![]() |
|
Log-Analyse und Auswertung: Windows 8.1 / Firefox, falsche Startseite homepage-web.comWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 | |
![]() ![]() | ![]() Windows 8.1 / Firefox, falsche Startseite homepage-web.comZitat:
![]() Die Deinstallierung lief, es kam eine Meldung auf Englisch, dass manche Files erst nach einem Neustart gelöscht werden können. Nach dem Neustart läuft Pokki aber wieder. Und wenn ich auf das Startmenü klicke, öffnet sich der Explorer nach C:\windows\system32 |
![]() | #2 |
/// TB-Ausbilder /// Anleitungs-Guru ![]() ![]() ![]() ![]() ![]() | ![]() Windows 8.1 / Firefox, falsche Startseite homepage-web.com Du hast auch alle drei Start Menu Einträge deinstalliert?
__________________
__________________ |
![]() | #3 |
![]() ![]() | ![]() Windows 8.1 / Firefox, falsche Startseite homepage-web.com Also Classic Shell ist weg und Start Menu reagiert nicht auf den "Deinstallieren-Button" bzw. öffnet sich wieder das Explorer-Fenster.
__________________Ehrlich gesagt dachte ich, dass Classic Shell Start Menu ein Programm sei ... Habe es jetzt erst nach deinem Hinweis gesehen, dass es ein Extraprogramm ist. Welches dritte Programm meinst du? Geändert von sopran (05.04.2015 um 22:32 Uhr) Grund: Zusatz |
![]() | #4 |
/// TB-Ausbilder /// Anleitungs-Guru ![]() ![]() ![]() ![]() ![]() | ![]() Windows 8.1 / Firefox, falsche Startseite homepage-web.comCode:
ATTFilter Start Menu (HKU\S-1-5-21-3849078824-1998892333-212427256-1001\...\Pokki_Start_Menu) (Version: 0.269.7.575 - Pokki)
__________________ Gruß deeprybka ![]() Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
![]() | #5 |
![]() ![]() | ![]() Windows 8.1 / Firefox, falsche Startseite homepage-web.com Gefunden und deinstalliert. Revo ist aber noch nicht abgeschlossen, denn nun fragt er mich unter "Übriggebliebene Dateien und Ordner gefunden", ob ich 871 Einträge löschen will. Darf ich die alle löschen? |
![]() | #6 |
/// TB-Ausbilder /// Anleitungs-Guru ![]() ![]() ![]() ![]() ![]() | ![]() Windows 8.1 / Firefox, falsche Startseite homepage-web.com
__________________ --> Windows 8.1 / Firefox, falsche Startseite homepage-web.com |
![]() | #7 |
![]() ![]() | ![]() Windows 8.1 / Firefox, falsche Startseite homepage-web.com Erledigt. Pokki ist aus der Symbolleiste verschwunden. Das "Haus" hat keine Funktion mehr. Langsam wird mir auch klar, was es mit Pokki auf sich hat ![]() Muss ich mir jetzt noch Gedanken um diese homepage-web-com-Seite machen? |
![]() | #8 |
/// TB-Ausbilder /// Anleitungs-Guru ![]() ![]() ![]() ![]() ![]() | ![]() Windows 8.1 / Firefox, falsche Startseite homepage-web.com Hi, mach bitte folgende Scans: Schritt 1
Neue Version: Schritt 2 ![]() ![]()
Schritt 3 ESET Online Scanner
Schritt 4 ![]() ![]() Bitte starte FRST erneut, markiere auch die checkbox ![]() Bitte poste mir den Inhalt der beiden Logs die erstellt werden.
__________________ Gruß deeprybka ![]() Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
![]() | #9 |
/// TB-Ausbilder /// Anleitungs-Guru ![]() ![]() ![]() ![]() ![]() | ![]() Windows 8.1 / Firefox, falsche Startseite homepage-web.com Hallo ![]() Schritt 1 ![]() ![]() Drücke bitte die ![]() Klicke auf OK und kopiere nun den Text aus der Codebox in das leere Textdokument: Code:
ATTFilter CloseProcesses: HKLM-x32\...\Run: [] => [X] HKU\S-1-5-21-3849078824-1998892333-212427256-1001\...\RunOnce: [Application Restart #4] => C:\Users\Andrea\AppData\Local\Pokki\Engine\ HKU\S-1-5-21-3849078824-1998892333-212427256-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\...\RunOnce: [Application Restart #4] => C:\Users\Andrea\AppData\Local\Pokki\ C:\Users\Andrea\AppData\Local\Pokki\ GroupPolicy: Group Policy on Chrome detected <======= ATTENTION HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION HKU\S-1-5-21-3849078824-1998892333-212427256-1001\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://homepage-web.com/?s=hp&m=start HKU\S-1-5-21-3849078824-1998892333-212427256-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://homepage-web.com/?s=hp&m=start SearchScopes: HKU\.DEFAULT -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKU\S-1-5-19 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKU\S-1-5-19-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKU\S-1-5-20 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKU\S-1-5-20-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKU\S-1-5-21-3849078824-1998892333-212427256-1001 -> {C2C51AE5-D5FE-11E4-829C-A0D3C14240F3} URL = hxxp://search.homepage-web.com/?src=omnibox&partner=hp&q={searchTerms} SearchScopes: HKU\S-1-5-21-3849078824-1998892333-212427256-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0 -> {C2C51AE5-D5FE-11E4-829C-A0D3C14240F3} URL = hxxp://search.homepage-web.com/?src=omnibox&partner=hp&q={searchTerms} CHR StartupUrls: Default -> "hxxp://homepage-web.com/?s=hp&m=start"
![]()
__________________ Gruß deeprybka ![]() Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
![]() | #10 |
![]() ![]() | ![]() Windows 8.1 / Firefox, falsche Startseite homepage-web.com N'Abend, Jürgen, hier ist der Fixlog: Code:
ATTFilter Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 11-03-2015 Ran by Andrea at 2015-04-07 21:49:59 Run:1 Running from C:\Users\Andrea\Desktop Loaded Profiles: Andrea & (Available profiles: Andrea) Boot Mode: Normal ============================================== Content of fixlist: ***************** CloseProcesses: HKLM-x32\...\Run: [] => [X] HKU\S-1-5-21-3849078824-1998892333-212427256-1001\...\RunOnce: [Application Restart #4] => C:\Users\Andrea\AppData\Local\Pokki\Engine\ HKU\S-1-5-21-3849078824-1998892333-212427256-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\...\RunOnce: [Application Restart #4] => C:\Users\Andrea\AppData\Local\Pokki\ C:\Users\Andrea\AppData\Local\Pokki\ GroupPolicy: Group Policy on Chrome detected <======= ATTENTION HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION HKU\S-1-5-21-3849078824-1998892333-212427256-1001\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://homepage-web.com/?s=hp&m=start HKU\S-1-5-21-3849078824-1998892333-212427256-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://homepage-web.com/?s=hp&m=start SearchScopes: HKU\.DEFAULT -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKU\S-1-5-19 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKU\S-1-5-19-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKU\S-1-5-20 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKU\S-1-5-20-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKU\S-1-5-21-3849078824-1998892333-212427256-1001 -> {C2C51AE5-D5FE-11E4-829C-A0D3C14240F3} URL = hxxp://search.homepage-web.com/?src=omnibox&partner=hp&q={searchTerms} SearchScopes: HKU\S-1-5-21-3849078824-1998892333-212427256-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0 -> {C2C51AE5-D5FE-11E4-829C-A0D3C14240F3} URL = hxxp://search.homepage-web.com/?src=omnibox&partner=hp&q={searchTerms} CHR StartupUrls: Default -> "hxxp://homepage-web.com/?s=hp&m=start" ***************** Processes closed successfully. HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\\ => value deleted successfully. HKU\S-1-5-21-3849078824-1998892333-212427256-1001\Software\Microsoft\Windows\CurrentVersion\RunOnce\\Application Restart #4 => value deleted successfully. HKU\S-1-5-21-3849078824-1998892333-212427256-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\Software\Microsoft\Windows\CurrentVersion\RunOnce\\Application Restart #4 => value deleted successfully. C:\Users\Andrea\AppData\Local\Pokki => Moved successfully. C:\windows\system32\GroupPolicy\Machine => Moved successfully. C:\windows\system32\GroupPolicy\GPT.ini => Moved successfully. "HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer" => Key deleted successfully. HKU\S-1-5-21-3849078824-1998892333-212427256-1001\Software\Microsoft\Internet Explorer\Main\\Start Page => Value was restored successfully. HKU\S-1-5-21-3849078824-1998892333-212427256-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\Software\Microsoft\Internet Explorer\Main\\Start Page => Value was restored successfully. HKU\.DEFAULT\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope => value deleted successfully. HKU\S-1-5-19\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope => value deleted successfully. HKU\S-1-5-19-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope => value deleted successfully. HKU\S-1-5-20\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope => value deleted successfully. HKU\S-1-5-20-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope => value deleted successfully. "HKU\S-1-5-21-3849078824-1998892333-212427256-1001\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{C2C51AE5-D5FE-11E4-829C-A0D3C14240F3}" => Key deleted successfully. HKCR\CLSID\{C2C51AE5-D5FE-11E4-829C-A0D3C14240F3} => Key not found. "HKU\S-1-5-21-3849078824-1998892333-212427256-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{C2C51AE5-D5FE-11E4-829C-A0D3C14240F3}" => Key deleted successfully. HKCR\CLSID\{C2C51AE5-D5FE-11E4-829C-A0D3C14240F3} => Key not found. Chrome StartupUrls deleted successfully. The system needed a reboot. ==== End of Fixlog 21:50:15 ==== Hm, nein, mir ist nichts aufgefallen ![]() ![]() Ich hatte gesehen, dass ich noch eine Software von Pokki am Laufen habe, nämlich Audible und überlege, ob ich die auch deinstallieren sollte. Damit kann man halt Hörbücher von der Audible-Webseite hören, aber das geht auch übers iPhone und die beiden synchronisieren sich. Was ist mit dem Fund, welches Eset aufgespürt hat? Dieses "Variante von Win32/DownloadSponsor.C" - was ist das? |
![]() | #11 | |
/// TB-Ausbilder /// Anleitungs-Guru ![]() ![]() ![]() ![]() ![]() | ![]() Windows 8.1 / Firefox, falsche Startseite homepage-web.com Hi, Zitat:
Gut dann sind wir fertig... ![]() ![]() Cleanup: Alle Logs gepostet? Ja! Dann lade Dir bitte ![]()
Hinweis: DelFix entfernt u.a. alle verwendeten Programme, die Quarantäne unserer Scanner, den Java-Cache und löscht sich abschließend selbst. Starte Deinen Rechner abschließend neu. Sollten jetzt noch Programme aus unserer Bereinigung übrig sein, kannst Du diese bedenkenlos löschen. >>clean<< Wir haben es geschafft! ![]() Die Logs sehen für mich im Moment sauber aus. Wenn Du möchtest, kannst Du hier sagen, ob Du mit mir und meiner Hilfe zufrieden warst... ![]() ![]() ![]() Es bleibt mir nur noch, Dir unbeschwertes und sicheres Surfen zu wünschen und dass wir uns hier so bald nicht wiedersehen. ![]() ![]() Tipps, Dos & Don'ts ![]()
Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim einfachen Besuch einer manipulierten Website per "Drive-by" Malware zu installieren. Ich empfehle z.B. die Verwendung von Mozilla Firefox statt des Internet Explorers. Zudem lassen sich mit dem Firefox auch PDF-Dokumente öffnen. ![]()
![]() Neben unbemerkten Drive-by Installationen wird Malware aber auch oft mehr oder weniger aktiv vom Benutzer selbst installiert. Der Besuch dubioser Websites kann bereits Risiken bergen. Auch wenn der Virenscanner im Moment darin keine Bedrohung erkennt, muss das nichts bedeuten. Illegale Cracks, Keygens und Serials sind ein ausgesprochen einfacher und beliebter Weg um Malware zu verbreiten. Bei Dateien aus Peer-to-Peer- und Filesharingprogrammen oder von Filehostern kann man nie sicher sein, ob auch wirklich drin ist, was drauf steht. (Trojanisches Pferd^^)
Oft wird auch versucht, den Benutzer mit mehr oder weniger trickreichen Methoden zu verleiten, eine für ihn verhängnisvolle Handlung selbst auszuführen (Überbegriff Social Engineering).
Nervige Adware (Werbung) und unnötige Toolbars werden auch meist durch den Benutzer selbst mitinstalliert.
Abschließend noch ein paar grundsätzliche Bemerkungen:
__________________ Gruß deeprybka ![]() Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
![]() | #12 |
![]() ![]() | ![]() Windows 8.1 / Firefox, falsche Startseite homepage-web.com Danke, Jürgen! Alles gut gelaufen ... |
![]() | #13 |
/// TB-Ausbilder /// Anleitungs-Guru ![]() ![]() ![]() ![]() ![]() | ![]() Windows 8.1 / Firefox, falsche Startseite homepage-web.com Prima! ![]() Alles Gute! ![]()
__________________ Gruß deeprybka ![]() Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
![]() |
Themen zu Windows 8.1 / Firefox, falsche Startseite homepage-web.com |
appdata, browser, dateien, desktop, ergebnis, explorer, falsche, falsche startseite, firefox, gelöscht, google, internet explorer, löschen, microsoft, mozilla, neue, opera, ordner, problem, roaming, seite, server, software, startseite, systemwiederherstellung, windows |