IE 6: Startseite verändert und lästige PopUps
remuen
- browser
0 Jeena Paradies0 remuen
0 MudGuard0 remuen
0 remuen
Hallo
Vor ein paar Tagen hat sich auf meinem Büro-PC ein Programm (?) eingenistet, das die Startseite im IE 6.0 auf den Webkatalog http://fastsearch.cc geändert hat. Die Startseite konnte ich erst nach Durchforsten der Registry wieder auf die gewünschte Adresse setzten. Die Registry schien mir danach clean zu sein.
Trotzdem erschien danach - auch nach dem Rebooten - beim Anklicken bestimmter Links auf manchen Seiten ein PopUp-Fenster mit der Adresse http://fastsearch.cc/xxxx.html. So z.B. auch dann, wenn ich die Impressum-Seite meiner eigenen Website anklicke. Diese Seite ist jedoch sicher so sauber wie die anderen, bei denen das PopUp erscheint, da auf anderen PC's (ebenfalls mit IE 6) nichts dergleichen passiert.
Nach dem Reinigen der Registry und dem Rebooten änderte sich nichts, jedoch heute morgen nach dem Hochfahren des PC war die Startseite wieder geändert auf http://fastsearch.cc, die Registry erneut "verseucht". Scheint also datumsabhängig zu sein ...
Meine Suche nach dem möglichen Verursacher hat bis dato nichts gebracht. AdAware und NAV haben nichts Verdächtiges gefunden, keine der in den letzten Tagen veränderten Dateien (ausser der Registry) enthält einen String, der irgendwie auf diese fastsearch-Adresse deuten könnte (ausser natürlich in einigen index.dat-Files) In den verschiedenen Autostart-Möglichkeiten fand ich auch keinen verdächtigen Eintrag.
Wer weiss, wo sich dieses Sch**programm eingenistet haben könnte und wie ich es wieder los werde??? Was habe ich übersehen?
Ach ja, und bitte nicht über den IE fluchen (Opera, Netscape und Firebird sind von dieser Spyware oder Virus oder was auch immer es ist natürlich nicht betroffen), denn ich muss den IE hier im Büro verwenden.
Vielen Dank im voraus für Eure Hilfe
Gruss
René
Hallo,
Leider kann ich dir bei deinem Problem nicht helfen, doch ich hätte da eine Frage:
Ach ja, und bitte nicht über den IE fluchen (Opera, Netscape und Firebird sind von dieser Spyware oder Virus oder was auch immer es ist natürlich nicht betroffen), denn ich muss den IE hier im Büro verwenden.
Wer zwingt dich dazu? Ich kann mir das irgendwie nicht vorstellen. Vor allem, wenn man weiß wie unsicher der IE ist.
Grüße
Jeena Paradies
Hallo Jeena
Wer zwingt dich dazu? Ich kann mir das irgendwie nicht vorstellen. Vor allem, wenn man weiß wie unsicher der IE ist.
Na ja, es gibt in manchen Firmen eben auch manchmal gewisse Vorschriften, und in manchen Firmen wird zudem erwartet, dass die Mitarbeiter diese auch einhalten. Und weil das nicht immer so ist, sind in manchen Firmen die Systemadministratoren nun mal dazu angehalten, die diesbezüglichen Vorschriften zu überwachen und Verstösse zu melden. So beispielweise manchmal auch bei uns - es hängt alles nur von der Höhe der Bestechungsgelder ab ;-))
Gruss
René
Hi,
Meine Suche nach dem möglichen Verursacher hat bis dato nichts gebracht.
Such mal in ALLEN Dateien auf ALLEN Platten nach fastsearch.
cu,
Andreas
Hallo Andreas
Such mal in ALLEN Dateien auf ALLEN Platten nach fastsearch.
Hab ich bereits gemacht, bevor ich hier gepostet habe -und zwar in allen (ausführbaren wie nicht ausführbaren) Dateien inkl. Archive und sowohl mit dem String "fastsearch" wie auch mit dem codierten String "%69%6e%2e%77%65%62%63%6f%75%6e%74%65%72%2e%63%63/%2d%2d/?%79%64%74%66%73" (wie er in der Registry erscheint). Leider genauso ergebnislos wie die Suche nach " about:blank", das im Adress-Feld für die (geänderte) Startseite erscheint. Auch in den laufenden Prozessen kann ich nichts Verdächtiges finden.
Ich stehe vor einem Rätsel!
Gruss
René
Hallo
Es scheint, dass ich diesen HiJacker, der meinen IE übernommen hat, nun gefunden habe. Ich habe von anderer Seite den entscheidenden Tipp erhalten, das Programm Spybot Search & Destroy http://www.safer-networking.org/ zu benutzen, um dieses Sch****ding zu finden - und siehe da, damit habe ich doch zwei gut getarnte Einträge von solcher Malware in der Registry gefunden und entfernt. Die lästigen Popups erscheinen nun auf jeden Fall nicht mehr.
Vielen Dank auch für Eure Unterstützung!
Gruss
René