Nach PC Start Firefox ohne Aufruf bereits im Taskmanager

  • Zitat von Palli

    Mach doch mal folgendes: Benenne deine firefox.exe einfach mal um, z.B in testfirefox.exe. Oder Verschiebe die Datei mal kurz auf den Desktop, so das halt keine firefox.exe mehr im firefox ordner ist. Dann mach nen neustart, wenn dann immer noch ein Prozess offen ist, kommt das irgendwo anders her.

    Das ist jetzt keine Lösung, soll blos erst mal helfen das Problem zu finden.

    Das war schon mal sehr gut, FF.exe aus Ordner auf Desktop verschoben, PC Neustart, Blick in Taskmanager, K E I N Firefox Prozess sichtbar!!

    Hmmm ? Bin verwirrter denn je, denn ich hatte ja bereits Neuinstalliert, ein altes Backup eingespielt, neues Profil erstellt , und alles war negativ jedesmal den Prozess nach Windows Start hatte. Oder hab ich was falsch gemacht, neee...
    Was will uns das nun sagen? Und was kann man nun tun?

  • So Problem scheint gelöst zu sein.

    Habe mir nochmals alle Ordner usw. angeschaut, ( alle verstecken Ordner+ Dateien anzeigen lassen )

    Hierbei stellte ich einen "versteckten" Ordner auf C/Programme mit der Bezeichnung "sys32" fest, siehe Screen 1, mit folgendem Inhalt (1x svchost.exe, Größe 3,7 MB , und eine klog.dat Datei ) Screen 2


    Screen 1:
    [Blockierte Grafik: http://img504.imageshack.us/img504/9738/47506927vk6.jpg]

    Screen 2:
    [Blockierte Grafik: http://img413.imageshack.us/img413/9617/14485673jz9.jpg]

    Da mir dieser Ordner "spanisch vorkam" habe ich dann mal mittels Online Virenscan nachgeschaut, und dieser wurde auch 2x fündig, jedoch mein Kaspersky 7+ Grisoft AntiSpyware bleiben stumm!!

    Ergebniss Scan:
    [Blockierte Grafik: http://img69.imageshack.us/img69/8329/82152218qp0.jpg]


    Also habe ich diesen Ordner gelöscht und PC Neugestartet, ein Blick in den Windows Taskmanager , und siehe da, kein Firefox Prozess mehr !!

    Woher ich diese Datei/Ordner habe, keine Ahnung, und was diese Datei/Prozess sonst noch so für Sachen anstellt, außer den Firefox Prozess nach Windows Start, keine Ahnung, hat wer Erkenntnisse??
    Oder hängt diese Datei vielleicht doch mit dem Programm: Firefox Preloader zusammen?? Weil das war das letzte Programm zusammen mit der Erweiterung, Minimize to Tray was ich für den FF installiert hatte.


    Komisch auch, das HiJack.this , Virenscanner, Spyware Scanner alle mit aktuellen Updates, nichts gefunden hatten!!! Auch das man im Autostart mittels diversen Auslese-Tools, nichts feststellen konnte !! Und alle Scans liefen bei "versteckte Ordner und geschützte Systemdateien " anzeigen.

    Auf Jedenfall scheint es gelöst zu sein, ich bedanke mich bei allen hier, die mit mir zusammen krampfhaft versucht haben die Ursache herauszufinden.

    So nach 5 PC Neustarts und Kontrolle, der versteckte Ordner sys32 unter C-Programme taucht nach dem Löschen nicht neu auf, und Firefox Prozess im Windows Taskmanager auch negativ.
    Ich freue mich.
    Hoffe das andere die evtl. das selbe Problem haben, sich diese Datei vielleicht auch eingefangen haben (woher auch immer), und mein Beispiel helfen konnte.

  • Zitat von Mike1971Bln

    So Problem scheint gelöst zu sein.

    ...jedoch mein Kaspersky 7+ Grisoft AntiSpyware bleiben stumm!!


    na, ist doch auch kein Wunder bzw. der "Sinn" von Undedectable Trojan
    so wie beim toten Mann und z.zt. vielen Anderen :wink: (schönen gruss an Oliver und FULL ACK)

    scriptkiddis und/oder/gleich geistig zurückgebliebene etc. müssen halt was zum Spielen haben !
    manchen dieser Gattung geht dann richtig sogar beim Forschen und Nichtentdecken (vornehmlich in der Ferienzeit)...
    na sagen wir mal sie haben ein gewisses Glücksgefühl dabei ! :roll:

    das tun sie dann halt als z.b. Troj/Bifrose-UI
    obwohl er ja in der variante eigentlich unentdeckt ist !

    Zitat

    HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\
    (7B010B7A-AB78-9082-180F-058BA83FEBB6)
    stubpath
    <Windows>\Web\svchost.exe s


    unter diesem Schlüssel auch ziemlich sicher in Autoruns identifizierbar...

    ein weiteres Mittel zur Entdeckung könnte sein: SilentRunners

    PS eigentlich überflüssig zu erwähnen...

    Zitat

    * Allows others to access the computer
    * Installs itself in the Registry
    * Leaves non-infected files on computer


    in wessen Händen dieser Computer war und was mit ihm gemacht wurde...
    Massnahmen nach Neuinstallation von Windows
    die klog.dat soll wohl als Passwort-Speicher dienen ?

    axo und auch noch...da man oben die Datei-Endungen nicht sieht:
    Versteckte- und Systemdateien sichtbar machen

    Zitat

    3. Dateien und Ordner/Erweiterungen bei bekannten Dateitypen ausblenden --> Haken entfernen


    dann heisst die *.dat" auch ".dat"

    oder manch einer überlegt vllt. noch eine zehntelSekunde, bevor er auf die "*.pdf.exe" klickt... :lol:

  • noch als Nachtrag:

    Zitat

    Es kann sein, daß dort eine weitere Datei liegt, ein typsicher Name ist klog.dat. Die enthält (verschlüsselt) alle Eingaben, die Du an dem Computer gemacht hast. Das heißt auch, daß Du alle Passwörter und sonstigen Zugangsdaten umgehend ändern mußt, da sie nichtz mehr geheim sind.


    wusste doch da war was ... Karl aus dem HJT-Forum