Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   IE und FF öffnen selber Seiten und andere eigenartige Dinge! (https://www.trojaner-board.de/91546-ie-ff-oeffnen-selber-seiten-andere-eigenartige-dinge.html)

tom6464 07.10.2010 14:06

IE und FF öffnen selber Seiten und andere eigenartige Dinge!
 
IE und FF öffnen selber Seiten und andere eigenartige Dinge!

Grüssele einmal und Danke an alle die mir helfen.

Seit ein paar Tagen spielt der PC verrückt:
1.) IE (8) und FF (3.5.13) öffnen ganz selbstständig Seiten, meisten mit Videoseiten.
2.) Wenn ich das Wort „windowsupdate“ in die Suchzeile von Google oder yahoo eingebe, kommt die Meldung: „Die Webseite kann nicht angezeigt werden“ oder Verbindung unterbrochen. Wenn ich aber z.B. das Wort teile „windows update“ funktioniert die Suchfunktion.
Auch kann ich Seiten wie „v4.windowsupdate.microsoft.com/troubleshoot/“ nicht abrufen!
3.) Microsoftupdate funktioniert nicht „Die Webseite kann nicht angezeigt werden“
4.) Teilweise brauchen die Browser sehr lange oder starten gar nicht.
5.) Icons verschwinden aus der Systry und kommen wieder.

Status:
Vor etwa 2 Wochen hat mich G-Data vor einem Virus gewarnt im Ordner: Windows-Fonts (?). Löschen war nicht möglich!
Malewarebytes findet nichts.
CCleaner hat zwar was gelöscht, aber alles beim alten.

Vielleicht kann mir wer helfen.
Danke im Vorhinein
Gruß Tom

PS: Ich musste auf meinen Lapi ausweichen, weil das senden auf eure Seite war auch nicht möglich von meinem PC.

Chris4You 07.10.2010 14:14

Hi,

dein HJ-Log ist nicht vollständig...


OTL
Lade Dir OTL von Oldtimer herunter (http://filepony.de/download-otl/) und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista/Win7 User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt (OTL.TXT und EXTRAS.TXT)
  • Poste die Logfiles hier in den Thread

Combofix
Lade Combo Fix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop.
Antivierenlösung komplett auschalten und zwar so, dass sie sich auch nach einem Reboot NICHT einschaltet!

Achtung: In einigen wenigen Fällen kann es vorkommen, das der Rechner nicht mehr booten kann und Neuaufgesetzt werden muß!

Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter.

Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen
Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird.
Nach Scanende wird ein Report (ComboFix.txt) angezeigt, den bitte kopieren und in deinem Thread einfuegen.

chris

tom6464 07.10.2010 17:19

Hi Chris4You.

Hm... nach dem scannen mit ComboFix schaut die Sache wieder
freundlicher aus. Die beschriebenen Probleme dürften weg sein.

Vielen Dank einmal vorab.

Die HJT.log habe ich 1:1 mitgeschickt.

Anbei die Logs (Malewarebytes arbeitet noch).

tom6464 07.10.2010 19:15

Auch noch die Malwarebytes log.

Gruß Tom

Chris4You 08.10.2010 07:21

Hi,

TDSS-Rootkit... CF hat es beseitigt...

Zwischen 15.00 und 20.00 Uhr gibt es aber ein "Loch" in den Logs, so findet OTL jede Menge von Malware-Jobs (z. B. C:\WINDOWS\tasks\At28.job), die eigentlich MAM beseitigen sollte, das aber keine mehr findet...????

Fix für OTL (kann sein dass das meiste ins "Leere" läuft...):
  • Doppelklick auf die OTL.exe, um das Programm auszuführen.
  • Vista/Win7-User bitte per Rechtsklick und "Ausführen als Administrator" starten.
  • Kopiere den Inhalt der folgenden Codebox komplett in die OTL-Box unter "Custom Scan/Fixes"
http://oldtimer.geekstogo.com/OTL/OTL_Main_Tutorial.gif
Code:


:OTL
SRV - (ifprflnj) --  File not found
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O2 - BHO: (no name) - {F42AAA0B-66B3-4F5A-84B7-93EFDFB694C8} - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {4B3803EA-5230-4DC3-A7FC-33638F3D3542} - No CLSID value found.
O33 - MountPoints2\{02097789-6506-11dc-a43d-0016b6a115b1}\Shell - "" = AutoRun
O33 - MountPoints2\{02097789-6506-11dc-a43d-0016b6a115b1}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{11f82126-4266-11dc-94df-806d6172696f}\Shell - "" = AutoRun
O33 - MountPoints2\{11f82126-4266-11dc-94df-806d6172696f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{11f82126-4266-11dc-94df-806d6172696f}\Shell\AutoRun\command - "" = F:\SH-S182M(TS-H652M).exe -- File not found
O33 - MountPoints2\{14f43e8e-f4b2-11db-b4ff-806d6172696f}\Shell - "" = AutoRun
O33 - MountPoints2\{14f43e8e-f4b2-11db-b4ff-806d6172696f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{14f43e8e-f4b2-11db-b4ff-806d6172696f}\Shell\AutoRun\command - "" = F:\SH-S183A(TS-H653A).exe -- File not found
O33 - MountPoints2\{206947c1-7999-11dc-b72c-806d6172696f}\Shell - "" = AutoRun
O33 - MountPoints2\{206947c1-7999-11dc-b72c-806d6172696f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{4f32ba41-d629-11dc-a24e-806d6172696f}\Shell - "" = AutoRun
O33 - MountPoints2\{4f32ba41-d629-11dc-a24e-806d6172696f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{4f422c48-d06c-11db-8160-0016b6a115b1}\Shell\auto\command - "" = SVCH0ST.EXE e
O33 - MountPoints2\{4f422c48-d06c-11db-8160-0016b6a115b1}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{6da85bcc-f1ff-11dd-9e1b-806d6172696f}\Shell - "" = AutoRun
O33 - MountPoints2\{6da85bcc-f1ff-11dd-9e1b-806d6172696f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{8e3ad19d-2cff-11df-820b-90e6ba2f4274}\Shell - "" = AutoRun
O33 - MountPoints2\{8e3ad19d-2cff-11df-820b-90e6ba2f4274}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{b5700c18-8e44-11df-8240-90e6ba2f4274}\Shell - "" = AutoRun
O33 - MountPoints2\{b5700c18-8e44-11df-8240-90e6ba2f4274}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{b5700c18-8e44-11df-8240-90e6ba2f4274}\Shell\AutoRun\command - "" = Q:\LaunchU3.exe -- File not found
O33 - MountPoints2\{b82c7c18-093c-11dd-92da-0016b6a115b1}\Shell\auto\command - "" = SVCH0ST.EXE e
O33 - MountPoints2\{b82c7c18-093c-11dd-92da-0016b6a115b1}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{c3322e40-3f33-11dc-9ed3-0016b6a115b1}\Shell\auto\command - "" = SVCH0ST.EXE e
O33 - MountPoints2\{c3322e40-3f33-11dc-9ed3-0016b6a115b1}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{d58ffdc8-e806-11de-8680-90e6ba2f4274}\Shell - "" = AutoRun
O33 - MountPoints2\{d58ffdc8-e806-11de-8680-90e6ba2f4274}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{d58ffdc8-e806-11de-8680-90e6ba2f4274}\Shell\AutoRun\command - "" = H:\LaunchU3.exe -- File not found
O33 - MountPoints2\{d701947e-5bd9-11dd-a1f9-0016b6a115b1}\Shell\auto\command - "" = SVCH0ST.EXE e
O33 - MountPoints2\{d701947e-5bd9-11dd-a1f9-0016b6a115b1}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{d8da5258-65e5-11dc-a43f-c371b1d117ed}\Shell - "" = AutoRun
O33 - MountPoints2\{d8da5258-65e5-11dc-a43f-c371b1d117ed}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{d8da5259-65e5-11dc-a43f-c371b1d117ed}\Shell - "" = AutoRun
O33 - MountPoints2\{d8da5259-65e5-11dc-a43f-c371b1d117ed}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{e7f89537-0976-11de-8a93-0018f3eb8c30}\Shell - "" = AutoRun
O33 - MountPoints2\{e7f89537-0976-11de-8a93-0018f3eb8c30}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{e7f89537-0976-11de-8a93-0018f3eb8c30}\Shell\AutoRun\command - "" = H:\setup.exe -- File not found
O33 - MountPoints2\{ee48316c-f76d-11dd-891b-806d6172696f}\Shell - "" = AutoRun
O33 - MountPoints2\{ee48316c-f76d-11dd-891b-806d6172696f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{f9c4c6ed-8002-11de-80b4-0018f3eb8c30}\Shell\AutoRun\command - "" = H:\setupSNK.exe -- File not found
O34 - HKLM BootExecute: (autocheck autochk *) -  File not found
[2010.10.07 15:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At40.job
[2010.10.07 14:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At39.job
[2010.10.07 13:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At38.job
[2010.10.07 12:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At37.job
[2010.10.07 10:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At35.job
[2010.10.07 00:26:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At25.job
[2010.10.06 23:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At48.job
[2010.10.06 22:43:00 | 000,000,346 | ---- | M] () -- C:\WINDOWS\tasks\At23.job
[2010.10.06 22:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At47.job
[2010.10.06 21:43:00 | 000,000,346 | ---- | M] () -- C:\WINDOWS\tasks\At22.job
[2010.10.06 21:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At46.job
[2010.10.06 20:43:00 | 000,000,346 | ---- | M] () -- C:\WINDOWS\tasks\At21.job
[2010.10.06 20:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At45.job
[2010.10.06 18:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At43.job
[2010.10.06 17:43:00 | 000,000,346 | ---- | M] () -- C:\WINDOWS\tasks\At18.job
[2010.10.06 17:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At42.job
[2010.10.06 16:43:00 | 000,000,346 | ---- | M] () -- C:\WINDOWS\tasks\At17.job
[2010.10.06 16:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At41.job
[2010.10.06 11:00:01 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At36.job
[2010.10.05 19:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At44.job
[2010.10.05 18:43:00 | 000,000,346 | ---- | M] () -- C:\WINDOWS\tasks\At19.job
[2010.10.04 19:43:00 | 000,000,346 | ---- | M] () -- C:\WINDOWS\tasks\At20.job
[2010.10.04 09:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At34.job
[2010.10.04 08:00:00 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At33.job
[2010.10.01 08:44:39 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At32.job
[2010.10.01 08:44:39 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At31.job
[2010.10.01 08:44:39 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At30.job
[2010.10.01 08:44:39 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At29.job
[2010.10.01 08:44:39 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At28.job
[2010.10.01 08:44:39 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At27.job
[2010.10.01 08:44:39 | 000,000,428 | ---- | M] () -- C:\WINDOWS\tasks\At26.job
@Alternate Data Stream - 123 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:A4A25FD3
@Alternate Data Stream - 104 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DFC5A2B2
:Commands
[emptytemp]
[Reboot]

  • Den roten Run Fixes! Button anklicken.
  • Bitte alles aus dem Ergebnisfenster (Results) herauskopieren.
  • Eine Kopie eines OTL-Fix-Logs wird in einer Textdatei in folgendem Ordner gespeichert:
  • %systemroot%\_OTL

Zur Sicherheit:

TDSS-Killer
Download und Anweisung unter: Wie werden Schadprogramme der Familie Rootkit.Win32.TDSS bekämpft?
Entpacke alle Dateien in einem eigenen Verzeichnis (z. B: C:\TDSS)!
Aufruf über den Explorer duch Doppelklick auf die TDSSKiller.exe.
Nach dem Start erscheint ein Fenster, dort dann "Start Scan".
Wenn der Scan fertig ist bitte "Report" anwählen. Es öffnet sich ein Fenster, den Text abkopieren und hier posten...

chris

tom6464 08.10.2010 15:20

Upsss.....

Du hast es echt mit einer Null (bin ich) zu tun.
Ich habe vergessen zu schreiben, dass bei der Prüfung
von Malwarebytes, G-Data eine Meldung gemacht hat.

Ich habe die Protokolle von Gestern angefügt.

Tschuldigung!!!

Chris4You 08.10.2010 16:10

Hi,

poste bitte ein neues OTL-Log und dann noch:


Systemwiederherstellung löschen
BSI-Faltblattt (https://www.bsi.bund.de/cln_134/ContentBSI/Publikationen/Faltblaetter/F24VirenundCo.html) und dort unter Viren entfernen
Wenn der Rechner einwandfrei läuft abschließend alle Systemwiederherstellungspunkte löschen lassen(das sind die: C:\System Volume Information\_restore - Dateien die gefunden wurden, d.h. der Trojaner wurde mit gesichert und wenn Du auf einen Restorepunkt zurück gehen solltest, dann ist er wieder da) wie folgt:

Arbeitsplatz ->rechte Maus -> Eigenschaften -> Systemwiederherstellung ->
anhaken: "Systemwiederherstellung auf allen Laufwerken deaktivieren" -> Übernehmen -> Sicherheitsabfrage OK -> Fenster mit OK schliessen -> neu Booten;

Dann das gleiche nochmal nur das Häkchen entfernen (dann läuft sie wieder).

Einen ersten Restorepunkt setzten:
Start->Programme->Zubehör->Systemprogramme->Systemwiederherstellung->einen Wiederherstellungspunkt erstellen->weiter, Beschreibung ausdenken->Erstellen

Was macht der Rechner? Öffnene sich noch von alleine Seite?

chris

tom6464 08.10.2010 16:34

Hi Chris4You,
anbei die neuen Logs.

Öffnen ist komplett weg.
Auch MS-Updates gehen anstandslos.
Nur die Systray macht mir noch sorgen,
da verschwinden die Ikons (z.B. Skype und Soundkarte).
Sind aber sicher aktiv, weil die Fenster von Skype gehen
trotzdem auf.

Danke noch einmal
Thomas

Chris4You 08.10.2010 18:26

Hi,


OTL:
  • Doppelklick auf die OTL.exe, um das Programm auszuführen.
  • Vista/Win7-User bitte per Rechtsklick und "Ausführen als Administrator" starten.
  • Kopiere den Inhalt der folgenden Codebox komplett in die OTL-Box unter "Custom Scan/Fixes"
http://oldtimer.geekstogo.com/OTL/OTL_Main_Tutorial.gif
Code:

:OTL
SRV - (MDM) --  File not found
SRV - (ifprflnj) --  File not found
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {4B3803EA-5230-4DC3-A7FC-33638F3D3542} - No CLSID value found.
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O16 - DPF: {CAFEEFAC-0015-0000-0003-ABCDEFFEDCBA} http://java.sun.com/update/1.5.0/jinstall-1_5_0_03-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0001-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_01-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0002-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_02-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_03-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_05-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab (Reg Error: Key error.)
@Alternate Data Stream - 123 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:A4A25FD3
@Alternate Data Stream - 104 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DFC5A2B2

:Commands
[purity]
[emptytemp]
[CREATERESTOREPOINT]
[EMPTYFLASH]
[Reboot]

  • Den roten Run Fixes! Button anklicken.
  • Bitte alles aus dem Ergebnisfenster (Results) herauskopieren.
  • Eine Kopie eines OTL-Fix-Logs wird in einer Textdatei in folgendem Ordner gespeichert:
  • %systemroot%\_OTL

Prüfe ob bei der Taskleiste "Inaktive Symbole ausblenden" ausgewählt ist...
http://www.its05.de/computerwissen-c...genschaft.html

chris

tom6464 09.10.2010 12:00

Liste der Anhänge anzeigen (Anzahl: 1)
Hi Chris,
anbei die Ergebnisliste von OTL.

Das mit der Systray ist sicher nicht von
"Inaktive Symbole ausblenden".
Anbei Screenshot von heute (bei allen war der PC komplett hochgefahren).

Danke und mit schönen Grüßen
Tom

PS: Schönes WE! :abklatsch:

Chris4You 09.10.2010 19:24

Hi,

hmm da kommen immer mehr dazu...
Welche fehlen denn und sind zuerst zu sehen?

chris


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:31 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129