|
Plagegeister aller Art und deren Bekämpfung: Google Redirect ? Suchergebnisse werden auf andere Seiten umgeleitetWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
19.03.2013, 22:06 | #1 |
| Google Redirect ? Suchergebnisse werden auf andere Seiten umgeleitet Hallo, wenn meine Frau auf Ihrem Laptop in Google etwas sucht wird spätestens nach dem 3. Suchergebniss nicht das eigentliche Ergebniss aufgerufen sondern andere Seiten. Innerhalb von ein paar Sekunden werden 3-6 verschiedene Seiten hintereinander geladen (Im gleichen Fenster). Teils auf unbekannte Seiten aber auch auf ARCOR, Telekom, Ebay etc. Dies geschieht sowohl im IE8 als auch in Firefox. Das Problem besteht seit ca. 3 Wochen Avira ist / war die ganze Zeit installiert und hat nicht angeschlagen Ich habe zwischenzeitlich den Laptop mit Bootfähigen Rescue-CDs von Avira und Kaspersky gescannt die augenscheinlich auch was gefunden und entfernt haben (Neue Scans waren dann Ergebnisslos). Anschließend habe ich Malwarebytes und AdAware als Admin laufen lassen die auch nochmals was gefunden und entfernt haben. Ebenfalls weitere Scans ergebnislos. Dannach habe ich den Trendmicro Onlinescanner benutzt - kein Fund Avira nach Fullscan - kein Ergebnis. Trotzdem immer noch Umkleitungen im Browser Spyboot S+D findet was, sagt dann nach "Fehler beheben" auch es hätte was entfernt aber beim nächsten Scan kommt das selbe wieder. Mich wundert das der Laptop überhaupt noch läuft :-) Das System ist Windows XP SP3. Zum Zeitpunkt der Infektion hatte das Konto meiner Frau dummerweise Adminrechte. Habe wohl irgendwann nach einer Installation vergessen das zurückzustellen. Ich gehe davon aus dass ich auch alle Scans die Ihr mir empfehlt mit Adminrechten starten sollte, oder? Im Anhang die Logfiles wie in eurer Anleitung "Was muss ich vor der Eröffnung eines Themas beachten?" beschrieben. Ich hoffe ich habe alles richtig gemacht. Ich weiß nun nämlich nicht mehr weiter und hoffe auf eure großzügige Hilfe. Ich kann übrigens immer nur ab 19.00 antworten und Mittwoch bin ich ganz außer Haus. |
19.03.2013, 22:12 | #2 |
/// TB-Ausbilder | Google Redirect ? Suchergebnisse werden auf andere Seiten umgeleitetIch werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich. Bitte Lesen: Regeln für die Bereinigung Damit die Bereinigung funktioniert bitte ich dich, die folgenden Punkte aufmerksam zu lesen:
Gelesen und verstanden? Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Fix mit OTL Schritt 2: Deinstallation von Programmen Schritt 3: AdwCleaner: Werbeprogramme suchen und löschen Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 4: Scan mit Combofix
__________________ |
20.03.2013, 22:44 | #3 |
| Google Redirect ? Suchergebnisse werden auf andere Seiten umgeleitet Hallo ryder,
__________________vielen Dank für Deine Unterstützung :-) Hier das Ergebnis von OTL Code:
ATTFilter ========== OTL ========== C:\WINDOWS\tasks\lvpt.job moved successfully. C:\WINDOWS\system32\nusrmgr8.dll moved successfully. OTL by OldTimer - Version 3.2.69.0 log created on 03202013_180630 zu 2) Ich habe nichts gefunden was "Toolbar" oder ähnlich heißt. In FF und IE hatte ich vorher schon alle Plugins + Addons deaktiviert Ich habe CCleaner, Spybot, Zonealarm, Avira (vorsorglich) sowie Java 6 Update 39 (Uninstaller nannte sich Java 6 Update 37) deinstalliert Nach deinstallation von Zonealarm wurde Rechner zwangsweise neu gestartet. Beim booten kam nach dem anmelden für 2 Sekunden eine DOS-Box ohne inhalt, aber mit dem Titel "cpes_clean_launcher.exe" Hat das was zu bedeuten? Der Laptop hat keine Netzverbindung(Ich schreibe hier von einem anderen Rechner aus) Außer zum runterladen der Wiederherstellungskonsole und während des Scans von Combofix zu 3) Code:
ATTFilter # AdwCleaner v2.114 - Datei am 20/03/2013 um 21:44:28 erstellt # Aktualisiert am 05/03/2013 von Xplode # Betriebssystem : Microsoft Windows XP Service Pack 3 (32 bits) # Benutzer : Main - HP-LAPPTOP # Bootmodus : Normal # Ausgeführt unter : C:\Dokumente und Einstellungen\Main\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** ***** [Registrierungsdatenbank] ***** ***** [Internet Browser] ***** -\\ Internet Explorer v8.0.6001.18702 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v19.0.2 (de) Datei : C:\Dokumente und Einstellungen\Main\Anwendungsdaten\Mozilla\Firefox\Profiles\1l2f61q3.default\prefs.js [OK] Die Datei ist sauber. Datei : C:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Mozilla\Firefox\Profiles\19x3sb75.default\prefs.js [OK] Die Datei ist sauber. ************************* AdwCleaner[R1].txt - [2574 octets] - [14/03/2013 20:28:32] AdwCleaner[R2].txt - [2693 octets] - [14/03/2013 20:39:10] AdwCleaner[R3].txt - [2753 octets] - [14/03/2013 20:49:48] AdwCleaner[S1].txt - [353 octets] - [14/03/2013 20:38:30] AdwCleaner[S2].txt - [2655 octets] - [14/03/2013 20:50:23] AdwCleaner[S3].txt - [1213 octets] - [20/03/2013 21:44:28] ########## EOF - C:\AdwCleaner[S3].txt - [1273 octets] ########## Code:
ATTFilter Combofix Logfile: |
21.03.2013, 09:08 | #4 |
/// TB-Ausbilder | Google Redirect ? Suchergebnisse werden auf andere Seiten umgeleitet Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: Quick-Scan mit Malwarebytes Downloade Dir bitte Malwarebytes Anti-MalwareSchritt 2: Hinweis: Der Scan kann sehr lange (einige Stunden) dauern! Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck und:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
21.03.2013, 22:17 | #5 |
| Google Redirect ? Suchergebnisse werden auf andere Seiten umgeleitet Hallo ryder, na dann kann ich ja hoffen :-) Ich weiß Du bist vielbeschäftigt und es stehen schon die nächsten in der Schlange aber bevor Du aber den Thread evtl. schließt muss ich noch ein paar Fragen loswerden: Wenn ich es richtig sehe saß der Trojaner wohl in der "nusrmg8.dll" die über den Task "lpvt.job" immer wieder aktiviert wurde. Also nicht mal ein versteckter Rootkit. Wie kann es angehen dass über 8 Scanner, darunter doch renomierte wie Avira, Kasperski, Trendmicro, AdAware, Malwarebytes nichts gefunden haben? So neu kann der Trojaner ja nicht sein. Schließlich sitzt er schon seit mind. 3 Wochen auf dem Laptop. Daraus folgt: Wie kann ich jemals wieder sicher sein dass nicht auf irgendeinem meiner Rechner wieder mal oder noch ein Virus sitzt? Ich müsste eigentlich alle 5 Rechner scannen (mit welchem Prog?), schließlich sitzen die alle im selben Netzwerk und USB-Sticks sind bei uns in der Familie auch unterwegs. Sollte ich für jeden PC jetzt sicherheitshalöber einen eigenen Thread eröffnen? Und zuletzt: Wer steckt hinter euch. Wie finanziert ihr euch? Das kann man ja nicht ehrenamtlich machen. Ich habe irgenwo in einem Threadmal was von einer Spendenmöglichkeit gesehen. So nen Euro fünzig kann man ja mal springen lassen ;-) Aber jetzt zu den Logfiles: mbam-log-2013-03-21 (18-05-47).txt Code:
ATTFilter Malwarebytes Anti-Malware 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.03.21.11 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Main :: HP-LAPPTOP [Administrator] 21.03.2013 18:05:47 mbam-log-2013-03-21 (18-05-47).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 253718 Laufzeit: 14 Minute(n), 38 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter ESETSmartInstaller@High as downloader log: Can not open internetESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=b2ef051f920b6b44805e32e46f6fee21 # engine=13449 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-03-21 07:58:11 # local_time=2013-03-21 08:58:11 (+0100, Westeuropäische Normalzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # scanned=77538 # found=2 # cleaned=0 # scan_time=8170 sh=4EB0380709CC5B02907C089E6D7FAABB3908FEA9 ft=0 fh=0000000000000000 vn="a variant of Java/Mocup.B trojan" ac=I fn="C:\Dokumente und Einstellungen\Main\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\62\32f4ae3e-5baa2b93" sh=0EB90D6742BB5551994FE3D8BB2A408DBEA35691 ft=1 fh=42ffb69211ad3fbd vn="a variant of Win32/Ponmocup.GG trojan" ac=I fn="C:\_OTL\MovedFiles\03202013_180630\C_WINDOWS\system32\nusrmgr8.dll" Code:
ATTFilter Results of screen317's Security Check version 0.99.59 Windows XP Service Pack 3 x86 Internet Explorer 8 ``````````````Antivirus/Firewall Check:`````````````` Lavasoft Ad-Aware Antivirus out of date! (On Access scanning disabled!) `````````Anti-malware/Other Utilities Check:````````` Ad-Aware Malwarebytes Anti-Malware Version 1.70.0.1100 Adobe Flash Player 10 Flash Player out of Date! Adobe Flash Player 10.3.181.14 Flash Player out of Date! Mozilla Firefox (19.0.2) Mozilla Thunderbird (17.0.4) ````````Process Check: objlist.exe by Laurent```````` Ad-Aware AAWService.exe is disabled! Ad-Aware AAWTray.exe is disabled! 4_Tools Ad-Aware Antivirus AdAwareService.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C:: ````````````````````End of Log`````````````````````` |
22.03.2013, 15:50 | #6 | |
/// TB-Ausbilder | Google Redirect ? Suchergebnisse werden auf andere Seiten umgeleitetZitat:
Prima! Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich. Schritt 1: Tools deinstallieren Die Reihenfolge ist hier entscheidend.
Schritt 2: ESET deinstallieren (Optional)
Schritt 3: Entferne Flash 10 Schritt 4: Update: Adobe Flash Player
Abschließend noch Tipps zu folgenden Themen:
Lesestoff: Systemupdates Man kann es gar nicht oft genug erwähnen, wie wichtig es ist, sein System aktuell zu halten. Dein Auto bringst du ja auch regelmässig zur Inspektion in die Werkstatt. Stelle also bitte sicher, dass die Systemupdates aktiviert sind:
Lesestoff: Softwareupdates Ebenso wichtig wie die Systemprogramme ist auch die Software, die du täglich nutzt. Die folgende Liste gibt dir einen kleinen Überblick mit Links zu den Updates, welche Programme dringend aktuell gehalten werden müssen (falls du sie überhaupt installiert hast und nutzt), weil durch deren Sicherheitslücken oft Malware auf die Computer gelangen kann:
Lesestoff: Sicherheitssoftware Würde dich jemand nackt auf dem Motorrad auf der Autobahn überholen würdest du auch den Kopf schütteln. Dein Computer braucht auch einen Schutz vor den täglichen kleinen Angriffen durch Schädlinge. Neben hervorragenden kommerziellen Anti-Viren-Lösungen gibt es auch durchaus gute Schutzprogramme, die kostenfrei mit reduziertem Funktionsumfang erhältlich sind. Aber vorsicht, hier gilt nicht "je mehr desto besser". Was du brauchst ist genau einen Virenscanner mit Hintergrundwächter. Nicht mehr und nicht weniger. Es gibt hier viele Produkte auf dem Markt, die einem gute Dienste leisten. Ich persönlich empfehle dir Avast Free Antivirus. Es bietet relativ guten Schutz, bei wenig nerviger Werbung und installiert dir ein Browserplugin, das dich vor gefährlichen Webseiten warnt.
Lesestoff: Sicheres Surfen Zunächst muss man sagen, dass es üblicherweise immer der menschliche Faktor ist, der es Malware ermöglicht auf einen Computer zu gelangen. Kaufst du Leuten, die an deiner Haustür klingeln, auch sofort ohne nachzudenken irgendwelches Zeug ab? Gewöhne dir daher zunächst einige Verhaltensregeln beim Surfen im Internet an:
Aber selbst bei der peinlichen Einhaltung dieser Regeln kann es dennoch zu einer sogenannten Drive-By-Infektion kommen, bei der ein Schädling aus dem Schutzmechanismus des Webbrowsers ausbricht. Um die Sicherheit noch weiter zu erhöhen gibt es spezielle Schutzsoftware, die deinen Browser noch weiter absichert.
Zuletzt denke bitte über die Benutzung eines alternativen Browsers nach. Programme, die nicht so oft verwendet werden, sind auch nicht so sehr im Focus der "bösen Jungs". D.h. du bist mit einem exotischen Browser eher auf der sicheren Seite. Grundsätzlich bist du erst einmal deutlich sicherer, wenn du nicht den Internet Explorer benutzt.
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.
__________________ --> Google Redirect ? Suchergebnisse werden auf andere Seiten umgeleitet |
23.03.2013, 13:57 | #7 |
| Google Redirect ? Suchergebnisse werden auf andere Seiten umgeleitet Hallo ryder, wie es aussieht bin ich den Trojaner los. Jedenfalls werden in Google auch die Ergebnisse aufgerufen die ich anklicke. Also nochmals vielen Dank für Deine Hilfe. :-) Allerdings noch éin paar kurze Infos/Fragen: 1) ESET war wohl gar nicht installiert. Beim Aufruf "%ProgramFiles%\Eset\Eset Online Scanner\OnlineScannerUninstaller.exe" kam das die Datei nicht gefunden wurde und ein Suchlauf über C hat außer der "esetsmartinstaller_enu.exe" nichts von ESET gefunden. 2)Mit "Entferne Flash 10" hast Du bestimmt das "Adobe Flash 10 Browser Plugin" gemeint? Das habe ich jedenfalls über "Systemsteuerung/Software" installiert. 3)Malwarebytes als Malwarescanner hat ja anfänglich den Trojaner nicht gefunden. AdwCleaner war, zumindest in diesem Fall, da erfolgreicher. Sollte ich trotzdem Malwarebytes bevorzugen? Ich werde auf jedenFall das WOT-Plugin einrichten. Habe ich auch schon ein paar mal darüber gelesen. Habs aber dann immer irgendwie doch nicht gemacht. Allerdings hätte das in diesem Fahl wahrscheinlich nichts genutzt. Mit ziemlicher Sicherheit hat sich meine Frau den Trojaner eingefangen als Sie die Webseite eines örtlichen Orthopäden aufgerufen hat. Die war dann gehackt (Totenkopf auf der Seite und Hinweis "Ändere deine Webserversicherheit oder ich komme zurück" oder so ähnlich). Der Zeitpunkt der Infektion passt zumindest. Du musst mit verzeihen dass die Sache für mich trotzdem nicht ganz befriedigend ist. Ich hasse es wenn irgendwas passiert dass ich nicht fassen kann. "Nur wer die Gefahr kennt kann mit ihr umgehen". Und ich bin so lange hilflos so lange ich mich nicht auf Firewall + Virenscanner verlassen kann. Naja, solange man im Netz so wie bei euch noch Hilfe findet geht es ja noch. Also Danke nochmals für Deine (Eure) selbstlose Hilfe. Ich wünsche Dir noch viele erfolgreiche Desinfektionen Ralf |
23.03.2013, 17:55 | #8 |
/// TB-Ausbilder | Google Redirect ? Suchergebnisse werden auf andere Seiten umgeleitet zu 3: MBAM ist für den "Normaluser" gedacht. AdwCleaner benutzen wir hier eher bei der Bereinigung. Verlassen ... darfst du dich auf Software gar nicht. Die unterstützt lediglich. Schön, dass wir helfen konnten Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier: http://www.trojaner-board.de/lob-kritik-wuensche/
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
Themen zu Google Redirect ? Suchergebnisse werden auf andere Seiten umgeleitet |
adaware, anleitung, ebay, fehler, google, google redirect, google suchergebnisse werden umgeleitet, infektion, installation, kaspersky, laptop, logfiles, malwarebytes, nicht mehr, redirect, sekunden, suchergebnisse, system, telekom, trojaner, umgeleitet, umleitung, unbekannte seiten, windows, windows xp |