Auch mir hat die hervorragende Arbeit von Beitrag #55/Match 2 geholfen, und wie der Autor richtig vermutet, wechselt der Schädling seinen Namen und anscheinend auch die Speicherorte.
Hier meine Erfahrung:
1. Mit services.msc die Dienste aufrufen und schauen, welche keine Beschreibung liefern. Ber mir was es der lokale Dienst DNSBlockUpdateService. Deaktivieren.
Ein klick mit der rechten Maustaste auf Eigenschaften verweist auf den Pfad C: Windows/System32/DNSBlckUpadate svc.exe. Merken.
2. Unter Arbeitsplatz oder Computer nach .xpi suchen lassen. Einträge in C: Windows/Installer/{......}.xpi erst MERKEN dann löschen
3. HKEY_Local_Machine/Software/WOW6432Node/Mozilla/Firefox/Extensions: Einträge, die wie die unter Punkt 2 genannten Datein heißen, löschen.
4. Neustart. Schon jetzt wurde die Erweiterung "DownloadProtect" nicht mehr installiert und "AddBlockPlus" war wieder von Anfang an aktiv.
5. Unter C: Windows/System 32: DNSBlckUpadate svc.exe und dns.block löschen.
Die Dateien DNSBlockA.dll und DNSBlockB.dll ließen sich bei mir nur mit der Software MalwareBytes löschen.
6. Dann hatte ich noh einen Autostart Eintrag für DNSBlock entdeckt. Deaktivieren.
Ich denke, ich hab mir das Ding von einem Download bei softonic eingehandelt.