![]() |
Werbung wird im Hintergrund abgespielt (Browser ist aus) Hi, ich habe leider wieder ein Problem mit Werbung die im Hintergrund abgespielt wird. Vor einigen Jahren hatte ich schon einmal einen ähnlichen Fall und hier wurde mir super gut geholfen. Daher hoffe ich, dass sich wieder jemand nettes mir annimmt und mir dabei hilft das Problem zu beseitigen. Zum Problem Am Wochenende saß ich an meinem Laptop und da wurde mir, obwohl der Browser nicht lief ein deutscher Werbeslogan eingespielt. Den Laptop hatte ich dann erstmal weggepackt mit dem Vorhaben diesen demnächst einfach mal neu aufzusetzen. Nun ist das gleiche auch an meinem Desktop passiert. Daher hat es sich irgendwie ausgebreitet. Ich hoffe, dass es einfach eine Google Chrome Geschichte ist und nicht z.B. die Dropbox. Genutzt wird Google Chrome auf allen Systemen (Desktop, Laptop und Android Smartphone). Da ich doch einige empfindliche Daten auf dem Computer habe ist mir natürlich nicht gerade wohl bei der ganzen Geschichte. Gerne würde ich das System "retten". Falls dies aber nicht möglich ist, spricht einem neu aufsetzen nichts dagegen. Wichtig wäre nur, dass ich irgendwie den Übeltäter identifiziert bekomme, damit ich weiß auf welchem System er wie sein Unwesen treibt. Als erstes Stöpsel ich gleich das Internet aus und lasse mal Antivir über Nacht durchlaufen. Die Logs kann ich dann im laufe des Tages hier posten. Kurzfassung: - Werbesound im Hintergrund ohne das ein Programm geöffnet ist (auf Desktop PC und Laptop) - Genutzt wird überall Google Chrome - Betriebssystem Windows 7 - Avira Free Antivirus als Virenschutz - Smartphone auch Google Chrome (bisher aber keine Werbesounds oder dergleichen) Vielen Dank und beste Grüße, ehd Hi, hier ist das Resultat von Avira: AVSCAN-20151208-003946-65450E54 Code:
Beste Grüße, ehd |
hi, Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
Hi Schrauber, vielen Dank, dass du dich meinem Problem annimmst! Da mein Problem ja zeitgleich auf zwei Geräten aufgetaucht ist im Folgenden die Logs vom Desktop Rechner sowie Laptop (aufgrund der Länge über 120k Zeichen aufgespalten). Mir ist auch eingefallen, dass ein Kumpel hier letztens ein Browser Game spielen wollte und ich ihm dafür extra Mozilla Firefox und das Spiel "Contract Wars" heruntergeladen habe. Dieses wurde anschließend direkt deinstalliert samt Firefox. Kann das der Auslöser gewesen sein? Lese darüber gerade negatives und das ist das einzige das mir einfällt, was von meinem standard Surfverhalten abgewichen ist. Bin normalerweise sehr vorsichtig und lade keine unseriösen Sachen runter / keine Flash Games oder dergleichen. Desktop PC FRST Code: Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version:05-12-2015 |
Desktop PC Addition Code: Zusätzliches Untersuchungsergebnis von Farbar Recovery Scan Tool (x64) Version:05-12-2015 |
Laptop FRST Code: Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version:05-12-2015 Laptop Addition Code: Zusätzliches Untersuchungsergebnis von Farbar Recovery Scan Tool (x64) Version:05-12-2015 |
Habe eben den Avira Antivirus Lauf auf dem Laptop abgeschlossen. Er hatte auch was gefunden (PUA/OpenCandy.gen) konnte es aber leider nicht entfernen! C:\Users\Eugen\AppData\Local\Temp\is-QAJ3G.tmp\FreeYouTubeDownload.exe [WARNUNG] Die Datei konnte nicht ins Quarantäneverzeichnis verschoben werden! C:\Users\Eugen\AppData\Local\Temp\is-QAJ3G.tmp\FreeYouTubeDownload.exe [WARNUNG] Fehler in der ARK Library Hier die komplette Log: Code:
|
Servus, ich übernehme für schrauber, er hat gerade viel um die Ohren. Wir konzentrieren uns zuerst auf den Desktop PC. Scan mit Combofix
|
Hi, danke! Habe eben Combofix laufen lassen. Hatte Avira deaktiviert aber anscheinend nicht alles. Während Combofix lief kam Avira hoch und sagte, dass ein Zugriff auf eine Registry blockiert wurde. Combofix lief aber durch. Falls ich es nochmal laufen lassen soll bitte kurz bescheid geben. Will das nicht auf eigene Faust nochmal starten. Hier die Log: Code: ComboFix 15-12-07.01 - Eugen 11.12.2015 15:18:18.1.4 - x64 ehd |
Servus, das mit ComboFix passt schon so. So geht es weiter auf dem Desktop Rechner: Schritt 1 Downloade Dir bitte ![]()
Schritt 2 Downloade Dir bitte ![]()
Schritt 3 Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Schritt 4
Bitte poste mit deiner nächsten Antwort
|
Hey, hier sind die Logs: AdwCleaner Code: # AdwCleaner v5.024 - Bericht erstellt am 11/12/2015 um 17:28:12 MBAM Code: Malwarebytes Anti-Malware JRT Code: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ FRST Code: Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version:05-12-2015 |
Addition Code: Zusätzliches Untersuchungsergebnis von Farbar Recovery Scan Tool (x64) Version:05-12-2015 ehd |
Servus, Bitte berichte mir, ob nach den folgenden Schritten immer noch Werbung abgespielt wird. Wenn ja, ist Skype gleichzeitig eingeschaltet? Hinweis: Der Suchlauf mit ESET kann länger dauern. Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: start Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Schritt 2 Downloade dir die passende Version von HitmanPro auf deinen Desktop: HitmanPro - 32 Bit | HitmanPro - 64 Bit.
Schritt 3 ESET Online Scanner
Schritt 4
Bitte poste mit deiner nächsten Antwort
|
Hey, hier die Logs: FRST-Fix Code: Entferungsergebnis von Farbar Recovery Scan Tool (x64) Version:05-12-2015 HitmanPro Code: HitmanPro 3.7.10.251 ESET Code: ESETSmartInstaller@High as downloader log: FRST Code: Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version:05-12-2015 |
Addition Code: Zusätzliches Untersuchungsergebnis von Farbar Recovery Scan Tool (x64) Version:05-12-2015 Beste Grüße, ehd |
Zitat:
Zitat:
Wenn du keine Probleme mehr mit Malware hast, dann sind wir hier fertig. Deine Logdateien sind sauber. :daumenhoc Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. http://deeprybka.trojaner-board.de/b...cleanupneu.png Cleanup: (Die Reihenfolge ist hier entscheidend) Falls Defogger verwendet wurde: Erneut starten und auf Re-enable klicken. Falls Combofix verwendet wurde: http://deeprybka.trojaner-board.de/b.../combofix2.pngCombofix deinstallieren
Alle Logs gepostet? Dann lade Dir bitte http://filepony.de/icon/tiny/delfix.pngDelFix herunter.
Starte Deinen Rechner anschließend neu. Sollten jetzt noch Programme aus unserer Bereinigung übrig sein, kannst Du diese bedenkenlos löschen. Wenn Du möchtest, kannst Du hier sagen, ob Du mit mir und meiner Hilfe zufrieden warst...:dankeschoen:und/oder das Forum mit einer kleinen Spende http://www.trojaner-board.de/extra/spende.png unterstützen. :applaus: http://deeprybka.trojaner-board.de/b...ast/schild.png Absicherung: Beim Betriebsystem Windows die automatischen Updates aktivieren. Auch die sicherheitsrelevante Software sollte immer nur in der aktuellsten Version vorliegen: Browser Java Flash-Player PDF-Reader Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim einfachen Besuch einer manipulierten Website per "Drive-by" Malware zu installieren. Ich empfehle z.B. die Verwendung von Mozilla Firefox statt des Internet Explorers. Zudem lassen sich mit dem Firefox auch PDF-Dokumente öffnen. Aktiviere eine Firewall. Die in Windows integrierte genügt im Normalfall völlig. Sofern du noch unentschieden bist, verwende ein einziges der folgenden Antivirusprogramme mit Echtzeitscanner und stets aktueller Signaturendatenbank: Zusätzlich kannst Du Deinen PC regelmäßig mit Malwarebytes Anti-Malware und ESET scannen. Optional: http://filepony.de/icon/adblock_firefox.pngAdblock Plus Kann Banner, Pop-ups, Videowerbung, Tracking und Malware-Seiten blockieren. http://filepony.de/icon/noscript.png NoScript Verhindert das Ausführen von aktiven Inhalten (Java, JavaScript, Flash,...) für sämtliche Websites. Man kann aber nach dem Prinzip einer Whitelist festlegen, auf welchen Seiten Scripts erlaubt werden sollen. http://filepony.de/icon/malwarebytes_anti_exploit.pngMalwarebytes Anti Exploit: Schützt die Anwendungen des Computers vor der Ausnutzung bekannter Schwachstellen. Lade Software von einem sauberen Portal wie http://filepony.de/images/microbanner.gif. Wähle beim Installieren von Software immer die benutzerdefinierte Option und entferne den Haken bei allen optional angebotenen Toolbars oder sonstigen, fürs Programm, irrelevanten Ergänzungen. Um Adware wieder los zu werden, empfiehlt sich zunächst die Deinstallation sowie die anschließende Resteentfernung mit Adwcleaner . Abschließend noch ein paar grundsätzliche Bemerkungen:
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
Super, danke! Hab die Schritte jetzt soweit alle befolgt. Sollte ich für das Notebook einen neuen Thread erstellen bzgl. der Bereinigung oder erstmal abwarten ob mein Rechner auch wirklich sauber ist, bevor ich mich an den Laptop mache? Ich nutze Antivir, du hattest aber zwei andere Scanner vorgeschlagen. Ist Avira wirklich schlechter und sollte ausgetauscht werden? Danke schon mal für die tolle Hilfe!! Bin begeistert von eurer Hilfe! |
Zitat:
Zitat:
Zitat:
|
Hey, vielen Dank! Dann gehts mal weiter mit dem Laptop :-) Hier die Logs: FRST Code: Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version:12-12-2015 01 Addition Code: Zusätzliches Untersuchungsergebnis von Farbar Recovery Scan Tool (x64) Version:12-12-2015 01 ehd |
Servus, Scan mit Combofix
|
Hi, hatte heute Werbung auf dem Laptop, den wir ja gerade bereinigen. Hatte dann während sie kam schnell Skype beendet und dann war die Werbung auch direkt weg. Also hängt es mit Skype zusammen. Hier die angeforderte Combofix Log. Code: ComboFix 15-12-12.01 - Eugen 14.12.2015 22:06:39.1.4 - x64 ehd |
Die Werbung im Internetbrowser wird durch Skype hervorgerufen. Ist Skype an, kann es passieren, dass du Werbung im Internetbrowser bekommst. So bekommst du es dauerhaft weg: Schritt 1 Änderung der Privatsphäre-Einstellungen (Häkchen entfernen) http://www.deeprybka.trojaner-board.de/tools/skypew.png Schritt 2 http://www.deeprybka.trojaner-board.de/tools/hostse.PNG Bitte lade Dir von hier BlueLifeHosts editor herunter und entpacke die Datei auf Deinem Desktop.
Schritt 1 Downloade Dir bitte ![]()
Schritt 2 Downloade Dir bitte ![]()
Schritt 3 Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Schritt 4
Bitte poste mit deiner nächsten Antwort
|
Hat doch geklappt. Logs folgen bald. Okay, hier die Logs: AdwCleaner Code: # AdwCleaner v5.025 - Bericht erstellt am 16/12/2015 um 13:23:46 Code: Malwarebytes Anti-Malware Code: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Code: Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version:16-12-2015 01 Code: Zusätzliches Untersuchungsergebnis von Farbar Recovery Scan Tool (x64) Version:16-12-2015 01 ehd |
Servus, Hinweis: Der Suchlauf mit ESET kann länger dauern. Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: start Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Schritt 2 Downloade dir die passende Version von HitmanPro auf deinen Desktop: HitmanPro - 32 Bit | HitmanPro - 64 Bit.
Schritt 3 ESET Online Scanner
Schritt 4
Bitte poste mit deiner nächsten Antwort
|
Hey, kurz vorab: Leider hat mein Rechner eben wieder eine nervige Werbung abgespielt, die mit dem Beenden von Skype auch direkt abgebrochen wurde. Gestern gab es nach zehn Stunden Dauerbetrieb keine einzige Werbung trotz Skype. Jetzt stellt sich die Frage woher es kommt. Kann es sich selbst über die DropBox, das lokale Netzwerk oder durch Google Chrome verteilen? Oder haben wir es nicht geschafft den Virus vollständig zu deinstallieren? Es waren keine externen Datenträger dran. Vielleicht müsste auf dem Rechner auch der Schritt mit der BlueLifeHosts laufen? Die Skype Einstellungen sind auf dem Rechner so, dass Microsoft keine Erlaubnis hat Anzeigen darzustellen. Hab ein wenig Angst das es ein Kampf gegen Windmühlen wird, wenn der Virus zwischen Laptop und Rechner springen kann. Naja hier erstmal die Logs vom Laptop. FRST-Fix Code: Entferungsergebnis von Farbar Recovery Scan Tool (x64) Version:16-12-2015 01 Code: HitmanPro 3.7.12.253 Code: ESETSmartInstaller@High as downloader log: Code: Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version:16-12-2015 01 Code: Zusätzliches Untersuchungsergebnis von Farbar Recovery Scan Tool (x64) Version:16-12-2015 01 Beste Grüße, ehd |
Servus, wie gesagt, das ist kein Virus/Malware, etc. , das ist nur Werbung von Skype. Öffne bitte den Editor. Klicke auf Datei > Öffnen Folge dem Pfad C:\Windows\system32\Drivers\etc\ Wähle bei Dateitypen Alle Dateien aus Wähle die Datei hosts aus und Öffne sie. Darin findest du am Ende u. a. die folgenden Zeilen: 127.0.0.1 localhost 127.0.0.1 rad.msn.com 127.0.0.1 live.rads.msn.com 127.0.0.1 ads1.msn.com 127.0.0.1 g.msn.com 127.0.0.1 a.ads2.msads.net 127.0.0.1 b.ads2.msads.net 127.0.0.1 ac3.msn.com 127.0.0.1 apps.skype.com Füge noch die folgende Zeile hinzu: 127.0.0.1 static.2mdn.net Speichere die Datei ab. Schließe alle geöffneten Fenster. Nun sollte das Problem mit der Werbung behoben sein. Nochmal FRST bitte:
|
Hey, ich habe auf meinen Desktop PC in der Hosts nur die Zeile "127.0.0.1 localhost" stehen. Soll ich da die Zeile "127.0.0.1 static.2mdn.net" hinzufügen? Oder alle Zeilen? Hier nochmal die FRST und Addition vom Desktop und anschließend Laptop DESKTOP FRST Code: Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version:17-12-2015 |
DESKTOP ADDITION Code: Zusätzliches Untersuchungsergebnis von Farbar Recovery Scan Tool (x64) Version:17-12-2015 |
LAPTOP FRST Code: Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version:16-12-2015 01 Code: Zusätzliches Untersuchungsergebnis von Farbar Recovery Scan Tool (x64) Version:16-12-2015 01 |
Servus, sowohl beim Desktop PC als auch beim Laptop bitte die folgenden Zeilen einfügen (sofern noch nicht vorhanden): 127.0.0.1 localhost 127.0.0.1 rad.msn.com 127.0.0.1 live.rads.msn.com 127.0.0.1 ads1.msn.com 127.0.0.1 g.msn.com 127.0.0.1 a.ads2.msads.net 127.0.0.1 b.ads2.msads.net 127.0.0.1 ac3.msn.com 127.0.0.1 apps.skype.com 127.0.0.1 static.2mdn.net Anschließend bitte nochmal FRST vom Laptop. |
Fehlende Rückmeldung Dieses Thema wurde aus den Abos gelöscht. Somit bekomme ich keine Benachrichtigung über neue Antworten. PM an mich falls Du denoch weiter machen willst. Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner schon sauber ist. Jeder andere bitte hier klicken und einen eigenen Thread erstellen! |
Hey, sorry nochmal, dass ich das Wochenende über nicht da war. Habe nun die Hosts auf dem Desktop und dem Laptop angepasst. Hier nochmal wie gewünscht das FRST vom Laptop: FRST Code: Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version:20-12-2015 ADDITION Code: Zusätzliches Untersuchungsergebnis von Farbar Recovery Scan Tool (x64) Version:20-12-2015 ehd |
Servus, Logdateien sehen gut aus. Werbung kommt wie gesagt von Skype. Wie siehts aus? |
Also bisher ist es ruhig. Ich schau es mir mal die nächsten Tage an und falls die Werbung mal wieder auftritt melde ich mich! Vielen Dank für die tolle Hilfe! |
Solltest du nochmal Probleme haben, so eröffne bitte ein neues Thema, ich mache für die nächsten Tage eine Pause hier im Forum. Wenn du keine Probleme mehr mit Malware hast, dann sind wir hier fertig. Deine Logdateien sind sauber. :daumenhoc Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. http://deeprybka.trojaner-board.de/b...cleanupneu.png Cleanup: (Die Reihenfolge ist hier entscheidend) Falls Defogger verwendet wurde: Erneut starten und auf Re-enable klicken. Falls Combofix verwendet wurde: http://deeprybka.trojaner-board.de/b.../combofix2.pngCombofix deinstallieren
Alle Logs gepostet? Dann lade Dir bitte http://filepony.de/icon/tiny/delfix.pngDelFix herunter.
Starte Deinen Rechner anschließend neu. Sollten jetzt noch Programme aus unserer Bereinigung übrig sein, kannst Du diese bedenkenlos löschen. Wenn Du möchtest, kannst Du hier sagen, ob Du mit mir und meiner Hilfe zufrieden warst...:dankeschoen:und/oder das Forum mit einer kleinen Spende http://www.trojaner-board.de/extra/spende.png unterstützen. :applaus: http://deeprybka.trojaner-board.de/b...ast/schild.png Absicherung: Beim Betriebsystem Windows die automatischen Updates aktivieren. Auch die sicherheitsrelevante Software sollte immer nur in der aktuellsten Version vorliegen: Browser Java Flash-Player PDF-Reader Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim einfachen Besuch einer manipulierten Website per "Drive-by" Malware zu installieren. Ich empfehle z.B. die Verwendung von Mozilla Firefox statt des Internet Explorers. Zudem lassen sich mit dem Firefox auch PDF-Dokumente öffnen. Aktiviere eine Firewall. Die in Windows integrierte genügt im Normalfall völlig. Sofern du noch unentschieden bist, verwende ein einziges der folgenden Antivirusprogramme mit Echtzeitscanner und stets aktueller Signaturendatenbank: Zusätzlich kannst Du Deinen PC regelmäßig mit Malwarebytes Anti-Malware und ESET scannen. Optional: http://filepony.de/icon/adblock_firefox.pngAdblock Plus Kann Banner, Pop-ups, Videowerbung, Tracking und Malware-Seiten blockieren. http://filepony.de/icon/noscript.png NoScript Verhindert das Ausführen von aktiven Inhalten (Java, JavaScript, Flash,...) für sämtliche Websites. Man kann aber nach dem Prinzip einer Whitelist festlegen, auf welchen Seiten Scripts erlaubt werden sollen. http://filepony.de/icon/malwarebytes_anti_exploit.pngMalwarebytes Anti Exploit: Schützt die Anwendungen des Computers vor der Ausnutzung bekannter Schwachstellen. Lade Software von einem sauberen Portal wie http://filepony.de/images/microbanner.gif. Wähle beim Installieren von Software immer die benutzerdefinierte Option und entferne den Haken bei allen optional angebotenen Toolbars oder sonstigen, fürs Programm, irrelevanten Ergänzungen. Um Adware wieder los zu werden, empfiehlt sich zunächst die Deinstallation sowie die anschließende Resteentfernung mit Adwcleaner . Abschließend noch ein paar grundsätzliche Bemerkungen:
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 04:03 Uhr. |
Copyright ©2000-2025, Trojaner-Board