Plagegeister aller Art und deren Bekämpfung: Google verlinkt falsch/Firefox öffnet WerbefensterWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
| ![]() Google verlinkt falsch/Firefox öffnet Werbefenster Hey Boardler! Es tut mir Leid euch zum x-ten Mal mit diesem Thema nerven zu müssen, aber ich habe nach sorgfältiger Recherche (in eurem Board) noch keine nötige Antwort gefunden um mein Problem zu lösen, obwohl es ja ein altbekanntes ist... Seit neuestem verlinkt Google mich (in unregelmäßigen Abständen) zu nicht gewünschten Seiten um irgendwas zu kaufen, toll zu finden etc pp... Außerdem öffnen sich (ebenfalls unregelmäßig) neue Tabs von Firefox die mich weiterhin auf alles mögliche hinweisen... Hat es ja alles schon tausendmal gegeben hier, aber immer war der ein oder andere Faktor dann doch anders... Nachdem was ich so gelesen habe, handelt es sich eben um ein Rootkit/Backdoor-Trojaner der mich ganz geschickt ausspioniert. Da ich natürlich gerne mal wieder mein Online-Banking benutzen würde ohne mich dabei beobachtet zu fühlen (...) hoffe ich nun auf eure Hilfe. Was ich schon gemacht habe: CCleaner, sowie Anti-Malwarebyte, Backlight, gmer, Virenscan (mit avast! ; hätte ja sein können, das es was bringt), AdAware... die ganze Palette. Folgende logfiles gebe ich euch gerne weiter, vllt werdet ihr ja schlau daraus: Code:
ATTFilter Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4304 Windows 5.1.2600 Service Pack 3 Internet Explorer 6.0.2900.5512 20.07.2010 11:56:53 mbam-log-2010-07-20 (11-56-53).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 214913 Laufzeit: 55 Minute(n), 30 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 3 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 2 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CLASSES_ROOT\CLSID\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> No action taken. Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> No action taken. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Programme\pdfforge Toolbar\WidgiHelper.exe (Adware.WidgiToolbar) -> No action taken. C:\Programme\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll (Adware.WidgiToolbar) -> No action taken. Code:
ATTFilter GMER - hxxp://www.gmer.net Rootkit scan 2010-07-21 18:47:07 Windows 5.1.2600 Service Pack 3 Running: nufrvfso.exe; Driver: C:\DOKUME~1\s!d\LOKALE~1\Temp\pwtdapob.sys ---- System - GMER 1.0.15 ---- SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwClose [0xF5B8ECD2] SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwCreateKey [0xF5B8EB8E] SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwDeleteKey [0xF5B8F142] SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwDeleteValueKey [0xF5B8F06C] SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwDuplicateObject [0xF5B8E764] SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwOpenKey [0xF5B8EC68] SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwOpenProcess [0xF5B8E6A4] SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwOpenThread [0xF5B8E708] SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwQueryValueKey [0xF5B8ED88] SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwRenameKey [0xF5B8F210] SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwRestoreKey [0xF5B8ED48] SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwSetValueKey [0xF5B8EEC8] Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwCreateProcessEx [0xF5B9BB9C] Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwCreateSection [0xF5B9B9C0] Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwLoadDriver [0xF5B9BAFA] Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) NtCreateSection Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ObInsertObject Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ObMakeTemporaryObject ---- Kernel code sections - GMER 1.0.15 ---- PAGE ntkrnlpa.exe!ZwLoadDriver 805795FA 7 Bytes JMP F5B9BAFE \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) PAGE ntkrnlpa.exe!NtCreateSection 805A075C 7 Bytes JMP F5B9B9C4 \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) PAGE ntkrnlpa.exe!ObMakeTemporaryObject 805B1CE0 5 Bytes JMP F5B975B4 \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) PAGE ntkrnlpa.exe!ObInsertObject 805B8B58 5 Bytes JMP F5B98F6C \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) PAGE ntkrnlpa.exe!ZwCreateProcessEx 805C73EA 7 Bytes JMP F5B9BBA0 \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ---- User code sections - GMER 1.0.15 ---- .text C:\WINDOWS\System32\svchost.exe[892] ntdll.dll!NtProtectVirtualMemory 7C91D6EE 5 Bytes JMP 007B000A .text C:\WINDOWS\System32\svchost.exe[892] ntdll.dll!NtWriteVirtualMemory 7C91DFAE 5 Bytes JMP 007C000A .text C:\WINDOWS\System32\svchost.exe[892] ntdll.dll!KiUserExceptionDispatcher 7C91E47C 5 Bytes JMP 007A000C .text C:\WINDOWS\System32\svchost.exe[892] ole32.dll!CoCreateInstance 774D057E 5 Bytes JMP 00DB000A .text C:\WINDOWS\Explorer.EXE[1320] ntdll.dll!NtProtectVirtualMemory 7C91D6EE 5 Bytes JMP 00A2000A .text C:\WINDOWS\Explorer.EXE[1320] ntdll.dll!NtWriteVirtualMemory 7C91DFAE 5 Bytes JMP 00A8000A .text C:\WINDOWS\Explorer.EXE[1320] ntdll.dll!KiUserExceptionDispatcher 7C91E47C 5 Bytes JMP 00A1000C ---- User IAT/EAT - GMER 1.0.15 ---- IAT C:\WINDOWS\system32\services.exe[616] @ C:\WINDOWS\system32\services.exe [ADVAPI32.dll!CreateProcessAsUserW] 003B0002 IAT C:\WINDOWS\system32\services.exe[616] @ C:\WINDOWS\system32\services.exe [KERNEL32.dll!CreateProcessW] 003B0000 ---- Devices - GMER 1.0.15 ---- Device \FileSystem\Ntfs \Ntfs aswSP.SYS (avast! self protection module/ALWIL Software) AttachedDevice \FileSystem\Ntfs \Ntfs aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software) AttachedDevice \Driver\Tcpip \Device\Ip aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software) AttachedDevice \Driver\Tcpip \Device\Tcp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software) AttachedDevice \Driver\Tcpip \Device\Udp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software) AttachedDevice \Driver\Tcpip \Device\RawIp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software) ---- EOF - GMER 1.0.15 ---- Backlight hatte übrigens nichts gefunden. Ich weiß, ich weiß... wahrscheinlich läuft es doch auf ein Neuaufsetzen des Systems hinaus, aber... vielleicht? Ein kleiner Funken Hoffnung? ![]() Na dann... danke schonmal! Gruß! |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Google verlinkt falsch/Firefox öffnet Werbefenster Hallo und Herzlich Willkommen!
__________________![]() - Die Anweisungen bitte gründlich lesen und immer streng einhalten, da ich die Reihenfolge nach bestimmten Kriterien vorbereitet habe: - Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen Deine persönlichen Angaben/Daten (die persönliche Merkmale enthalten, wie Name, Seriennummer etc) kannst Du aus dem geposteten Logs heraus löschen Zitat:
1. Bitte Versteckte - und Systemdateien sichtbar machen den Link hier anklicken: System-Dateien und -Ordner unter XP und Vista sichtbar machen Am Ende unserer Arbeit, kannst wieder rückgängig machen! 2. Achtung!: WENN GMER NICHT AUSGEFÜHRT WERDEN KANN ODER PROBMLEME VERURSACHT, fahre mit dem nächsten Punkt fort!- Es ist NICHT sinnvoll einen zweiten Versuch zu starten! Um einen tieferen Einblick in dein System, um eine mögliche Infektion mit einem Rootkit/Info v.wikipedia.org) aufzuspüren, werden wir ein Tool - Gmer - einsetzen :
** keine Verbindung zu einem Netzwerk und Internet - WLAN nicht vergessen Wenn der Scan beendet ist, bitte alle Programme und Tools wieder aktivieren! 3. Lade und installiere das Tool RootRepeal herunter
4. wenn du keinen Proxyserver lokal installiert hast, nimm die Proxyeinstellungen aus den Interneteinstellungen raus oder/und mit HJT fixen: Schliesse alle Programme einschliesslich Internet Explorer und fixe mit Hijackthis die Einträge aus der nachfolgenden Codebox (HijackThis starten→ "Do a system scan only"→ Einträge auswählen→ Häckhen setzen→ "Fix checked" klicken→ PC neu aufstarten): HijackThis erstellt ein Backup, Falls bei "Fixen" etwas schief geht, kann man unter "View the list of backups"- die Objekte wiederherstellen Code:
ATTFilter R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http= Falls noch existiert: Deinstalliere unter `Start→ Systemsteuereung→ Ändern/Entfernen...` Code:
ATTFilter pdfforge Toolbar SearchSettings → Lade Dir HJTscanlist.zip herunter → entpacke die Datei auf deinem Desktop → Bei WindowsXP Home musst vor dem Scan zusätzlich tasklist.zip installieren → per Doppelklick starten → Wähle dein Betriebsystem aus - Vista → Wenn Du gefragt wirst, die Option "Einstellung" (1) - scanlist" wählen → Nach kurzer Zeit sollte sich Dein Editor öffnen und die Datei hjtscanlist.txt präsentieren → Bitte kopiere den Inhalt hier in Deinen Thread. 7. Ich würde gerne noch all deine installierten Programme sehen: Lade dir das Tool CCleaner herunter installieren ("Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ falls nötig - unter Options settings-> "german" einstellen dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..." wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein 8. poste erneut - nach der vorgenommenen Reinigungsaktion: ► TrendMicro™ HijackThis™ -Logfile - Keine offenen Fenster, solang bis HijackThis läuft!! Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußCoverflow |
| ![]() Google verlinkt falsch/Firefox öffnet Werbefenster Hey!
__________________Vielen Dank erstmal für die Antwort! Als ich mich nach dem gmer-scan zum nächsten Schritt aufgemacht habe um RootRepeal runterzuladen, hat avast! folgenden Trojaner gefunden, der mich zu ner Site weiterleiten wollte: JS:Redirector-DG Soll ich trotzdem mit den Schritten so weitermachen? |
| ![]() Google verlinkt falsch/Firefox öffnet Werbefenster So, hier die Ergebnisse: Gmer: GMER Logfile: Code:
| ![]() Google verlinkt falsch/Firefox öffnet Werbefenster Die Scanlist und die CCleaner-Datei kommen... kann gerade nur beschränkt posten ("Seite kann nicht geladen werden")... |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Google verlinkt falsch/Firefox öffnet Werbefenster versuche die Tools so zu herunterladen: Gehe in den abgesicherten Modus Drücke beim Hochfahren des rechners [F8] solange, bis du eine auswahlmöglichkeit hast: - Abgesicherter Modus - Abgesicherter Modus mit Netzwerktreibern <- auswählen - Abgesicherter Modus mit Eingabeaufforderung poste erneut - nach der vorgenommenen Reinigungsaktion: ► TrendMicro™ HijackThis™ -Logfile - Keine offenen Fenster, solang bis HijackThis läuft!! |
