![]() |
|
Log-Analyse und Auswertung: Win Vista: Webseiten (auch Besucher) werden auf Werbung umgeleitetWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() | #1 | |
| ![]() Win Vista: Webseiten (auch Besucher) werden auf Werbung umgeleitet Hallo allerseits, ich hoffe, ihr könnt mir helfen. Schon mal vorab vielen Dank für eure Mühe und das tolle Forum hier ![]() Problem: Sobald man nach meiner Webseite sucht (Google, Yahoo, Bing etc.) und auf den Ergebnislink klickt, landet man auf einer Spamseite. Das wurde mir von einigen Forenbesuchern bestätigt, ich selbst konnte es bei mir auch nachstellen. Die .htaccess enthält keine seltsamen Weiterleitungen. Vor einiger Zeit war ich so naiv und habe Filezilla als FTP-Client genutzt. Erst, nachdem ich mir damit Malware eingehandelt hatte, war ich schlauer. Eigentlich dachte ich, dass ich alles behoben habe und ich habe auch den Webhoster nach Schadskripten suchen lassen. Sollte alles ok sein. Dass etwas nicht stimmt, erkenne ich nur an der seltsamen Weiterleitung via Suchmaschine. Ich habe noch eine andere Webseite, die aber nicht betroffen ist. Hier die Logfiles: defogger_disable: Code:
ATTFilter defogger_disable by jpshortstuff (23.02.10.1) Log created at 18:57 on 16/09/2013 (Suse) Checking for autostart values... HKCU\~\Run values retrieved. HKLM\~\Run values retrieved. Checking for services/drivers... -=E.O.F=- Code:
ATTFilter Additional scan result of Farbar Recovery Scan Tool (x86) Version: 16-09-2013 Ran by Suse at 2013-09-16 18:03:59 Running from C:\Users\Suse\Desktop Boot Mode: Normal ========================================================== ==================== Installed Programs ======================= Adobe Flash Player 11 ActiveX (Version: 11.5.502.135) Adobe Flash Player 11 Plugin (Version: 11.8.800.94) Amazon Kindle Avira Free Antivirus (Version: 13.0.0.4052) Foxit Reader (Version: 5.4.5.124) Free FLV Converter V 7.6.0 (Version: 7.6.0.0) GIMP 2.8.2 (Version: 2.8.2) Google Chrome (Version: 29.0.1547.66) Google Update Helper (Version: 1.3.21.153) GSAK 8.2.0.11 Microsoft .NET Framework 3.5 Language Pack SP1 - DEU Microsoft .NET Framework 3.5 Language Pack SP1 - deu (Version: 3.5.30729) Microsoft .NET Framework 3.5 SP1 Microsoft .NET Framework 3.5 SP1 (Version: 3.5.30729) Microsoft .NET Framework 4 Client Profile (Version: 4.0.30319) Microsoft .NET Framework 4 Client Profile DEU Language Pack (Version: 4.0.30319) Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161 (Version: 9.0.30729.6161) Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219 (Version: 10.0.40219) Mozilla Firefox 18.0.2 (x86 de) (Version: 18.0.2) Mozilla Maintenance Service (Version: 17.0.6) Mozilla Thunderbird 17.0.6 (x86 de) (Version: 17.0.6) Newsletter Genius NVIDIA Drivers (Version: 1.3) NVIDIA nView Desktop Manager OpenOffice.org 3.4.1 (Version: 3.41.9593) Opera Stable 16.0.1196.73 (Version: 16.0.1196.73) Shared C Run-time for x86 (Version: 10.0.0) StreamTransport version: 1.0.2.2171 Update for Microsoft .NET Framework 3.5 SP1 (KB963707) (Version: 1) VLC media player 2.0.5 (Version: 2.0.5) ==================== Restore Points ========================= ==================== Hosts content: ========================== 2006-11-02 12:23 - 2006-09-18 23:41 - 00000761 ____A C:\Windows\system32\Drivers\etc\hosts 127.0.0.1 localhost ::1 localhost ==================== Scheduled Tasks (whitelisted) ============= Task: {0C4F4A55-6A3F-42D3-B626-F4E0447D9EC6} - System32\Tasks\GoogleUpdateTaskMachineUA => C:\Program Files\Google\Update\GoogleUpdate.exe [2012-12-09] (Google Inc.) Task: {155723BA-60E2-4354-93AF-84EAC8D3C2D8} - System32\Tasks\Microsoft\Windows\Wireless\GatherWirelessInfo => C:\Windows\system32\gatherWirelessInfo.vbs [2008-01-21] () Task: {172E1AB1-02CB-4214-9567-20075B97ADE8} - System32\Tasks\Microsoft\Windows\RestartManager\{2BCC3EEA-5B55-4c56-A163-2F4AEF5BEA61} => C:\Windows\system32\rmclient.exe [2006-11-02] (Microsoft Corporation) Task: {22E1772E-7DFE-4C5F-841F-1C93FD5D82A4} - System32\Tasks\Microsoft\Windows\NetworkAccessProtection\NAPStatus UI Task: {2DE18FE4-6467-484F-8431-206702EC5546} - System32\Tasks\Microsoft\Windows\RAC\RACAgent => C:\Windows\system32\RacAgent.exe [2008-01-21] (Microsoft Corporation) Task: {2E5B7D97-F14C-4CFF-864E-620AABA892D1} - System32\Tasks\Microsoft\Windows\Shell\CrawlStartPages Task: {31D0C8A4-B75D-4D62-A659-434925C2BAAA} - System32\Tasks\Microsoft\Windows\Customer Experience Improvement Program\OptinNotification => C:\Windows\System32\wsqmcons.exe [2008-01-21] (Microsoft Corporation) Task: {3B6586E6-E538-4A6C-8DC7-E212B1153190} - System32\Tasks\User_Feed_Synchronization-{0D77440E-4974-4183-ACEB-2C1EC601DE73} => C:\Windows\system32\msfeedssync.exe [2008-01-21] (Microsoft Corporation) Task: {4D72741E-769C-45DB-8604-CB8EBDADAA29} - System32\Tasks\Microsoft\Windows\MobilePC\TMM Task: {6A5C3F7C-2049-4164-8835-FE71EC06B141} - System32\Tasks\Microsoft\Windows Defender\MP Scheduled Scan => c:\program files\windows defender\MpCmdRun.exe [2008-01-21] (Microsoft Corporation) Task: {B691EA69-DE55-48AF-91CD-90251DB3C8B5} - System32\Tasks\GoogleUpdateTaskMachineCore => C:\Program Files\Google\Update\GoogleUpdate.exe [2012-12-09] (Google Inc.) Task: {B9471838-7476-4B76-97A4-7D50DC318575} - System32\Tasks\Microsoft\Windows\RestartManager\{88D9428F-D7FF-4c77-AA2B-D1C5A644D4B3} => C:\Windows\system32\rmclient.exe [2006-11-02] (Microsoft Corporation) Task: {BEFF6D53-30A2-4784-A3A5-D4500CDF2D51} - System32\Tasks\EPUpdater => C:\Users\Suse\AppData\Roaming\BABSOL~1\Shared\BabMaint.exe Task: {CBA89BDE-2692-4C77-8816-63B3B43D45E9} - System32\Tasks\BrowserDefendert => Sc.exe start BrowserDefendert Task: {F4BB0E1A-D7F1-4F9B-99A5-CF40D9ACB0CC} - System32\Tasks\Scheduled Update for Ask Toolbar => C:\Program Files\Ask.com\UpdateTask.exe Task: C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job => C:\Program Files\Google\Update\GoogleUpdate.exe Task: C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job => C:\Program Files\Google\Update\GoogleUpdate.exe Task: C:\Windows\Tasks\User_Feed_Synchronization-{0D77440E-4974-4183-ACEB-2C1EC601DE73}.job => C:\Windows\system32\msfeedssync.exe ==================== Loaded Modules (whitelisted) ============= 2009-06-16 14:59 - 2009-06-16 14:59 - 00989696 _____ (NVIDIA Corporation) C:\Windows\system32\nvapi.dll 2009-06-16 10:27 - 2009-06-16 10:27 - 00092704 _____ (NVIDIA Corporation) C:\Windows\system32\nvHotkey.dll 2012-08-10 17:51 - 2012-08-10 17:51 - 00985088 _____ () C:\Programme\OpenOffice.org 3\program\libxml2.dll 2013-09-05 18:47 - 2013-09-05 07:28 - 00868704 _____ () C:\Program Files\Opera\16.0.1196.73\ffmpegsumo.dll ==================== Alternate Data Streams (whitelisted) ========== ==================== Faulty Device Manager Devices ============= Name: Description: Class Guid: Manufacturer: Service: Problem: : The drivers for this device are not installed. (Code 28) Resolution: To install the drivers for this device, click "Update Driver", which starts the Hardware Update wizard. Name: Data Interface Description: Data Interface Class Guid: Manufacturer: Service: Problem: : The drivers for this device are not installed. (Code 28) Resolution: To install the drivers for this device, click "Update Driver", which starts the Hardware Update wizard. Name: Data Interface Description: Data Interface Class Guid: Manufacturer: Service: Problem: : The drivers for this device are not installed. (Code 28) Resolution: To install the drivers for this device, click "Update Driver", which starts the Hardware Update wizard. ==================== Event log errors: ========================= Application errors: ================== Error: (09/16/2013 06:01:39 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/16/2013 05:51:10 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/16/2013 05:50:08 AM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/15/2013 10:20:59 AM) (Source: Application Error) (User: ) Description: Fehlerhafte Anwendung FLVToX.exe, Version 2.0.0.37, Zeitstempel 0x51d1437d, fehlerhaftes Modul unknown, Version 0.0.0.0, Zeitstempel 0x00000000, Ausnahmecode 0xc0000005, Fehleroffset 0x7265766e, Prozess-ID 0x1318, Anwendungsstartzeit FLVToX.exe0. Error: (09/15/2013 06:46:16 AM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/14/2013 11:31:57 AM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/14/2013 06:28:23 AM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/13/2013 02:15:35 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/13/2013 05:20:10 AM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/13/2013 05:08:58 AM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 System errors: ============= Error: (09/16/2013 06:01:39 PM) (Source: Service Control Manager) (User: ) Description: Treiber für parallelen Anschluss%%1058 Error: (09/16/2013 06:00:20 PM) (Source: HTTP) (User: ) Description: \Device\Http\ReqQueueKerberos Error: (09/16/2013 05:51:11 PM) (Source: Service Control Manager) (User: ) Description: Treiber für parallelen Anschluss%%1058 Error: (09/16/2013 05:49:50 PM) (Source: HTTP) (User: ) Description: \Device\Http\ReqQueueKerberos Error: (09/16/2013 05:50:10 AM) (Source: Service Control Manager) (User: ) Description: Treiber für parallelen Anschluss%%1058 Error: (09/16/2013 05:48:36 AM) (Source: HTTP) (User: ) Description: \Device\Http\ReqQueueKerberos Error: (09/16/2013 05:46:48 AM) (Source: HTTP) (User: ) Description: \Device\Http\ReqQueueKerberos Error: (09/15/2013 09:06:27 AM) (Source: volsnap) (User: ) Description: Die Schattenkopien von Volume "C:" wurden abgebrochen, weil der Schattenkopiespeicher nicht auf ein benutzerdefiniertes Limit vergrößert werden konnte. Error: (09/15/2013 06:46:20 AM) (Source: Service Control Manager) (User: ) Description: Treiber für parallelen Anschluss%%1058 Error: (09/15/2013 06:45:00 AM) (Source: HTTP) (User: ) Description: \Device\Http\ReqQueueKerberos Microsoft Office Sessions: ========================= Error: (09/16/2013 06:01:39 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/16/2013 05:51:10 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/16/2013 05:50:08 AM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/15/2013 10:20:59 AM) (Source: Application Error)(User: ) Description: FLVToX.exe2.0.0.3751d1437dunknown0.0.0.000000000c00000057265766e131801ceb1e35958ff15 Error: (09/15/2013 06:46:16 AM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/14/2013 11:31:57 AM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/14/2013 06:28:23 AM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/13/2013 02:15:35 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/13/2013 05:20:10 AM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (09/13/2013 05:08:58 AM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 CodeIntegrity Errors: =================================== Date: 2013-09-16 18:03:30.802 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-09-16 18:03:30.723 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-09-16 18:03:30.666 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-09-16 18:03:30.573 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-09-16 18:03:30.480 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-09-16 18:03:30.433 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-09-16 18:03:30.370 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-09-16 18:03:30.308 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-08-08 13:48:33.507 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-08-08 13:48:33.444 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. ==================== Memory info =========================== Percentage of memory in use: 31% Total physical RAM: 3581.05 MB Available physical RAM: 2470.53 MB Total Pagefile: 7347.1 MB Available Pagefile: 6325.13 MB Total Virtual: 2047.88 MB Available Virtual: 1908.37 MB ==================== Drives ================================ Drive c: () (Fixed) (Total:111.79 GB) (Free:47.08 GB) NTFS ==>[Drive with boot components (obtained from BCD)] ==================== MBR & Partition Table ================== ======================================================== Disk: 0 (MBR Code: Windows 7 or Vista) (Size: 112 GB) (Disk ID: CC56804A) Partition 1: (Active) - (Size=112 GB) - (Type=07 NTFS) ==================== End Of Log ============================ Zitat:
Der Scan wurde mit der Meldung "GMER has found system modification caused by ROOTKIT activity" beendet. Code:
ATTFilter GMER 2.1.19163 - hxxp://www.gmer.net Rootkit scan 2013-09-16 19:48:56 Windows 6.0.6001 Service Pack 1 \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP1T0L0-2 ST9120817AS rev.3.ADB 111,79GB Running: gmer_2.1.19163.exe; Driver: C:\Users\Suse\AppData\Local\Temp\kxldypow.sys ---- Processes - GMER 2.1 ---- Process (*** hidden *** ) [4] 848CEA90 ---- EOF - GMER 2.1 ---- Liebe Grüße Suse |
Themen zu Win Vista: Webseiten (auch Besucher) werden auf Werbung umgeleitet |
adblock, antivirus, auf werbung umgeleitet, converter, defender, downloader, epupdater, explorer, farbar, farbar recovery scan tool, firefox, flash player, google, helper, homepage, kaspersky, malware, registry, rootkit, rundll, scan, security, services.exe, software, svchost.exe, system, usb, vista, werbung, windows, youtube downloader |