Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Firefox öffnet selbstständig 209.59.195.20 (https://www.trojaner-board.de/90816-firefox-oeffnet-selbststaendig-209-59-195-20-a.html)

WoRied 15.09.2010 15:43

Firefox öffnet selbstständig 209.59.195.20
 
hallo,
ich hab seit kurzem das Problem, dass mir Firefox selbstständig Seiten aufmacht.
Mein Ad-Watch blockiert die Seite: 209.59.195.20 Port 80.

Hab bereits mit Ad-Aware, Antivir, Malwarebytes, SuperAntispyware gescannt.
Bekomm es aber leider nicht weg.

Könnt ihr mir helfen?

Danke schon im Voraus!

markusg 15.09.2010 15:47

und wo sind die logs der scans?
bei mbam unter logdateien, bei avira unter reports, bei super antispyware weis ichs im mom nicht, mal durchs programm klicken.

WoRied 15.09.2010 18:07

Hab nochmal gescannt, hier die logs.

markusg 15.09.2010 18:25

naja was nützt mir das, ich brauch die mit den funden.

WoRied 16.09.2010 14:18

hab jetzt nochmal im abgesichertem Modus gescannt.
nur AnitVir hat eine infizierte Datei gefunden und Ad-Aware blockiert nun eine andere IP.

von svchost.exe blockiert auf 91.212.226.5 Port 443

da aber Ad-Aware leider die Free Version ist, kann ich da keinen log finden.

den von AV häng ich dran...

mit was kann ich sonst noch scannen, bzw fixen?

markusg 16.09.2010 14:23

bitte führe keine eigenständigen scans mehr aus, sonst bringt das alles durcheinander
ootl:
Systemscan mit OTL
download otl:
http://filepony.de/download-otl/

Doppelklick auf die OTL.exe
(user von Windows 7 und Vista: Rechtsklick als Administrator ausführen)
1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
2. Hake an "scan all users"
3. Unter "Extra Registry wähle:
"Use Safelist" "LOP Check" "Purity Check"
4. Kopiere in die Textbox:
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
5. Klicke "Scan"
6. 2 reporte werden erstellt:
OTL.Txt
Extras.Txt
poste beide

WoRied 16.09.2010 14:37

Hier die logs von OTL.

die OTL log war zu groß für den upload, d.h. zip

markusg 16.09.2010 15:16

Lade
http://filepony.de/download-defogger/
herunter und speichere es auf Deinem Desktop.

Doppelklicke DeFogger, um das Tool zu starten.

• Es öffnet sich das Programm-Fenster des Tools.
• Klick auf den Button Disable, um die CD- Emulation-Treiber zu deaktivieren.
• Klicke Ja, um fortzufahren.
• Wenn die Nachricht 'Finished!' erscheint,
• klicke OK.
• DeFogger wird nun einen Reboot erfragen - klicke OK
• Poste mir das defogger_disable.log hier in den Thread. Keinesfalls die Treiber reaktivieren, bevor es angewiesen wird.


• Starte bitte die OTL.exe.
• Kopiere nun das Folgende in die Textbox.

Code:

:OTL
DRV - (urdi) -- C:\WINDOWS\System32\drivers\cuilg.sys File not found
DRV - (UIUSys) -- C:\WINDOWS\System32\DRIVERS\UIUSYS.SYS File not found
DRV - (SANDRA) -- C:\Programme\SiSoftware\SiSoftware Sandra Lite XII.SP2c\WNt500x86\Sandra.sys File not found
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://home.ez-tracks.com/?fromOMB=1
O3 - HKU\S-1-5-21-527237240-1644491937-725345543-1008\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found
O33 - MountPoints2\{df77395d-bc9f-11dd-b597-001bdc0f8861}\Shell\1\Command - "" = H:\.\recycled\info.exe -- File not found
O33 - MountPoints2\{fb19f098-a33f-11dd-b578-000fb0fd894a}\Shell\AutoRun\command - "" = Run.exe
O33 - MountPoints2\{fb19f098-a33f-11dd-b578-000fb0fd894a}\Shell\AutoRun\command - "" = Run.exe
O33 - MountPoints2\{fb19f098-a33f-11dd-b578-000fb0fd894a}\Shell\open\Command - "" = Run.exe
O34 - HKLM BootExecute: (autocheck autochk *) - File not found
O34 - HKLM BootExecute: (OODBS) - File not found
@Alternate Data Stream - 24 bytes -> C:\WINDOWS:DE70B794E736E69C
@Alternate Data Stream - 104 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DFC5A2B2
:FILES
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]

• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument dieses posten

bitte erstelle und poste ein combofix log.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

WoRied 16.09.2010 16:23

combofix dauert extrem lange.

warte seit ca 30 min im autoscan auf das verstellen der uhrzeit.
soll ich combofix neustarten?
(schreib von nem anderen rechner, hab also nix geöffnet)

markusg 16.09.2010 16:38

versuchs mal im abgesicherten modus, ist meist f8 bei pc start.

WoRied 16.09.2010 17:16

also im abgesicherten modus hats geklappt.

markusg 16.09.2010 17:26

na das sieht doch schon mal gut aus.
avira
http://www.trojaner-board.de/54192-a...tellungen.html
avira 10 so instalieren bzw. dann konfigurieren. wenn du die konfiguration übernommen hast, update das programm.
klicke dann auf "lokaler schutz" "lokale laufwerke" eventuelle funde in quarantäne, log posten.

WoRied 16.09.2010 18:31

so der av scan ist jetzt auch durch, hier die log.

2 funde, 2x verschoben

markusg 16.09.2010 18:56

wie läuft der pc jetzt?

WoRied 16.09.2010 19:05

bisher hat mir ad-watch nichts gesagt.
sollen die erkannten in quarantäne bleiben?


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:33 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55