen Auf der angewählten Anwendung einen Rechtsklick (rechte Maustaste) und "Als Administrator ausführen" wählen! 1. Deinstalliere: Code:
ATTFilter "Ad-Aware Free": jetzt läuft mit Anti-Viren-Schutz! Nur eine Firewall sowie ein Antiviren Programm verwenden, welche sich immer auf dem aktuellsten Stand befinden sollten! 2. Zitat:
Code:
ATTFilter :OTL IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKLM\..\SearchScopes,DefaultScope = {006ee092-9658-4fd6-bd8e-a21a348e59f5} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKU\.DEFAULT\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKU\.DEFAULT\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKU\S-1-5-18\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-2316981026-2980162473-513389342-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = http://at.msn.com/?ocid=iehp IE - HKU\S-1-5-21-2316981026-2980162473-513389342-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de-AT IE - HKU\S-1-5-21-2316981026-2980162473-513389342-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = A0 8C 9C E9 12 32 CD 01 [binary data] IE - HKU\S-1-5-21-2316981026-2980162473-513389342-1000\..\SearchScopes,DefaultScope = {4327FABE-3C22-4689-8DBF-D226CF777FE9} IE - HKU\S-1-5-21-2316981026-2980162473-513389342-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKU\S-1-5-21-2316981026-2980162473-513389342-1000\..\SearchScopes\{4327FABE-3C22-4689-8DBF-D226CF777FE9}: "URL" = http://plusnetwork.com/?sp=brw&q={searchTerms} IE - HKU\S-1-5-21-2316981026-2980162473-513389342-1000\..\SearchScopes\{AB79D3B4-AEDB-428a-B504-BAC00521A1C7}: "URL" = http://www.smartwebsearch.net/index.php?from=4&q={searchTerms} IE - HKU\S-1-5-21-2316981026-2980162473-513389342-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-2316981026-2980162473-513389342-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local;<local> IE - HKU\S-1-5-21-2316981026-2980162473-513389342-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = www.syntax-austria.org:23 FF - prefs.js..extensions.enabledItems: linkuryfirefoxremoteplugin@linkury.com:1.0 FF - HKCU\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Users\*******\AppData\Local\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) FF - HKCU\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Users\*******\AppData\Local\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) [2011.12.12 17:16:18 | 000,000,000 | ---D | M] (Browser Companion Helper) -- C:\Users\*******\AppData\Roaming\mozilla\Firefox\Profiles\6tyu8c6t.default\extensions\bbrs_002@blabbers.com [2011.03.12 16:29:26 | 000,000,000 | ---D | M] (Personas) -- C:\Users\*******\AppData\Roaming\mozilla\Firefox\Profiles\6tyu8c6t.default\extensions\personas@christopher.beard [2012.05.19 10:39:02 | 000,000,000 | ---D | M] (Youtube MP3 Podcaster) -- C:\Users\*******\AppData\Roaming\mozilla\Firefox\Profiles\6tyu8c6t.default\extensions\youtubemp3podcaster@jeremy.d.gregorio.com [2011.04.06 16:25:42 | 000,002,126 | ---- | M] () -- C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\6tyu8c6t.default\searchplugins\GoogleFeed.xml [2012.01.27 21:11:29 | 000,002,770 | ---- | M] () -- C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\6tyu8c6t.default\searchplugins\Plusnetwork.xml [2012.01.22 11:59:17 | 000,002,281 | ---- | M] () -- C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\6tyu8c6t.default\searchplugins\s-amazon.xml [2012.06.18 13:09:00 | 000,001,392 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.06.18 13:09:00 | 000,002,252 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\bing.xml [2012.06.18 13:09:00 | 000,001,153 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\eBay-de.xml [2012.06.18 13:09:00 | 000,001,178 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\wikipedia-de.xml [2012.06.18 13:09:00 | 000,001,105 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\yahoo-de.xml O3:64bit: - HKLM\..\Toolbar: (no name) - {ae07101b-46d4-4a98-af68-0333ea26e113} - No CLSID value found. O3 - HKLM\..\Toolbar: (Ad-Aware Security Toolbar) - {6c97a91e-4524-4019-86af-2aa2d567bf5c} - C:\Program Files (x86)\adawaretb\adawareDx.dll () O3 - HKLM\..\Toolbar: (no name) - {ae07101b-46d4-4a98-af68-0333ea26e113} - No CLSID value found. O3 - HKU\S-1-5-21-2316981026-2980162473-513389342-1000\..\Toolbar\WebBrowser: (no name) - {64EAD72B-FFD4-4E01-AA3A-4C71665D73E4} - No CLSID value found. O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{71b0f23b-29c4-11e1-b0dc-90e6baa62d88}\Shell - "" = AutoRun O33 - MountPoints2\{71b0f23b-29c4-11e1-b0dc-90e6baa62d88}\Shell\AutoRun\command - "" = I:\LaunchU3.exe -a O33 - MountPoints2\{a17dee7a-b3ca-11e0-9988-90e6baa62d88}\Shell - "" = AutoRun O33 - MountPoints2\{a17dee7a-b3ca-11e0-9988-90e6baa62d88}\Shell\AutoRun\command - "" = "I:\WD SmartWare.exe" autoplay=true :Files ipconfig /flushdns /c :Commands [purity] [emptytemp]
3. Deine eigenen Einstellungen, sofern Du welche vorgenommen hast, zumindest Dir bekannt?: Code:
ATTFilter FF - prefs.js..network.proxy.backup.ftp: "www.syntax-austria.org" FF - prefs.js..network.proxy.backup.ftp_port: 23 FF - prefs.js..network.proxy.backup.gopher: "www.syntax-austria.org" FF - prefs.js..network.proxy.backup.gopher_port: 23 FF - prefs.js..network.proxy.backup.socks: "www.syntax-austria.org" FF - prefs.js..network.proxy.backup.socks_port: 23 FF - prefs.js..network.proxy.backup.ssl: "www.syntax-austria.org" FF - prefs.js..network.proxy.backup.ssl_port: 23 FF - prefs.js..network.proxy.ftp: "www.syntax-austria.org" FF - prefs.js..network.proxy.ftp_port: 23 FF - prefs.js..network.proxy.gopher: "www.syntax-austria.org" FF - prefs.js..network.proxy.gopher_port: 23 FF - prefs.js..network.proxy.http: "www.syntax-austria.org" FF - prefs.js..network.proxy.http_port: 23 FF - prefs.js..network.proxy.share_proxy_settings: true FF - prefs.js..network.proxy.socks: "www.syntax-austria.org" FF - prefs.js..network.proxy.socks_port: 23 FF - prefs.js..network.proxy.ssl: "www.syntax-austria.org" FF - prefs.js..network.proxy.ssl_port: 23 Um festzustellen, ob veraltete oder schädliche Software unter Programme installiert sind, ich würde gerne noch all deine installierten Programme sehen:
5. erneut einen Scan mit OTL:
Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußkira
__________________ |
Themen zu firefox fenster mit http://ad.adserverplus.com/ |
adblock, anhang, aware, deaktiviert, fenster, firefox, forum, gelöscht, geschlossen, google, guten, infizierte, interne, internet, leer, link, norton, norton internet security, pop up, pop up fenster, problem, security, surfen, testversion, thread, version, woche |