Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Google leitert auf falsche Seite (https://www.trojaner-board.de/95127-google-leitert-falsche-seite.html)

SnS 27.01.2011 20:01

Google leitert auf falsche Seite
 
Ich weiß, dieses Thema ist schon oft dagewesen. Aber alle Lösungsvorschläge haben bei mir nicht zum gewünschten Erfolg geführt.

Die Logdateien von hijackthis, Malwarebytes' Anti-Malware 1.50.1.1100 (drei Stück) und OTL habe ich angefügt. Malwarebytes hat bereits drei DNS Changer und einen FakeAlert entfernt und trotzdem werde ich in Google auf falsche Seiten geleitet.

Ein Beispiel dazu:
In Google suche ich nach "yacht-versicherung" und wähle den Link "hxxp://www.google.de/url?sa=t&source=web&cd=1&ved=0CDEQFjAA&url=http%3A%2F%2Fwww.pantaenius.de%2F&ei=N7dBTdXwNMXflgfYnagB&usg=AFQjCNELw-DYjxJYXzB5EVGB-XzPX18uGQ" aus. Landen tue ich bei ersten Versuch tatsächlich auf "hxxp://www.vk-gallion.de/html/bootsversicherung.html". Beim zweiten Versuch lande ich dann auf "hxxp://de.gomeo.de/index.php?keyword=yachtversicherung" und erst beim dritten Versuch kommt dann die Seite (es gibt sie also tatsächlich) "hxxp://www.pantaenius.de/de/home.html".

In der Regel bringt der zweite Versuch schon die tatsächliche Seite!

Für einen guten Tip, wie ich diesen Plagegeist (oder hat Google seine Logik geändert, um noch mehr Geld zu verdienen?) wieder los werde, wäre ich sehr dankbar.

Viele Grüße
SnS

WinXP (SP3); Firefox 3.6.13
Compaq mit Intel Pentium 3 (1GHz)

markusg 27.01.2011 20:10

in den textdateien:
rechtsklick markieren, rechtsklick kopieren.
und im antwort feld, rechtsklick einfügen.
evtl text dateien aufteilen

SnS 27.01.2011 20:18

Zitat:

Zitat von markusg (Beitrag 613996)
in den textdateien:
rechtsklick markieren, rechtsklick kopieren.
und im antwort feld, rechtsklick einfügen.
evtl text dateien aufteilen

Ich wollte alles etwas übersichtlicher halten und habe gem. OTL-Empfehlung die Logdateien als ZIP angehängt. Ich hoffe, das geht auch!

markusg 27.01.2011 20:22

sicher :-)
bitte erstelle und poste ein combofix log.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

SnS 27.01.2011 20:42

Zitat:

Zitat von markusg (Beitrag 614019)
sicher :-)
bitte erstelle und poste ein combofix log.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

Vielen Dank für die schnelle Antwort. Ich bin mir aber gar nicht sicher, ob ich mir damit nicht noch mehr Probleme einfange, da ich ja falsch weitergeleitet werde, In der Combofix-Anleitung geht ein Download-Link auf die Seite "hxxp://www.forospyware.com/sUBs/ComboFix.exe" und ich lande tatsächlich auf "hxxp://www.infospyware.net/antimalware/combofix/". Da wird das Programm dann auch zum Download angeboten; ist es aber wirklich eine saubere Version?

Sind denn die bereits veröffentlichten Logs so wenig aussagekräftig, dass ich wirklich noch ein viertes Programm dafür bemühen muss?

markusg 27.01.2011 21:05

das ist der richtige, oder auch der hier:
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
ob wir die logs brauchen, natürlich nicht, ich hab heut nur so viel zeit das ich mir möglichst viele logs ansehen möchte *ironie*

SnS 28.01.2011 10:11

Zitat:

Zitat von markusg (Beitrag 614058)
das ist der richtige, oder auch der hier:
hxxp://download.bleepingcomputer.com/sUBs/ComboFix.exe
ob wir die logs brauchen, natürlich nicht, ich hab heut nur so viel zeit das ich mir möglichst viele logs ansehen möchte *ironie*


Firewall ist deaktiviert und der Avira Guard ist deaktiviert (Schirm in der Taskleiste geschlossen!). Trotzdem kommt von Combofix die Meldung (dreimal die gleiche Zeile untereinander!):

ComboFix hat restgestellt das rolgende Real-Time-Scanner aktiv sind:

antivirus: AntiVir PersonalEdition Ciassic Virenschutz
antivirus: AntiVir PersonalEdition Ciassic Virenschutz
antivirus: AntiVir PersonalEdition Ciassic Virenschutz

Den Avira Guard kann ich ja deaktivieren. Wie ich Avira insgesamt zum Ende bringe ist mir aber nicht bekannt.

Darf ich Combofix auch so weiterlaufen lassen?

SnS 28.01.2011 11:41

Zitat:

Zitat von SnS (Beitrag 614141)
Firewall ist deaktiviert und der Avira Guard ist deaktiviert (Schirm in der Taskleiste geschlossen!). Trotzdem kommt von Combofix die Meldung (dreimal die gleiche Zeile untereinander!):

ComboFix hat restgestellt das rolgende Real-Time-Scanner aktiv sind:

antivirus: AntiVir PersonalEdition Ciassic Virenschutz
antivirus: AntiVir PersonalEdition Ciassic Virenschutz
antivirus: AntiVir PersonalEdition Ciassic Virenschutz

Den Avira Guard kann ich ja deaktivieren. Wie ich Avira insgesamt zum Ende bringe ist mir aber nicht bekannt.

Darf ich Combofix auch so weiterlaufen lassen?

Das vollständige Antivir zu deaktivieren (Prozessschutz in Antivir aufheben und Dienst stoppen) ist mir inzwischen gelungen. Es ist kein av-Prozess mehr im Tasmanager zu sehen. Trotzdem kommt die o. g. Meldung von Combofix. Ich habe Combofix jetzt weiterlaufen lassen.

markusg 28.01.2011 12:03

ja kannst du, und schalte den prozess schutz nachher wieder ein.

SnS 28.01.2011 12:43

Zitat:

Zitat von markusg (Beitrag 614199)
ja kannst du, und schalte den prozess schutz nachher wieder ein.

...und hier nun die log-Datei vom ComboFix.

Während des Laufes kam eine Meldung "Rootkit TDL13" entdeckt und dann wurde der Rechner neu gestartet.

markusg 28.01.2011 12:45

neustart bitte und nun sollte malwarebytes laufen

SnS 30.01.2011 13:39

Zitat:

Zitat von markusg (Beitrag 614222)
neustart bitte und nun sollte malwarebytes laufen

Das log des neuen Malwarebytes-Laufes habe ich angefügt.

Anscheinend ist das Weiterleitungsproblem jetzt behoben. Vielen Dank für die Unterstützung.

Ist in diesem Zusammenhang jetzt noch irgendwas zu beachten?

SnS 30.01.2011 16:08

Liste der Anhänge anzeigen (Anzahl: 1)
Zitat:

Zitat von SnS (Beitrag 614850)

Ist in diesem Zusammenhang jetzt noch irgendwas zu beachten?

Ich hatte wohl etwas verfrüht gehofft, dass der Spuk vorbei ist. Jetzt bringt Avira wieder eine Rootkit-Meldung (siehe Anlage), nachdem ich etwa 2 Stunden nicht am Rechner war. Mit 'Entfernen' sollte das doch hoffentlich ein Ende haben!?

SnS 31.01.2011 10:30

Zitat:

Zitat von markusg (Beitrag 614222)
neustart bitte und nun sollte malwarebytes laufen

Hallo markusg,
neben der Rootkit-Meldung von Avira ist mir noch aufgefallen, dass mit den ganzen Aktionen jetzt auf der Rootebene neue Verzeichnisse Qoobox und cmdcons entstanden sind; können die wieder gelöscht werden?
Gruß
SnS

markusg 04.02.2011 12:10

hallo, ich war krank, sorry!
kannst du die avira meldung mal als text posten, zu finden unter ereignisse?
die ordner löschen wir später.


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:15 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129