1. Das Hotfix (siehe Beitrag 13) habe ich letzten Freitag gelöscht.
2. Alle Symbole sind jetzt in der Symbolleiste wieder an ihrem Platz, und zwar in Farbe.
3. Die user.js-Datei habe ich dennoch aufgrund des Hinweises von Boersenfeger gelöscht.
1. Das Hotfix (siehe Beitrag 13) habe ich letzten Freitag gelöscht.
2. Alle Symbole sind jetzt in der Symbolleiste wieder an ihrem Platz, und zwar in Farbe.
3. Die user.js-Datei habe ich dennoch aufgrund des Hinweises von Boersenfeger gelöscht.
Mache aber trotzdem bitte den Scan mit dem AdwCleaner und poste hier dessen Ergebnis.
Hier ist das Ergebnis:
# -------------------------------
# Malwarebytes AdwCleaner 8.0.8.0
# -------------------------------
# Build: 10-08-2020
# Database: 2020-09-29.1 (Cloud)
# Support: https://www.malwarebytes.com/support
#
# -------------------------------
# Mode: Scan
# -------------------------------
# Start: 11-08-2020
# Duration: 00:00:54
# OS: Windows 10 Home
# Scanned: 31837
# Detected: 22
***** [ Services ] *****
PUP.Optional.WinZipRegistryOptimizer WinZip Smart Monitor Service
***** [ Folders ] *****
Adware.pokki C:\Users\.NET v4.5 Classic\AppData\Local\Host App Service
Adware.pokki C:\Users\.NET v4.5\AppData\Local\Host App Service
Adware.pokki C:\Users\Administrator\AppData\Local\Host App Service
Adware.pokki C:\Users\DefaultAppPool\AppData\Local\Host App Service
Adware.pokki C:\Users\Default\AppData\Local\Host App Service
Adware.pokki C:\Users\Public\Life App Explorer
Adware.pokki C:\Users\User\AppData\Local\Host App Service
PUP.Optional.DownloadSponsor C:\Users\User\AppData\Local\Temp\DMR
PUP.Optional.Legacy C:\Program Files\WinZip Smart Monitor
PUP.Optional.Legacy C:\ProgramData\WinZip\WinZip Smart Monitor
PUP.Optional.Legacy C:\Users\User\AppData\Local\DriverToolkit
PUP.Optional.SysTweak C:\Program Files\WinZip System Utilities Suite
***** [ Files ] *****
No malicious files found.
***** [ DLL ] *****
No malicious DLLs found.
***** [ WMI ] *****
No malicious WMI found.
***** [ Shortcuts ] *****
No malicious shortcuts found.
***** [ Tasks ] *****
PUP.Optional.SysTweak C:\Windows\System32\Tasks\START WINZIP SYSTEM UTILITIES SUITE SCHEDULE
***** [ Registry ] *****
PUP.Optional.Legacy HKLM\Software\Classes\Interface\{9BB31AD8-5DB2-459E-A901-DEA536F23BA4}
PUP.Optional.Legacy HKLM\Software\Classes\Interface\{BD51A48E-EB5F-4454-8774-EF962DF64546}
PUP.Optional.Legacy HKLM\Software\Wow6432Node\\Classes\Interface\{9BB31AD8-5DB2-459E-A901-DEA536F23BA4}
PUP.Optional.Legacy HKLM\Software\Wow6432Node\\Classes\Interface\{BD51A48E-EB5F-4454-8774-EF962DF64546}
PUP.Optional.Restoro HKLM\Software\Classes\CLSID\{AE198C69-7358-4856-9029-F4C0FAD524C1}
PUP.Optional.SysTweak HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{55FCEC60-5397-4829-BC35-195E7E8511EC}
PUP.Optional.SysTweak HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{55FCEC60-5397-4829-BC35-195E7E8511EC}
PUP.Optional.SysTweak HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Start WinZip System Utilities Suite Schedule
***** [ Chromium (and derivatives) ] *****
No malicious Chromium entries found.
***** [ Chromium URLs ] *****
No malicious Chromium URLs found.
***** [ Firefox (and derivatives) ] *****
No malicious Firefox entries found.
***** [ Firefox URLs ] *****
No malicious Firefox URLs found.
***** [ Hosts File Entries ] *****
No malicious hosts file entries found.
***** [ Preinstalled Software ] *****
No Preinstalled Software found.
########## EOF - C:\AdwCleaner\Logs\AdwCleaner[S00].txt ##########
Alles anzeigen
Jo, wie vermutet.. Schadware mit WinZip heruntergeladen!
Lasse alle Einträge von AdwCleaner löschen.
Mache zur Überprüfung auch noch einen Scan mit Malwarebytes
Der Download sollte nach Klick auf "Kostenlos herunterladen" starten.
Installiere das Programm und starte nach der Aktualisierung der Filter einen Suchlauf. Auch diese Log-Datei bitte posten.
Nicht mit Winzip, sondern "WinZip System Utilities Suite" bzw auch bekannt als "WinZip PC Tuner" selbst:
https://www.winzipsystemtools.com/
Winzip macht schon lange nicht nur Packer, und selbst jenes ist einfach nur aufgeblasener Murks. Leider auch das einzige mit eben diesem Funktionsumfang:
https://www.winzip.com/win/de/
Von meiner Seite aus ist aber die Cloudanbindung inzwischen überflüssig, nicht nur mit Windows 10, da stünde dann nur noch die Datenverschlüsselung selbst im Vordergrund und ZIP als Format, RAR und 7z haben sich nie sonderlich durchgesetzt im SoHo-Bereich.
Danke für die Richtigstellung!
Hier die Ergebnisse von Malwarebytes:
Malwarebytes
www.malwarebytes.com
-Protokolldetails-
Scan-Datum: 08.11.20
Scan-Zeit: 14:43
Protokolldatei: 6df479ac-21c8-11eb-983a-b8aeedacd592.json
-Softwaredaten-
Version: 4.2.3.96
Komponentenversion: 1.0.1104
Version des Aktualisierungspakets: 1.0.32616
Lizenz: Abgelaufen
-Systemdaten-
Betriebssystem: Windows 10 (Build 19041.572)
CPU: x64
Dateisystem: NTFS
Benutzer: XXX\YYY
-Scan-Übersicht-
Scan-Typ: Bedrohungs-Scan
Scan gestartet von: Manuell
Ergebnis: Abgeschlossen
Gescannte Objekte: 372265
Erkannte Bedrohungen: 2
In die Quarantäne verschobene Bedrohungen: 0
Abgelaufene Zeit: 7 Min., 37 Sek.
-Scan-Optionen-
Speicher: Aktiviert
Start: Aktiviert
Dateisystem: Aktiviert
Archive: Aktiviert
Rootkits: Deaktiviert
Heuristik: Aktiviert
PUP: Erkennung
PUM: Erkennung
-Scan-Details-
Prozess: 0
(keine bösartigen Elemente erkannt)
Modul: 0
(keine bösartigen Elemente erkannt)
Registrierungsschlüssel: 0
(keine bösartigen Elemente erkannt)
Registrierungswert: 0
(keine bösartigen Elemente erkannt)
Registrierungsdaten: 0
(keine bösartigen Elemente erkannt)
Daten-Stream: 0
(keine bösartigen Elemente erkannt)
Ordner: 0
(keine bösartigen Elemente erkannt)
Datei: 2
PUP.Optional.WinzipSystemUtilitiesSuite, C:\USERS\PUBLIC\DESKTOP\WINZIP SYSTEM UTILITIES SUITE.LNK, Keine Aktion durch Benutzer, 1761, 456269, 1.0.32616, , ame, , 870F4F7CA4281B8A736CA25B5D46D0FB, 191AB027208DEAFA9CD85636C5BB3EC68DFFC50F50DC324ECA578CAEF79C3F02
PUP.Optional.WinzipSystemUtilitiesSuite, C:\USERS\FEUER\DOWNLOADS\WZSUS54.EXE, Keine Aktion durch Benutzer, 1761, 456270, 1.0.32616, , ame, , 707474D054AB8BC61B03EED9543D82E6, E857F93FDDA0171FB2D958A9BCC3E510D2D30AC4D0867A2D1837F50DF663750B
Physischer Sektor: 0
(keine bösartigen Elemente erkannt)
WMI: 0
(keine bösartigen Elemente erkannt)
(end)
Alles anzeigen
Vielleicht macht es mehr Sinn, dieses unnütze Winzip-Programm zu deinstallieren. Ich vermute jedoch, dass die Deinstallation auf Firefox dann keinen großen Einfluss haben wird, wenn da nicht eine DLL-Injection verbunden ist (also dass Firefox eine DLL beim Start von dieser Software mit einlädt). Evtl. hilft als Gegentest nur ein neues Profil wahlweise Firefox Portable von Zitronella
http://mozhelp.dynvpn.de/dateien/index.php?path=Programme/
Die beiden Einträge sind ja eigentlich nur die Install. exe und ein Linkverweis dahin... ggf reicht es, wenn er das händisch löscht, falls das Malwarebytes nicht hinbekommt., wobei ich dir zustimme, es ist einfach nur unnützer Mist!
Das Problem ist aber, dass MBAM die Einträge in den Funden löscht Und damit auch die Programmeinstellungen nullt (Registry), aber das Programm immer noch installiert ist. Sieht man am Desktop-Link im zweiten Durchlauf. Und beim nächsten Systemstart oder Programmaufruf ist das alles wieder da.
Ach sooo, ja natürlich sollte das Programm über die Deinstallationsroutine deinstalliert werden, danach MBAM Durchlauf und die Reste killen....