Plagegeister aller Art und deren Bekämpfung: Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab"
Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab"

Hallo Leute,

ich bin neu in diesem Forum und habe folgendes Problem. Seit ungefähr 1-2 Wochen habe ich mir einen Trojaner eingefangen (ich habe von Chip.de einen mp3-Konvertierer runtergeladen, und irgendwie ist das schief gegangen). Dieser Trojaner macht sich bisher nur dadurch bemerkbar, dass ich, wenn ich einen neuen Tab öffne, folgendes in der Adressleiste stehen habe: Search

Ansonsten scheint er weder meinen Computer lahm zu legen, noch sonst welche Seiten zu verhindern. Aber man weiß ja nie, welche private Daten der Trojaner schon kennt.

Ich habe versucht, die Tab-Einstellung in about:config zurückzusetzen, habe Google als Startseite eingestellt, habe Avast und Malwarebytes installiert und vollständig drüber laufen lassen. Nichts nützt.

Ich benutze Https Everywhere und bin auch sonst eigentlich echt vorsichtig. Malwarebytes hat infizierte Dateien gefunden hat, und die hab ich in Quarantäne verschoben. Da searchnu jedoch immer noch in meinen Tabs auftauchte, muss ich gestehen, dass ich die Dateien gelöscht habe (ja, ich weiß, das sollte ich eigentlich nicht tun, aber mir fiel keine bessere Lösung ein)- ohne Erfolg. Searchnu verfolgt mich immer noch.

Ich habe Windows Vista, mein Laptop (hp) ist um die 6 Jahre alt und ich benutze Mozilla Firefox als Browser.

Bitte helft mir! Da ich mich nicht soo sehr mit Internet und Computern auskenne, wird es mir also nicht so viel weiterhelfen, wenn ihr mir schreibt "Erstelle Logfiles" oder ähnliches. Wenn's geht, also bitte idiotensicher.

Tausend Dank euch!
Sarah
Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab"

Hallo Sarah,
Weiter: Schritt 1 Downloade dir bitte AdwCleaner und speichere es auf deinen Desktop.
Schritt 2 Lade dir bitte OTL (von Oldtimer) herunter und speichere es auf deinen Desktop.
Bitte poste in deiner nächsten Antwort:
![]() | ![]() Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab" Hallo,
Malwarebytes Anti-Malware
www.malwarebytes.org

Datenbank Version: v2013.03.20.10

Windows Vista Service Pack 2 x86 NTFS
Internet Explorer 8.0.6001.19401
Besitzer :: BESITZER-PC [limitiert]

20.03.2013 19:59:09
mbam-log-2013-03-20 (19-59-09).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 233104
Laufzeit: 13 Minute(n), 17 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 7
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{055FD26D-3A88-4e15-963D-DC8493744B1D} (Trojan.BHO) -> Erfolgreich gelöscht und in Quarantäne gestellt.
HKCR\CLSID\{055FD26D-3A88-4e15-963D-DC8493744B1D} (Trojan.BHO) -> Erfolgreich gelöscht und in Quarantäne gestellt.
[additional registry entries...]

Infizierte Dateien: 1
C:\Program Files\ICQToolbar\toolbaru.dll (Trojan.BHO) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

Log von Adwcleaner
Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab"

Hallo,

wie läuft der Rechner jetzt? Macht er noch Probleme?

(Wir sind noch nicht fertig!)
![]() | #5 |
Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab"

Hey Leo,

So auf die Schnelle kann ich jetzt gar nicht sagen, ob der Rechner besser läuft. Hab oft, dass mein Firefox spinnt und ich die Meldung "Keine Rückmeldung" bekomme. Oder einen ominösen Crash Dump, den ich vor allem bekomme, wenn ich Filme anschaue. Aber das wird sich mit der Zeit zeigen, ob es sich gebessert hat.

Searchnu erscheint zumindest immer noch in meinen neu geöffneten Tabs.

Keep up the good work!

Sarah
Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab"

Hallo Sarah,

hm, der AdwCleaner hat da Einträge stehenlassen. Versuchen wir es noch einmal, und dann nehm ich sie manuell raus.
Schritt 2
Schritt 3 Starte bitte die OTL.exe.
Bitte poste in deiner nächsten Antwort:
__________________ --> Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab" |
Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab"

Hey Leo,

danke für deine Mühen. Hier die beiden Logs:

Log von AdwCleaner
# AdwCleaner v2.115 - Datei am 23/03/2013 um 16:30:54 erstellt
# Aktualisiert am 17/03/2013 von Xplode
# Betriebssystem : Windows Vista (TM) Home Premium Service Pack 2 (32 bits)
# Benutzer : Besitzer - BESITZER-PC
# Bootmodus : Normal
# Ausgeführt unter : C:\Users\Besitzer\Pictures\Desktop\adwcleaner.exe
# Option [Löschen]

**** [Dienste] ****

***** [Dateien / Ordner] *****

Gelöscht mit Neustart : C:\Program Files\search results toolbar

***** [Registrierungsdatenbank] *****

***** [Internet Browser] *****

-\\ Internet Explorer v8.0.6001.19401

[OK] Die Registrierungsdatenbank ist sauber.

-\\ Mozilla Firefox v19.0.2 (de)

Datei : C:\Users\Besitzer\AppData\Roaming\Mozilla\Firefox\Profiles\sphhgde8.default\prefs.js

Gelöscht : user_pref("keyword.URL", "hxxp://dts.search-results.com/sr?src=ffb&gct=ds&appid=706&systemid=406&apn[...]

*************************

AdwCleaner[S1].txt - [396 octets] - [22/03/2013 15:44:49]
AdwCleaner[S2].txt - [21518 octets] - [22/03/2013 15:52:45]
AdwCleaner[S3].txt - [1030 octets] - [23/03/2013 16:30:55]

########## EOF - C:\AdwCleaner[S3].txt - [1090 octets] ##########

Log von OTL
Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab"

Hallo,

weiter mit diesen Schritten. Besteht das Problem danach immer noch?
ATTFilter :OTL [2013.03.17 19:56:41 | 000,000,000 | ---D | C] -- C:\ProgramData\Wincert [2013.03.17 19:55:27 | 000,000,000 | ---D | C] -- C:\Program Files\Search Results Toolbar [2013.03.17 19:55:09 | 000,000,000 | ---D | C] -- C:\ProgramData\Datamngr O20 - AppInit_DLLs: (C:\PROGRA~2\Wincert\WIN32C~1.DLL) - C:\ProgramData\Wincert\win32cert.dll () [2013.02.27 22:45:38 | 000,000,000 | ---D | M] ("ICQ Toolbar") -- C:\Programme\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07} [2013.03.17 19:55:35 | 000,000,000 | ---D | M] (Datamngr) -- C:\PROGRAM FILES\SEARCH RESULTS TOOLBAR\DATAMNGR\FIREFOXEXTENSION FF - prefs.js..extensions.enabledItems: engine@conduit.com: FF - prefs.js..keyword.URL: "http://dts.search-results.com/sr?src=ffb&gct=ds&appid=706&systemid=406&apn_dtid=BND406&apn_ptnrs=AG6&apn_uid=6554020327914509&o=APN10645&q=" [2013.03.20 17:54:13 | 000,000,000 | ---D | C] -- C:\Program Files\Enigma Software Group [2013.03.20 17:51:54 | 000,000,000 | ---D | C] -- C:\Program Files\Common Files\Wise Installation Wizard [2013.03.20 17:50:38 | 000,726,464 | ---- | C] (Enigma Software Group USA, LLC.) -- C:\Users\Besitzer\Pictures\Desktop\SpyHunter-Installer.exe DRV - File not found [Kernel | On_Demand | Stopped] -- C:\Program Files\Enigma Software Group\SpyHunter\esgiguard.sys -- (esgiguard) :commands [emptytemp]
Schritt 2
Schritt 3 Lade das Setup des ESET Online Scanners herunter und speichere es auf den Desktop.
Schritt 4 Downloade dir bitte SecurityCheck (Link 2).
Bitte poste in deiner nächsten Antwort:
![]() | #9 |
Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab"

Hey Leo,

hier der Log von OTL

All processes killed
========== OTL ==========
C:\ProgramData\Wincert folder moved successfully.
C:\Program Files\Search Results Toolbar\Datamngr\FirefoxExtension\content folder moved successfully.
[additional cleanup operations...]

Log von MBAM C:\Programme\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}\search_engine folder moved successfully. C:\Programme\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}\META-INF folder moved successfully. C:\Programme\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}\defaults\preferences folder moved successfully. C:\Programme\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}\defaults folder moved successfully. C:\Programme\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}\components folder moved successfully. C:\Programme\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}\chrome folder moved successfully. C:\Programme\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07} folder moved successfully. Folder C:\PROGRAM FILES\SEARCH RESULTS TOOLBAR\DATAMNGR\FIREFOXEXTENSION\ not found. Prefs.js: engine@conduit.com: removed from extensions.enabledItems Prefs.js: "hxxp://dts.search-results.com/sr?src=ffb&gct=ds&appid=706&systemid=406&apn_dtid=BND406&apn_ptnrs=AG6&apn_uid=6554020327914509&o=APN10645&q=" removed from keyword.URL C:\Program Files\Enigma Software Group\SpyHunter\Log folder moved successfully. C:\Program Files\Enigma Software Group\SpyHunter\Data folder moved successfully. C:\Program Files\Enigma Software Group\SpyHunter folder moved successfully. C:\Program Files\Enigma Software Group folder moved successfully. C:\Program Files\Common Files\Wise Installation Wizard folder moved successfully. C:\Users\Besitzer\Pictures\Desktop\SpyHunter-Installer.exe moved successfully. Service esgiguard stopped successfully! Service esgiguard deleted successfully! File C:\Program Files\Enigma Software Group\SpyHunter\esgiguard.sys not found. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Besitzer ->Temp folder emptied: 434320072 bytes ->Temporary Internet Files folder emptied: 12658351 bytes ->Java cache emptied: 4112745 bytes ->FireFox cache emptied: 95449836 bytes ->Apple Safari cache emptied: 1660928 bytes ->Flash cache emptied: 15748086 bytes User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Flash cache emptied: 41 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Gast ->Temp folder emptied: 9701630 bytes ->Temporary Internet Files folder emptied: 34029975 bytes ->Flash cache emptied: 3147 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 1319902 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 381676336 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 945,00 mb OTL by OldTimer - Version log created on 03232013_181240 Files\Folders moved on Reboot... File\Folder C:\Users\Besitzer\AppData\Local\Temp\2011-09-20-1184499465_04-RG.PDF not found! C:\Users\Besitzer\AppData\Local\Temp\ehmsas.txt moved successfully. File move failed. C:\Windows\temp\_avast_\Webshlock.txt scheduled to be moved on reboot. PendingFileRenameOperations files... Registry entries deleted on Reboot... Malwarebytes Anti-Malware
Malwarebytes : Free Anti-Malware download

Datenbank Version: v2013.03.23.07

Windows Vista Service Pack 2 x86 NTFS
Internet Explorer 8.0.6001.19401
Besitzer :: BESITZER-PC [Administrator]

23.03.2013 18:30:21
mbam-log-2013-03-23 (18-30-21).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM | P2P
Deaktivierte Suchlaufeinstellungen:
Durchsuchte Objekte: 231192
Laufzeit: 7 Minute(n), 5 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Log von ESET

Keine infizierten Dateien gefunden!

Log von SecurityCheck

Mein Avast-Programm hat mich davor gewarnt, das zu öffnen und meinte, es sei eine FileRepMalware! Was hast du mir da geschickt?!

Jedenfalls scheinen auf meinem Rechner keine infizierten Dateien mehr zu sein, und auch die searchnu-Toolbar / -Tabs sind weg. Tausend Dank dir.

Auch wenn ich jetzt nicht wirklich weiß, was ich davon halten soll, dass du mir ein scheinbar bösartiges Programm geschickt hast. Erklärung bitte!

Cheers,
Sarah Log von SecurityCheck Mein Avast-Programm hat mich davor gewarnt, das zu öffnen und meinte, es sei eine FileRepMalware! Was hast du mir da geschickt?! Jedenfalls scheinen auf meinem Rechner keine infizierten Dateien mehr zu sein, und auch die searchnu-Toolbar / -Tabs sind weg. Tausend Dank dir. Auch wenn ich jetzt nicht wirklich weiß, was ich davon halten soll, dass du mir ein scheinbar bösartiges Programm geschickt hast. Erklärung bitte! Cheers, Sarah |
Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab"

Hallo Sarah,

Das ist ein Fehlalarm. Du kannst das File
Das ist ein Fehlalarm. Du kannst das File auf Virustotal hochladen und von 46 verschiedenen Scannern gleichzeitig testen lassen, wenn du das nicht glaubst. Wenn du dich davon überzeugt hast, dann schalte temporär avast aus, wenn er stört, lass das Tool durchlaufen und poste das Log. Danach schliessen wir noch deine Sicherheitslücken.
__________________ cheers, Leo |
![]() | ![]() Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab" Log von SecurityCheck Results of screen317's Security Check version 0.99.61 Windows Vista Service Pack 2 x86 (UAC is enabled) Internet Explorer 8 Out of date! ``````````````Antivirus/Firewall Check:`````````````` avast! Antivirus Antivirus out of date! `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version CCleaner Java(TM) 6 Update 30 Java 7 Update 9 Java(TM) SE Runtime Environment 6 Java(TM) 6 Update 3 Java(TM) 6 Update 5 Java(TM) 6 Update 7 Java version out of Date! Adobe Flash Player 10 Flash Player out of Date! Adobe Flash Player 11.6.602.180 Adobe Reader 9 Adobe Reader out of Date! Mozilla Firefox (19.0.2) ````````Process Check: objlist.exe by Laurent```````` Windows Defender MSASCui.exe Windows Defender MSASCui.exe Alwil Software Avast5 AvastSvc.exe Alwil Software Avast5 AvastUI.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: % ````````````````````End of Log`````````````````````` ********************************************************************* Danke dir, Leo! Ich wollte nicht undankbar wirken, dafür, dass du dir hier so viel Mühe machst! Sorry. Natürlich kennst du dich besser aus als ich, und es war blöd von mir, das zu hinterfragen. :-) PS: Oha, alles out of date... Da muss ich mich ja mal schleunigst an Updates ranmachen. Außer Internet Explorer, den benutze ich gar nicht. Grüße, Sarah |
![]() | #12 | ||
/// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab" Hallo Sarah, Zitat:
![]() (Es wäre ja theoretisch durchaus irgendwie möglich, dass eines der Tools von einem Angreifer oder sonst wie schädlichen Code untergeschoben bekommt. Ich musste nach deiner Nachricht selber zuerst testen, ob das hier der Fall ist oder nicht.) Zitat:
Schritt 1 Downloade und installiere den Internet Explorer 9. Schritt 2 Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware zur Infizierung per Drive-by Download missbraucht werden können. Die aktuelle Version ist Java 7 Update 17.
Überleg dir also, ob du eine Java-Installation wirklich brauchst. Falls du Java weiterhin verwenden möchtest, dann:
Schritt 3 Dein Flashplayer im Internet Explorer ist veraltet. Installiere folgendermassen die aktuelle Version:
Schritt 4 Die Version deines Adobe PDF Readers ist veraltet, wir müssen ihn updaten:
Überprüfe dann mit diesem Plugin-Check, ob nun alle deine verwendeten Versionen aktuell sind und update sie anderenfalls. Schritt 5
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
![]() | ![]() Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab" Hey Leo, ich versuche nun schon seit Tagen, mein Java zu aktivieren. Heruntergeladen ist es, aber ich habe nun schon alles mögliche probiert, es zu aktivieren, aber es will einfach nicht. Vielleicht übersehe ich irgendwo ein Häkchen... Und wenn ich manuell nach Adobe Reader-Updates suche, dann sagt er mir, dass 10.1.6. (das, was ich habe) das aktuelle wäre. Aber der Plugin-Check verlangt nach 11.0. Auf dieser Seite https://www.adobe.com/de/products/reader.html steht "Adobe Reader IX" sei das Neueste, klicke ich darauf, erscheint nur wieder 10, statt 11. Weißt du, woran das liegen kann? Wenn ich die beiden Updates endlich abgeschlossen habe, schicke ich dir den SecurityCheck-Log. Grüße! |
![]() | #14 | |
/// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab"Zitat:
Was klappt denn nicht bei Java? Gibt es eine Fehlermeldung? Hast du alle alten Versionen (es sind sogar 6 Stück bei dir, nicht 5) deinstalliert?
__________________ cheers, Leo |
![]() | #15 |
![]() | ![]() Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab" Hey, jetzt hat alles geklappt. Alles ist nun auf dem neusten Stand. Danke dir! Ich hab wohl eine Java-Version beim Deinstallieren übersehen (da alle anderen mit "Java Update 5", "6" etc. betitelt waren, aber diese eine Version, die ich jetzt noch deinstalliert habe, hieß "Run Time Environment 6", hab das nicht als veraltete Version gesehen und deshalb in meinen Programmen stehen gelassen). Security Check folgt... Schönen Abend dir! Und daaaaanke für deine Mühen und deine megaschnellen Antworten. :-) PS: Können andere mit meinen ganzen Logs etwas anfangen? Stehen dort sensible Daten drin (außer dass ich Monkey Island und Jack Keane zocke)? Geändert von JambalayaJam (26.03.2013 um 22:23 Uhr) |
![]() |
Themen zu Windows Vista, Firefox, "http://www.searchnu.com/406?tag=newtab" |
about, avast, chip.de, computer, computer lahm, computern, dateien gelöscht, firefox, folge, forum, google, internet, lahm, laptop, leute, logfiles, malwarebytes, mozilla, neu, neue, newtab, searchnu, seite, seiten, startseite, tab, trojaner, vista, windows, windows vista |