![]() |
|
Plagegeister aller Art und deren Bekämpfung: Zwangs-Neustarts: "Ein kritischer Fehler ist aufgetreten." Kein Scanner findet etwas. Zudem SpoofingWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
|
![]() | #1 |
![]() | ![]() Zwangs-Neustarts: "Ein kritischer Fehler ist aufgetreten." Kein Scanner findet etwas. Zudem Spoofing Hallo, liebes Trojaner-Board! Seit etwa drei Wochen erscheint unter Windows 7 Pro 64-bit kurz nach dem Booten folgende Meldung: ![]() Eine Minute danach wird tatsächlich neu gestartet. Da die Meldung nicht "original" aussieht, gehe ich von Schadsoftware aus. Ein Paar Fakten: - Abbruch mit shudown /a ist nicht möglich ("Der Computer wird heruntergefahren <1151>"). - Das Problem taucht auch im abgesicherten Modus auf, nicht aber, wenn die Internetverbindung fehlt. - Nach den Neustarts wird manchmal der TP-Link WLAN-Adapter nicht mehr erkannt, ansonsten keine weiteren Auffälligkeiten am Rechner. - Das Transfervolumen laut Router ist normal (im Zeitraum von 3 Wochen 8 GB in und 900 MB out) - Alle relevante Software (Windows, Java, Flash, Opera, Sophos, AnyConnect) wird stets aktualisiert. Hier ein Logfile von Hijackthis [Ich habe lediglich meinen wahren Username durch "Kansas" ersetzt. Mein System Root ist C:\Windows]: [CODE] HiJackthis Logfile: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.4 Scan saved at 07:39:07, on 10.08.2012 Platform: Windows 7 SP1 (WinNT 6.00.3505) MSIE: Internet Explorer v9.00 (9.00.8112.16447) Boot mode: Normal Running processes: C:\Program Files (x86)\Sophos\AutoUpdate\ALMon.exe C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe E:\Programme\Mozilla Thunderbird\thunderbird.exe C:\Program Files (x86)\Opera\opera.exe C:\Users\Kansas\Desktop\HiJackThis204.exe C:\Program Files (x86)\Opera\pluginwrapper\opera_plugin_wrapper.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = F2 - REG:system.ini: UserInit=userinit.exe, O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Increase performance and video formats for your HTML5 <video> - {326E768D-4182-46FD-9C16-1449A49795F4} - e:\Program Files (x86)\DivX\DivX Plus Web Player\ie\DivXHTML5\DivXHTML5.dll O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files (x86)\Java\jre7\bin\ssv.dll O2 - BHO: Windows Live ID-Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre7\bin\jp2ssv.dll O4 - HKLM\..\Run: [Sophos AutoUpdate Monitor] C:\Program Files (x86)\Sophos\AutoUpdate\almon.exe O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe" O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://J:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000 O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - J:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL O10 - Unknown file in Winsock LSP: c:\program files (x86)\common files\microsoft shared\windows live\wlidnsp.dll O10 - Unknown file in Winsock LSP: c:\program files (x86)\common files\microsoft shared\windows live\wlidnsp.dll O10 - Unknown file in Winsock LSP: c:\programdata\sophos\web intelligence\swi_ifslsp.dll O10 - Unknown file in Winsock LSP: c:\programdata\sophos\web intelligence\swi_ifslsp.dll O10 - Unknown file in Winsock LSP: c:\programdata\sophos\web intelligence\swi_ifslsp.dll O10 - Unknown file in Winsock LSP: c:\programdata\sophos\web intelligence\swi_ifslsp.dll O10 - Unknown file in Winsock LSP: c:\programdata\sophos\web intelligence\swi_ifslsp.dll O10 - Unknown file in Winsock LSP: c:\programdata\sophos\web intelligence\swi_ifslsp.dll O10 - Unknown file in Winsock LSP: c:\programdata\sophos\web intelligence\swi_ifslsp.dll O10 - Unknown file in Winsock LSP: c:\programdata\sophos\web intelligence\swi_ifslsp.dll O10 - Unknown file in Winsock LSP: c:\programdata\sophos\web intelligence\swi_ifslsp.dll O11 - Options group: [ACCELERATED_GRAPHICS] Accelerated graphics O20 - AppInit_DLLs: C:\PROGRA~3\Sophos\SOPHOS~1\SOPHOS~1.DLL O23 - Service: Adobe Acrobat Update Service (AdobeARMservice) - Adobe Systems Incorporated - C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe O23 - Service: Adobe Flash Player Update Service (AdobeFlashPlayerUpdateSvc) - Adobe Systems Incorporated - C:\Windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing) O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing) O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing) O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing) O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: NVIDIA Display Driver Service (nvsvc) - Unknown owner - C:\Windows\system32\nvvsvc.exe (file missing) O23 - Service: NVIDIA Update Service Daemon (nvUpdatusService) - NVIDIA Corporation - C:\Program Files (x86)\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing) O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: Sophos Anti-Virus Statusreporter (SAVAdminService) - Sophos Limited - C:\Program Files (x86)\Sophos\Sophos Anti-Virus\SAVAdminService.exe O23 - Service: Sophos Anti-Virus (SAVService) - Sophos Limited - C:\Program Files (x86)\Sophos\Sophos Anti-Virus\SavService.exe O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing) O23 - Service: Sophos AutoUpdate Service - Sophos Limited - C:\Program Files (x86)\Sophos\AutoUpdate\ALsvc.exe O23 - Service: Sophos Web Control Service - Sophos Limited - C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Control\swc_service.exe O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing) O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing) O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe O23 - Service: NVIDIA Stereoscopic 3D Driver Service (Stereo Service) - NVIDIA Corporation - C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe O23 - Service: Sophos Web Intelligence Service (swi_service) - Sophos Limited - C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Intelligence\swi_service.exe O23 - Service: Sophos Web Intelligence Update (swi_update_64) - Sophos Limited - C:\ProgramData\Sophos\Web Intelligence\swi_update_64.exe O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing) O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing) O23 - Service: Cisco AnyConnect VPN Agent (vpnagent) - Cisco Systems, Inc. - C:\Program Files (x86)\Cisco\Cisco AnyConnect VPN Client\vpnagent.exe O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing) O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing) O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing) O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing) -- End of file - 8295 bytes Eine weitere Auffälligkeit, von der ich nicht weiß, ob sie mit dem o.g. Problem in Verbindung steht: Ich bin gerade auch Opfer einer Spoofing-Attacke. Ich habe eine private Domain, bei der eMail-Fetch-All aktiviert ist. Bei jeder Seite, an der ich mich anmelde, nutze ich dann eine spezifische Mailadresse, z.B. trojanerboard@meine-domain.de. So will ich erkennen, wer ggfs. meine Daten weitergibt und kann die dann weitergegebene Mailadresse im Spam-Filter blockieren. Die beim Spoofing gefälschten Absenderadressen (ich erkenne das an den Rückläufern) sind nun ausschließlich solche Adressen, die ich auch verwende! Es wird also immer nur verwendete_adresse@meine-domain.de gefälscht, NIE fantasie_adresse@meine-domain.de. Es handelt sich um etwa 100 Adressen, die ich auf verschiedensten Sites angegeben habe. Wie der Absender gerade diese fälschen kann ist mir ehrlich gesagt ein Rätsel. Auch die Rückläufer an nie_verwendete_adresse@meine-domain.de würde ich bekommen (Fetch All), aber der Angreifer liegt nie daneben! Bisher ergriffene Maßnahmen: - Ich boote das OS nicht mehr zum Arbeiten, bin auf Windows XP auf einer alten Platte ausgewichen. Das ist aber keine Dauerlösung. - Vollständiger Scan aller Medien mit Sophos (aktuell) im abgesicherten Modus -> keine Befunde - Komplett-Scan mit Malwarebytes (aktuell) -> keine Befunde - Scan aller Medien mit ESET online Scanner, Sophos dabei deaktiviert -> keine Befunde - Vollständiger Scan mit Kaspersky Rescue Disk -> keine Befunde ![]() Könnt ihr mir da noch weiterhelfen? Vielen lieben Dank, Kansas Ich habe soeben nochmal mit aktuellen Sophos-Signaturen einen Komplettscan im abgesicherten Modus durchgeführt. Wieder nichts gefunden. Hier das Logfile: Code:
ATTFilter ****************** Sophos Anti-Virus Protokoll - 10.08.2012 11:47:56 ************** 20120810 095209 Scan 'Neuer Scan' gestartet. 20120810 101109 Der Scan von 'C:\Windows\ServiceProfiles\NetworkService\NTUSER.DAT.LOG2' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 101125 Der Scan von 'C:\Windows\System32\catroot2\edb.log' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 101125 Der Scan von 'C:\Windows\System32\config\DEFAULT.LOG1' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 101125 Der Scan von 'C:\Windows\System32\config\DEFAULT.LOG2' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 101125 Der Scan von 'C:\Windows\System32\config\SAM.LOG1' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 101125 Der Scan von 'C:\Windows\System32\config\SAM.LOG2' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 101125 Der Scan von 'C:\Windows\System32\config\SECURITY.LOG1' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 101125 Der Scan von 'C:\Windows\System32\config\SECURITY.LOG2' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 101125 Der Scan von 'C:\Windows\System32\config\SOFTWARE.LOG1' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 101125 Der Scan von 'C:\Windows\System32\config\SOFTWARE.LOG2' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 101125 Der Scan von 'C:\Windows\System32\config\SYSTEM.LOG1' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 101125 Der Scan von 'C:\Windows\System32\config\SYSTEM.LOG2' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 103828 Der Scan von 'C:\Documents and Settings\All Users\Microsoft\Windows Defender\IMpService925A3ACA-C353-458A-AC8D-A7E5EB378092.lock' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 105040 Der Scan von 'C:\Documents and Settings\All Users\Sophos\Sophos Anti-Virus\config\interchk.chk' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 105321 Der Scan von 'C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 105321 Der Scan von 'C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 110131 Der Scan von 'C:\Documents and Settings\Kansas\AppData\Local\Microsoft\Windows\UsrClass.dat.LOG1' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 110131 Der Scan von 'C:\Documents and Settings\Kansas\AppData\Local\Microsoft\Windows\UsrClass.dat.LOG2' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 110218 Der Scan von 'C:\ProgramData\Microsoft\Windows Defender\Scans\History\CacheManager\MpSfc.bin' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 111227 Der Scan von 'C:\Documents and Settings\All Users\Microsoft\Windows Defender\Scans\History\CacheManager\MpSfc.bin' führte zu SAV Interface-Fehler 0xa0040210: Kein Zugriff auf Datei. 20120810 113105 Scan 'Neuer Scan' abgeschlossen. 20120810 113105 Ergebniszusammenfassung für Scan 'Neuer Scan': Gescannte Objekte: 399436 Fehler: 22 Objekte in Quarantäne: 0 Behandelte Objekte: 0 |
Themen zu Zwangs-Neustarts: "Ein kritischer Fehler ist aufgetreten." Kein Scanner findet etwas. Zudem Spoofing |
abbruch, acrobat update, adobe, bho, booten, computer, desktop, explorer, fehler, flash player, hijack, hijackthis, internet explorer, kaspersky, kritischer fehler, logfile, monitor, mozilla, neustart des pcs, nicht möglich, nvidia, nvidia update, opera, performance, plug-in, problem, programme, scan, system, trojaner-board, windows, windows wird in einer minute neu gestartet, windows xp, wrapper |