|
Log-Analyse und Auswertung: csrss/winlogon/rundll32 unter vista,HILFEWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
07.08.2008, 12:30 | #1 |
| csrss/winlogon/rundll32 unter vista,HILFE Grüße! Nachdem meine i net geschwindigkeit seit heute extrem langsam geworden ist und ich mich durch diverse foren gelesen habe, denke ich, dass ich einen, wenn nicht alle drei unter "thema" angegebenen trojaner/virus habe. Spybot SD,avira,regcleaner etc. haben alle nichts gefunden, die genannten dateien liegen im taskmanager vor, sind natürlich nicht beendbar und dateipfade lassen sich auch nicht anzeigen.Zudem laufen zwei rundll32 dateien, eine von windows verifiziert, die andere ohne beschreiben, genau wie csrss und winlogon auch. Ich bitte dringendst um hilfe, wenn möglich ohne Neuaufsetzen des systems! hier das jack log: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 13:16:33, on 07.08.2008 Platform: Windows Vista SP1 (WinNT 6.00.1905) MSIE: Internet Explorer v7.00 (7.00.6001.18000) Boot mode: Normal Running processes: C:\Program Files\Common Files\LogiShrd\LVCOMSER\LVComSer.exe C:\Windows\system32\Dwm.exe C:\Windows\system32\taskeng.exe C:\Windows\Explorer.EXE C:\Program Files\Windows Defender\MSASCui.exe C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe C:\Program Files\Analog Devices\Core\smax4pnp.exe C:\Windows\System32\rundll32.exe C:\Program Files\Windows Media Player\wmpnscfg.exe C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe C:\Program Files\Common Files\Logishrd\LQCVFX\COCIManager.exe C:\Program Files\Opera\opera.exe C:\Windows\system32\Taskmgr.exe C:\Program Files\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O1 - Hosts: ::1 localhost O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll O2 - BHO: Winamp Toolbar BHO - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Program Files\Winamp Toolbar\winamptb.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll O2 - BHO: (no name) - {D187A56B-A33F-4CBE-9D77-459FC0BAE012} - (no file) O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Program Files\Winamp Toolbar\winamptb.dll O3 - Toolbar: (no name) - {4F11ACBB-393F-4C86-A214-FF3D0D155CC3} - (no file) O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll" O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Program Files\Common Files\LogiShrd\LComMgr\Communications_Helper.exe" O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Program Files\Logitech\QuickCam\Quickcam.exe" /hide O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit O4 - HKCU\..\Run: [ISUSPM] "C:\Program Files\Common Files\InstallShield\UpdateService\ISUSPM.exe" -scheduler O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST') O8 - Extra context menu item: &Winamp Toolbar Search - C:\ProgramData\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe O13 - Gopher Prefix: O16 - DPF: {2019DC25-D1C0-11D6-97B3-0008A124F542} (StreamPlug Class) - http://www.streamplug.com/StreamPlug/beta/SP.cab O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing) O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing) O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe O23 - Service: LVCOMSer - Logitech Inc. - C:\Program Files\Common Files\LogiShrd\LVCOMSER\LVComSer.exe O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program Files\Common Files\LogiShrd\LVMVFM\LVPrcSrv.exe O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Common Files\LogiShrd\SrvLnch\SrvLnch.exe O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe O23 - Service: PnkBstrA - Unknown owner - C:\Windows\system32\PnkBstrA.exe -- End of file - 8015 bytes danke im voraus! |
07.08.2008, 13:24 | #2 |
| csrss/winlogon/rundll32 unter vista,HILFE Hi Prozac,
__________________hast du schon mit antirootkit gescannt? Antivir->Starten Lokaler Schutz->Suche nach RootKits ansonsten kannst mit diesem tool "h**p://www.md5search.de/files/md5tool.exe" die unbekannten Dateien überprüfen: Starten auf Button Process klicken bei unbekannten Prozessen Häcken setzen und auf Check-Button klicken. Wenn das Tool die Dateien nicht kennt, dann sind die auch nicht von Windows. In dem Fall würde ich diese Dateien mindestens umbenennen und bei virustotal.com hoch laden. |
07.08.2008, 21:03 | #3 |
| csrss/winlogon/rundll32 unter vista,HILFE hey
__________________Nein,genau dieses prog hab ich noch nicht benutzt,macht aber auch keinen sinn, weil, soweit ich festellen konnte, keines der gängigen antiviren,spyware oder addware proggis diese dateien als gefahr oder überhaupt als trojaner bzw wurm oder virus identifizieren. Umbenennen hab ich versucht, ist leider auch nicht möglich.ich bin mir fast 100&ig sicher, dass diese drei dateien nicht nett sind das blöde ist nur...ohne internet bzw mit einer geschwindigkeit von max 2kbit wirds auch nicht einfach nach entsprechenden gegenmaßnahmen im netz zu suchen Kaspersky scheint das einzige programm zu sein ,welches zumindest die csrss datei erkennt und blocken kann.ich downloade grade die aktuelle antiviren datenbank...sollte so in zwei wochen fertig sein ich hoffe es hilft,damit ich mich dann um den anderen kram kümmern kann. danke für die antwort und die tips ich werde hier ein feedback hinterlassen wenn sich was geändert hat. bis dahin |
07.08.2008, 22:37 | #4 |
| csrss/winlogon/rundll32 unter vista,HILFE *Edit (bin ich zu blind um den "edit" button zu finden?) Habe eine weitere datei gefunden "smss.exe". auch nicht löschbar oder umbenennbar,laut anderer forenbeiträge gehört diese zum gleichen haufen schädlinge, wird bei mir jedoch nicht im taskmanager angezeigt. Desweiteren sehen viele wohl keine besonderheit in winlogon und csrss, es war sogar von wichtigen und standartisierten whinedows dateien die rede. Gut erkennbar jedoch daran, dass sie unter dem taskmanager keine "beschreibung" haben , zudem zwei rundll32 dateien laufen, die eine(ich denke richtige) ist "bearbeitbar", die andere wieder ohne beschreibung und unantastbar. So wie es scheint ist die smss.exe nicht unter vista32 ausfürhbar,daher möglicherweise inaktiv und nicht im tskmgr zu sehen. Geändert von Prozac (07.08.2008 um 22:50 Uhr) Grund: vertippt und mehr infos |
07.08.2008, 22:51 | #5 |
csrss/winlogon/rundll32 unter vista,HILFE Schonmal daran gedacht, das csrss.exe, winlogon.exe, rundll32.exe und smss.exe allesamt Systemprozesse sind?
__________________ mfg, Patrick Technische Kompromittierung => Tatort Internet Keine Windows-CD? Selbst brennen. |
08.08.2008, 00:26 | #6 |
| csrss/winlogon/rundll32 unter vista,HILFE sicherlich,aber nicht wenn sie doppelt vorkommen,keine beschreibung haben, sich nicht beenden,verschieben oder umbenennen lassen . Zudem benutzen viele worms,viren etc grade diese dateinamen um als"systemprozess" durch zu gehen. Einfach mal hinter die wand gucken und nicht immer dagegen schlagen |
08.08.2008, 00:31 | #7 |
csrss/winlogon/rundll32 unter vista,HILFE Na klar, diese Prozesse sind z.T. nur Hüllenprozesse, die sozusagen von diversen Dateien "missbraucht" werden. Bei mir im Taskmanager stehen z.B. 6 svchost.exe. Du kannst ja mal "Rechtsklick auf Start => Suchen... " systemweit nach diesen Prozessen suchen. Dahinter steht dann nämlich der Pfad. Wenn die Dateien alle im system32-Ordner (gibt auch z.T. noch Andere [Zu Backupzwecken]) liegen => gut; Wenn nur im WINDOWS-Ordner oder ganz woanders => schlecht. Du kannst es ja dann posten, wo die sich befinden. Nichts für ungut, mfg
__________________ mfg, Patrick Technische Kompromittierung => Tatort Internet Keine Windows-CD? Selbst brennen. |
Themen zu csrss/winlogon/rundll32 unter vista,HILFE |
ad-aware, add-on, adobe, antivir, avg, avira, bho, defender, dll, explorer, extrem langsam, helper.exe, hijack, hijackthis, internet, internet explorer, langsam, monitor, nvidia, opera, programdata, regcleaner, rundll, software, symantec, taskmanager, toolbars, trojaner/virus, vista, windows, windows defender, windows sidebar |