|
Plagegeister aller Art und deren Bekämpfung: C:/WINDOWS.usnsvc.exe finden und löschen?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
01.10.2007, 13:23 | #1 |
| C:/WINDOWS.usnsvc.exe finden und löschen? Ihr habt doch von dem "MSN Wurm" gehört, also so ist es. Ich habe viel davon gelesen usw, und ich vermute das die Datei C:/WINDOWS usnsvc.exe dahintersteckt, weil jedes mal wenn ich sie durch Taskmanager kille, geht auch mein problem weg. Ich will zuerst die Datei mit jotti untersuchen aber mein problem ist ,das ich sie überhaupt nicht finde!? Jedes Mal wenn ich mein Computer neustarte sehe ich sie in Taskmanager, also muss er da irgendwo sein. Habe blacklight schon probiert, was soll ich machen? |
01.10.2007, 15:07 | #2 |
Gesperrt | C:/WINDOWS.usnsvc.exe finden und löschen? viell. mal ein HijackThis logfile machen.
__________________ |
01.10.2007, 21:00 | #3 |
| C:/WINDOWS.usnsvc.exe finden und löschen? Logfile of Trend Micro HijackThis v2.0.2
__________________Scan saved at 2:27:53 PM, on 10/1/2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\SOUNDMAN.EXE C:\Program Files\ULI5289\ALi5289.exe C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Program Files\McAfee.com\VSO\mcvsshld.exe C:\PROGRA~1\mcafee.com\agent\mcagent.exe C:\Program Files\McAfee.com\VSO\oasclnt.exe C:\WINDOWS\system32\LVCOMSX.EXE C:\Program Files\Logitech\Video\LogiTray.exe C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe C:\WINDOWS\system32\RunDll32.exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNo tifier.exe C:\PROGRA~1\mcafee.com\vso\mcvsescn.exe F:\valve\steam\steam.exe C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE C:\Program Files\Logitech\Video\FxSvr2.exe c:\program files\mcafee.com\agent\mcdetect.exe c:\PROGRA~1\mcafee.com\vso\mcshield.exe c:\PROGRA~1\mcafee.com\agent\mctskshd.exe C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Internet Explorer\iexplore.exe c:\progra~1\mcafee.com\vso\mcvsftsn.exe C:\Program Files\Messenger\msmsgs.exe C:\Program Files\MSN Messenger\usnsvc.exe C:\Program Files\MSN Messenger\msnmsgr.exe C:\Program Files\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = MSN.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = MSN.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Live Search R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Live Search R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = MSN.com R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\sw g.dll O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\progra~1\mcafee.com\vso\mcvsshl.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [ALi5289] C:\Program Files\ULI5289\ALi5289.exe O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [VSOCheckTask] "C:\PROGRA~1\McAfee.com\VSO\mcmnhdlr.exe" /checktask O4 - HKLM\..\Run: [VirusScan Online] C:\Program Files\McAfee.com\VSO\mcvsshld.exe O4 - HKLM\..\Run: [MCAgentExe] c:\PROGRA~1\mcafee.com\agent\mcagent.exe O4 - HKLM\..\Run: [MCUpdateExe] C:\PROGRA~1\mcafee.com\agent\mcupdate.exe O4 - HKLM\..\Run: [OASClnt] C:\Program Files\McAfee.com\VSO\oasclnt.exe O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [CmPCIaudio] RunDll32 cmicnfg3.cpl,CMICtrlWnd O4 - HKLM\..\Run: [usnsvc.exe] C:\WINDOWS\usnsvc.exe O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNo tifier.exe O4 - HKCU\..\Run: [Steam] "f:\valve\steam\steam.exe" -silent O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE" O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Program Files\ICQLite\ICQLite.exe -trayboot O4 - HKUS\S-1-5-18\..\Run: [DWQueuedReporting] "C:\PROGRA~1\COMMON~1\MICROS~1\DW\dwtrig20.exe " -t (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [DWQueuedReporting] "C:\PROGRA~1\COMMON~1\MICROS~1\DW\dwtrig20.exe " -t (User 'Default user') O4 - Global Startup: Workspace Macro Pro Hotkeys.lnk = C:\Program Files\Workspace Macro Pro 6.5\WMPHotkeys.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary...r.cab31267.cab O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} (McAfee.com Operating System Class) - http://download.mcafee.com/molbin/sh...1/mcinsctl.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1157105696329 O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary...o.cab53083.cab O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} (DwnldGroupMgr Class) - http://download.mcafee.com/molbin/sh...26/mcgdmgr.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/ge...sh/swflash.cab O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/is...71/mcfscan.cab O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: McAfee WSC Integration (McDetect.exe) - McAfee, Inc - c:\program files\mcafee.com\agent\mcdetect.exe O23 - Service: McAfee.com McShield (McShield) - McAfee Inc. - c:\PROGRA~1\mcafee.com\vso\mcshield.exe O23 - Service: McAfee Task Scheduler (McTskshd.exe) - McAfee, Inc - c:\PROGRA~1\mcafee.com\agent\mctskshd.exe O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\PROGRA~1\McAfee.com\Agent\mcupdmgr.exe O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe -- End of file - 9180 bytes |
01.10.2007, 21:23 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | C:/WINDOWS.usnsvc.exe finden und löschen? Hallo. Hat Blacklight was gefunden? Versuch mal die Datei [C:\WINDOWS\usnsvc.exe] bei virustotal.com auszuwerten. Poste alle Ergebnisse.
__________________ Logfiles bitte immer in CODE-Tags posten |
01.10.2007, 21:48 | #5 |
| C:/WINDOWS.usnsvc.exe finden und löschen? Hallo, mit dem Taskmanager läßt sich allenfalls Running processes: C:\Program Files\MSN Messenger\usnsvc.exe (gehört regulär zum MSN Messenger) "abschießen". Nicht aber O4 - HKLM\..\Run: [usnsvc.exe] C:\WINDOWS\usnsvc.exe, da er nicht unter den laufenden Prozessen erscheint. Gibt es die Datei tatsächlich zweimal an den bezeichneten Orten (versteckte Elemente sichtbar machen)? Sind diese Dateien identisch (Größe, Version, md5-Hash ?). Ggf. beide bei Virustotal prüfen. Es könnte aber auch ein schlichter Konflikt zwischen doppelt laufenden Services sein. Ich würde mal versuchsweise den Registry-RUN-Eintrag für C:\WINDOWS\usnsvc.exe löschen und schauen, ob Dein Problem noch besteht. Gruß CMD Geändert von CMD (01.10.2007 um 21:56 Uhr) |
02.10.2007, 15:27 | #6 |
| C:/WINDOWS.usnsvc.exe finden und löschen? also, cosinus ,hier ist BLACKLIGHT 09/29/07 17:21:02 [Info]: BlackLight Engine 1.0.64 initialized 09/29/07 17:21:02 [Info]: OS: 5.1 build 2600 (Service Pack 2) 09/29/07 17:21:04 [Note]: 7019 4 09/29/07 17:21:04 [Note]: 7005 0 09/29/07 17:21:12 [Note]: 7006 0 09/29/07 17:21:12 [Note]: 7011 1748 09/29/07 17:21:12 [Note]: 7026 0 09/29/07 17:21:13 [Note]: 7026 0 09/29/07 17:21:17 [Note]: FSRAW library version 1.7.1022 09/29/07 17:27:35 [Info]: Hidden file: c:\WINDOWS\system32\dfrcache.dll 09/29/07 17:27:35 [Note]: 7002 0 09/29/07 17:27:35 [Note]: 7003 1 09/29/07 17:27:35 [Note]: 10002 1 09/29/07 17:27:37 [Info]: Hidden file: c:\WINDOWS\system32\MFPLAT32.dll 09/29/07 17:27:37 [Note]: 7002 0 09/29/07 17:27:37 [Note]: 7003 1 09/29/07 17:27:37 [Note]: 10002 1 09/29/07 17:27:49 [Info]: Hidden file: c:\WINDOWS\system32\spressvr.exe 09/29/07 17:27:49 [Note]: 7002 0 09/29/07 17:27:49 [Note]: 7003 1 09/29/07 17:27:49 [Note]: 10002 1 09/29/07 17:28:11 [Info]: Hidden file: c:\WINDOWS\system32\drivers\imapint.sys 09/29/07 17:28:11 [Note]: 7002 0 09/29/07 17:28:11 [Note]: 7003 1 09/29/07 17:28:11 [Note]: 10002 1 09/29/07 17:28:12 [Info]: Hidden file: c:\WINDOWS\system32\drivers\LVUSBSex.sys 09/29/07 17:28:12 [Note]: 7002 0 09/29/07 17:28:12 [Note]: 7003 1 09/29/07 17:28:12 [Note]: 10002 1 09/29/07 17:28:12 [Info]: Hidden file: c:\WINDOWS\system32\drivers\bth2k.sys 09/29/07 17:28:12 [Note]: 7002 0 09/29/07 17:28:12 [Note]: 7003 1 09/29/07 17:28:12 [Note]: 10002 1 09/29/07 17:32:36 [Note]: 7007 0 CMD: |
03.10.2007, 18:16 | #7 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | C:/WINDOWS.usnsvc.exe finden und löschen?Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu C:/WINDOWS.usnsvc.exe finden und löschen? |
blacklight, compu, computer, datei, jotti, löschen, löschen?, msn, msn wurm, probiert, problem, taskma, taskmanager, untersuchen, vermute, was soll ich machen, wurm, überhaupt |