Tech Support Scam auf manualslib.de

FlimFlam

Cadet 4th Year
Registriert
Dez. 2006
Beiträge
71
Am 28.01.2026 erhielt ich eine Warnmeldung beim Aufruf einer Bedienungsanleitung auf "manualslib.de" (Windows 10 Pro PC, Vivaldi Browser mit uBlockOrigin Lite, Windows Firewall mit blockierten ausgehenden Verbindungen nach Regeln):
Manualslib.de_Tech Support Scam 20260128.jpg

Scheinbar eine Meldung vom Microsoft Defender. In der Adressleiste stand aber die URL "billing.ndbinnovations.ca" und dahinter lief im Lauftext "Access to this System has been blocked for security reasons and Safety. Contact Windows Support 040 42237-9010" mit allerlei Sonderzeichen. Der Mauszeiger war verschwunden, Alt-Tab und Alt-F4 hatten keine Wirkung. Mit Esc erhielt ich eine Vollbilddarstellung und nun setzte sogar eine Audiowiedergabe ein, in der eine Frauenstimme auf deutsch erklärte, dass mein Computer gesperrt wurde, weil meine IP-Adresse verwendet worden sei, um Websites zu besuchen, die einen Identitätsdiebstahl-Virus enthalten. Ich solle den Support anrufen und den Computer nicht neu starten. Zusätzlich war ein Piepen zu hören (siehe Anhang).

Weil der PC tatsächlich nicht benutzbar war, habe ich über ein Android-Tablet nach Rufnummer und der URL gesucht. Zur Rufnummer habe ich keine Eintragungen gefunden. Die Google-Suche nach der URL ergab nur Ergebnisse mit chinesischem Text:
billing.ndbinnovations.ca_Google.png
Der Aufruf einer Site (später auf dem PC) ergab eine Blockierung durch Cloudflare zur Website "yakito.ru.com" zu der ich auch nichts gefunden habe:
billing.ndbinnovations.ca_yakito.ru.com_Cloudflare.png

Dass es sich um ein Microsoft Tech Support Scam handelte war mir anhand dieses Erscheinungsbildes klar. Nach einem Neustart, wozu ich tatsächlich die Reset-Taste am PC betätigen musste, lief der Rechner auch wieder unauffällig. In der Windows Sicherheit fand sich auch kein Eintrag im Schutzverlauf.

Ich habe danach den Aufruf der Manualslib-Website mit der gleichen Suche nochmals versucht mit dem gleichen Ergebnis. Das weist darauf hin, dass dort das Problem lag. Eine Suche danach lieferte auch einige Erfahrungen gleicher Art. Ich glaube mich auch zu erinnern, dass ich Ähnliches vor langer Zeit bei der Suche nach einer Bedienungsanleitung gesehen habe, aber nicht in dieser intensiven Form.

In Brave und Firefox erhielt ich anschließend nichts Auffälliges beim Aufruf von "manualslib.de". Weitere Forschungen habe ich erst einige Stunden später unternehmen können und dann gab es auch bei Vivaldi keine Probleme mehr. Vielleicht ein temporäres Problem.

Im Browserverlauf fand war zu sehen, dass nach Öffnen von "manualslib.de" in beiden Fällen die URL "xsoktvpyi.com" aufgerufen wurde, beim zweiten Mal findet sich aber nicht die oben genannte URL im Verlauf, sondern "app.naratix.ai". Die Suche danach führt abermals zu einem Eintrag mit chinesischen Schriftzeichen. Aufgerufen habe ich die beiden URLs nicht.

Ich würde die Sache als erledigt ansehen, wenn ein anschließender Scan des Systems mit Malwarebytes erfolgreich gewesen wäre, aber das Programm, das ich schon länger nicht mehr benutzt hatte, startet nicht mehr. Auch eine Neuinstallation ist mit folgender Fehlermeldung abgebrochen worden:
Malwarebytes Install_Fehler.png
Das gibt mir zu denken. Tips für ein weiteres Vorgehen? Meldung des Vorgangs an relevante Adressen?
Ergänzung ()

Malwarebytes konnte ich nun über den Offline-Installer bei CB installieren. Es wurden ein paar Eintragungen in der Registry gefunden und eine Log-Datei mit der Endung *.dc von 2022. Malwarebytes scheint SlikVPN nicht zu mögen, welchen die Mehrheit in der Ergebnisliste darstellt.
 

Anhänge

Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: MeisterJoda
Ich würde da nicht lange rumeiern.
Gesichert sauber wird das am schnellsten via Neuinstallation.
 
  • Gefällt mir
Reaktionen: chrigu, Col. Jessep, MeisterJoda und 5 andere
Poste das Log von Malwarebytes.
Zusätzlich kannst du noch ein Scan mit Emsisoft Emergency Kit durchführen.

Wenn du Benachrichtigungen auf der Seite zugelassen hast, musst du diese im Browser deaktivierten.
Ansonsten ploppen Scam-Fenster auch auf wenn der Browser geschlossen ist (über Windows-Benachrichtigung)
 
Weiteres Vorgehen: Gar keines, weil dein Rechner sauber ist und du gegen die Seite auch nichts unternehmen kannst
 
  • Gefällt mir
Reaktionen: lazsniper
Das ist geschaltete Werbung die aussieht bzw. behauptet es wäre der Defender.
Solche Meldungen hatte ich schon ca 30-40x bei Bekannten bei Artikeln von Facebook wenn man sie anklickt.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Janoe, piepenkorn, Schwobaseggl und 5 andere
skyywtk schrieb:
Weiteres Vorgehen: Gar keines, weil dein Rechner sauber ist und du gegen die Seite auch nichts unternehmen kannst
Doch, Firefox installieren und nutzen und alle Benachrichtigungen deaktivieren.
 
  • Gefällt mir
Reaktionen: hansdampf84 und muentzer
So einen "Trojaner" hat meine Schwiegermutter vor Weihnachten auch gehabt.
Man sollte bloss nicht den Computer neu starten. Natürlich habe ich das gemacht gedrückter Shift Taste um den Autostart zu deaktiveren. Danach aktuelle Antiviren Software installiert und Scannen lassen. Der hat ein bissel was gefunden und gelöscht. Seitdem hat sie ruhe. Ich muss aber auch sagen, das auf den Laptop keine wichtigen Daten sind. Wird eigentlich nur genutzt um auf Mediatheken zuzugreifen.
 
das ist einfach nur ein browser popup. dein system hat nix ;)
 
  • Gefällt mir
Reaktionen: FlimFlam und piepenkorn
Das ist doch der größte Boomer-Scam ever, gibt's seit den 90ern.

Solange du lokal nichts installiert hast ist es auch wumpe.
 
  • Gefällt mir
Reaktionen: piepenkorn
@R4Z3R Das stimmt nicht ganz. Es gab immer wieder den Drive by Download und die Installation von unerwünschter Software.
 
@wern001 Ja den gibt es tatsächlich ist aber selten und i.d.R. sind die Auto-Updates der Browser recht schnell. Wenn man das aber (aus welchen Gründen auch immer) deaktiviert hat, kann das schon vorkommen. Also wern001 hat schon Recht. Trotzdem ist die Wahrscheinlichste Aussage, dass es sich nur um einen Werbebanner handelte. Könnte aber auch durch ein bösartiges Addon kommen. Trotzdem sehr unwahrscheinlich, dass der Rechner infiziert ist. Pauschal System neu installieren halte ich für nicht zielführend.
 
  • Gefällt mir
Reaktionen: FlimFlam
Falc410 schrieb:
Trotzdem sehr unwahrscheinlich, dass der Rechner infiziert ist.
Ich vermute auch, dass die Sache erledigt ist. Wollte hier aber zur Beruhigung die Expertenmeinungen einholen. Die Blockade des Rechners durch eine Benachrichtigung oder ein Pop-up fand ich schon sehr irritierend. Kann ich technische Details dazu irgendwo finden?

In Vivaldi sind Pop-ups generell blockiert und Benachrichtigungen auf "nachfragen" gestellt. Letztere habe ich jetzt blockiert. Wird das aber ausreichen, um derlei Erfahrungen künftig zu vermeiden?

Zu Manualslib: Wird die Site nur zeitweilig von außen infiziert, oder arbeiten sie mit den Scammern zusammen? Im zweiten Fall wäre man aber wohl schon dagegen vorgegangen. Passiert ja nicht erst seit heute, wenn auch aktuell (21.01.2026) Computerbild :rolleyes: allgemein vor Microsoft-Support-Scam warnt. Immerhin wird dort auf eine Microsoft-Seite hingewiesen, um solche Vorgänge zu melden. Dort wird aber im Wesentlichen nach Adressdaten der betrügerischen Firma gefragt, die vielleicht gar nicht der Betreiber von Manualslib ist.
 
JennyCB schrieb:
Doch, Firefox installieren und nutzen
Frage als Firefox Nutzer: Was genau soll der FF an seiner Situation ändern?
 
  • Gefällt mir
Reaktionen: trommelmaschine
Wie er schrieb scheint man wohl auch bei Vivaldi Benachrichtigungen deaktivieren zu können.
Hatte es nur auf nachfragen und dann akzeptiert.
Firefox kann das auch und meine Grundeinstellung ist:
[x] Neue Anfragen zum Anzeigen von Benachrichtigungen blockieren
permissions.default.desktop-notification, 2

virustotal.com sagt die Seite ist sauber.
 
JennyCB schrieb:
Hatte es nur auf nachfragen und dann akzeptiert.
Akzeptiert hatte ich Benachrichtigungen nie. Ich wurde im aktuellen Fall auch nicht gefragt. Deshalb glaube ich kaum, das sich dadurch etwas ändert.
 
Zurück
Oben