PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Win 10 - Links im Internet Explorer werden teilweise umgebogen Virus/Wurm


keats
2019-12-29, 21:36:29
Hallo,

ich habe auf dem Rechner eines Freundes ein interessantes Problem, das ich nicht ganz verstehe. Auf dem Rechner lief eine Nag/Scam-Ware, die entfernt wurde. Das ist zum einen mit Hilfe von Process Explorer und Autoruns passiert als auch durch anschließendes Löschen der Verzeichnisse/Dateien. Danach lief noch Malwarebytes durch. Bei den folgenden Systemstarts ist nichts davon wieder aufgetaucht.

Allerdings wird nach wie vor sporadisch (!) beim Öffnen des Internet Explorer eine Scam-Seite mit falscher Virenwarnung im Look des Windows Defenders von Windows 7 aufgerufen. Nachdem die Seite in der eingeschränkten Zone eingetragen wurde, lässt sich der Kram einfach wieder schließen und bleibt dann auch erstmal weg.

Aber woher kommt der entsprechende Aufruf und das nur manchmal?

- Windows Defender, Malwarebytes, Malwarebytes Anti-Rootkit und McAfee Rootkit Remover finden nichts
- Laufwerk an anderem Rechner über USB-Adapter, Defender findet ebenfalls nichts
- Startseiteneintrag ist in Ordnung
- keine verdächtigen Add-ins installiert
- Sicherheitszonen auf Standard
- UAC springt nicht an
- Link zum Internet Explorer ist in Ordnung
- Proxy-Einstellungen sind in Ordnung
- hosts-Datei ist in Ordnung
- DNS-Einstellungen sind in Ordnung / DNS flush ausgelöst
- in Autoruns und Process Explorer nichts Verdächtiges
- in der Registry nichts mit Suche nach der URL (nur Domain) gefunden
- sfc /scannow und dism mit RestoreHealth durchlaufen lassen

Windows 10 Pro 1903 mit aktuellem Patchstand. Der Internet Explorer wird leider für bestimmte Unternehmensseiten benötigt.

Mir ist im Process Explorer aufgefallen, dass der Internet Explorer die adb.exe für die Verbindung zu Android Telefonen als Subprozess hatte. Die adb.exe ist im Rahmen der Telefonsoftware regulär installiert und lt. Virus Total sauber. Die adb.exe als Subprozess ist aber auch kein muss und lässt sich nicht bewusst reproduzieren.

Rooter
2019-12-29, 21:41:00
Lass mal noch ADWcleaner suchen. Der in seinen Einstellungen mehrere "Grundlegende Reparaturen", aktiviere die vor dem Scan auch mal alle.

MfG
Rooter

keats
2019-12-30, 13:16:22
Lass mal noch ADWcleaner suchen. Der in seinen Einstellungen mehrere "Grundlegende Reparaturen", aktiviere die vor dem Scan auch mal alle.

Danke, habe ich gestern per Fernwartung auch noch mal durchlaufen lassen. Die Reparaturoptionen habe ich aktiviert. Software wurde darüber hinaus nicht gefunden, nur einige wenige Einträge in der Registry und ein paar Cookies von anderen Seiten. Wurde alles entfernt. Mal schauen. Ich habe danach noch ein Upgrade auf Windows 10 1909 über eine Image-Datei angestoßen. Dabei wird ja auch alles Mögliche zurückgesetzt. Hoffe, dass ich zeitnah eine Rückmeldung bekomme, ob die Scam-Seite weiter aufgerufen wird. Ist immer doof, wenn es sich nicht gezielt reproduzieren lässt.

keats
2020-01-02, 13:52:18
Nach dem Durchlauf von ADWcleaner wurde die Seite weiterhin augerufen, seit dem Update auf Win 10 1909 von einer Image Datei allerdings nicht mehr. Es scheint für den Moment so, als sei dabei zurückgesetzt worden, was auch immer noch dafür verantwortlich war.

Screemer
2020-01-02, 14:12:42
Hattet ihr Mal den eingestellten DNS Server gecheckt?

keats
2020-01-02, 14:56:44
Hattet ihr Mal den eingestellten DNS Server gecheckt?

In den Netzwerkeinstellungen des Rechners war/ist die lokale FritzBox als DNS eingetragen. "ipconfig /flushdns" hatte keine Besserung gezeigt und die hosts-Datei war Windows-Standard. Proxy-Einstellungen auch leer/Standard. Mit der FritzBox selber haben wir uns nicht näher beschäftigt, weil nur das eine Gerät im Haushalt betroffen war.

Es ist zwar schön, dass das Problem nach dem Update auf Win 10 1909 behoben scheint, aber ich hätte schon gerne gewusst, wie genau das funktioniert hat.