|
Log-Analyse und Auswertung: C:\WINDOWS\system32\MsPMSPSv.exeWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
15.12.2004, 15:01 | #1 | ||
| C:\WINDOWS\system32\MsPMSPSv.exe Hallo Seit heute Nachmittag hijacked die Datei "C:\WINDOWS\system32\MsPMSPSv.exe" alle Programme, die auf das Internet zugreifen wollen. Meine Firewall meldete dies als critical -> Hijack. Allerdings konnte ich nichts im Netz machen, bis ich dieser Datei Zugriff zum Internet gab. Habe HijackThis laufen lassen und ausgewertet: Alles war okay, nur eine Sache war "eventuell böse": Zitat:
Danke edit: die Meldung meiner Firewall (Sygate Personal Firewall pro): Zitat:
Geändert von Beauty0fSilence (15.12.2004 um 15:06 Uhr) |
15.12.2004, 15:20 | #2 |
| C:\WINDOWS\system32\MsPMSPSv.exe Hallo,
__________________also normalerweise gehört die Datei in der Tat zum Mediaplayer und ich würde vermuten, dass auch das Verhalten per se nicht unnormal ist, eventuell mit deiner Startseite oder ähnlichem zu tun hat. Bei welchen anderen Programmen tritt das denn auf außer Opera? Poste mal bitte dein komplettes Log. bitban sieht mir auch nicht wie eine gefährliche Seite aus, hast du die selbst mal besucht? |
15.12.2004, 15:24 | #3 | ||
| C:\WINDOWS\system32\MsPMSPSv.exeZitat:
log: Zitat:
Ist mein Stammforum und wird beim Start von Opera als erste Seite aufgerufen... daher wohl die Meldung. |
15.12.2004, 16:12 | #4 |
| C:\WINDOWS\system32\MsPMSPSv.exe Fixe mal: O16 - DPF: {C5E28B9D-0A68-4B50-94E9-E8F6B4697514} (NsvPlayX Control) - http://www.nullsoft.com/nsv/embed/nsvplayx_vp3_mp3.cab |
15.12.2004, 16:46 | #5 | |
| C:\WINDOWS\system32\MsPMSPSv.exeZitat:
|
15.12.2004, 18:19 | #6 |
| C:\WINDOWS\system32\MsPMSPSv.exe Das weiss ich, aber ich vermute, dass die Aktionen der Datei in irgendeiner Weise mit Mediadaten bzw. deren verwendung zu tun haben. Wenn du HJT in einen eigenen Ordner entpackst und von dort startest, legst du automatisch Backups an und kannst alle Änderungen wieder rückgängig machen (du solltest die Datei ja nicht löschen). Da der Service bei den automatisch startenden Programmen nicht dabei steht, muss er eigentlich von etwas anderem gestartet werden. Welche Media Player version hast du und steht der entsprechende Dienst http://www.iamnotageek.com/a/mspmspsv.exe.php bei dir in der Liste der Dienste (systemsteuerung/verwaltung/dienste)? |
15.12.2004, 18:30 | #7 | |
| C:\WINDOWS\system32\MsPMSPSv.exeZitat:
Der Service ist anscheinend auch nicht unter "Dienste" aufgelistet. Soll ich dem Link von dir entnehmen, dass diese Datei kein Virus/Trojaner ist und ich das somit beruhigt so lassen kann? Das komische ist nur, dass ohne die Freigabe dieser Datei kein anderer Internetdienst mehr funktioniert (bei eMule ist es das selbe, eben ausprobiert). Immer versucht die Datei das Programm zu hijacken |
15.12.2004, 20:59 | #8 |
| C:\WINDOWS\system32\MsPMSPSv.exe Es ist eigentlich eine Windows-Datei, wobei die natürlich durch einen Schädling ersetzt werden kann. Lass mal E-Scan wie beschrieben durchlaufen: http://www.trojaner-board.de/42731-escan-anleitung.html |
15.12.2004, 21:10 | #9 |
| C:\WINDOWS\system32\MsPMSPSv.exe @Beauty0fSilence du benützt flashget und emule, flashget sorgt für adware, würde dir leechget empfehlen bei emule etwas einzufangen, das risiko dürfte dir wohl bekannt sein. chaosman
__________________ Bonus vir semper tiro |
16.12.2004, 14:55 | #10 |
| C:\WINDOWS\system32\MsPMSPSv.exe @Mountainking habe leider damit keine Erfahrung (abgesicherter Modus etc). Gibt's da keine andere Möglichkeit + wieso sollte gerade ein Scan im abgesicherten Modus mehr bringen? @Chaosman Flashget benutze ich schon lange nicht mehr und bei eMule passe ich natürlich auf, was ich sauge. Alle Dateien werden vor dem Öffnen auch durch den Virenscanner gejagt etc |
17.12.2004, 13:15 | #11 |
| C:\WINDOWS\system32\MsPMSPSv.exe hust, hust |
17.12.2004, 15:17 | #12 |
| C:\WINDOWS\system32\MsPMSPSv.exe http://www.systemwiederherstellung-d...indows-xp.html Oder mal "abgesicherter Modus" bei google eingeben... Der ist deswegen sinnvoll, weil dort nur die wichtigsten Systemprozesse geladen werden, also auch die Wahrscheinlichkeit geringer ist, Schädlinge mitzuladen, die Scanner beeinträchtigen. |
17.12.2004, 16:37 | #13 | |
| C:\WINDOWS\system32\MsPMSPSv.exe Gut, ich habe den Test gemacht... Die Log-Datei wurde 6MB groß, das will ich euch jetzt nicht antun... hier das Wichtigste: Zitat:
Oder findet da jemand noch was? PS: falls nein: darf ich davon ausgehen, dass diese Datei (vom Mediaplayer7, die andere Programme hijacked) ungefährlich ist? MfG Geändert von Beauty0fSilence (17.12.2004 um 16:44 Uhr) |
17.12.2004, 16:44 | #14 |
| C:\WINDOWS\system32\MsPMSPSv.exe @Beauty0fSilence du könntest mit clearprog deine temps löschen www.clearprog.de alle häkchen bei windows und IE setzen, löschen wenn du flashget nicht benützt, dann kannst du es doch auch löschen? chaosman
__________________ Bonus vir semper tiro |
17.12.2004, 16:52 | #15 |
| C:\WINDOWS\system32\MsPMSPSv.exe @ Beauty0fSilence, die Ordner C:\DOKUME~1\SEBAST~1\LOKALE~1\Temp und C:\Dokumente und Einstellungen\Sebastian\Lokale Einstellungen\Temp kannst Du mit dem ClearProg leeren, ausserdem auch alle weiteren Ordner TEMP, Temporary Internet Files, Cookies und den Verlauf. Falls Du das Programm Ad-aware noch nicht auf dem System hast, empfehle ich Dir, es runterzuladen und zusätzlich zu Spybot Search&Destroy zu verwenden. Es ist ebenfalls kostenlos und schützt Deinen Rechner - bei regelmäßigen Updates - vor Adware. Scanne damit Deinen Rechner, lass die bestehenden Probleme beheben und melde Dich nochmal bei uns. Pflichtlektüre: - Vorbeugende Maßnahmen - IE sicher konfigurieren und Browser-Sicherheit - Einschränktes Benutzerkonto: www.ntsvcfg.de. - Entfernung von Schädlingen und Kompromittierung unvermeidbar? - faq.underflow.de - Hijacker-Entfernung SD |
Themen zu C:\WINDOWS\system32\MsPMSPSv.exe |
alle programme, c:\windows, datei, detected, firewall, heute, hijacking, hijackthis, internet, launch, media, media player, melde, nichts, opera, opera.exe, personal, player, programme, remote, sache, services, sygate, system, system32, tcpip, träge, windows, windows media player, zugriff |