Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Csrss Probleme

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 28.07.2007, 17:49   #1
ramses1234
 
Csrss Probleme - Standard

Csrss Probleme



Hallo,

wer kann mir bitte helfen.

Habe ein csrss Problem, dass dazu führt, dass ich eine absolute Systemauslastung habe.

Es geht eigentlich nichts mehr.

Was sagt euch mein HiJack Logfile:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:52:29, on 28.07.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Ashampoo\Ashampoo Magical Defrag\bin\aDefragService.exe
C:\WINDOWS\system32\RemoteControlService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\bpk.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Ashampoo\Ashampoo Magical Defrag\bin\aDefragCtrl.exe
C:\Programme\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe
C:\Programme\Toshiba\Bluetooth Toshiba Stack\TosA2dp.exe
C:\Programme\Toshiba\Bluetooth Toshiba Stack\TosBtHid.exe
C:\Programme\Toshiba\Bluetooth Toshiba Stack\TosBtHsp.exe
C:\Programme\Toshiba\Bluetooth Toshiba Stack\TosAVRC.exe
C:\Programme\Toshiba\Bluetooth Toshiba Stack\tosOBEX.exe
C:\Programme\Toshiba\Bluetooth Toshiba Stack\tosBtProc.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.windowsxlive.net
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.asus.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 127.0.0.1:8080
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll
O2 - BHO: (no name) - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - (no file)
O2 - BHO: (no name) - {BDF3E430-B101-42AD-A544-FADC6B084872} - (no file)
O3 - Toolbar: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - (no file)
O3 - Toolbar: (no name) - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - (no file)
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [bpk] C:\WINDOWS\system32\bpk.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Bluetooth Manager.lnk = ?
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Ashampoo Magical Defrag.lnk = C:\Programme\Ashampoo\Ashampoo Magical Defrag\bin\aDefragCtrl.exe
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.asus.com
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O23 - Service: ASUS-Konfigurationsdienst (ACS) - Unknown owner - C:\WINDOWS\system32\acs.exe (file missing)
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ashampoo Defrag Service (AshampooDefragService) - - C:\Programme\Ashampoo\Ashampoo Magical Defrag\bin\aDefragService.exe
O23 - Service: Boonty Games - BOONTY - C:\Programme\Gemeinsame Dateien\BOONTY Shared\Service\Boonty.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: ITE Remote Control Service (ITECIRService) - ITE Tech. Inc. - C:\WINDOWS\system32\RemoteControlService.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

--
End of file - 7509 bytes

Bin für jede Hilfe dankbar.

Gruß,
ramses1234

Alt 28.07.2007, 18:39   #2
felix1
/// Helfer-Team
 
Csrss Probleme - Standard

Csrss Probleme



Hallo,
du hast dir leider einen üblen Keylogger eingehandelt.

Zitat:
C:\WINDOWS\system32\bpk.exe
O4 - HKLM\..\Run: [bpk] C:\WINDOWS\system32\bpk.exe
BPK.exe Perfect Keylogger

Das sieht nicht gut aus. Dein System ist kompromittiert und nicht mehr sicher. Ich würde dir zum Neuaufsetzen raten.

Gruss
__________________

__________________

Alt 29.07.2007, 01:45   #3
myrtille
/// TB-Ausbilder
 
Csrss Probleme - Standard

Csrss Probleme



Zitat:
Zitat von felixx65 Beitrag anzeigen
Das sieht nicht gut aus. Dein System ist kompromittiert und nicht mehr sicher. Ich würde dir zum Neuaufsetzen raten.
Wenn von Keyloggern die Rede ist, sollte man vor allem auch dazu raten, die Passwörter nach dem Neuaufsetzen zu ändern und das online-banking im Auge zu behalten!

In diesem Fall würde ich allerdings erstmal dazuraten besagte Datei bei virustotal hochzuladen und das Ergebnis hier zu posten. Außerdem würde mich interessieren, ob das Programm selbst installiert wurde, da es scheinbar auch als "legitimes" Programm verwendet werden kann, als da heißt es wurde nicht zwangsläufig von einem Unbekannten installiert.
Und last but not least wäre es schön wenn man noch den genauen Pfad der csrss erfahren könnte.
lg myrtille
__________________

Geändert von myrtille (29.07.2007 um 01:56 Uhr) Grund: erst antworten und dann nachforschen ist immer falsch

Alt 29.07.2007, 04:37   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Csrss Probleme - Standard

Csrss Probleme



*leise den finger heb*

Wär es nicht doch besser, erstmal die Datei bei Virustotal auswerten zu lassen?
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 29.07.2007, 09:34   #5
Sunny
Administrator
> Competence Manager
 

Csrss Probleme - Standard

Csrss Probleme



Zitat:
Zitat von cosinus Beitrag anzeigen
*leise den finger heb*

Wär es nicht doch besser, erstmal die Datei bei Virustotal auswerten zu lassen?
Richtig..

Außerdem ist bei einem reinen keylogger nicht gleich das gesamte System verseucht, sondern es worden halt Tastureingaben jeglicher Art gespeichert.


@ramses


Um wirklich auszuschließen das dein System "nur" diesen keylogger enthält, schlage ich dir noch folgende Überprüfungen vor:



Dateien Online überprüfen lassen:

* Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien:
(lass auch die versteckten Dateien anzeigen!)
Zitat:
C:\WINDOWS\system32\bpk.exe
Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
* Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.



Filelist

1. Lade das filelist.zip auf deinen Desktop herunter.
2. Entpacke die Zip-Datei auf deinen Desktop (mit WINZIP), öffne die nun auf deinem Destop vorhandene filelist.bat mit einem Doppelklick auf die Datei
3. Dein Editor (Textverarbeitungsprogramm) wird sich öffnen
4. Markiere von diesem Inhalt aus jedem Verzeichnis jeweils die letzten 30 Tage, wähle kopieren, füge diese Dateien in deinem nächsten Beitrag ein.

Dies sind die Verzeichnisse von denen wir jeweils die letzten 30 Tage sehen wollen:
Verzeichnis von C:\
Verzeichnis von C:\WINDOWS\system32
Verzeichnis von C:\WINDOWS
Verzeichnis von C:\WINDOWS\Prefetch (Windows XP)
Verzeichnis von C:\WINDOWS\tasks
Verzeichnis von C:\WINDOWS\Temp
Verzeichnis von C:\DOCUME~1\Name\LOCALS~1\Temp

*Ein Dankeschön an das Forum HijackThis und besonders Karl83 für die Anleitung*


MWAV (eScan) - Free Antivirus

-Lies dir folgende Anleitung genau durch und arbeite sie ab
-> Anleitung eScan
Wichtig: Poste im Anschluss das Ergebnis mit Hilfe der *find.bat'.


Gruß
Sunny

__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Stulti est se ipsum sapientem putare.

Alt 29.07.2007, 11:54   #6
felix1
/// Helfer-Team
 
Csrss Probleme - Standard

Csrss Probleme



Zitat:
Zitat von myrtille Beitrag anzeigen
Wenn von Keyloggern die Rede ist, sollte man vor allem auch dazu raten, die Passwörter nach dem Neuaufsetzen zu ändern und das online-banking im Auge zu behalten!
Jepp, Passwörter und online-banking sollte man auch erneuern bzw. prüfen.

Zitat:
In diesem Fall würde ich allerdings erstmal dazuraten besagte Datei bei virustotal hochzuladen und das Ergebnis hier zu posten. Außerdem würde mich interessieren, ob das Programm selbst installiert wurde, da es scheinbar auch als "legitimes" Programm verwendet werden kann, als da heißt es wurde nicht zwangsläufig von einem Unbekannten installiert.
Und last but not least wäre es schön wenn man noch den genauen Pfad der csrss erfahren könnte.
lg myrtille
Im Prinzip richtig, allerdings wer kann auschließen, das bei einer Desinfektion das System nicht schon verändert wurde? Ich hätte kein gutes Gefühl, wenn ich einen Keylogger auf dem System gehabt hätte. Würde besser schlafen, wenn mein System wieder komplett sauber wäre.

LG Felixx
__________________
--> Csrss Probleme

Alt 29.07.2007, 11:57   #7
Sunny
Administrator
> Competence Manager
 

Csrss Probleme - Standard

Csrss Probleme



Zitat:
Zitat von felixx65 Beitrag anzeigen
Würde besser schlafen, wenn mein System wieder komplett sauber wäre.
<Richtig DU würdest besser schlafen, aber ob der TO ohne Neuinstallation auch schläft?! ... >
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Stulti est se ipsum sapientem putare.

Alt 25.01.2009, 18:52   #8
ashna
 
Csrss Probleme - Standard

Csrss Probleme



Sorry, wenn ich diesen alten Thread noch mal hoch hole. Wollte in diesem Zusammenhang allerdings keinen neuen aufmachen.

Da hier von csrss die Rede ist, ich habe im Taskmanager einen Prozess laufen, der sich csrss.exe nennt. Dieser lässt sich auch nicht beenden. Beim Aufrufen in der Suche bei Vista wird mir diesbezüglich Clientserver- Laufzeitprozess angezeigt.
Kann mir jemand sagen, was es damit auf sich hat?

Antwort

Themen zu Csrss Probleme
adobe, antivir, avira, bho, browser, defender, dll, explorer, firefox, helper, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, logfile, mozilla, mozilla firefox, nvidia, problem, remote control, rundll, s-1-5-18, senden, software, symantec, trend micro, windows, windows defender, windows xp




Ähnliche Themen: Csrss Probleme


  1. csrss.exe macht Probleme (Beispiel: Spotify kann keine Internetverbindung mehr aufbauen und der Zugriff auf die Firewall ist gesperrt)
    Plagegeister aller Art und deren Bekämpfung - 19.11.2012 (2)
  2. Csrss.exe Virus?
    Log-Analyse und Auswertung - 17.11.2012 (1)
  3. csrss.exe virus?
    Log-Analyse und Auswertung - 16.04.2012 (19)
  4. csrss.exe entfernen
    Plagegeister aller Art und deren Bekämpfung - 13.02.2012 (1)
  5. csrss.exe , dwm.exe , conhost.exe
    Log-Analyse und Auswertung - 05.05.2011 (2)
  6. csrss.exe, Trojaner
    Plagegeister aller Art und deren Bekämpfung - 25.03.2011 (1)
  7. Proplem mit csrss.exe
    Alles rund um Windows - 12.11.2010 (11)
  8. Hab Prozess csrss.exe
    Plagegeister aller Art und deren Bekämpfung - 29.06.2009 (1)
  9. csrss Verdacht
    Log-Analyse und Auswertung - 10.04.2009 (0)
  10. cmd.exe und csrss.exe cpu Auslastung
    Log-Analyse und Auswertung - 09.09.2008 (2)
  11. csrss.exe was is das ?????
    Plagegeister aller Art und deren Bekämpfung - 15.07.2008 (9)
  12. Csrss.exe Plage
    Plagegeister aller Art und deren Bekämpfung - 12.06.2008 (2)
  13. probleme: csrss.exe, partnership.dll, ie_updater.exe
    Log-Analyse und Auswertung - 07.05.2008 (2)
  14. Problem mit csrss.exe
    Alles rund um Windows - 20.08.2007 (1)
  15. "csrss-probleme"-diskussionspotential
    Diskussionsforum - 29.07.2007 (14)
  16. csrss.exe Registry
    Plagegeister aller Art und deren Bekämpfung - 23.02.2006 (14)
  17. W32.Ahlem.A@mm bzw.csrss.exe
    Plagegeister aller Art und deren Bekämpfung - 31.05.2005 (2)

Zum Thema Csrss Probleme - Hallo, wer kann mir bitte helfen. Habe ein csrss Problem, dass dazu führt, dass ich eine absolute Systemauslastung habe. Es geht eigentlich nichts mehr. Was sagt euch mein HiJack Logfile: - Csrss Probleme...
Archiv
Du betrachtest: Csrss Probleme auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.