Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   An "nationzoom.com" auch gescheitert, aber drüber nachgedacht... (https://www.trojaner-board.de/145712-nationzoom-com-gescheitert-drueber-nachgedacht.html)

samba71de 06.12.2013 23:58

An "nationzoom.com" auch gescheitert, aber drüber nachgedacht...
 
Hallo liebe Gemeinde,
ich mach das eigentlich beruflich, warne meine Kunden auch immer wieder vor unbedachten Klicks im Netz... Und doch trifft es den ein oder anderen immer mal wieder...
Dieses Mal ist es eine Kundin, System: Windows 7 HP SP1, Internet Explorer 11 und Firefox 25, beide verseucht.
Ich habe alles probiert, auch im abgesicherten Modus.
Soweit ich sehen konnte, ist alles aktuell. MS-Updates, Flash Player, Java, Avast, Malwarebytes...

Sie hat sich diesen hartneckigen Startseiten-Virus auf einer russischen Seite eingefangen, wollte Ihrem Mann Live-Fussball-gucken ermöglichen.

Habe, wie schon erwähnt, echt alles probiert. Bin gescheitert.

Aufgefallen ist mir folgendes:

Die Registry ist sauber. In den Schlüsseln und Werten für IE und Firefox sind die Startseiten ordnungsgemäß eingetragen.
Im System (Windows Explorer) habe ich nicht eine einzige Datei mit "nation" oder "nationzoom" gefunden. Temporäre Dateien manuell gelöscht, alles was möglich war.
Trotzdem kommt die Seite beim Öffnen beider Browser.

Aber...
Wenn man dann den Home-Button für die Startseite drückt, wird diese aufgerufen, ganz normal. Aber eben erst nach dem Öffnen mit der falschen Startseite.
Es scheint sowas wie ein Öffnen-mit-Befehl zu sein, der nirgens eingetragen ist.
Darüber hab ich weiter sinniert. Und dann hab ich über IP-Adressen nachgedacht.
Hinter jeder Web-Adresse steht ja eine IP.

Also was ist, wenn "nationzoom.com" im System und in der Registry mit einer IP verschlüsselt ist???

Hat jemand eine Idee dazu?

aharonov 07.12.2013 07:26

Hallo,

das Ding ändert alle Browserverknüpfungen (auf dem Desktop, Startmenü etc.), so dass deren Ziel dem Browser grad noch die entsprechende Adresse zum Öffnen mitgibt..
Also bei einer Firefox-Verknüpfung auf dem Desktop beispielsweise steht dann sowas drin (Rechtsklick -> Eigenschaften):
"C:\Programme\Mozilla Firefox\firefox.exe" hxxp://www.nationzoom.......
Du musst einfach alle betroffenen Verknüpfungen entsprechend reinigen oder ersetzen.


Und ebenfalls trägt es sich in der Registry ein unter diesen Schlüsseln:
HKEY_LOCAL_MACHINE\Software\Cliensts\StartMenuInternet\firefox.exe\shell\open\command
@="\""C:\Programme\Mozilla Firefox\firefox.exe\" hxxp://www.nationzoom......."
Dort kann man es auch rauslöschen, falls noch vorhanden.


Brauchst du dabei Unterstützung?

samba71de 07.12.2013 17:37

Danke Leo,
der Hinweis hört sich vielversprechend an.
Ich werde mich heute Abend nochmal mit dem betroffenen Rechner auseinandersetzen und danach berichten. Die Kundin ist vor ein paar Monaten in ihre alte Heimat zurückgezogen und ich muß jetzt über 400 km hinweg per Teamviewer arbeiten. Das geht ganz gut...

Ihr Jungs macht wirklich einen sehr guten Job hier, habe mir schon des öfteren praktische Tipps im Forum abgeschaut. Danke dafür. Ich möchte spenden.

Jetzt muß ich aber erstmal los, ein kleines Druckerproblem lösen...

Grüße samba

So, habe mir den Rechner noch einmal vorgeknöpft.
Hab sämtliche Verknüpfungen zu den Browsern gelöscht und dann wieder gescannt mit SystemLook. Alles schön. Jetzt hat es funktioniert. Beide Browser funktionieren wieder einwandfrei.
Danke. :applaus:
Spende ist raus.

aharonov 07.12.2013 18:53

Prima, danke für die Mitteilung. Und vielen Dank für die Spende!


Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Ich bekomme somit keine Benachrichtigung mehr über neue Antworten.
Solltest du das Thema erneut brauchen, schicke mir bitte eine PM und wir machen hier weiter.

Jeder andere bitte diese Anleitung lesen und einen eigenen Thread erstellen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:40 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131