Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 19.07.2011, 12:07   #1
fuchsneu
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Liebe Leute,
habe mir auch searchqu eingefangen und bitte um Hilfe.
Die Logfiles schicke ich mit, allerdings bricht GMER mit einer Fehlermeldung ständig ab, so dass ich diesen Logfile nicht mitsenden kann.
Mit besten Grüßen
g.

Alt 19.07.2011, 12:32   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Hallo und

Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!
__________________

__________________

Alt 20.07.2011, 00:00   #3
fuchsneu
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Lieber Arne,
anbei (ergebnisloser) Logfile von Malwarebyte.
lg
g.
__________________
Angehängte Dateien
Dateityp: txt mbam-log-2011-07-20 (00-42-38).txt (1,1 KB, 222x aufgerufen)

Alt 20.07.2011, 08:44   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Zitat:
O3 - HKLM\..\Toolbar: (&Windows Live Toolbar) - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Programme\Windows Live\Toolbar\wltcore.dll (Microsoft Corporation)
O3 - HKLM\..\Toolbar: (Bing Bar) - {8dcb7100-df86-4384-8842-8fa844297b3f} - C:\Program Files\Microsoft\BingBar\BingExt.dll (Microsoft Corporation.)
O3 - HKLM\..\Toolbar: (Searchqu Toolbar) - {99079a25-328f-4bd4-be04-00955acaa0a7} - C:\Programme\Windows iLivid Toolbar\Datamngr\ToolBar\searchqudtx.dll ()
O3 - HKLM\..\Toolbar: (myBabylon English Toolbar) - {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - C:\Programme\myBabylon_English\tbmyBa.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (facemoods Toolbar) - {DB4E9724-F518-4dfd-9C7C-78B52103CAB9} - C:\Programme\facemoods.com\facemoods\1.4.17.7\facemoodsTlbr.dll (facemoods.com)
O3 - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (&Windows Live Toolbar) - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Programme\Windows Live\Toolbar\wltcore.dll (Microsoft Corporation)
O3 - HKCU\..\Toolbar\WebBrowser: (myBabylon English Toolbar) - {B2E293EE-FD7E-4C71-A714-5F4750D8D7B7} - C:\Programme\myBabylon_English\tbmyBa.dll (Conduit Ltd.)
Warum vermüllst du dir das System mit diesen nutzlosen Toolbars?
Am besten alles entfernen wo Toolbar steht, was in der Systemsteuerung unter Software bzw. Programme und Funktionen zu sehen ist und bei zukünftigen Programminstallation immer die benutzerdefinierte Methode anklicken, damit man bei der Installation mögliche Toolbars abwählen kann.
Deinstalliere bei der Gelegenheit auch alle anderen unnötigen Programme über die Systemsteuerung.
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 20.07.2011, 09:47   #5
fuchsneu
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Lieber Arne,
habe den Müll weitgehend entfernt. Das löst aber das searchqu-Problem leider nicht...
Beste Grüße
g.


Alt 20.07.2011, 10:00   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Zitat:
Das löst aber das searchqu-Problem leider nicht...
Das hat auch niemand behauptet!!
Mach bitte ein neues CustomLog mit OTL!
__________________
--> Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet

Alt 20.07.2011, 12:22   #7
fuchsneu
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Lieber Arne,
anbei neuer customlog. Extras.txt wurde nicht erstellt.
Grüße
g.

Alt 20.07.2011, 12:40   #8
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:
ATTFilter
:OTL
O3 - HKLM\..\Toolbar: (Bing Bar) - {8dcb7100-df86-4384-8842-8fa844297b3f} - C:\Program Files\Microsoft\BingBar\BingExt.dll (Microsoft Corporation.)
O3 - HKLM\..\Toolbar: (Searchqu Toolbar) - {99079a25-328f-4bd4-be04-00955acaa0a7} - C:\Programme\Windows iLivid Toolbar\Datamngr\ToolBar\searchqudtx.dll ()
O3 - HKLM\..\Toolbar: (facemoods Toolbar) - {DB4E9724-F518-4dfd-9C7C-78B52103CAB9} - C:\Programme\facemoods.com\facemoods\1.4.17.7\facemoodsTlbr.dll (facemoods.com)
O3 - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No CLSID value found.
O4 - HKLM..\Run: []  File not found
O2 - BHO: (Searchqu Toolbar) - {99079a25-328f-4bd4-be04-00955acaa0a7} - C:\Programme\Windows iLivid Toolbar\Datamngr\ToolBar\searchqudtx.dll ()
O4 - HKCU..\Run: []  File not found
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006.09.18 23:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O33 - MountPoints2\{2199fd18-64d8-11e0-8421-ebad084148f5}\Shell - "" = AutoRun
O33 - MountPoints2\{2199fd18-64d8-11e0-8421-ebad084148f5}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{34424e8b-5218-11e0-a74f-cf2875599ca9}\Shell - "" = AutoRun
O33 - MountPoints2\{34424e8b-5218-11e0-a74f-cf2875599ca9}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{9c1be7b2-64e7-11e0-a8ac-dc5e7929b93a}\Shell - "" = AutoRun
O33 - MountPoints2\{9c1be7b2-64e7-11e0-a8ac-dc5e7929b93a}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{a2a31cc2-2bbd-11df-ac5e-00247e859aea}\Shell - "" = AutoRun
O33 - MountPoints2\{a2a31cc2-2bbd-11df-ac5e-00247e859aea}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{a711c1a0-ec21-11de-b9b7-00247e859aea}\Shell - "" = AutoRun
O33 - MountPoints2\{a711c1a0-ec21-11de-b9b7-00247e859aea}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{a711c1ae-ec21-11de-b9b7-00247e859aea}\Shell - "" = AutoRun
O33 - MountPoints2\{a711c1ae-ec21-11de-b9b7-00247e859aea}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{a711c1be-ec21-11de-b9b7-001e101f2b52}\Shell - "" = AutoRun
O33 - MountPoints2\{a711c1be-ec21-11de-b9b7-001e101f2b52}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{b456644c-82ec-11e0-9ace-9c35ac809e34}\Shell - "" = AutoRun
O33 - MountPoints2\{b456644c-82ec-11e0-9ace-9c35ac809e34}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\F\Shell - "" = AutoRun
O33 - MountPoints2\F\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\G\Shell - "" = AutoRun
O33 - MountPoints2\G\Shell\AutoRun\command - "" = G:\AutoRun.exe
@Alternate Data Stream - 144 bytes -> C:\ProgramData\TEMP:CB0AACC9
:Commands
[purity]
[resethosts]
         
Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 20.07.2011, 13:42   #9
fuchsneu
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Lieber Arne,
log-file nach Fixen wurde erstellt, ist anbei.
Neustart wurde nicht initiiert, habe ich aber durchgeführt.
lg
g.
Angehängte Dateien
Dateityp: txt 07202011_142408.txt (14,3 KB, 217x aufgerufen)

Alt 20.07.2011, 14:18   #10
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.




Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen!
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 20.07.2011, 18:21   #11
fuchsneu
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Lieber Arne,
hab das Kaspersky-Tool durchlaufen lassen, anbei log-file.
Versteckte files sind mir bislang nicht aufgefallen, habe aber zur Sicherheit unhide.exe drüberlaufen lassen.
mlg
g.

Alt 20.07.2011, 20:31   #12
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 20.07.2011, 23:53   #13
fuchsneu
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Lieber Arne,
Combofix ausgeführt, logfile anbei.
Habe danach Neustart durchgeführt und siehe da: IE funktioniert wieder bisher tadellos (keine eingefrorene searchqu-Startseite mehr); Firefox ließ sich allerdings nur mehr im abgesicherten Modus starten, habe die Addons dann dauerhaft deaktiviert und seitdem läuft es.
Kann ich hoffnungsfroh annehmen, dass es das dann gewesen sein könnte? (Hab mir so einen Trojaner zum ersten Mal eingefangen, war schlicht auf der Suche nach einem kostenfreien OCR-Programm...)
Vorerst beste Grüße und gleich einmal einen ganz herzlichen Dank für die Kompetenz und Geduld
g.
Angehängte Dateien
Dateityp: txt ComboFix.txt (14,8 KB, 143x aufgerufen)

Alt 21.07.2011, 09:23   #14
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.

Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM!


Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung)
    Ab Windows Vista (oder höher) bitte mit Rechtsklick "als Administrator ausführen" starten".
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen )
    Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS-Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort.

Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung

Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).

__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 21.07.2011, 17:09   #15
fuchsneu
 
Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Standard

Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet



Lieber Arne,
gmer will nicht, die beiden anderen log-files anbei.
Beste Grüße
g.

Antwort

Themen zu Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet
beste, besten, bricht, browser, eingefangen, fehlermeldung, gefangen, gen, gestartet, gmer, http://www.searchqu.com/406, leute, liebe, logfiles, schicke, searchqu, seite, sende, senden, startseite



Ähnliche Themen: Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet


  1. Nach JAVA-Update Malware auf PC...Überschreibt Browser-Startseite mit http://istart.webssearches.com
    Log-Analyse und Auswertung - 07.09.2014 (3)
  2. Windows 7: Leerlauf Scan im BitDefender wird immer wieder ausgeschaltet und Browser Startseite "google" wird geändert
    Log-Analyse und Auswertung - 20.05.2014 (13)
  3. Nach Java Update kommt immer als Startseite http://istart.webssearches.com/?type=hppp&ts=1398344976&from=tugs&uid
    Plagegeister aller Art und deren Bekämpfung - 03.05.2014 (11)
  4. ohne mein zutun wird "http://wisersearch.com/?channel=de" als Startseite ausgeführt.
    Log-Analyse und Auswertung - 26.09.2013 (19)
  5. immer neue fenster in mozilla browser - http://arl16.ezpowerads.com.........................
    Plagegeister aller Art und deren Bekämpfung - 23.09.2013 (13)
  6. Vista - Malwarebytes findet http://www.searchqu.com/406 und PUP.Optional.Searchqu.A
    Log-Analyse und Auswertung - 16.09.2013 (5)
  7. nach Installation von llivid wird Startseite immer mit http://www.searchnu.com gestartet
    Log-Analyse und Auswertung - 07.06.2013 (16)
  8. http://searchqu.com/410 als Startseite – gut oder bösartig? Logs anbei.
    Log-Analyse und Auswertung - 15.07.2012 (11)
  9. ungewollte startseite "http://www.searchqu.com/410"
    Plagegeister aller Art und deren Bekämpfung - 10.01.2012 (11)
  10. als startseite erscheint "http://www.searchqu.com/410"
    Plagegeister aller Art und deren Bekämpfung - 09.01.2012 (10)
  11. http://www.searchqu.com/410 als Startseite - Frust!
    Log-Analyse und Auswertung - 13.12.2011 (10)
  12. http://www.searchqu.com/406 als Startseite bekomme es nicht weg
    Plagegeister aller Art und deren Bekämpfung - 07.07.2011 (1)
  13. Startseite wird immer mit http://www.searchqu.com/406 gestartet
    Plagegeister aller Art und deren Bekämpfung - 18.06.2011 (5)
  14. http://www.searchqu.com - ändert die Startseite .
    Log-Analyse und Auswertung - 04.05.2011 (1)
  15. Win XP Setup wird immer wieder neu gestartet..
    Alles rund um Windows - 04.05.2009 (7)
  16. Browser muss immer 2 mal gestartet werden (Malware?)
    Alles rund um Windows - 18.04.2009 (1)
  17. Browser kehrt immer auf Google-Startseite zurück...Hilfe
    Log-Analyse und Auswertung - 03.06.2008 (1)

Zum Thema Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet - Liebe Leute, habe mir auch searchqu eingefangen und bitte um Hilfe. Die Logfiles schicke ich mit, allerdings bricht GMER mit einer Fehlermeldung ständig ab, so dass ich diesen Logfile nicht - Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet...
Archiv
Du betrachtest: Startseite der Browser wird immer mit http://www.searchqu.com/406 gestartet auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.