Automatische Einträge im IE bei Vertrauenswürdige Sites

#0
02.11.2003, 15:51
Member
Avatar Laserpointa

Beiträge: 2176
#1 Hi!

ich habe ein Megaproblem und finde einfach nicht wo die ganze Sache begraben liegt; ich hoffe, ihr könnt mir helfen:

Unter Extras -> Internetoptionen -> Sicherheit -> Vertrauenswürdige Sites: werden bei mir automatisch folgenden Einträge vorgenommen.

Zitat


*.210.133.45
*.26.116.102
*.che.uni-bayreuth.de


Sobald ich diese rauslösche werden sie sofort wieder reingeschrieben!
Was kann das sein? Wie bekomme ich das weg?

Danke!! greetz Lp
Seitenanfang Seitenende
03.11.2003, 10:13
Moderator
Avatar joschi

Beiträge: 6466
#2 Die Ursache dafür liegt meist in irgendeiner Malware begraben. Dialer, Spyware, Add-ware. Spybot in Ergänzung zu Ad-aware leisten hier bei der Erkennung wirklich gute Dienste. Beides sind kostenlos im Netz erhältlich.
Kannst Du die Adressen mal ganz posten ?
__________
Durchsuchen --> Aussuchen --> Untersuchen
Seitenanfang Seitenende
03.11.2003, 18:17
Member
Themenstarter
Avatar Laserpointa

Beiträge: 2176
#3 Hi Joschi!

Danke für Deine Antwort!
Die Adressen sind leider genau so im IE angegeben, was allerdings auch normal ist! protecus gibt der auch mit *.protecus.de an!

Adaware und Co habe ich mit den aktuellsten Signaturen auch schon ausprobiert, leider ohne Erfolg! NAV findet auch nichts...

bin immer noch am rätseln!

Danke Greetz Lp
Seitenanfang Seitenende
28.02.2004, 22:01
Member
Themenstarter
Avatar Laserpointa

Beiträge: 2176
#4 Da sich das Problem leider immer noch nicht gelöst hat mal in Versuch mit einem HJ Log:

Zitat

Logfile of HijackThis v1.97.7
Scan saved at 21:48:46, on 28.02.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\tppaldr.exe
C:\Programme\Apache Group\Apache2\bin\ApacheMonitor.exe
C:\Programme\mysql\bin\winmysqladmin.exe
C:\Programme\Apache Group\Apache2\bin\Apache.exe
C:\Programme\AnV\AVWUPSRV.EXE
C:\Programme\mysql\bin\mysqld-nt.exe
C:\Programme\Apache Group\Apache2\bin\Apache.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\RUNDLL32.exe
C:\WINDOWS\System32\RUNDLL32.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Firewall\PERSFW.EXE
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Temp\HijackThis.exe

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINDOWS\tppaldr.exe
O4 - Startup: WinMySQLadmin.lnk = C:\Programme\mysql\bin\winmysqladmin.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Monitor Apache Servers.lnk = C:\Programme\Apache Group\Apache2\bin\ApacheMonitor.exe
O8 - Extra context menu item: Add To &Restricted Sites - C:\WINDOWS\web\add-restricted.htm
O8 - Extra context menu item: Add To &Trusted Sites - C:\WINDOWS\web\add-trusted.htm
O9 - Extra button: Add To Restricted Sites (HKLM)
O9 - Extra button: Add To Trusted Sites (HKLM)
O9 - Extra button: Favorites Search (HKLM)
O15 - Trusted Zone: *.210.133.45
O15 - Trusted Zone: *.26.116.102
O15 - Trusted Zone: *.che.uni-bayreuth.de
wenn ich diese Einträge lösche, sind die sofort danach wieder da.. - an diesem Tool hier sollte das eigentlich nicht liegen...

hat jemand eine Idee? - Danke!
Greetz Lp
Dieser Beitrag wurde am 28.02.2004 um 23:42 Uhr von Laserpointa editiert.
Seitenanfang Seitenende
28.02.2004, 23:35
Moderator
Avatar joschi

Beiträge: 6466
#5 Das ist mysteeriös ;) .
Würde folgendes versuchen und evtl kommst Du damit einen Schritt weiter:
http://de.geocities.com/anubis0501/sos/regshot.zip runterladen.
Das Programm erklärt sich von selbst.
Hijack-Scann ausführen, mit regshot dann den ersten shot erstellen und den zweiten shot erstellen und vergleichen, wenn Du denkst dass die Einträge wieder da sind.
So kommst Du zumindest hinter die exakten Registry-Zweige oder sonstige Veränderungen, die damit im Zusammenhang stehen.

Oder mit filemon (Sysinternals.com) die Angelegenheit mal verfolgen !?

Was verbirgt sich eigentlich hinter
O8 - Extra context menu item: Add To &Trusted Sites - C:\WINDOWS\web\add-trusted.htm ?
__________
Durchsuchen --> Aussuchen --> Untersuchen
Seitenanfang Seitenende
28.02.2004, 23:42
Member
Themenstarter
Avatar Laserpointa

Beiträge: 2176
#6 Danke erstmal für deine Mühe, Joschi
hab oben mein Thread editiert ;)

O8 - Extra context menu item: Add To &Trusted Sites - C:\WINDOWS\web\add-trusted.htm ?

dabei handelt es sich um folgendes Tool:
http://www.home.pages.at/heaven/sec014.htm#trustsetter

glaube aber irgendwie nicht, das es daran liegt, die VBS Dateien dieses Tools schauen nämlich sauber aus!

Greetz Lp
Seitenanfang Seitenende
Um auf dieses Thema zu ANTWORTEN
bitte erst » hier kostenlos registrieren!!

Folgende Themen könnten Dich auch interessieren:
  • »
  • »
  • »
  • »
  • »