Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: csrss/winlogon/rundll32 unter vista,HILFE

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 07.08.2008, 12:30   #1
Prozac
 
csrss/winlogon/rundll32 unter vista,HILFE - Standard

csrss/winlogon/rundll32 unter vista,HILFE



Grüße!

Nachdem meine i net geschwindigkeit seit heute extrem langsam geworden ist und ich mich durch diverse foren gelesen habe, denke ich, dass ich einen, wenn nicht alle drei unter "thema" angegebenen trojaner/virus habe.

Spybot SD,avira,regcleaner etc. haben alle nichts gefunden, die genannten dateien liegen im taskmanager vor, sind natürlich nicht beendbar und dateipfade lassen sich auch nicht anzeigen.Zudem laufen zwei rundll32 dateien, eine von windows verifiziert, die andere ohne beschreiben, genau wie csrss und winlogon auch.

Ich bitte dringendst um hilfe, wenn möglich ohne Neuaufsetzen des systems!

hier das jack log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:16:33, on 07.08.2008
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Program Files\Common Files\LogiShrd\LVCOMSER\LVComSer.exe
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Common Files\Logishrd\LQCVFX\COCIManager.exe
C:\Program Files\Opera\opera.exe
C:\Windows\system32\Taskmgr.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: Winamp Toolbar BHO - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Program Files\Winamp Toolbar\winamptb.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: (no name) - {D187A56B-A33F-4CBE-9D77-459FC0BAE012} - (no file)
O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Program Files\Winamp Toolbar\winamptb.dll
O3 - Toolbar: (no name) - {4F11ACBB-393F-4C86-A214-FF3D0D155CC3} - (no file)
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Program Files\Common Files\LogiShrd\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Program Files\Logitech\QuickCam\Quickcam.exe" /hide
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [ISUSPM] "C:\Program Files\Common Files\InstallShield\UpdateService\ISUSPM.exe" -scheduler
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O8 - Extra context menu item: &Winamp Toolbar Search - C:\ProgramData\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O13 - Gopher Prefix:
O16 - DPF: {2019DC25-D1C0-11D6-97B3-0008A124F542} (StreamPlug Class) - http://www.streamplug.com/StreamPlug/beta/SP.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Program Files\Common Files\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program Files\Common Files\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Common Files\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: PnkBstrA - Unknown owner - C:\Windows\system32\PnkBstrA.exe

--
End of file - 8015 bytes


danke im voraus!

Alt 07.08.2008, 13:24   #2
ViktorG
 
csrss/winlogon/rundll32 unter vista,HILFE - Standard

csrss/winlogon/rundll32 unter vista,HILFE



Hi Prozac,

hast du schon mit antirootkit gescannt?
Antivir->Starten
Lokaler Schutz->Suche nach RootKits

ansonsten kannst mit diesem tool "h**p://www.md5search.de/files/md5tool.exe"
die unbekannten Dateien überprüfen:
Starten auf Button Process klicken bei unbekannten Prozessen Häcken setzen und auf Check-Button klicken.
Wenn das Tool die Dateien nicht kennt, dann sind die auch nicht von Windows.
In dem Fall würde ich diese Dateien mindestens umbenennen und bei virustotal.com hoch laden.
__________________


Alt 07.08.2008, 21:03   #3
Prozac
 
csrss/winlogon/rundll32 unter vista,HILFE - Standard

csrss/winlogon/rundll32 unter vista,HILFE



hey

Nein,genau dieses prog hab ich noch nicht benutzt,macht aber auch keinen sinn, weil, soweit ich festellen konnte, keines der gängigen antiviren,spyware oder addware proggis diese dateien als gefahr oder überhaupt als trojaner bzw wurm oder virus identifizieren.

Umbenennen hab ich versucht, ist leider auch nicht möglich.ich bin mir fast 100&ig sicher, dass diese drei dateien nicht nett sind das blöde ist nur...ohne internet bzw mit einer geschwindigkeit von max 2kbit wirds auch nicht einfach nach entsprechenden gegenmaßnahmen im netz zu suchen

Kaspersky scheint das einzige programm zu sein ,welches zumindest die csrss datei erkennt und blocken kann.ich downloade grade die aktuelle antiviren datenbank...sollte so in zwei wochen fertig sein

ich hoffe es hilft,damit ich mich dann um den anderen kram kümmern kann.

danke für die antwort und die tips

ich werde hier ein feedback hinterlassen wenn sich was geändert hat.

bis dahin
__________________

Alt 07.08.2008, 22:37   #4
Prozac
 
csrss/winlogon/rundll32 unter vista,HILFE - Standard

csrss/winlogon/rundll32 unter vista,HILFE



*Edit (bin ich zu blind um den "edit" button zu finden?)

Habe eine weitere datei gefunden "smss.exe". auch nicht löschbar oder umbenennbar,laut anderer forenbeiträge gehört diese zum gleichen haufen schädlinge, wird bei mir jedoch nicht im taskmanager angezeigt.
Desweiteren sehen viele wohl keine besonderheit in winlogon und csrss, es war sogar von wichtigen und standartisierten whinedows dateien die rede.
Gut erkennbar jedoch daran, dass sie unter dem taskmanager keine "beschreibung" haben , zudem zwei rundll32 dateien laufen, die eine(ich denke richtige) ist "bearbeitbar", die andere wieder ohne beschreibung und unantastbar.

So wie es scheint ist die smss.exe nicht unter vista32 ausfürhbar,daher möglicherweise inaktiv und nicht im tskmgr zu sehen.

Geändert von Prozac (07.08.2008 um 22:50 Uhr) Grund: vertippt und mehr infos

Alt 07.08.2008, 22:51   #5
Silent sharK
 

csrss/winlogon/rundll32 unter vista,HILFE - Standard

csrss/winlogon/rundll32 unter vista,HILFE



Schonmal daran gedacht, das csrss.exe, winlogon.exe, rundll32.exe und smss.exe allesamt Systemprozesse sind?

__________________
mfg, Patrick


Technische Kompromittierung
=> Tatort Internet
Keine Windows-CD? Selbst brennen.


Alt 08.08.2008, 00:26   #6
Prozac
 
csrss/winlogon/rundll32 unter vista,HILFE - Standard

csrss/winlogon/rundll32 unter vista,HILFE



sicherlich,aber nicht wenn sie doppelt vorkommen,keine beschreibung haben, sich nicht beenden,verschieben oder umbenennen lassen . Zudem benutzen viele worms,viren etc grade diese dateinamen um als"systemprozess" durch zu gehen.
Einfach mal hinter die wand gucken und nicht immer dagegen schlagen

Alt 08.08.2008, 00:31   #7
Silent sharK
 

csrss/winlogon/rundll32 unter vista,HILFE - Standard

csrss/winlogon/rundll32 unter vista,HILFE



Na klar, diese Prozesse sind z.T. nur Hüllenprozesse, die sozusagen von diversen Dateien "missbraucht" werden.
Bei mir im Taskmanager stehen z.B. 6 svchost.exe.

Du kannst ja mal "Rechtsklick auf Start => Suchen... " systemweit nach diesen Prozessen suchen. Dahinter steht dann nämlich der Pfad.
Wenn die Dateien alle im system32-Ordner (gibt auch z.T. noch Andere [Zu Backupzwecken]) liegen => gut; Wenn nur im WINDOWS-Ordner oder ganz woanders => schlecht.

Du kannst es ja dann posten, wo die sich befinden.
Nichts für ungut,

mfg
__________________
mfg, Patrick


Technische Kompromittierung
=> Tatort Internet
Keine Windows-CD? Selbst brennen.


Antwort

Themen zu csrss/winlogon/rundll32 unter vista,HILFE
ad-aware, add-on, adobe, antivir, avg, avira, bho, defender, dll, explorer, extrem langsam, helper.exe, hijack, hijackthis, internet, internet explorer, langsam, monitor, nvidia, opera, programdata, regcleaner, rundll, software, symantec, taskmanager, toolbars, trojaner/virus, vista, windows, windows defender, windows sidebar




Ähnliche Themen: csrss/winlogon/rundll32 unter vista,HILFE


  1. atiedxx.exe, csrss.exe und winlogon.exe Trojaner gefunden.
    Log-Analyse und Auswertung - 26.07.2015 (4)
  2. Windows7: zu langsam - atiedxx.exe, csrss.exe und winlogon.exe
    Log-Analyse und Auswertung - 21.06.2015 (12)
  3. Langsamer Laptop atiedxx.exe, csrss.exe und winlogon.exe
    Log-Analyse und Auswertung - 05.03.2015 (11)
  4. Prozesse 2dpainting.exe;atieclxx.exe;csrss.exe und winlogon.exe verdächtig
    Plagegeister aller Art und deren Bekämpfung - 09.08.2014 (5)
  5. Virus (csrss.exe/winlogon.exe) nach mbr und normaler Formatierung immer noch da
    Log-Analyse und Auswertung - 19.05.2014 (7)
  6. winlogon.exe und csrss.exe ---> Trojaner
    Log-Analyse und Auswertung - 30.10.2013 (3)
  7. Winlogon.exe & csrss.exe...Virus? Trojan (?)
    Plagegeister aller Art und deren Bekämpfung - 14.09.2012 (22)
  8. tpnumlk.exe , csrss.exe , winlogon.exe ohne Benutzer und Beschreibung im Task-Manager (Win7)
    Plagegeister aller Art und deren Bekämpfung - 01.12.2011 (21)
  9. atiecixx.exe , csrss.exe , winlogon.exe ohne Benutzer und Beschreibung im Task-Manager (Win7)
    Plagegeister aller Art und deren Bekämpfung - 28.10.2011 (7)
  10. Prozesse csrss.exe, atiedxx.exe, winlogon; Computer langsam
    Log-Analyse und Auswertung - 21.08.2011 (5)
  11. Facebook-Virus?, *.JPG.scr geöffnet, Folge: winsvc.exe, csrss.exe, atiedxx.exe, winlogon.exe
    Log-Analyse und Auswertung - 16.08.2011 (2)
  12. Trojaner + csrss.exe & winlogon.exe ohne Beschreibung
    Plagegeister aller Art und deren Bekämpfung - 09.06.2011 (32)
  13. Csrss.exe Winlogon.exe Atieclxx.exe ohne zuweisung im Taskmanager
    Log-Analyse und Auswertung - 26.05.2011 (6)
  14. atiedxx,csrss sowie winlogon.exe ohne Dateipfad - Verseucht!
    Plagegeister aller Art und deren Bekämpfung - 01.05.2011 (1)
  15. Problem mit Vista-- erst csrss.exe jetzt kein Desktop mehr. HILFE!
    Plagegeister aller Art und deren Bekämpfung - 21.04.2011 (1)
  16. csrss.exe, atiedxx.exe, winlogon?
    Plagegeister aller Art und deren Bekämpfung - 03.09.2010 (7)
  17. winlogon.exe/csrss.exe ? jemand entscheidet was ich darf und was nicht..Trojaner?
    Plagegeister aller Art und deren Bekämpfung - 08.01.2010 (10)

Zum Thema csrss/winlogon/rundll32 unter vista,HILFE - Grüße! Nachdem meine i net geschwindigkeit seit heute extrem langsam geworden ist und ich mich durch diverse foren gelesen habe, denke ich, dass ich einen, wenn nicht alle drei unter - csrss/winlogon/rundll32 unter vista,HILFE...
Archiv
Du betrachtest: csrss/winlogon/rundll32 unter vista,HILFE auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.