Plagegeister aller Art und deren Bekämpfung: MyStart von IncrediBar.com bei Firefox entfernen
| ![]() MyStart von IncrediBar.com bei Firefox entfernen Hallo Trojaner-Board, ich habe bei Firefox ständig dieses MyStart wenn ich den Browser öffne. Ich habe dann als Startseite Google festgelegt und das funktioniert soweit. Aber wenn ich einen neuen Tab öffne, steht da wieder MyStart. Ich habe Malwarebytes 1.65.1 heruntergeladen mit folgendem Resultat: Malwarebytes Anti-Malware (Test) www.malwarebytes.org Datenbank Version: v2012.12.09.05 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 *** :: ***-PC [Administrator] Schutz: Aktiviert 09.12.2012 21:09:14 mbam-log-2012-12-09 (21-09-14).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 229764 Laufzeit: 2 Minute(n), 6 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 7 HKCR\CLSID\{9B8EC916-74C9-F71F-913A-54CFA77AF7AD} (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9B8EC916-74C9-F71F-913A-54CFA77AF7AD} (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{9B8EC916-74C9-F71F-913A-54CFA77AF7AD} (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{9B8EC916-74C9-F71F-913A-54CFA77AF7AD} (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\TypeLib\{C2CF0D01-7657-48AA-98C9-AE5E64757FCC} (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\Interface\{BBA74401-6D6F-4BBD-9F65-E8623814F3BB} (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{A8B0DBDE-8119-48B0-8088-D12DA01C36BA} (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 1 C:\ProgramData\DownloadnSave (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateien: 7 C:\ProgramData\DownloadnSave\bhoclass.dll (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\***\AppData\Local\Temp\{FC5C88BB-7847-910E-A7F7-7C7AF87079C6}\Addons\download_save.exe (Adware.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\ProgramData\DownloadnSave\content.js (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\ProgramData\DownloadnSave\background.html (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\ProgramData\DownloadnSave\nahnbjkcnagdibbgnidblnlibcjolafb.crx (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\ProgramData\DownloadnSave\settings.ini (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\ProgramData\DownloadnSave\uninstall.exe (PUP.DownloadnSave) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Das DownloadnSave ist jetzt weg, aber das MyStart ist noch da. Also hab ich das ein zweites Mal laufen lassen. Malwarebytes Anti-Malware (Test) www.malwarebytes.org Datenbank Version: v2012.12.09.05 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 *** :: ***-PC [Administrator] Schutz: Aktiviert 09.12.2012 22:09:52 mbam-log-2012-12-09 (22-09-52).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 229588 Laufzeit: 2 Minute(n), 59 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Könnte mir hier jemand weiterhelfen? Beim Internet Explorer öffnet sich in jedem Tab die Google-Startseite, da sehe ich MyStart nicht. Dank im Voraus für jede Hilfe. Habe anschließend noch den AdwCleaner laufen lassen. Hier folgender Bericht: # AdwCleaner v2.100 - Datei am 09/12/2012 um 22:33:00 erstellt # Aktualisiert am 09/12/2012 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits) # Benutzer : *** - ***-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\***\Downloads\adwcleaner.exe # Option [Suche] **** [Dienste] **** Gefunden : WebOptimizer ***** [Dateien / Ordner] ***** Datei Gefunden : C:\user.js Datei Gefunden : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\th9ayewz.default\searchplugins\MyStart Search.xml Ordner Gefunden : C:\ProgramData\InstallMate Ordner Gefunden : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\DownloadnSave Ordner Gefunden : C:\ProgramData\Premium Ordner Gefunden : C:\Users\***\AppData\LocalLow\DownloadnSave Ordner Gefunden : C:\Users\***\AppData\Roaming\pdfforge Ordner Gefunden : C:\Windows\SysWOW64\WNLT ***** [Registrierungsdatenbank] ***** Schlüssel Gefunden : HKCU\Software\IM Schlüssel Gefunden : HKCU\Software\ImInstaller Schlüssel Gefunden : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{CFF4DB9B-135F-47C0-9269-B4C6572FD61A} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\AppID\{608D3067-77E8-463D-9084-908966806826} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\bhoclass.bho.bhoclass.bho Schlüssel Gefunden : HKLM\SOFTWARE\Classes\bhoclass.bho.bhoclass.bho.1.0 Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Tracing\incredibar_install_RASAPI32 Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Tracing\incredibar_install_RASMANCS Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Tracing\IncredibarToolbar_RASAPI32 Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Tracing\IncredibarToolbar_RASMANCS Schlüssel Gefunden : HKLM\Software\Web Assistant Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{D2F39980-399F-492E-8D88-5FF7CCB3B47F} Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions\dlnembnfbcpjnepmfjmngjenhhajpdfd Schlüssel Gefunden : HKLM\SOFTWARE\Classes\Interface\{BBA74401-6D6F-4BBD-9F65-E8623814F3BB} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\Interface\{D2F39980-399F-492E-8D88-5FF7CCB3B47F} Schlüssel Gefunden : HKLM\SOFTWARE\Google\Chrome\Extensions\dlnembnfbcpjnepmfjmngjenhhajpdfd Schlüssel Gefunden : HKLM\SOFTWARE\Google\Chrome\Extensions\dlnembnfbcpjnepmfjmngjenhhajpdfd Schlüssel Gefunden : HKLM\SOFTWARE\Web Assistant Schlüssel Gefunden : HKU\S-1-5-21-3635404382-1553065677-4167000215-1001\Software\Microsoft\Internet Explorer\SearchScopes\{CFF4DB9B-135F-47C0-9269-B4C6572FD61A} Wert Gefunden : HKLM\SOFTWARE\Mozilla\Firefox\extensions [{336D0C35-8A85-403a-B9D2-65C292C39087}] ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16455 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v17.0.1 (de) Profilname : default Datei : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\th9ayewz.default\prefs.js Gefunden : user_pref("browser.newtab.url", "hxxp://mystart.incredibar.com/mb139?a=6PQCbiZu6V&loc=FF_NT"); Gefunden : user_pref("browser.search.defaultenginename", "MyStart Search"); Gefunden : user_pref("extensions.4ff0c51b10c57.scode", "(function(){try{if('aol.com,mail.google.com,mystart.inc[...] Gefunden : user_pref("extensions.incredibar.actvtyRptTime", "1355081756340"); Gefunden : user_pref("extensions.incredibar.admin", false); Gefunden : user_pref("extensions.incredibar.aflt", "orgnl"); Gefunden : user_pref("extensions.incredibar.afterInstallRpt", "sent"); Gefunden : user_pref("extensions.incredibar.cntry", "DE"); Gefunden : user_pref("extensions.incredibar.dfltLng", "EN"); Gefunden : user_pref("extensions.incredibar.dfltSrch", false); Gefunden : user_pref("extensions.incredibar.dfltlng", "en"); Gefunden : user_pref("extensions.incredibar.dfltsrch", "false"); Gefunden : user_pref("extensions.incredibar.did", "10669"); Gefunden : user_pref("extensions.incredibar.envrmnt", "production"); Gefunden : user_pref("extensions.incredibar.excTlbr", false); Gefunden : user_pref("extensions.incredibar.hdrMd5", "51FC957B5AD5664364134C45D4F6B4EF"); Gefunden : user_pref("extensions.incredibar.hmpg", false); Gefunden : user_pref("extensions.incredibar.hrdid", "2a1571a700000000000074de2bd94521"); Gefunden : user_pref("extensions.incredibar.id", "2a1571a700000000000074de2bd94521"); Gefunden : user_pref("extensions.incredibar.installerproductid", "26"); Gefunden : user_pref("extensions.incredibar.instlDay", "15522"); Gefunden : user_pref("extensions.incredibar.instlRef", ""); Gefunden : user_pref("extensions.incredibar.instlday", "15522"); Gefunden : user_pref("extensions.incredibar.instlref", ""); Gefunden : user_pref("extensions.incredibar.isDcmntCmplt", false); Gefunden : user_pref("extensions.incredibar.isdcmntcmplt", true); Gefunden : user_pref("extensions.incredibar.keywordurl", ""); Gefunden : user_pref("extensions.incredibar.lastVrsnTs", ""); Gefunden : user_pref("extensions.incredibar.mntrvrsn", "1.2.0"); Gefunden : user_pref("extensions.incredibar.newTab", false); Gefunden : user_pref("extensions.incredibar.newtab", "false"); Gefunden : user_pref("extensions.incredibar.newtaburl", ""); Gefunden : user_pref("extensions.incredibar.noFFXTlbr", false); Gefunden : user_pref("extensions.incredibar.ppd", "123%5F1"); Gefunden : user_pref("extensions.incredibar.prdct", "incredibar"); Gefunden : user_pref("extensions.incredibar.productid", "26"); Gefunden : user_pref("extensions.incredibar.prtnrId", "Incredibar"); Gefunden : user_pref("extensions.incredibar.prtnrid", "Incredibar"); Gefunden : user_pref("extensions.incredibar.sg", "none"); Gefunden : user_pref("extensions.incredibar.smplGrp", "none"); Gefunden : user_pref("extensions.incredibar.smplgrp", "none"); Gefunden : user_pref("extensions.incredibar.srch", ""); Gefunden : user_pref("extensions.incredibar.srchprvdr", ""); Gefunden : user_pref("extensions.incredibar.tlbrId", "base"); Gefunden : user_pref("extensions.incredibar.tlbrSrchUrl", "hxxp://mystart.Incredibar.com/?a=6PQCbiZu6V&loc=IB_T[...] Gefunden : user_pref("extensions.incredibar.tlbrid", "base"); Gefunden : user_pref("extensions.incredibar.tlbrsrchurl", "hxxp://mystart.Incredibar.com/?a=6PQCbiZu6V&loc=IB_T[...] Gefunden : user_pref("extensions.incredibar.upn2", "6PQCbiZu6V"); Gefunden : user_pref("extensions.incredibar.upn2n", "92543157388974973"); Gefunden : user_pref("extensions.incredibar.vrsn", ""); Gefunden : user_pref("extensions.incredibar.vrsnTs", ""); Gefunden : user_pref("extensions.incredibar.vrsni", ""); Gefunden : user_pref("extensions.incredibar.vrsnts", ""); Gefunden : user_pref("extensions.incredibar_i.aflt", "orgnl"); Gefunden : user_pref("extensions.incredibar_i.dfltLng", ""); Gefunden : user_pref("extensions.incredibar_i.did", "10669"); Gefunden : user_pref("extensions.incredibar_i.excTlbr", false); Gefunden : user_pref("extensions.incredibar_i.id", "2a1571a700000000000074de2bd94521"); Gefunden : user_pref("extensions.incredibar_i.installerproductid", "26"); Gefunden : user_pref("extensions.incredibar_i.instlDay", "15522"); Gefunden : user_pref("extensions.incredibar_i.instlRef", ""); Gefunden : user_pref("extensions.incredibar_i.ms_url_id", ""); Gefunden : user_pref("extensions.incredibar_i.newTab", false); Gefunden : user_pref("extensions.incredibar_i.ppd", "123%5F1"); Gefunden : user_pref("extensions.incredibar_i.prdct", "incredibar"); Gefunden : user_pref("extensions.incredibar_i.productid", "26"); Gefunden : user_pref("extensions.incredibar_i.prtnrId", "Incredibar"); Gefunden : user_pref("extensions.incredibar_i.smplGrp", "none"); Gefunden : user_pref("extensions.incredibar_i.tlbrId", "base"); Gefunden : user_pref("extensions.incredibar_i.tlbrSrchUrl", "hxxp://mystart.Incredibar.com/?a=6PQCbiZu6V&loc=IB[...] Gefunden : user_pref("extensions.incredibar_i.upn2", "6PQCbiZu6V"); Gefunden : user_pref("extensions.incredibar_i.upn2n", "92543157388974973"); Gefunden : user_pref("extensions.incredibar_i.vrsn", ""); Gefunden : user_pref("extensions.incredibar_i.vrsnTs", ""); Gefunden : user_pref("extensions.incredibar_i.vrsni", ""); Gefunden : user_pref("keyword.URL", "hxxp://mystart.incredibar.com/mb139/?loc=IB_DS&a=6PQCbiZu6V&&i=26&search="[...] Gefunden : user_pref("{336D0C35-8A85-403a-B9D2-65C292C39087}.ScriptData_WSG_whiteList", "{\"search.babylon.com\[...] ************************* AdwCleaner[R1].txt - [8577 octets] - [09/12/2012 22:33:00] ########## EOF - C:\AdwCleaner[R1].txt - [8637 octets] ########## Hier habe ich noch nichts gelöscht. MyStart von IncrediBar.com bei Firefox entfernen

Mein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen.

Bitte beachte folgende Hinweise:
Schritt 1 Starte AdwCleaner, klicke auf Löschen, bestätige jeweils mit Ok. Nach dem Neustart öffnet sich eine Logdatei. Poste mir deren Inhalt bitte. Schritt 2 Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden. ![]()
Schritt 3 Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop (falls noch nicht vorhanden).
ATTFilter activex netsvcs msconfig drivers32 safebootminimal safebootnetwork hklm\software\clients\startmenuinternet|command /rs hklm\software\clients\startmenuinternet|command /64 /rs CREATERESTOREPOINT
Gibt es noch Probleme mit Incredibar? Wenn ja, in welchem Browser? Bitte poste mit deiner nächsten Antwort
MyStart von IncrediBar.com bei Firefox entfernen

Hallo Matthias,
__________________Vielen Dank für deine Hilfe. Hier die Log-Datei vom AdwCleaner: # AdwCleaner v2.100 - Datei am 10/12/2012 um 21:43:27 erstellt # Aktualisiert am 09/12/2012 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits) # Benutzer : *** - ***-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\***\Downloads\adwcleaner.exe # Option [Löschen] **** [Dienste] **** Gestoppt & Gelöscht : WebOptimizer ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\user.js Datei Gelöscht : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\th9ayewz.default\searchplugins\MyStart Search.xml Ordner Gelöscht : C:\ProgramData\InstallMate Ordner Gelöscht : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\DownloadnSave Ordner Gelöscht : C:\ProgramData\Premium Ordner Gelöscht : C:\Users\***\AppData\LocalLow\DownloadnSave Ordner Gelöscht : C:\Users\***\AppData\Roaming\pdfforge Ordner Gelöscht : C:\Windows\SysWOW64\WNLT ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\IM Schlüssel Gelöscht : HKCU\Software\ImInstaller Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{CFF4DB9B-135F-47C0-9269-B4C6572FD61A} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{608D3067-77E8-463D-9084-908966806826} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\bhoclass.bho.bhoclass.bho Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\bhoclass.bho.bhoclass.bho.1.0 Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\incredibar_install_RASAPI32 Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\incredibar_install_RASMANCS Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\IncredibarToolbar_RASAPI32 Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\IncredibarToolbar_RASMANCS Schlüssel Gelöscht : HKLM\Software\Web Assistant Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{D2F39980-399F-492E-8D88-5FF7CCB3B47F} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions\dlnembnfbcpjnepmfjmngjenhhajpdfd Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{BBA74401-6D6F-4BBD-9F65-E8623814F3BB} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{D2F39980-399F-492E-8D88-5FF7CCB3B47F} Schlüssel Gelöscht : HKLM\SOFTWARE\Google\Chrome\Extensions\dlnembnfbcpjnepmfjmngjenhhajpdfd Schlüssel Gelöscht : HKLM\SOFTWARE\Web Assistant Wert Gelöscht : HKLM\SOFTWARE\Mozilla\Firefox\extensions [{336D0C35-8A85-403a-B9D2-65C292C39087}] ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16455 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v17.0.1 (de) Profilname : default Datei : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\th9ayewz.default\prefs.js C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\th9ayewz.default\user.js ... Gelöscht ! Gelöscht : user_pref("browser.newtab.url", "hxxp://mystart.incredibar.com/mb139?a=6PQCbiZu6V&loc=FF_NT"); Gelöscht : user_pref("browser.search.defaultenginename", "MyStart Search"); Gelöscht : user_pref("extensions.4ff0c51b10c57.scode", "(function(){try{if('aol.com,mail.google.com,mystart.inc[...] Gelöscht : user_pref("extensions.incredibar.actvtyRptTime", "1355081756340"); Gelöscht : user_pref("extensions.incredibar.admin", false); Gelöscht : user_pref("extensions.incredibar.aflt", "orgnl"); Gelöscht : user_pref("extensions.incredibar.afterInstallRpt", "sent"); Gelöscht : user_pref("extensions.incredibar.cntry", "DE"); Gelöscht : user_pref("extensions.incredibar.dfltLng", "EN"); Gelöscht : user_pref("extensions.incredibar.dfltSrch", false); Gelöscht : user_pref("extensions.incredibar.dfltlng", "en"); Gelöscht : user_pref("extensions.incredibar.dfltsrch", "false"); Gelöscht : user_pref("extensions.incredibar.did", "10669"); Gelöscht : user_pref("extensions.incredibar.envrmnt", "production"); Gelöscht : user_pref("extensions.incredibar.excTlbr", false); Gelöscht : user_pref("extensions.incredibar.hdrMd5", "51FC957B5AD5664364134C45D4F6B4EF"); Gelöscht : user_pref("extensions.incredibar.hmpg", false); Gelöscht : user_pref("extensions.incredibar.hrdid", "2a1571a700000000000074de2bd94521"); Gelöscht : user_pref("extensions.incredibar.id", "2a1571a700000000000074de2bd94521"); Gelöscht : user_pref("extensions.incredibar.installerproductid", "26"); Gelöscht : user_pref("extensions.incredibar.instlDay", "15522"); Gelöscht : user_pref("extensions.incredibar.instlRef", ""); Gelöscht : user_pref("extensions.incredibar.instlday", "15522"); Gelöscht : user_pref("extensions.incredibar.instlref", ""); Gelöscht : user_pref("extensions.incredibar.isDcmntCmplt", false); Gelöscht : user_pref("extensions.incredibar.isdcmntcmplt", true); Gelöscht : user_pref("extensions.incredibar.keywordurl", ""); Gelöscht : user_pref("extensions.incredibar.lastVrsnTs", ""); Gelöscht : user_pref("extensions.incredibar.mntrvrsn", "1.2.0"); Gelöscht : user_pref("extensions.incredibar.newTab", false); Gelöscht : user_pref("extensions.incredibar.newtab", "false"); Gelöscht : user_pref("extensions.incredibar.newtaburl", ""); Gelöscht : user_pref("extensions.incredibar.noFFXTlbr", false); Gelöscht : user_pref("extensions.incredibar.ppd", "123%5F1"); Gelöscht : user_pref("extensions.incredibar.prdct", "incredibar"); Gelöscht : user_pref("extensions.incredibar.productid", "26"); Gelöscht : user_pref("extensions.incredibar.prtnrId", "Incredibar"); Gelöscht : user_pref("extensions.incredibar.prtnrid", "Incredibar"); Gelöscht : user_pref("extensions.incredibar.sg", "none"); Gelöscht : user_pref("extensions.incredibar.smplGrp", "none"); Gelöscht : user_pref("extensions.incredibar.smplgrp", "none"); Gelöscht : user_pref("extensions.incredibar.srch", ""); Gelöscht : user_pref("extensions.incredibar.srchprvdr", ""); Gelöscht : user_pref("extensions.incredibar.tlbrId", "base"); Gelöscht : user_pref("extensions.incredibar.tlbrSrchUrl", "hxxp://mystart.Incredibar.com/?a=6PQCbiZu6V&loc=IB_T[...] Gelöscht : user_pref("extensions.incredibar.tlbrid", "base"); Gelöscht : user_pref("extensions.incredibar.tlbrsrchurl", "hxxp://mystart.Incredibar.com/?a=6PQCbiZu6V&loc=IB_T[...] Gelöscht : user_pref("extensions.incredibar.upn2", "6PQCbiZu6V"); Gelöscht : user_pref("extensions.incredibar.upn2n", "92543157388974973"); Gelöscht : user_pref("extensions.incredibar.vrsn", ""); Gelöscht : user_pref("extensions.incredibar.vrsnTs", ""); Gelöscht : user_pref("extensions.incredibar.vrsni", ""); Gelöscht : user_pref("extensions.incredibar.vrsnts", ""); Gelöscht : user_pref("extensions.incredibar_i.aflt", "orgnl"); Gelöscht : user_pref("extensions.incredibar_i.dfltLng", ""); Gelöscht : user_pref("extensions.incredibar_i.did", "10669"); Gelöscht : user_pref("extensions.incredibar_i.excTlbr", false); Gelöscht : user_pref("extensions.incredibar_i.id", "2a1571a700000000000074de2bd94521"); Gelöscht : user_pref("extensions.incredibar_i.installerproductid", "26"); Gelöscht : user_pref("extensions.incredibar_i.instlDay", "15522"); Gelöscht : user_pref("extensions.incredibar_i.instlRef", ""); Gelöscht : user_pref("extensions.incredibar_i.ms_url_id", ""); Gelöscht : user_pref("extensions.incredibar_i.newTab", false); Gelöscht : user_pref("extensions.incredibar_i.ppd", "123%5F1"); Gelöscht : user_pref("extensions.incredibar_i.prdct", "incredibar"); Gelöscht : user_pref("extensions.incredibar_i.productid", "26"); Gelöscht : user_pref("extensions.incredibar_i.prtnrId", "Incredibar"); Gelöscht : user_pref("extensions.incredibar_i.smplGrp", "none"); Gelöscht : user_pref("extensions.incredibar_i.tlbrId", "base"); Gelöscht : user_pref("extensions.incredibar_i.tlbrSrchUrl", "hxxp://mystart.Incredibar.com/?a=6PQCbiZu6V&loc=IB[...] Gelöscht : user_pref("extensions.incredibar_i.upn2", "6PQCbiZu6V"); Gelöscht : user_pref("extensions.incredibar_i.upn2n", "92543157388974973"); Gelöscht : user_pref("extensions.incredibar_i.vrsn", ""); Gelöscht : user_pref("extensions.incredibar_i.vrsnTs", ""); Gelöscht : user_pref("extensions.incredibar_i.vrsni", ""); Gelöscht : user_pref("keyword.URL", "hxxp://mystart.incredibar.com/mb139/?loc=IB_DS&a=6PQCbiZu6V&&i=26&search="[...] Gelöscht : user_pref("{336D0C35-8A85-403a-B9D2-65C292C39087}.ScriptData_WSG_whiteList", "{\"search.babylon.com\[...] ************************* AdwCleaner[R1].txt - [8694 octets] - [09/12/2012 22:33:00] AdwCleaner[R2].txt - [8754 octets] - [10/12/2012 21:43:06] AdwCleaner[S1].txt - [8559 octets] - [10/12/2012 21:43:27] ########## EOF - C:\AdwCleaner[S1].txt - [8619 octets] ########## Hier die JRT-Log-Datei: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Thisisu Version: 4.0.4 (12.09.2012:4) OS: Windows 7 Home Premium x64 Ran by *** on 10.12.2012 at 21:52:03,22 Blog: hxxp://thisisudax.blogspot.com ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~ Services ~~~ Registry Values ~~~ Registry Keys Successfully deleted: [Registry Key] "hkey_current_user\software\microsoft\internet explorer\internetregistry\registry\user\S-1-5-21-3635404382-1553065677-4167000215-1001\software\web assistant" ~~~ Files ~~~ Folders ~~~ FireFox Successfully deleted the following from C:\Users\***\AppData\Roaming\mozilla\firefox\profiles\th9ayewz.default\prefs.js user_pref("{336D0C35-8A85-403a-B9D2-65C292C39087}.ScriptData_WSG_referrer", "hxxp://us.yhs4.search.yahoo.com/yhs/search?fr=altavista&itag=ody&q=hxxp:// user_pref("{336D0C35-8A85-403a-B9D2-65C292C39087}.ScriptData_WSG_temp_referer", "hxxp://us.yhs4.search.yahoo.com/yhs/search?fr=altavista&itag=ody&q=hxxp:// ~~~ Event Viewer Logs were cleared ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 10.12.2012 at 21:58:43,89 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Beim erneuten Öffnen von Firefox war kein IncrediBar.com mehr zu sehen. *FREU Geändert von Edda82 (10.12.2012 um 22:36 Uhr) |
/// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() MyStart von IncrediBar.com bei Firefox entfernen Servus, Tipps gibt es am Ende der Bereinigung. ![]() Schritt 1 Fixen mit OTL
ATTFilter :OTL 64bit-FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{336D0C35-8A85-403a-B9D2-65C292C39087}: C:\PROGRAM FILES\WEB ASSISTANT\FIREFOX O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. :Commands [emptytemp]
Schritt 2
Schritt 3 ESET Online Scanner
Schritt 4 Downloade Dir bitte SecurityCheck
Bitte poste mit deiner nächsten Antwort
MyStart von IncrediBar.com bei Firefox entfernen

Hallo,

hier die Logdatei von OTL:

All processes killed
========== OTL ==========
64bit-Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\Locked deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\Locked deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: Administrator

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 56468 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: ***
->Temp folder emptied: 29983521 bytes
->Temporary Internet Files folder emptied: 109219501 bytes
->Java cache emptied: 1035484 bytes
->FireFox cache emptied: 175089522 bytes
->Flash cache emptied: 86129 bytes

User: Public

User: UpdatusUser
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 56468 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 201053358 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 3175821 bytes
RecycleBin emptied: 20040 bytes
 
Total Files Cleaned = 496,00 mb
 

OTL by OldTimer - Version log created on 12142012_175514

Files\Folders moved on Reboot...
C:\Users\***\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
C:\Users\***\AppData\Local\Temp\MMDUtl.log moved successfully.
File move failed. C:\Windows\temp\dsiwmis.log scheduled to be moved on reboot.
File move failed. C:\Windows\temp\LMutilps32.log scheduled to be moved on reboot.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...

Ich bin mir nicht sicher, ob ich den ersten Teil richtig gemacht habe. Was genau soll in der Codebox durch meinen richtigen Namen ersetzt werden? Kannst du das mit *** markieren oder NN?

Muss ich die Firewall/Antivirenschutz deaktivieren?

Malware hat nämlich nichts gefunden:

Malwarebytes Anti-Malware (Test) www.malwarebytes.org

Datenbank Version: v2012.12.14.07

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
*** :: ***-PC [Administrator]

Schutz: Aktiviert

14.12.2012 18:03:50
mbam-log-2012-12-14 (18-03-50).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 229952
Laufzeit: 2 Minute(n), 20 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Bitte kurze Info, ob ich auf dem richtigen Weg bin, dann poste ich die restlichen Schritte bzw. Logdateien.

Gruß, Edda.
![]() | #7 | |
/// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() MyStart von IncrediBar.com bei Firefox entfernen Servus, Zitat:
![]() Bitte poste noch die Logdateien von ESET und SecurityCheck. |
MyStart von IncrediBar.com bei Firefox entfernen

Guten Abend,

hier die Logdatei von ESET:

ESETSmartInstaller@High as downloader log:
all ok
# version=8
# OnlineScannerApp.exe=
# OnlineScanner.ocx=
# api_version=3.0.2
# EOSSerial=a2df331feac48145aafb6e48124e5600
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=false
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-12-16 01:27:54
# local_time=2012-12-16 02:27:54 (+0100, Mitteleuropäische Zeit)
# country="Germany"
# lang=1033
# osver=6.1.7601 NT Service Pack 1
# compatibility_mode=3591 16777213 100 95 851344 118261059 0 0
# compatibility_mode=5893 16776574 100 94 11045686 107294324 0 0
# scanned=156318
# found=0
# cleaned=0
# scan_time=4853

Und hier die Datei von Security Check:

Results of screen317's Security Check version 0.99.56 
 Windows 7 Service Pack 1 x64 (UAC is enabled) 
 Internet Explorer 9 
``````````````Antivirus/Firewall Check:`````````````` 
Norton Internet Security  
 WMI entry may not exist for antivirus; attempting automatic update. 
`````````Anti-malware/Other Utilities Check:````````` 
 Malwarebytes Anti-Malware Version 
 Java 7 Update 9 
 Adobe Flash Player 11.5.502.135 
 Adobe Reader 10.1.4 Adobe Reader out of Date! 
 Mozilla Firefox (17.0.1) 
````````Process Check: objlist.exe by Laurent```````` 
 Norton ccSvcHst.exe 
 Malwarebytes Anti-Malware mbamservice.exe 
 Malwarebytes Anti-Malware mbamgui.exe 
 Malwarebytes' Anti-Malware mbamscheduler.exe  
 Symantec Norton Online Backup NOBuAgent.exe 
`````````````````System Health check````````````````` 
 Total Fragmentation on Drive C: 
````````````````````End of Log``````````````````````
![]() | #9 |
MyStart von IncrediBar.com bei Firefox entfernen

Servus,

Wenn du keine Probleme mehr hast, dann sind wir hier fertig. Deine Logdateien sind sauber.

Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern.
Schritt 2 Deinstalliere bitte deine aktuelle Version von Adobe Reader Start--> Systemsteuerung--> Software / Programme deinstallieren--> Adobe Reader und lade dir die neue Version von Hier herunter- Entferne den Hacken für den McAfee SecurityScan bzw. Google Chrome. Schritt 3 Starte DeFogger und klicke auf Re-enable. Gegebenenfalls muss dein Rechner neu gestartet werden. Schritt 4
Schritt 5 Downloade dir bitte delfix auf deinen Desktop.
Schritt 6 Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
MyStart von IncrediBar.com bei Firefox entfernen

Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM.

Jeder andere bitte hier klicken und einen eigenen Thread erstellen.
