Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Weiterleitung auf Werbeseiten bei Google-Recherche (https://www.trojaner-board.de/123912-weiterleitung-werbeseiten-google-recherche.html)

Erdgeist 11.09.2012 19:07

Weiterleitung auf Werbeseiten bei Google-Recherche
 
Hallo,

wenn ich nach einer Google-Recherche die angezeigten Seiten aufzurufen versuche, werde ich auf unerwünschte Werbeseite weitergeleitet (z. B. "ihavenet.com").

Dann klicke ich "Rückgängig" und versuche es erneut, wiederhole diesen Vorgang, bis es irgendwann klappt.

Das Problem ist mir erstmals vor ein oder zwei Tagen aufgefallen. Es tritt nicht immer auf, aber immer öfter, und es ist unabhängig vom Browser (Firefox, IE).

Ist es ein Virus? Was soll ich machen?

Im Voraus danke!

cosinus 12.09.2012 11:40

Bitte erstmal routinemäßig einen Vollscan mit malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen!
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!




ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset




Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

Erdgeist 13.09.2012 15:09

Die Ergebnisse des Vollscans mit Malwarebytes kann ich schon mal posten; weiter bin ich noch nicht gekommen:



Malwarebytes Anti-Malware (Test) 1.65.0.1400
Malwarebytes : Free anti-malware download

Datenbank Version: v2012.09.13.02

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
XXXX:: XXXX-PC [Administrator]

Schutz: Aktiviert

13.09.2012 10:32:04
mbam-log-2012-09-13 (10-32-04).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 571725
Laufzeit: 3 Stunde(n), 28 Minute(n), 1 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)





2012/09/12 22:47:08 +0200 x MESSAGE Starting protection
2012/09/12 22:47:08 +0200 x MESSAGE Protection started successfully
2012/09/12 22:47:08 +0200 x MESSAGE Starting IP protection
2012/09/12 22:47:11 +0200 x MESSAGE IP Protection started successfully
2012/09/12 22:47:28 +0200 x MESSAGE Starting database refresh
2012/09/12 22:47:28 +0200 x MESSAGE Stopping IP protection
2012/09/12 22:47:28 +0200 x MESSAGE IP Protection stopped successfully
2012/09/12 22:47:31 +0200 x MESSAGE Database refreshed successfully
2012/09/12 22:47:31 +0200 x MESSAGE Starting IP protection
2012/09/12 22:47:34 +0200 x MESSAGE IP Protection started successfully
2012/09/12 22:59:51 +0200 x MESSAGE Executing scheduled update: Daily
2012/09/12 23:00:10 +0200 x MESSAGE Database already up-to-date



2012/09/13 01:59:09 +0200 x MESSAGE Executing scheduled update: Daily
2012/09/13 01:59:18 +0200 x MESSAGE Starting database refresh
2012/09/13 01:59:18 +0200 x MESSAGE Stopping IP protection
2012/09/13 01:59:18 +0200 x MESSAGE Scheduled update executed successfully: database updated from version v2012.09.12.06 to version v2012.09.12.07
2012/09/13 01:59:19 +0200 x MESSAGE IP Protection stopped successfully
2012/09/13 01:59:22 +0200 x MESSAGE Database refreshed successfully
2012/09/13 01:59:22 +0200 x MESSAGE Starting IP protection
2012/09/13 01:59:25 +0200 x MESSAGE IP Protection started successfully
2012/09/13 10:10:31 +0200 x MESSAGE Starting protection
2012/09/13 10:10:31 +0200 x MESSAGE Protection started successfully
2012/09/13 10:10:31 +0200 x MESSAGE Starting IP protection
2012/09/13 10:10:33 +0200 x MESSAGE IP Protection started successfully
2012/09/13 10:31:38 +0200 x MESSAGE Starting database refresh
2012/09/13 10:31:38 +0200 x MESSAGE Stopping IP protection
2012/09/13 10:31:38 +0200 x MESSAGE IP Protection stopped successfully
2012/09/13 10:31:41 +0200 x MESSAGE Database refreshed successfully
2012/09/13 10:31:41 +0200 x MESSAGE Starting IP protection
2012/09/13 10:31:44 +0200 x MESSAGE IP Protection started successfully



Obwohl nichts gefunden wurde, besteht das Problem nach wie vor.

cosinus 13.09.2012 21:26

Wie genau solltest du die Logs posten?

Erdgeist 14.09.2012 19:30

Cosinus, was meinst du mit "Wie genau solltest du die Logs posten?"

cosinus 14.09.2012 23:05

Lies doch mal meine Anleitungen zu Ende. Da steht in welcher Form du die Logs posten sollst => in CODE-Tags umschlossen

Erdgeist 15.09.2012 08:49

Code:

Malwarebytes Anti-Malware (Test) 1.65.0.1400
www.malwarebytes.org

Datenbank Version: v2012.09.13.02

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
XXXX:: XXXX-PC [Administrator]

Schutz: Aktiviert

13.09.2012 10:32:04
mbam-log-2012-09-13 (10-32-04).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 571725
Laufzeit: 3 Stunde(n), 28 Minute(n), 1 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Code:

2012/09/12 22:47:08 +0200        x        MESSAGE        Starting protection
2012/09/12 22:47:08 +0200        x        MESSAGE        Protection started successfully
2012/09/12 22:47:08 +0200        x        MESSAGE        Starting IP protection
2012/09/12 22:47:11 +0200        x        MESSAGE        IP Protection started successfully
2012/09/12 22:47:28 +0200        x        MESSAGE        Starting database refresh
2012/09/12 22:47:28 +0200        x        MESSAGE        Stopping IP protection
2012/09/12 22:47:28 +0200        x        MESSAGE        IP Protection stopped successfully
2012/09/12 22:47:31 +0200        x        MESSAGE        Database refreshed successfully
2012/09/12 22:47:31 +0200        x        MESSAGE        Starting IP protection
2012/09/12 22:47:34 +0200        x        MESSAGE        IP Protection started successfully
2012/09/12 22:59:51 +0200        x        MESSAGE        Executing scheduled update:  Daily
2012/09/12 23:00:10 +0200        x        MESSAGE        Database already up-to-date

Code:

2012/09/13 01:59:09 +0200        x        MESSAGE        Executing scheduled update:  Daily
2012/09/13 01:59:18 +0200        x        MESSAGE        Starting database refresh
2012/09/13 01:59:18 +0200        x        MESSAGE        Stopping IP protection
2012/09/13 01:59:18 +0200        x        MESSAGE        Scheduled update executed successfully:  database updated from version v2012.09.12.06 to version v2012.09.12.07
2012/09/13 01:59:19 +0200        x        MESSAGE        IP Protection stopped successfully
2012/09/13 01:59:22 +0200        x        MESSAGE        Database refreshed successfully
2012/09/13 01:59:22 +0200        x        MESSAGE        Starting IP protection
2012/09/13 01:59:25 +0200        x        MESSAGE        IP Protection started successfully
2012/09/13 10:10:31 +0200        x        MESSAGE        Starting protection
2012/09/13 10:10:31 +0200        x        MESSAGE        Protection started successfully
2012/09/13 10:10:31 +0200        x        MESSAGE        Starting IP protection
2012/09/13 10:10:33 +0200        x        MESSAGE        IP Protection started successfully
2012/09/13 10:31:38 +0200        x        MESSAGE        Starting database refresh
2012/09/13 10:31:38 +0200        x        MESSAGE        Stopping IP protection
2012/09/13 10:31:38 +0200        x        MESSAGE        IP Protection stopped successfully
2012/09/13 10:31:41 +0200        x        MESSAGE        Database refreshed successfully
2012/09/13 10:31:41 +0200        x        MESSAGE        Starting IP protection
2012/09/13 10:31:44 +0200        x        MESSAGE        IP Protection started successfully
2012/09/13 16:12:16 +0200        X        X        IP-BLOCK        78.41.203.120 (Type: outgoing, Port: 63046, Process: avwebgrd.exe)
2012/09/13 17:24:57 +0200        X-PC        X        MESSAGE        Starting protection
2012/09/13 17:24:57 +0200        X-PC        X        MESSAGE        Protection started successfully
2012/09/13 17:24:57 +0200        X-PC        X        MESSAGE        Starting IP protection
2012/09/13 17:24:59 +0200        X-PC        X        MESSAGE        IP Protection started successfully

Ich hoffe, ich habe das jetzt richtig gemacht. Ich bin leider ein ziemlicher Computer-Legastheniker. Viele Begriffe und Anweisungen sind mir nicht klar. Trotzdem schon mal vielen Dank für die Hilfe!

cosinus 15.09.2012 14:10

Ja so ist richtig. Was ist denn mit ESET, ist mir das Log entgangen?

Erdgeist 20.09.2012 16:07

Code:

C:\Windows\Temp\NOD330.tmp        Variante von Win32/Kryptik.AKCO Trojaner
Oben der ESET Online Scan. Ich habe sicherlich einiges falsch gemacht, weil ich die Anweisungen nicht hinreichend beachtet habe. Zur Information:
-- Ich hatte ESET Online Scan mit dem ESET Security Virenscanner verwechselt, diesen als Testversion installiert und alles prüfen lassen. Er hatte auch zwei oder drei infizierte Programme/Dateien gefunden, die ich daraufhin aber nicht entfernt hatte.
-- Unabhängig davon habe ich später eine Systemwiederherstellung durchgeführt (Zeitpunkt 5. Sept.). Seitdem tritt die Weiterleitung nicht mehr auf. Das installierte ESET-Virenprogramm war dadurch weg :-(, so dass ich keine näheren Angaben zu den Funden machen kann.
-- Aber die Weiterleitung auf Werbeseiten tritt nicht mehr auf. Übrigens lief Safari sauber, nur Firefox und IE waren betroffen.
-- Ich weiß nicht, ob der Hijacker/Virus oder was auch immer nun weg ist.
-- Bzw.: Wie gehe ich mit dem Fund vom ESET Online Scan um?

Vielen Dank!!!

cosinus 20.09.2012 20:10

adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren

Downloade Dir bitte AdwCleaner auf deinen Desktop.

Falls der adwCleaner schon mal in der runtergeladen wurde, bitte die alte adwcleaner.exe löschen und neu runterladen!!
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Suche.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[Rx].txt. (x=fortlaufende Nummer)

Erdgeist 20.09.2012 21:28

Code:

# AdwCleaner v2.002 - Datei am 09/20/2012 um 22:25:42 erstellt
# Aktualisiert am 16/09/2012 von Xplode
# Betriebssystem : Windows 7 Professional Service Pack 1 (64 bits)
# Benutzer : *** - ***-PC
# Bootmodus : Normal
# Ausgeführt unter : C:\Users\***\AppData\Local\Temp\hjt70ztf.tmp\adwcleaner.exe
# Option [Suche]


**** [Dienste] ****


***** [Dateien / Ordner] *****

Ordner Gefunden : C:\Users\***\AppData\Local\OpenCandy
Ordner Gefunden : C:\Users\***\AppData\Roaming\OpenCandy

***** [Registrierungsdatenbank] *****

Wert Gefunden : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}]

***** [Internet Browser] *****

-\\ Internet Explorer v9.0.8112.16421

[OK] Die Registrierungsdatenbank ist sauber.

-\\ Mozilla Firefox v15.0.1 (de)

Profilname : default
Datei : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\qvsktsnr.default\prefs.js

[OK] Die Datei ist sauber.

*************************

AdwCleaner[R1].txt - [1019 octets] - [20/09/2012 22:25:42]

########## EOF - C:\AdwCleaner[R1].txt - [1079 octets] ##########

Ich wurde zuletzt nicht mehr auf Werbeseiten weitergeleitet, aber wenn ich auf einen Link klicke, dauert es ewig, ehe die Seiten sich öffnet - wenn überhaupt.

Soll ich beim adwcleaner.exe nach dem Posten auf "Lösche" und/oder "Deinstallieren" klicken?

cosinus 21.09.2012 14:00

adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
  • Schließe alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Löschen.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[Sx].txt. (x=fortlaufende Nummer)

Erdgeist 21.09.2012 16:14

Code:

# AdwCleaner v2.002 - Datei am 09/21/2012 um 17:09:37 erstellt
# Aktualisiert am 16/09/2012 von Xplode
# Betriebssystem : Windows 7 Professional Service Pack 1 (64 bits)
# Benutzer : *** - ***-PC
# Bootmodus : Normal
# Ausgeführt unter : C:\Users\***\Downloads\adwcleaner.exe
# Option [Löschen]


**** [Dienste] ****


***** [Dateien / Ordner] *****


***** [Registrierungsdatenbank] *****


***** [Internet Browser] *****

-\\ Internet Explorer v9.0.8112.16421

[OK] Die Registrierungsdatenbank ist sauber.

-\\ Mozilla Firefox v15.0.1 (de)

Profilname : default
Datei : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\qvsktsnr.default\prefs.js

[OK] Die Datei ist sauber.

*************************

AdwCleaner[R1].txt - [1148 octets] - [20/09/2012 22:25:42]
AdwCleaner[S1].txt - [1673 octets] - [20/09/2012 22:35:52]
AdwCleaner[R2].txt - [1003 octets] - [21/09/2012 17:08:58]
AdwCleaner[R3].txt - [1063 octets] - [21/09/2012 17:09:18]
AdwCleaner[S2].txt - [998 octets] - [21/09/2012 17:09:37]

########## EOF - C:\AdwCleaner[S2].txt - [1057 octets] ##########


cosinus 21.09.2012 20:57

Hätte da mal drei Fragen bevor es weiter geht (wir sind noch nicht fertig!)

1.) Geht der normale Modus von Windows (wieder) uneingeschränkt?
2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden?
3.) Die Werbeeinblendungen bzw Weiterleitungen wie zB Incredibar oder Mystart sind nun weg?

Erdgeist 23.09.2012 14:19

zu 1) Ja, Windows funktioniert, allerdings gefühlt langsam(er), insbesondere IE und Firefox, während auf Safari (wo auch nie eine Weiterleitung stattfand) die Seiten schneller aufgerufen werden.

zu 2) Nein, ich vermisse nichts im Startmenü, habe auch keine leeren Ordner gefunden.

zu 3) Ich habe keine Werbeeinblendungen und Umleitungen mehr feststellen können, seitdem ich die Systemwiederherstellung durchgeführt habe (Zeitpunkt 5.9.12).

Code:

C:\Windows\Temp\NOD330.tmp        Variante von Win32/Kryptik.AKCO Trojaner
Noch eine Frage: Was ist mit dem Trojaner, den ESET Online Scan gefunden hatte??? Siehe oben.


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:48 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131