![]() |
| |||||||
Log-Analyse und Auswertung: Win Vista: Webseiten (auch Besucher) werden auf Werbung umgeleitetWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
| | #1 | |
| | Win Vista: Webseiten (auch Besucher) werden auf Werbung umgeleitet Hallo allerseits, ich hoffe, ihr könnt mir helfen. Schon mal vorab vielen Dank für eure Mühe und das tolle Forum hier ![]() Problem: Sobald man nach meiner Webseite sucht (Google, Yahoo, Bing etc.) und auf den Ergebnislink klickt, landet man auf einer Spamseite. Das wurde mir von einigen Forenbesuchern bestätigt, ich selbst konnte es bei mir auch nachstellen. Die .htaccess enthält keine seltsamen Weiterleitungen. Vor einiger Zeit war ich so naiv und habe Filezilla als FTP-Client genutzt. Erst, nachdem ich mir damit Malware eingehandelt hatte, war ich schlauer. Eigentlich dachte ich, dass ich alles behoben habe und ich habe auch den Webhoster nach Schadskripten suchen lassen. Sollte alles ok sein. Dass etwas nicht stimmt, erkenne ich nur an der seltsamen Weiterleitung via Suchmaschine. Ich habe noch eine andere Webseite, die aber nicht betroffen ist. Hier die Logfiles: defogger_disable: Code:
ATTFilter defogger_disable by jpshortstuff (23.02.10.1)
Log created at 18:57 on 16/09/2013 (Suse)
Checking for autostart values...
HKCU\~\Run values retrieved.
HKLM\~\Run values retrieved.
Checking for services/drivers...
-=E.O.F=-
Code:
ATTFilter Additional scan result of Farbar Recovery Scan Tool (x86) Version: 16-09-2013
Ran by Suse at 2013-09-16 18:03:59
Running from C:\Users\Suse\Desktop
Boot Mode: Normal
==========================================================
==================== Installed Programs =======================
Adobe Flash Player 11 ActiveX (Version: 11.5.502.135)
Adobe Flash Player 11 Plugin (Version: 11.8.800.94)
Amazon Kindle
Avira Free Antivirus (Version: 13.0.0.4052)
Foxit Reader (Version: 5.4.5.124)
Free FLV Converter V 7.6.0 (Version: 7.6.0.0)
GIMP 2.8.2 (Version: 2.8.2)
Google Chrome (Version: 29.0.1547.66)
Google Update Helper (Version: 1.3.21.153)
GSAK 8.2.0.11
Microsoft .NET Framework 3.5 Language Pack SP1 - DEU
Microsoft .NET Framework 3.5 Language Pack SP1 - deu (Version: 3.5.30729)
Microsoft .NET Framework 3.5 SP1
Microsoft .NET Framework 3.5 SP1 (Version: 3.5.30729)
Microsoft .NET Framework 4 Client Profile (Version: 4.0.30319)
Microsoft .NET Framework 4 Client Profile DEU Language Pack (Version: 4.0.30319)
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161 (Version: 9.0.30729.6161)
Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219 (Version: 10.0.40219)
Mozilla Firefox 18.0.2 (x86 de) (Version: 18.0.2)
Mozilla Maintenance Service (Version: 17.0.6)
Mozilla Thunderbird 17.0.6 (x86 de) (Version: 17.0.6)
Newsletter Genius
NVIDIA Drivers (Version: 1.3)
NVIDIA nView Desktop Manager
OpenOffice.org 3.4.1 (Version: 3.41.9593)
Opera Stable 16.0.1196.73 (Version: 16.0.1196.73)
Shared C Run-time for x86 (Version: 10.0.0)
StreamTransport version: 1.0.2.2171
Update for Microsoft .NET Framework 3.5 SP1 (KB963707) (Version: 1)
VLC media player 2.0.5 (Version: 2.0.5)
==================== Restore Points =========================
==================== Hosts content: ==========================
2006-11-02 12:23 - 2006-09-18 23:41 - 00000761 ____A C:\Windows\system32\Drivers\etc\hosts
127.0.0.1 localhost
::1 localhost
==================== Scheduled Tasks (whitelisted) =============
Task: {0C4F4A55-6A3F-42D3-B626-F4E0447D9EC6} - System32\Tasks\GoogleUpdateTaskMachineUA => C:\Program Files\Google\Update\GoogleUpdate.exe [2012-12-09] (Google Inc.)
Task: {155723BA-60E2-4354-93AF-84EAC8D3C2D8} - System32\Tasks\Microsoft\Windows\Wireless\GatherWirelessInfo => C:\Windows\system32\gatherWirelessInfo.vbs [2008-01-21] ()
Task: {172E1AB1-02CB-4214-9567-20075B97ADE8} - System32\Tasks\Microsoft\Windows\RestartManager\{2BCC3EEA-5B55-4c56-A163-2F4AEF5BEA61} => C:\Windows\system32\rmclient.exe [2006-11-02] (Microsoft Corporation)
Task: {22E1772E-7DFE-4C5F-841F-1C93FD5D82A4} - System32\Tasks\Microsoft\Windows\NetworkAccessProtection\NAPStatus UI
Task: {2DE18FE4-6467-484F-8431-206702EC5546} - System32\Tasks\Microsoft\Windows\RAC\RACAgent => C:\Windows\system32\RacAgent.exe [2008-01-21] (Microsoft Corporation)
Task: {2E5B7D97-F14C-4CFF-864E-620AABA892D1} - System32\Tasks\Microsoft\Windows\Shell\CrawlStartPages
Task: {31D0C8A4-B75D-4D62-A659-434925C2BAAA} - System32\Tasks\Microsoft\Windows\Customer Experience Improvement Program\OptinNotification => C:\Windows\System32\wsqmcons.exe [2008-01-21] (Microsoft Corporation)
Task: {3B6586E6-E538-4A6C-8DC7-E212B1153190} - System32\Tasks\User_Feed_Synchronization-{0D77440E-4974-4183-ACEB-2C1EC601DE73} => C:\Windows\system32\msfeedssync.exe [2008-01-21] (Microsoft Corporation)
Task: {4D72741E-769C-45DB-8604-CB8EBDADAA29} - System32\Tasks\Microsoft\Windows\MobilePC\TMM
Task: {6A5C3F7C-2049-4164-8835-FE71EC06B141} - System32\Tasks\Microsoft\Windows Defender\MP Scheduled Scan => c:\program files\windows defender\MpCmdRun.exe [2008-01-21] (Microsoft Corporation)
Task: {B691EA69-DE55-48AF-91CD-90251DB3C8B5} - System32\Tasks\GoogleUpdateTaskMachineCore => C:\Program Files\Google\Update\GoogleUpdate.exe [2012-12-09] (Google Inc.)
Task: {B9471838-7476-4B76-97A4-7D50DC318575} - System32\Tasks\Microsoft\Windows\RestartManager\{88D9428F-D7FF-4c77-AA2B-D1C5A644D4B3} => C:\Windows\system32\rmclient.exe [2006-11-02] (Microsoft Corporation)
Task: {BEFF6D53-30A2-4784-A3A5-D4500CDF2D51} - System32\Tasks\EPUpdater => C:\Users\Suse\AppData\Roaming\BABSOL~1\Shared\BabMaint.exe
Task: {CBA89BDE-2692-4C77-8816-63B3B43D45E9} - System32\Tasks\BrowserDefendert => Sc.exe start BrowserDefendert
Task: {F4BB0E1A-D7F1-4F9B-99A5-CF40D9ACB0CC} - System32\Tasks\Scheduled Update for Ask Toolbar => C:\Program Files\Ask.com\UpdateTask.exe
Task: C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job => C:\Program Files\Google\Update\GoogleUpdate.exe
Task: C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job => C:\Program Files\Google\Update\GoogleUpdate.exe
Task: C:\Windows\Tasks\User_Feed_Synchronization-{0D77440E-4974-4183-ACEB-2C1EC601DE73}.job => C:\Windows\system32\msfeedssync.exe
==================== Loaded Modules (whitelisted) =============
2009-06-16 14:59 - 2009-06-16 14:59 - 00989696 _____ (NVIDIA Corporation) C:\Windows\system32\nvapi.dll
2009-06-16 10:27 - 2009-06-16 10:27 - 00092704 _____ (NVIDIA Corporation) C:\Windows\system32\nvHotkey.dll
2012-08-10 17:51 - 2012-08-10 17:51 - 00985088 _____ () C:\Programme\OpenOffice.org 3\program\libxml2.dll
2013-09-05 18:47 - 2013-09-05 07:28 - 00868704 _____ () C:\Program Files\Opera\16.0.1196.73\ffmpegsumo.dll
==================== Alternate Data Streams (whitelisted) ==========
==================== Faulty Device Manager Devices =============
Name:
Description:
Class Guid:
Manufacturer:
Service:
Problem: : The drivers for this device are not installed. (Code 28)
Resolution: To install the drivers for this device, click "Update Driver", which starts the Hardware Update wizard.
Name: Data Interface
Description: Data Interface
Class Guid:
Manufacturer:
Service:
Problem: : The drivers for this device are not installed. (Code 28)
Resolution: To install the drivers for this device, click "Update Driver", which starts the Hardware Update wizard.
Name: Data Interface
Description: Data Interface
Class Guid:
Manufacturer:
Service:
Problem: : The drivers for this device are not installed. (Code 28)
Resolution: To install the drivers for this device, click "Update Driver", which starts the Hardware Update wizard.
==================== Event log errors: =========================
Application errors:
==================
Error: (09/16/2013 06:01:39 PM) (Source: WinMgmt) (User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/16/2013 05:51:10 PM) (Source: WinMgmt) (User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/16/2013 05:50:08 AM) (Source: WinMgmt) (User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/15/2013 10:20:59 AM) (Source: Application Error) (User: )
Description: Fehlerhafte Anwendung FLVToX.exe, Version 2.0.0.37, Zeitstempel 0x51d1437d, fehlerhaftes Modul unknown, Version 0.0.0.0, Zeitstempel 0x00000000, Ausnahmecode 0xc0000005, Fehleroffset 0x7265766e,
Prozess-ID 0x1318, Anwendungsstartzeit FLVToX.exe0.
Error: (09/15/2013 06:46:16 AM) (Source: WinMgmt) (User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/14/2013 11:31:57 AM) (Source: WinMgmt) (User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/14/2013 06:28:23 AM) (Source: WinMgmt) (User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/13/2013 02:15:35 PM) (Source: WinMgmt) (User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/13/2013 05:20:10 AM) (Source: WinMgmt) (User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/13/2013 05:08:58 AM) (Source: WinMgmt) (User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
System errors:
=============
Error: (09/16/2013 06:01:39 PM) (Source: Service Control Manager) (User: )
Description: Treiber für parallelen Anschluss%%1058
Error: (09/16/2013 06:00:20 PM) (Source: HTTP) (User: )
Description: \Device\Http\ReqQueueKerberos
Error: (09/16/2013 05:51:11 PM) (Source: Service Control Manager) (User: )
Description: Treiber für parallelen Anschluss%%1058
Error: (09/16/2013 05:49:50 PM) (Source: HTTP) (User: )
Description: \Device\Http\ReqQueueKerberos
Error: (09/16/2013 05:50:10 AM) (Source: Service Control Manager) (User: )
Description: Treiber für parallelen Anschluss%%1058
Error: (09/16/2013 05:48:36 AM) (Source: HTTP) (User: )
Description: \Device\Http\ReqQueueKerberos
Error: (09/16/2013 05:46:48 AM) (Source: HTTP) (User: )
Description: \Device\Http\ReqQueueKerberos
Error: (09/15/2013 09:06:27 AM) (Source: volsnap) (User: )
Description: Die Schattenkopien von Volume "C:" wurden abgebrochen, weil der Schattenkopiespeicher nicht auf ein benutzerdefiniertes Limit vergrößert werden konnte.
Error: (09/15/2013 06:46:20 AM) (Source: Service Control Manager) (User: )
Description: Treiber für parallelen Anschluss%%1058
Error: (09/15/2013 06:45:00 AM) (Source: HTTP) (User: )
Description: \Device\Http\ReqQueueKerberos
Microsoft Office Sessions:
=========================
Error: (09/16/2013 06:01:39 PM) (Source: WinMgmt)(User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/16/2013 05:51:10 PM) (Source: WinMgmt)(User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/16/2013 05:50:08 AM) (Source: WinMgmt)(User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/15/2013 10:20:59 AM) (Source: Application Error)(User: )
Description: FLVToX.exe2.0.0.3751d1437dunknown0.0.0.000000000c00000057265766e131801ceb1e35958ff15
Error: (09/15/2013 06:46:16 AM) (Source: WinMgmt)(User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/14/2013 11:31:57 AM) (Source: WinMgmt)(User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/14/2013 06:28:23 AM) (Source: WinMgmt)(User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/13/2013 02:15:35 PM) (Source: WinMgmt)(User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/13/2013 05:20:10 AM) (Source: WinMgmt)(User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
Error: (09/13/2013 05:08:58 AM) (Source: WinMgmt)(User: )
Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003
CodeIntegrity Errors:
===================================
Date: 2013-09-16 18:03:30.802
Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde.
Date: 2013-09-16 18:03:30.723
Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde.
Date: 2013-09-16 18:03:30.666
Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde.
Date: 2013-09-16 18:03:30.573
Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde.
Date: 2013-09-16 18:03:30.480
Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde.
Date: 2013-09-16 18:03:30.433
Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde.
Date: 2013-09-16 18:03:30.370
Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde.
Date: 2013-09-16 18:03:30.308
Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde.
Date: 2013-08-08 13:48:33.507
Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde.
Date: 2013-08-08 13:48:33.444
Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde.
==================== Memory info ===========================
Percentage of memory in use: 31%
Total physical RAM: 3581.05 MB
Available physical RAM: 2470.53 MB
Total Pagefile: 7347.1 MB
Available Pagefile: 6325.13 MB
Total Virtual: 2047.88 MB
Available Virtual: 1908.37 MB
==================== Drives ================================
Drive c: () (Fixed) (Total:111.79 GB) (Free:47.08 GB) NTFS ==>[Drive with boot components (obtained from BCD)]
==================== MBR & Partition Table ==================
========================================================
Disk: 0 (MBR Code: Windows 7 or Vista) (Size: 112 GB) (Disk ID: CC56804A)
Partition 1: (Active) - (Size=112 GB) - (Type=07 NTFS)
==================== End Of Log ============================
Zitat:
Der Scan wurde mit der Meldung "GMER has found system modification caused by ROOTKIT activity" beendet. Code:
ATTFilter GMER 2.1.19163 - hxxp://www.gmer.net
Rootkit scan 2013-09-16 19:48:56
Windows 6.0.6001 Service Pack 1 \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP1T0L0-2 ST9120817AS rev.3.ADB 111,79GB
Running: gmer_2.1.19163.exe; Driver: C:\Users\Suse\AppData\Local\Temp\kxldypow.sys
---- Processes - GMER 2.1 ----
Process (*** hidden *** ) [4] 848CEA90
---- EOF - GMER 2.1 ----
Liebe Grüße Suse |
| Themen zu Win Vista: Webseiten (auch Besucher) werden auf Werbung umgeleitet |
| adblock, antivirus, auf werbung umgeleitet, converter, defender, downloader, epupdater, explorer, farbar, farbar recovery scan tool, firefox, flash player, google, helper, homepage, kaspersky, malware, registry, rootkit, rundll, scan, security, services.exe, software, svchost.exe, system, usb, vista, werbung, windows, youtube downloader |