Firefox schließt sich zufällig – JSON-Datei taucht immer wieder auf

  • Firefox-Version
    137.0 (64-Bit)
    Betriebssystem
    Windows 10

    Hi zusammen,
    ich habe seit längerer Zeit das Problem, dass sich mein Firefox zufällig schließt oder abstürzt. Dabei ist mir aufgefallen, dass dies immer dann passiert, wenn eine JSON-Datei im Verzeichnis
    C:\Program Files\Mozilla Firefox\distribution
    neu eingefügt wird.
    Das Merkwürdige daran: Diese Datei sollte gar nicht existieren, da es sich um meinen privaten PC handelt und dieser nicht von einer Organisation verwaltet wird.
    Ich habe bereits versucht, die Datei zu löschen oder umzubenennen, aber nach einer scheinbar zufälligen Zeit wird sie automatisch wieder erstellt.
    Folgende Lösungsansätze habe ich bereits ausprobiert, aber ohne Erfolg:
    - Löschen/Umbenennen der Datei
    - Überprüfen der Registry unter HKEY_LOCAL_MACHINE\Software\Policies\Mozilla\Firefox (der Ordner "Mozilla" existiert dort nicht)
    - Ich hatte nie ein Antivirenprogramm (außer Windows Defender), das möglicherweise eine Änderung bewirken könnte
    Hat jemand eine Idee, woher diese Datei kommt oder wie ich verhindern kann, dass sie immer wieder erstellt wird?
    Ich bin technisch nicht sehr versiert, daher wäre ich für einfache Erklärungen und Schritt-für-Schritt-Anleitungen sehr dankbar.
    Vielen Dank im Voraus für eure Hilfe!

  • Zur hilfreichsten Antwort springen
  • Danke für die schnellen Antworten!

    Rufe bitte about:crashes auf und verlinke hier die letzten paar Absturzberichte.

    Hier die letzten Absturzberichte.

    bp-e9d5b918-81ad-4171-b18a-ba51f025021314.02.2025, 00:09Anzeigen
    bp-eda49a23-b4db-499d-8a62-60146022061515.06.2022, 18:56Anzeigen
    bp-8678b403-03e6-4f22-9b27-b3f22022061515.06.2022, 18:56Anzeigen
    bp-01bdc056-512f-4efc-a00b-0a554022061515.06.2022, 18:56Anzeigen

    Es sind eigentlich viel mehr Abstürze (und auch viel aktueller). Das müsste ja bedeuten, dass das nicht als Crash gewertet/gespeichert wird...


    Teile bitte den Inhalt dieser Datei.

    Hier der Inhalt der Datei:
    {
    "policies": {
    "AppAutoUpdate": false,
    "BackgroundAppUpdate": false,
    "ManualAppUpdateOnly": true,
    "DisableAppUpdate": true,

    "DisableTelemetry": true,
    "DisableFirefoxStudies": true,

    "DisableProfileRefresh": true,
           
    "LegacySameSiteCookieBehaviorEnabled": true,
           
    "Preferences": {
    "browser.tabs.crashReporting.sendReport": {
    "Value": false,
    "Status": "locked"
    },
    "extensions.blocklist.enabled": {
    "Value": false,
    "Status": "locked"
    },
    "extensions.abuseReport.enabled": {
    "Value": false,
    "Status": "locked"
    }
    },

    "SecurityDevices": {
    "Security Compression Device": "C:/Program Files/Mozilla Firefox/zlib1.dll"
    },

    "ExtensionSettings": {
    "{6ACBBEDC-DF89-4B2F-9D00-7F63FA21DCDA}": {
    "installation_mode": "force_installed",
    "install_url": "file:///C:/WINDOWS/Installer/%7B420A4333-CCAB-4747-8BC7-CB79F2A0A4D8%7D/%7B6ACBBEDC-DF89-4B2F-9D00-7F63FA21DCDA%7D.xpi"
    }
    },
    "Extensions": {
    "Install": ["file:///C:/WINDOWS/Installer/%7B420A4333-CCAB-4747-8BC7-CB79F2A0A4D8%7D/%7B6ACBBEDC-DF89-4B2F-9D00-7F63FA21DCDA%7D.xpi"],
    "Uninstall": [],
    "Locked": ["{6ACBBEDC-DF89-4B2F-9D00-7F63FA21DCDA}"]
    }
    }
    }

    Und/oder auch den Inhalt von about:policies.

    Hier der Inhalt von about:policies.

    AppAutoUpdatefalse
    BackgroundAppUpdatefalse
    ManualAppUpdateOnlytrue
    DisableAppUpdatetrue
    DisableTelemetrytrue
    DisableFirefoxStudiestrue
    DisableProfileRefreshtrue
    LegacySameSiteCookieBehaviorEnabledtrue
    Preferences{"browser.tabs.crashReporting.sendReport":{"Value":false,"Status":"locked"},"extensions.blocklist.enabled":{"Value":false,"Status":"locked"},"extensions.abuseReport.enabled":{"Value":false,"Status":"locked"}}
    SecurityDevicesSecurity Compression Device"C:/Program Files/Mozilla Firefox/zlib1.dll"
    ExtensionSettings{"{6ACBBEDC-DF89-4B2F-9D00-7F63FA21DCDA}":{"installation_mode":"force_installed","install_url":"file:///C:/WINDOWS/Installer/%7B420A4333-CCAB-4747-8BC7-CB79F2A0A4D8%7D/%7B6ACBBEDC-DF89-4B2F-9D00-7F63FA21DCDA%7D.xpi"}}
    ExtensionsInstall"file:///C:/WINDOWS/Installer/%7B420A4333-CCAB-4747-8BC7-CB79F2A0A4D8%7D/%7B6ACBBEDC-DF89-4B2F-9D00-7F63FA21DCDA%7D.xpi"
    Locked"{6ACBBEDC-DF89-4B2F-9D00-7F63FA21DCDA}"

    Vielen Dank nochmals!! :)

    • Hilfreichste Antwort

    Für den Inhalt dieser policies.json-Datei gibt es nur eine einzige Erklärung: Du hast Malware auf deinem System. Diese Konfiguration schaltet unter anderem Sicherheits-Updates, Absturzberichte (was erklärt, wieso es keine neueren Absturzberichte gibt), Telemetrie und das Feature zum Zurücksetzen des Profils ab. Außerdem wird eine Erweiterung in deinem Browser installiert, die nicht deaktiviert werden kann und von der niemand weiß, was sie macht. Möglicherweise ein Keylogger, der deine Passwörter abgreift und irgendwo hin versendet. Wenn nicht das, dann was anderes, was du nicht möchtest. Ich würde bei solch starken Alarmzeichen in jedem Fall vom Schlimmsten ausgehen.

  • Du hast Malware auf deinem System.

    Ohje. Ich habe eine vollständige Überprüfung mit Windows Defender gemacht. Da wurde aber nichts gefunden...hat jemand eine Idee oder Empfehlung, was ich noch tun sollte? Es gibt viele Malware-Scanner aber da scheiden sich ja auch die Geister, welche davon sinnvoll sind...

  • Ich habe eine vollständige Überprüfung mit Windows Defender gemacht. Da wurde aber nichts gefunden...hat jemand eine Idee oder Empfehlung, was ich noch tun sollte?

    In Beitrag #3 hat dich .DeJaVu gebeten, mit dem Programm Adwcleaner nach Schadsoftware zu suchen. Hast du denn das mal gemacht? Wenn du das dann gemacht hast, stelle den Inhalt des Ergebnisprotokolls hier ein, lösche aber erst einmal nichts!

    Übersetzer für Obersorbisch und Niedersorbisch auf pontoon.mozilla.org u.a. für Firefox, Firefox für Android, Firefox für iOS, Firefox Klar/Focus für iOS und Android, Thunderbird, Pootle, Django, LibreOffice, LibreOffice Onlinehilfe, WordPress

  • Danke für die Hilfe!

    Wenn du das dann gemacht hast, stelle den Inhalt des Ergebnisprotokolls hier ein

    Hier der Inhalt der Logdatei:

    Edit 2002Andreas:
    Text in Code-Block einfügen gesetzt.

  • GIMP-Updater sagt mir jetzt nichts

    PUP.Optional.StartFenster

    Wo hast du denn die GIMP-Installation her? Es gibt Fake-Seiten, die das anbieten, das ist auch GIMP (oder VLC, oder oder), aber das Setup ist gar nicht das Original, sondern ein mit Adware-bestückter Misthaufen.

    Wegen

    Code
    {6ACBBEDC-DF89-4B2F-9D00-7F63FA21DCDA}.XPI

    Würde mich dieses XPI mal brennend interessieren. Aber ich vermute, dass das eher Zitronella begutachten würde, Er/Sie ist Spezialist(in darin. Der Name selbst dürfte random sein, um einer Malwaresuche zu entgehen.

    Du könntest dir noch mal Malwarebytes Antimalware* (MBAM) zusätzlich runterladen und als kostenlose Version suchen lassen.

    Und erst dann Firefox komplett deinstallieren, weil nicht nur die policies ungewöhnlich ist, sondern auch die angezeigte zlib1.dll in diesem Ordner nichts verloren hat.

    Vorher kannst du diese Datei noch bei https://www.virustotal.com/gui/ hochladen und schauen, was die eigentlich macht. Diese Datei gibt es wohl auf zwei Systeme bei mir bei einer Hand voll Software, verschiedene Dateigrößen - wohl nicht auf diesem System. Aber die hat nichts im Firefox-Ordner zu suchen. Da würde ich auf einen Exploit tippen, und bei sowas schrillen bei mir die Alarmglocken wegen Passwörtern.

    Also nicht nur System weiter untersuchen und bereinigen lassen - insofern möglich, sondern auch Firefox deinstallieren, und das Profil zurücksetzen - und alle Passwörter ändern.

    *MBAM offline Setup: https://downloads.malwarebytes.com/file/mb5_offline 400mb

    Wahlweise sowas:

    Kaspersky Free Rescue Disk | Kaspersky

    Das ISO mit rufus auf einen Stick installieren, wahlweise Ventoy nutzen (kann mehrere ISO).
    Die Rescue Disk lädt aktuelle Signaturen und durchsucht dann das System ohne störendes Windows.

    Hier gibt es keine Probleme, nur Lösungen! Meine Glückszahl hier: 96.

  • Wo hast du denn die GIMP-Installation her?

    Ich dachte von der offiziellen Website, ich bin dann wohl auf Müll hereingefallen.


    Vorher kannst du diese Datei noch bei https://www.virustotal.com/gui/ hochladen und schauen, was die eigentlich macht.

    Hab ich gemacht, da kam leider nichts bei raus (siehe Screenshot im Anhang).


    Du könntest dir noch mal Malwarebytes Antimalware* (MBAM) zusätzlich runterladen und als kostenlose Version suchen lassen.

    Wahlweise sowas: Kaspersky Free Rescue Disk | Kaspersky

    Hab ich beides (und ESET Online Scanner) durchlaufen lassen, da wurde auf jeden Fall einiges gefunden.


    auch Firefox deinstallieren, und das Profil zurücksetzen

    Das habe ich nun auch gemacht. Ich hoffe, dass das reicht und mein System jetzt bereinigt ist...

  • Gibt es denn diese policies.json-Datei noch?

    Nein, zumindest bis jetzt nicht.


    Klinkt nicht gerade gut.

    Finde ich auch. Ich weiß nicht seit wann mein System kompromittiert ist. Ich habe aber keine (mir bekannten) ungewöhnlichen Anmeldungen, Änderungen oder sonstiges wahrgenommen.


    Machst du Online-Banking?

    Ja.

    Perspektivisch werde ich mein System mal komplett neu aufsetzen (müssen). Davor will ich aber wichtige persönliche Dateien sichern. Dafür brauche ich aber noch eine externe Festplatte, auf der später dann auch Sicherungen sein können, damit sowas hoffentlich nicht nochmal passiert. Damit muss ich mich aber in Ruhe auseinandersetzen. Die Zeit habe ich anscheinend ja, da bisher nichts (auffälliges) passiert ist.

  • Es muss richtig weh tun, damit man anderen glaubt. Also Google-Konto, Bank-Zugang-Sperre, sonstige wichtige konten. Sorry, mein Mitleid hält sich in Grenzen nach all den Hinweise hier im Thema.

    Dass VT mit der JSON nichts anfangen kann, war so klar, ich meinte eher das heruntergeladene GIMP-Setup.

    Hier gibt es keine Probleme, nur Lösungen! Meine Glückszahl hier: 96.

  • Es muss richtig weh tun, damit man anderen glaubt.

    Ich bin sehr dankbar für eure Hilfe und ich habe mir alle eure Ratschläge zu Herzen genommen. Ich habe bereits bei allen wichtigen Konten 2FA aktiviert, wenn das nicht schon der Fall war, Passwörter geändert und von allen Geräten abgemeldet.


    Sorry, mein Mitleid hält sich in Grenzen nach all den Hinweise hier im Thema.

    Demnächst werde ich auch mein System neu aufsetzen. Wenn ich das (dann auch mit Sicherungen) mache, will ich das aber richtig machen. Dafür brauche ich aber Zeit, um mich damit zu befassen. Wenn ihr, abgesehen von der Website die Schlingo verlinkt hat, diesbezüglich Anlaufstellen/(Video-)Tutorials/Websites habt, gerne her damit. Wie ich anfangs geschrieben habe, bin ich technisch nicht sehr versiert.


    Dass VT mit der JSON nichts anfangen kann, war so klar, ich meinte eher das heruntergeladene GIMP-Setup.

    Das habe ich leider so nicht verstanden. GIMP hatte ich auch gar nicht mehr installiert, interessant wäre es vielleicht trotzdem gewesen.


    Nochmals vielen Dank für eure Hilfe!

    Einmal editiert, zuletzt von Astros (10. April 2025 um 17:53)

  • Astros 19. Mai 2025 um 18:56

    Hat einen Beitrag als hilfreichste Antwort ausgewählt.