|
Plagegeister aller Art und deren Bekämpfung: fbDownloader Search - ist das etwas Bösartiges?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
27.11.2012, 17:06 | #1 |
| fbDownloader Search - ist das etwas Bösartiges? Hallo, seit kurzem erscheint im Firefox bei jedem neu gestarteten Tab ein fbDownloader Search Keine Ahnung, wo der herkommt. Nach Google-Suche könnte es wohl ein Trojaner oder ähnliches sein. daher meine Frage hier: Ist das was bösartiges (ja, weil von mir nicht gewollt!?) und lässt er sich mit "einfachen" Mitteln beseitigen. Wenn nicht, würde ich gern die Hilfe von einem Experten hier in Anspruch nehmen. Ich habe das Programm zwar in Systemsteuerung/Software gefunden, aber die Entfernung über die Uninstall-Routine brachte nur den oben beschriebenen Zustand. Schon mal vielen Dank für die Hilfe! Ich habe Malwarebytes durchlaufen lassen, den Fund würde ich nicht mit dem Problem in Verbindung bringen. Hier das Log: Malwarebytes Anti-Malware 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.11.27.02 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Thomas :: THOMAS-PC [Administrator] 27.11.2012 12:20:02 mbam-log-2012-11-27 (12-20-02).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 217311 Laufzeit: 5 Minute(n), 25 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 1 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowHelp (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Dokumente und Einstellungen\Thomas\Lokale Einstellungen\Temp\is2036094744\FunmoodsLatest.exe (PUP.FunMoods) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
28.11.2012, 10:45 | #2 |
/// TB-Ausbilder | fbDownloader Search - ist das etwas Bösartiges?Mein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen. Bitte beachte folgende Hinweise:
FBDownloader gehört zum Bereich Adware/Browser Hijacker und kann sehr lästig sein. Wir kümmern uns drum. Schritt 1 Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop (falls noch nicht vorhanden).
Code:
ATTFilter activex netsvcs msconfig drivers32 safebootminimal safebootnetwork hklm\software\clients\startmenuinternet|command /rs hklm\software\clients\startmenuinternet|command /64 /rs CREATERESTOREPOINT
Schritt 2 Downloade Dir bitte defogger von jpshortstuff auf Deinem Desktop.
Schritt 3 Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte es erneut nicht klappen teile mir das bitte mit. Schritt 4 Lese bitte folgende Anweisungen genau. Wir wollen hier noch nichts "fixen" sondern nur einen Scan Report sehen. Downloade dir bitte TDSSKiller.exe und speichere diese Datei auf dem Desktop
Bitte poste mit deiner nächsten Antwort
|
28.11.2012, 12:16 | #3 |
| fbDownloader Search - ist das etwas Bösartiges? Hallo Matthias,
__________________Danke, dass Du hilfst! Alle gewünschten Dateien sind im Anhang zu finden. Mit freundlichen Grüßen |
28.11.2012, 12:36 | #4 | |
/// TB-Ausbilder | fbDownloader Search - ist das etwas Bösartiges? Servus, ich helfe dir gerne. Dafür kann ich aber erwarten, dass du das machst, was ich sage und nicht irgendetwas anderes: Zitat:
Die erstellten Verknüpfungen kannst du löschen! Alle Tools direkt auf den Desktop verschieben und zukünftig alle Tools, die wir brauchen, dort abspeichern und von dort starten! Keine Verknüpfungen mehr! Wenn du das gemacht und verstanden hast, dann kanns losgehen. Schritt 1 Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 2 Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden. Bitte lade Junkware Removal Tool auf Deinen Desktop.
Schritt 3 Scan mit Combofix
Bitte poste mit deiner nächsten Antwort
|
28.11.2012, 17:15 | #5 |
| fbDownloader Search - ist das etwas Bösartiges? Sorry, da habe ich nicht richtig aufgepasst. Nun gibt es ein anderes Problem. Der ADWCLEANER wurde schon beim Versuch des Downlads von BitDefender geblockt, auch ein deaktivieren brachte nichts. Die Seite war gesperrt. Nachdem ich das Tool durch einiges probieren endlich mit dem IE laden konnte und auf dem Desktop hatte, passierte nach Doppelklick und "Ausführen" (scheinbar?) nichts. Nachdem dann BitDefender wieder eingeschaltet war, hat er das Tool sofort gelöscht, auch nach erneutem deaktivieren, kann ich es nicht mehr auf dem Desktop speichern. Was nun? Soll ich mit dem 2. Schritt weitermachen? Oder wie kann ich BitDefender überlisten? |
28.11.2012, 19:31 | #6 |
/// TB-Ausbilder | fbDownloader Search - ist das etwas Bösartiges? Servus, wenns gar nicht geht: Starte deinen Rechner nach dieser Anleitung im abgesicherten Modus mit Netzwerktreibern. Führe AdwCleaner dort aus. |
29.11.2012, 16:49 | #7 |
| fbDownloader Search - ist das etwas Bösartiges? Hallo, erst einmal die beiden ersten Logdatein. Beide Programme liefen im abgesicherten Modus. Nach dem Start von Combofix (ordnungsgemäß vom Desktop) kam trotz abgeschalteter Virensoftware eine Viruswarnung, allerdings mit der Möglichkeit, den Prozess(?) zuzulassen, was ich auch tat. Danach lief Combofix weiter. In der Dosbox steht ja, das die Suche in der Regel 10 min. dauert, bei stark infizierten Rechnern auch gern das doppelte. Bei mir lief das Programm wesentlich länger, ich habe das Programm nach 4 Stunden(!) beendet. Was kann da los sein? Soll ich es mal über Nacht laufen lassen? Mit freundlichen Grüßen |
29.11.2012, 17:16 | #8 |
/// TB-Ausbilder | fbDownloader Search - ist das etwas Bösartiges? Servus, wir starten ComboFix anders: Zuvor wieder alle Sicherheitsprogramme deaktivieren! Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter: BleepingComputer.comund speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)! Drücke die Windows + R Taste und kopiere folgendes in die Ausführen Zeile Code:
ATTFilter "%userprofile%\Desktop\Combofix.exe" /killall Poste bitte die C:\Combofix.txt hier in dein Thema. Wenn das nicht klappt, starte ComboFix bitte im abgesicherten Modus. |
29.11.2012, 18:38 | #9 |
| fbDownloader Search - ist das etwas Bösartiges? Im Abgesicherten Modus hat es geklappt. Vermutlich reicht das Deaktivieren des Echtzeitschutzes bei Bitdefender nicht aus, um Konflikte zu vermeiden. Aber ich habe keine andere Möglichkeit zum Abschalten gefunden. |
29.11.2012, 19:23 | #10 |
/// TB-Ausbilder | fbDownloader Search - ist das etwas Bösartiges? Servus, dann folgendes bitte auch wieder im abgesicherten Modus durchführen (Schritt 1). Schritt 1 Combofix-Skript
Schritt 2 Starte bitte OTL.exe. Wähle unter Extra Registrierung: Benutze Safe List und klicke auf den Scan Button. Poste die OTL.txt und die Extras.txt hier in deinen Thread. Gibt es immer noch Probleme mit FBDownader? Wenn ja, in welchem Browser? Bitte poste mit deiner nächsten Antwort
|
30.11.2012, 16:56 | #11 |
| fbDownloader Search - ist das etwas Bösartiges? Im Anhang die Logdatein. Leider ist der fbDownloader immer noch da - im Firefox. Den IE nutze ich kaum, im Chrom war er nie (zumindest nicht bemerkt). Noch ein Problem ist seit gestern aufgetreten, welches ev,. mit den Scans/Löschen zusammenhängt: Beim Start von StarMoney kommt die Meldung: Der Star-Money Online Update Dienst konnte nicht gestartet werden, da das Profilverzeichnis nicht existiert. Sonst funktioniert das Programm, auch Kontobewegungen, nur eben keine Programmupdates. Im Notfall kann ich aber das Programm neu installieren. |
30.11.2012, 17:26 | #12 |
/// TB-Ausbilder | fbDownloader Search - ist das etwas Bösartiges? Servus, Schritt 1 Ich sehe, dass du sog. Registry Cleaner auf dem System hast. In deinem Fall CCleaner. Wir empfehlen auf keinen Fall jegliche Art von Registry Cleaner. Der Grund ist ganz einfach: Die Registry ist das Hirn des Systems. Funktioniert das Hirn nicht, funktioniert der Rest nicht mehr wirklich. Wir lesen oft genug von Hilfesuchenden, dass deren System nach der Nutzung von Registry Cleanern nicht mehr booted.
Zerstörst Du die Registry, zerstörst Du Windows. Ich empfehle dir hiermit die oben genannte Software zu deinstallieren und in Zukunft auf solche Art von Software zu verzichten. Am Ende empfehle ich dir ein anderes Tool, mit dem du deine temporären Dateien entfernen kannst. Schritt 2 Fixen mit OTL
Code:
ATTFilter :OTL IE - HKCU\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3241949 FF - prefs.js..browser.search.defaultenginename: "FBDownloader" FF - prefs.js..browser.search.defaultthis.engineName: "Bildungsspender Customized Web Search" FF - prefs.js..browser.search.order.1: "Searchqu Web Search" [2010.09.12 19:55:04 | 000,000,933 | ---- | M] () -- C:\Dokumente und Einstellungen\Thomas\Anwendungsdaten\Mozilla\Firefox\Profiles\xy7ravz5.default\searchplugins\conduit.xml [2012.11.11 15:05:22 | 000,002,520 | ---- | M] () -- C:\Dokumente und Einstellungen\Thomas\Anwendungsdaten\Mozilla\Firefox\Profiles\xy7ravz5.default\searchplugins\SearchResults.xml @Alternate Data Stream - 10 bytes -> C:\WINDOWS\System32\muweb.dll:BDU :commands [Emptytemp]
Schritt 3
Schritt 4 Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 5 Starte bitte OTL.exe und drücke den Quick Scan Button. Poste die OTL.txt hier in deinen Thread. Hast du immer noch Probleme mit FBDownloader in Firefox? Bitte poste mit deiner nächsten Antwort
|
01.12.2012, 18:40 | #13 |
| fbDownloader Search - ist das etwas Bösartiges? Kurze Frage(n) Frage zu Schritt 2. Mit unkenntlich gemachten Stellen meinst du ---- ? Mit Name den Benutzer? Schritt 3: Den adwcleaner kann ich nicht deinstallieren, da sie von BitDefender gelöscht wurde. Also neu installieren und ausführen (Schritt 4)?! (bei abgeschaltetem BD) |
02.12.2012, 13:05 | #14 | |
/// TB-Ausbilder | fbDownloader Search - ist das etwas Bösartiges? Servus, Zitat:
Bei dir ist das ja nicht der Fall. Genau. Notfalls im abgesicherten Modus starten. |
02.12.2012, 20:55 | #15 |
| fbDownloader Search - ist das etwas Bösartiges? Schritt 1 werde ich mir zu Herzen nehmen, auch wenn ich bisher keine Probleme damit hatte. Die fehlende StarMoney Datei kann nicht damit zusammenhängen, da ich seit beginn "unserer" Säuberungsaktion den CCleaner nicht benutzt habe. Die Logdatein wieder im Anhang, fbDownloader leider immer noch im Firefox da! Ach nee, Log des Adw-Scan nicht da, den hat BDefender wohl diesmal gleich mit gelöscht? Ich habe die Datei auch über Windows gesucht - nichts. Sie erschien aber nach dem Neustart aber auf dem Desktop! Soll ich den (ab) Schritt 4 noch einmal machen? MfG Geändert von TThomas (02.12.2012 um 21:54 Uhr) |
Themen zu fbDownloader Search - ist das etwas Bösartiges? |
administrator, anti-malware, autostart, dateien, entfernung, explorer, firefox, frage, gelöscht, log, malwarebytes, microsoft, neu, problem, programm, quarantäne, service, service pack 3, speicher, tab, temp, trojaner, verbindung, version |