|
Log-Analyse und Auswertung: Weiterleitung auf Werbeseiten bei Google-RechercheWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
11.09.2012, 19:07 | #1 |
| Weiterleitung auf Werbeseiten bei Google-Recherche Hallo, wenn ich nach einer Google-Recherche die angezeigten Seiten aufzurufen versuche, werde ich auf unerwünschte Werbeseite weitergeleitet (z. B. "ihavenet.com"). Dann klicke ich "Rückgängig" und versuche es erneut, wiederhole diesen Vorgang, bis es irgendwann klappt. Das Problem ist mir erstmals vor ein oder zwei Tagen aufgefallen. Es tritt nicht immer auf, aber immer öfter, und es ist unabhängig vom Browser (Firefox, IE). Ist es ein Virus? Was soll ich machen? Im Voraus danke! |
12.09.2012, 11:40 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Weiterleitung auf Werbeseiten bei Google-Recherche Bitte erstmal routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen!
__________________Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ |
13.09.2012, 15:09 | #3 |
| Weiterleitung auf Werbeseiten bei Google-Recherche Die Ergebnisse des Vollscans mit Malwarebytes kann ich schon mal posten; weiter bin ich noch nicht gekommen:
__________________Malwarebytes Anti-Malware (Test) 1.65.0.1400 Malwarebytes : Free Anti-Malware download Datenbank Version: v2012.09.13.02 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 XXXX:: XXXX-PC [Administrator] Schutz: Aktiviert 13.09.2012 10:32:04 mbam-log-2012-09-13 (10-32-04).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 571725 Laufzeit: 3 Stunde(n), 28 Minute(n), 1 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) 2012/09/12 22:47:08 +0200 x MESSAGE Starting protection 2012/09/12 22:47:08 +0200 x MESSAGE Protection started successfully 2012/09/12 22:47:08 +0200 x MESSAGE Starting IP protection 2012/09/12 22:47:11 +0200 x MESSAGE IP Protection started successfully 2012/09/12 22:47:28 +0200 x MESSAGE Starting database refresh 2012/09/12 22:47:28 +0200 x MESSAGE Stopping IP protection 2012/09/12 22:47:28 +0200 x MESSAGE IP Protection stopped successfully 2012/09/12 22:47:31 +0200 x MESSAGE Database refreshed successfully 2012/09/12 22:47:31 +0200 x MESSAGE Starting IP protection 2012/09/12 22:47:34 +0200 x MESSAGE IP Protection started successfully 2012/09/12 22:59:51 +0200 x MESSAGE Executing scheduled update: Daily 2012/09/12 23:00:10 +0200 x MESSAGE Database already up-to-date 2012/09/13 01:59:09 +0200 x MESSAGE Executing scheduled update: Daily 2012/09/13 01:59:18 +0200 x MESSAGE Starting database refresh 2012/09/13 01:59:18 +0200 x MESSAGE Stopping IP protection 2012/09/13 01:59:18 +0200 x MESSAGE Scheduled update executed successfully: database updated from version v2012.09.12.06 to version v2012.09.12.07 2012/09/13 01:59:19 +0200 x MESSAGE IP Protection stopped successfully 2012/09/13 01:59:22 +0200 x MESSAGE Database refreshed successfully 2012/09/13 01:59:22 +0200 x MESSAGE Starting IP protection 2012/09/13 01:59:25 +0200 x MESSAGE IP Protection started successfully 2012/09/13 10:10:31 +0200 x MESSAGE Starting protection 2012/09/13 10:10:31 +0200 x MESSAGE Protection started successfully 2012/09/13 10:10:31 +0200 x MESSAGE Starting IP protection 2012/09/13 10:10:33 +0200 x MESSAGE IP Protection started successfully 2012/09/13 10:31:38 +0200 x MESSAGE Starting database refresh 2012/09/13 10:31:38 +0200 x MESSAGE Stopping IP protection 2012/09/13 10:31:38 +0200 x MESSAGE IP Protection stopped successfully 2012/09/13 10:31:41 +0200 x MESSAGE Database refreshed successfully 2012/09/13 10:31:41 +0200 x MESSAGE Starting IP protection 2012/09/13 10:31:44 +0200 x MESSAGE IP Protection started successfully Obwohl nichts gefunden wurde, besteht das Problem nach wie vor. |
13.09.2012, 21:26 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Weiterleitung auf Werbeseiten bei Google-Recherche Wie genau solltest du die Logs posten?
__________________ Logfiles bitte immer in CODE-Tags posten |
14.09.2012, 19:30 | #5 |
| Weiterleitung auf Werbeseiten bei Google-Recherche Cosinus, was meinst du mit "Wie genau solltest du die Logs posten?" |
14.09.2012, 23:05 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Weiterleitung auf Werbeseiten bei Google-Recherche Lies doch mal meine Anleitungen zu Ende. Da steht in welcher Form du die Logs posten sollst => in CODE-Tags umschlossen
__________________ --> Weiterleitung auf Werbeseiten bei Google-Recherche |
15.09.2012, 08:49 | #7 |
| Weiterleitung auf Werbeseiten bei Google-RechercheCode:
ATTFilter Malwarebytes Anti-Malware (Test) 1.65.0.1400 www.malwarebytes.org Datenbank Version: v2012.09.13.02 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 XXXX:: XXXX-PC [Administrator] Schutz: Aktiviert 13.09.2012 10:32:04 mbam-log-2012-09-13 (10-32-04).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 571725 Laufzeit: 3 Stunde(n), 28 Minute(n), 1 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter 2012/09/12 22:47:08 +0200 x MESSAGE Starting protection 2012/09/12 22:47:08 +0200 x MESSAGE Protection started successfully 2012/09/12 22:47:08 +0200 x MESSAGE Starting IP protection 2012/09/12 22:47:11 +0200 x MESSAGE IP Protection started successfully 2012/09/12 22:47:28 +0200 x MESSAGE Starting database refresh 2012/09/12 22:47:28 +0200 x MESSAGE Stopping IP protection 2012/09/12 22:47:28 +0200 x MESSAGE IP Protection stopped successfully 2012/09/12 22:47:31 +0200 x MESSAGE Database refreshed successfully 2012/09/12 22:47:31 +0200 x MESSAGE Starting IP protection 2012/09/12 22:47:34 +0200 x MESSAGE IP Protection started successfully 2012/09/12 22:59:51 +0200 x MESSAGE Executing scheduled update: Daily 2012/09/12 23:00:10 +0200 x MESSAGE Database already up-to-date Code:
ATTFilter 2012/09/13 01:59:09 +0200 x MESSAGE Executing scheduled update: Daily 2012/09/13 01:59:18 +0200 x MESSAGE Starting database refresh 2012/09/13 01:59:18 +0200 x MESSAGE Stopping IP protection 2012/09/13 01:59:18 +0200 x MESSAGE Scheduled update executed successfully: database updated from version v2012.09.12.06 to version v2012.09.12.07 2012/09/13 01:59:19 +0200 x MESSAGE IP Protection stopped successfully 2012/09/13 01:59:22 +0200 x MESSAGE Database refreshed successfully 2012/09/13 01:59:22 +0200 x MESSAGE Starting IP protection 2012/09/13 01:59:25 +0200 x MESSAGE IP Protection started successfully 2012/09/13 10:10:31 +0200 x MESSAGE Starting protection 2012/09/13 10:10:31 +0200 x MESSAGE Protection started successfully 2012/09/13 10:10:31 +0200 x MESSAGE Starting IP protection 2012/09/13 10:10:33 +0200 x MESSAGE IP Protection started successfully 2012/09/13 10:31:38 +0200 x MESSAGE Starting database refresh 2012/09/13 10:31:38 +0200 x MESSAGE Stopping IP protection 2012/09/13 10:31:38 +0200 x MESSAGE IP Protection stopped successfully 2012/09/13 10:31:41 +0200 x MESSAGE Database refreshed successfully 2012/09/13 10:31:41 +0200 x MESSAGE Starting IP protection 2012/09/13 10:31:44 +0200 x MESSAGE IP Protection started successfully 2012/09/13 16:12:16 +0200 X X IP-BLOCK 78.41.203.120 (Type: outgoing, Port: 63046, Process: avwebgrd.exe) 2012/09/13 17:24:57 +0200 X-PC X MESSAGE Starting protection 2012/09/13 17:24:57 +0200 X-PC X MESSAGE Protection started successfully 2012/09/13 17:24:57 +0200 X-PC X MESSAGE Starting IP protection 2012/09/13 17:24:59 +0200 X-PC X MESSAGE IP Protection started successfully |
15.09.2012, 14:10 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Weiterleitung auf Werbeseiten bei Google-Recherche Ja so ist richtig. Was ist denn mit ESET, ist mir das Log entgangen?
__________________ Logfiles bitte immer in CODE-Tags posten |
20.09.2012, 16:07 | #9 |
| Weiterleitung auf Werbeseiten bei Google-RechercheCode:
ATTFilter C:\Windows\Temp\NOD330.tmp Variante von Win32/Kryptik.AKCO Trojaner -- Ich hatte ESET Online Scan mit dem ESET Security Virenscanner verwechselt, diesen als Testversion installiert und alles prüfen lassen. Er hatte auch zwei oder drei infizierte Programme/Dateien gefunden, die ich daraufhin aber nicht entfernt hatte. -- Unabhängig davon habe ich später eine Systemwiederherstellung durchgeführt (Zeitpunkt 5. Sept.). Seitdem tritt die Weiterleitung nicht mehr auf. Das installierte ESET-Virenprogramm war dadurch weg :-(, so dass ich keine näheren Angaben zu den Funden machen kann. -- Aber die Weiterleitung auf Werbeseiten tritt nicht mehr auf. Übrigens lief Safari sauber, nur Firefox und IE waren betroffen. -- Ich weiß nicht, ob der Hijacker/Virus oder was auch immer nun weg ist. -- Bzw.: Wie gehe ich mit dem Fund vom ESET Online Scan um? Vielen Dank!!! |
20.09.2012, 20:10 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Weiterleitung auf Werbeseiten bei Google-Recherche adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren Downloade Dir bitte AdwCleaner auf deinen Desktop. Falls der adwCleaner schon mal in der runtergeladen wurde, bitte die alte adwcleaner.exe löschen und neu runterladen!!
__________________ Logfiles bitte immer in CODE-Tags posten |
20.09.2012, 21:28 | #11 |
| Weiterleitung auf Werbeseiten bei Google-RechercheCode:
ATTFilter # AdwCleaner v2.002 - Datei am 09/20/2012 um 22:25:42 erstellt # Aktualisiert am 16/09/2012 von Xplode # Betriebssystem : Windows 7 Professional Service Pack 1 (64 bits) # Benutzer : *** - ***-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\***\AppData\Local\Temp\hjt70ztf.tmp\adwcleaner.exe # Option [Suche] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gefunden : C:\Users\***\AppData\Local\OpenCandy Ordner Gefunden : C:\Users\***\AppData\Roaming\OpenCandy ***** [Registrierungsdatenbank] ***** Wert Gefunden : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}] ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16421 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v15.0.1 (de) Profilname : default Datei : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\qvsktsnr.default\prefs.js [OK] Die Datei ist sauber. ************************* AdwCleaner[R1].txt - [1019 octets] - [20/09/2012 22:25:42] ########## EOF - C:\AdwCleaner[R1].txt - [1079 octets] ########## Soll ich beim adwcleaner.exe nach dem Posten auf "Lösche" und/oder "Deinstallieren" klicken? |
21.09.2012, 14:00 | #12 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Weiterleitung auf Werbeseiten bei Google-Recherche adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
__________________ Logfiles bitte immer in CODE-Tags posten |
21.09.2012, 16:14 | #13 |
| Weiterleitung auf Werbeseiten bei Google-RechercheCode:
ATTFilter # AdwCleaner v2.002 - Datei am 09/21/2012 um 17:09:37 erstellt # Aktualisiert am 16/09/2012 von Xplode # Betriebssystem : Windows 7 Professional Service Pack 1 (64 bits) # Benutzer : *** - ***-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\***\Downloads\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** ***** [Registrierungsdatenbank] ***** ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16421 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v15.0.1 (de) Profilname : default Datei : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\qvsktsnr.default\prefs.js [OK] Die Datei ist sauber. ************************* AdwCleaner[R1].txt - [1148 octets] - [20/09/2012 22:25:42] AdwCleaner[S1].txt - [1673 octets] - [20/09/2012 22:35:52] AdwCleaner[R2].txt - [1003 octets] - [21/09/2012 17:08:58] AdwCleaner[R3].txt - [1063 octets] - [21/09/2012 17:09:18] AdwCleaner[S2].txt - [998 octets] - [21/09/2012 17:09:37] ########## EOF - C:\AdwCleaner[S2].txt - [1057 octets] ########## |
21.09.2012, 20:57 | #14 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Weiterleitung auf Werbeseiten bei Google-Recherche Hätte da mal drei Fragen bevor es weiter geht (wir sind noch nicht fertig!) 1.) Geht der normale Modus von Windows (wieder) uneingeschränkt? 2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden? 3.) Die Werbeeinblendungen bzw Weiterleitungen wie zB Incredibar oder Mystart sind nun weg?
__________________ Logfiles bitte immer in CODE-Tags posten |
23.09.2012, 14:19 | #15 |
| Weiterleitung auf Werbeseiten bei Google-Recherche zu 1) Ja, Windows funktioniert, allerdings gefühlt langsam(er), insbesondere IE und Firefox, während auf Safari (wo auch nie eine Weiterleitung stattfand) die Seiten schneller aufgerufen werden. zu 2) Nein, ich vermisse nichts im Startmenü, habe auch keine leeren Ordner gefunden. zu 3) Ich habe keine Werbeeinblendungen und Umleitungen mehr feststellen können, seitdem ich die Systemwiederherstellung durchgeführt habe (Zeitpunkt 5.9.12). Code:
ATTFilter C:\Windows\Temp\NOD330.tmp Variante von Win32/Kryptik.AKCO Trojaner Geändert von Erdgeist (23.09.2012 um 14:27 Uhr) |
Themen zu Weiterleitung auf Werbeseiten bei Google-Recherche |
.com, angezeigte, browser, erneut, firefox, google, ihavenet.com, klicke, problem, rückgängig, seite, seiten, tagen, tritt, unerwünschte, versuche, virus, virus?, vorgang, was soll ich machen, weitergeleitet, weiterleitung, werbeseite, werbeseiten, öfter |