Firefox 57 und Yandex.ru

  • Hallo zusammen,

    mein Problem ist, dass Firefox 57.0.3 64bit, sobald es gestartet wird, ein oder mehrere Verbindungen zu yandex.ru aufbaut und Daten stetig sendet und empfängt.
    Startseite von Firefox ist die Offline-Firefox-Seite, und es sind bis auf diese Seite keine weiteren Seiten geöffnet.
    Den Verbindungsaufbau erkenne ich nur im Resourcenmonitor unter Übersicht/Netzwerk. Das Betriebssystem ist Windows 10 Pro 64-bit.
    Ist der Firefox-Browser geschlossen, gibt es auch keine yandex.ru-Verbindungen.
    Eine komplette Neuinstallation von Firefox hat nichts geändert. Neuinstallation heißt, dass ich sämtliche Mozilla- und Firefox-Verzeichnisse, Registry-Einträge, Profiles, Add-Ons, also wirklich alles was mit Firefox und Mozilla zu tun hat, gelöscht habe.
    Als Add-Ons habe ich wie üblich nur ublock_origin-1.14.22-an+fx.xpi und noscript_security_suite-10.1.6.1-an+fx.xpi installiert.
    Trotz dieses Urzustands von Firefox werden sofort nach dem Starten des Programms Verbindungen zu yandex.ru aufgebaut.
    DuckDuchGo (arbeitet wohl mit der Suchmaschine Yandex.ru zusammen) habe ich aus der Firefox-Suchmaschinenliste entfernt, keine Änderung.
    Wenn ich den Internet Explorer Microsoft Edge verwende, gibt es keine Verbindungen zu yandex.ru.
    So etwas wie Yandex Toolbar oder Searchbar waren und sind niemals installiert worden, auch Browser-Hijacking ist nicht vorgekommen.
    Der MS Defender hat heute mit der neusten Signaturdatei auch nichts gefunden.
    Der Rechner ist ein reines Surfnotebook und hat nur die nötigste Software an Bord
    (Firefox, Winamp, VLC, PDF-Xchange Editor Free, 7-zip, Audacity, foobar, LibreOffice;
    alle Installationsprogramme stammen von Computerbase.de oder von den Herstellerseiten).
    Bis zu Firefox 56.0.2 gab es das Problem nicht. Da das Notebook etwas schwach ist, und auch die Internetverbindung etwas begrenzt ist, fällt zusätzlicher Datentransfer sofort auf, zumal ich den Resourcenmonitor auch ständig im Blick habe.

    Windows 10 habe ich jeglichen Verbindungsaufbau und Transfer komplett abgewöhnt.
    Windows-Updates und Virenscanner-Definitionen aktualisiere ich immer händisch.
    Wenn Firefox aus ist, gibt es keine einzige Verbindung trotz etablierter Internetverbindung, im Resourcenmonitor/Netzwerk wird zumindest nichts angezeigt.
    Meine Einträge in der hosts-Datei (127.0.0.1 yandex.ru) werden ignoriert.

    Die Suche nach *yandex* im Windows Explorer oder in der Registry brachte keinen einzigen Treffer.
    Da der Verbindungsaufbau nur erfolgt, wenn Firefox läuft, scheint dieses Verhalten irgendwo in den Firefoxdateien drin zu stecken.

    Ich kann nicht kontrollieren, was da an und von yandex.ru transferiert wird und ich will diesen Verbindungsaufbau weg haben.
    Hat jemand eine Ahnung, was hier los ist? Wie werden ich den Verbindungsaufbau zu yandex.ru los?

    Einmal editiert, zuletzt von fireolaf (29. Dezember 2017 um 13:53)

  • Willkommen im Forum!
    Du solltest mal das SYSTEM mit AdwCleaner und Malwarebytes untersuchen und die Befunde hier mit der Klammer Code einstellen...
    Anleitung Adwcleaner
    Anleitung Malwarebytes
    [Blockierte Grafik: https://picload.org/image/ridrcwrr/klammercode.png]

  • AdwCleaner hat nichts gefunden. Malwarebytes folgt noch (dauert wegen der lahmen Internetverbindung alles etwas länger:-(

  • Gebe uns auch mal bitte Infos zu deinem Firefox und deiner verwendeten Sicherheitssoftware.

    --> Hilfe --> Informationen zur Fehlerbehebung .. dann den Text in die Zwischenablage kopieren und hier mittels der Code-Klammern </> (im vollständigen Editor) posten. (siehe dazu)

  • AdwCleaner hat zwar nichts gefunden, aber es hatte zum Neustart aufgefordert und dabei irgendwelche System- bzw. Netzwerkeinstellungen (Reset Winsock, Delete Prefetch, Reset Proxy, Reset Firewall, ...) gemacht, wobei ich mir von dem Angezeigten nicht viel merken konnte.

    Nach dem Systemneustart und dem Start von Firefox traten bis jetzt keine Verbindungen zu yandex.ru mehr auf.
    Ich starre seit ca. 1,5h auf den Resourcenmonitor, und es werden statt dessen Verbindungen zu redir_wa.web.de, bam.web.de und a23-59-68-49.deploy.static.akamaitechnologies.com aufgebaut, obwohl ich die web.de-Seite vor 4Std. geschlossen und zwischenzeitlich den Rechner auch 3 mal neugestartet habe.
    web.de hatte ich vor dem AdwCleaner-Durchlauf aufgerufen, nach dem Neustart aber nicht mehr, hmm... eigenartig.

    Hier die gewünschten Infos:

    Sicherheitssoftware: Windows 10 Defender, Windows 10 Firewall, NoScript, ublock origin, google_redirects_fixer_tracking_remover-3.0.0 und disconnect.
    Informationen zur Fehlerbehebung:

    Vielen Dank für die schnelle und hilfreiche Unterstützung:-)

  • .. also waren Dinge verstellt, die AdwCleaner gerichtet hat..
    wg. akamai würde ich mir jetzt nicht die Sorgen machen, darüber kriegst du möglicherweise deine UpDates von Microsoft.. viele Firmen nutzen die Server dieses Anbieters...
    Ggf. schaust du mal im Autostart (als Admin) nach, ob dort z.B. ein UpDateProgramm ständig werkelt und prüft, ob es von dieser oder jener installierter Software UpDates gibt..
    Zu web.de fällt mir nichts ein...

  • Im Autostart sind Windows Defender, SmartAudioCPL und Bluetooth Tray drin, den Rest, der sich dort eingenistet hatte, hatte ich entsorgt. Unter Run bzw. RunOnce in der Registry ist auch alles leer (keine Java Update usw.) .

    Es ist immer blöd, wenn man der Ursache nicht auf den Grund gehen kann, aber das Problem scheint gelöst.
    Nun gut, trotzdem vielen Dank für die hilfreiche Unterstützung:-)

    P.S. Auch wenn viele über Firefox Quantum meckern, aber ich finde bezüglich der Stabilität und Systembelastung war das ein großer Schritt nach vorn! Seit Firefox 57 gab es keine Abstürze mehr und auf einem AMD E450 läuft alles flüssiger.


  • AdwCleaner hat zwar nichts gefunden, aber es hatte zum Neustart aufgefordert und dabei irgendwelche System- bzw. Netzwerkeinstellungen (Reset Winsock, Delete Prefetch, Reset Proxy, Reset Firewall, ...) gemacht, wobei ich mir von dem Angezeigten nicht viel merken konnte.

    Code
    C:/AdwCleaner/AdwCleaner[C0].txt - [1283 B] - [2017/12/29 13:49:45]


    Das ist auch das Löschergebnis.
    Das Scanergebnis hätte die Bezeichnung [S0]

    :arrow: Mit Administrator-Rechten machst du bitte einen Scan mit Malwarebytes [Blockierte Grafik: https://picload.org/image/raogrwll/verknuepfung.png]

    Anleitung Malwarebytes [Blockierte Grafik: https://picload.org/image/raogrwll/verknuepfung.png]

    Wichtig: Nach dem Scan nichts löschen! Füge die Inhalte mit Klammer Code ein.
    Es kommen dann weitere Anweisungen.

    [Blockierte Grafik: https://picload.org/image/rliaiwpi/klammercode.png]

    Und halte dich genau an die Anleitung!

  • Ich habe etwas Ursachenforschung betrieben, und konnte jetzt nachvollziehen, was auf meinem Notebook passiert ist.

    Wegen des "Session-Replay" von einigen Seiten habe ich in der hosts-Datei ein paar Adressen ins Leere laufen lassen.
    Darunter auch die Zeile "127.0.0.1 yandex.ru".
    Diese Zeile habe ich dummerweise vor der Zeile mit dem Eintrag "127.0.0.1 localhost ::1 localhost" gesetzt.
    Wenn Firefox auf eine Seite zugreifen wollte, die auf 127.0.0.1 führt, gab es im Resourcenmonitor unter Adresse den ersten Eintrag aus der hosts-Datei, der die IP 127.0.0.1 hatte, in meinem Fall "yandex.ru".
    AdwCleaner hat unter anderem auch die hosts-Datei durch eine leere Datei ersetzt. Damit gab es die Umleitung auf 127.0.0.1 nicht mehr, und firefox konnte wieder alles machen, was es wollte.

    Mein malwarebytes-Download ist heute Nacht abgebrochen, und da ich hier in einem kleinen Dorf in Norddeutschland nur mit GPRS/EDGE mit lausigen 10kB/s Datenrate rumdümpel (ich glaube in Afrika ist man schneller unterwegs), unser Analogtelefon ist keine Alternative und LTE gibt es hier nicht (aber 50m weiter auf dem Feld!), dauert der Download noch 1 bis 3 Std..
    Sollte Malwarebytes etwas finden, stelle ich das Ergebnis hier ein.

    Hier noch eine Frage:
    Wie lasse ich in der hosts-Datei eine Adresse ins Nirvana laufen, mit
    127.0.0.1 yandex.ru
    oder mit
    0.0.0.0 yandex.ru?


  • Diese Zeile habe ich dummerweise vor der Zeile mit dem Eintrag "127.0.0.1 localhost ::1 localhost" gesetzt.

    Die Angaben zu localhost sind überflüssig. Das löst das DNS ganz von allein auf. Das steht übrigens auch im Kommentar der von Windows selbst angelegten hosts.

    Code
    # localhost name resolution is handled within DNS itself.
    #	127.0.0.1       localhost
    #	::1             localhost