Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: INVALID_PROCESS_DETACH_ATTEMPT/Abstürze in unregelmäßigen Zeitabständen und Trojaner

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 11.01.2010, 20:28   #1
ToniMontana
 
INVALID_PROCESS_DETACH_ATTEMPT/Abstürze in unregelmäßigen Zeitabständen und Trojaner - Standard

INVALID_PROCESS_DETACH_ATTEMPT/Abstürze in unregelmäßigen Zeitabständen und Trojaner



Hallo Leute habe mich soeben auf dem Trojaner-Board registriert.
Ich benutze meinen PC ausschließlich um Musik zu hören und etwas über Gott und die Welt zu erfahren,habe jedoch keinen Schimmer in Sachen Computer.

Seit einigen Tagen stürzt mein PC nach einigen Minuten ab.Manchmal beim Hochfahren,mnachmal direkt beim Startbild und manchmal erst nach 5 minuten.

Angezeigt wird:INVALID_PROCESS_DETACH_ATTEMPT
***STOP:0x00000006 (0x00000000,0x00000000,0x00000000,0 x00000000)

Nach mehreren Systemprüfungen wurden Trojaner entdeckt:

TR/Click.Yabector.8908-->AntiVir erkannte in der Datei C:\System Volume Information\_restore{92D74765-8F3F-4152-BD3D-B7429D25208E}\RP1\A0000001.exe verdächtigen Code mit der Bezeichnung 'TR/Click.Yabector.8908'!

TR/Dropper.Gen

Diese habe ich in Quarantäne geschoben.

Als ich die Ereignisanzeige geöffnet habe wurden mir folgende Warnungen angezeigt:

SQL Error: near "s": syntax error; when executing SQL: INSERT INTO ActiveApps (Started, Exe, ProcID, Resumed) VALUES ('2010-01-11 16:23:28', '\device\harddiskvolume1\programme\monkey's audio\unins000.exe','2584',0)
TuneUp Program Statistics
Ereigniskennung:768

Das Gerät \Device\Scsi\JRAID1 hat innerhalb der Fehlerwartezeit nicht geantwortet.
JRaid
Ereigniskennung:9

Bei DCOM ist der Fehler "Der Dienst kann nicht im abgesicherten Modus gestartet werden. " aufgetreten, als der Dienst "EventSystem" mit den Argumenten "" gestartet wurde, um den folgenden Server zu verwenden:
{1BE1F766-5536-11D1-B726-00C04FB926AF}
DCOM
Ereigniskennung:10005

TIMEOUT<avp.exe> C:\... Desktop\TEMP\avguard.tmp
avgntflt
Ereigniskennung:18

Der Dienst "Anwendungsverwaltung" wurde mit folgendem Fehler beendet:
Das angegebene Modul wurde nicht gefunden.
Service Control Manager
Ereigniskennung:7023

Die Registrierung des Benutzers "PRIVAT-496AA71C\***" wurde gespeichert, obwohl eine Anwendung oder ein Dienst auf die Registrierung während der Abmeldung zugegriffen hat. Der von der Registrierung des Benutzers verwendete Speicher wurde nicht freigegeben. Der Upload der Registrierung wird durchgeführt, wenn diese nicht mehr verwendet wird.

Dies wird oft durch Dienste verursacht, die unter einem Benutzerkonto ausgeführt werden. Versuchen Sie diese so zu Konfigurieren, dass sie unter den Konten "Lokaler Dienst" oder "Netzwerkdienst" ausgeführt werden.
Userenv
Ereigniskennung:1517

Fehlgeschlagene Anwendung avp.exe, Version 6.0.0.299, fehlgeschlagenes Modul msvcrt.dll, Version 7.0.2600.5512, Fehleradresse 0x000372e3.
Application Error
Ereigniskennung:1000

Updates to the IIS metabase were aborted because IIS is either not installed or is disabled on this machine. To configure ASP.NET to run in IIS, please install or enable IIS and re-register ASP.NET using aspnet_regiis.exe /i.
ASP.NET 2.0.50727.0
Ereigniskennung:1020

Configuration section system.serviceModel.activation already exists in C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\Config\machine.config.
System.ServiceModel.Install 3.0.0.0
Ereigniskennung:0

Die Extrahierung der Drittanbieterstammlisten aus der automatischen Aktualisierungs-CAB-Datei bei <h**p://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab> ist fehlgeschlagen mit dem Fehler: Bei der Zertifikatsverkettung ist ein interner Fehler aufgetreten.
crypt32
Ereigniskennung:11


svchost (680) Versuch, Datei "C:\WINDOWS\system32\CatRoot2\{127D0A1D-4EF2-11D1-8608-00C04FC295EE}\catdb" für den Lese-/Schreibzugriff zu öffnen, ist mit Systemfehler 32 (0x00000020): "Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird. " fehlgeschlagen. Fehler -1032 (0xfffffbf8) beim Öffnen von Dateien.
ESENT
Ereigniskennung:490

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:47:54, on 11.01.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Windows Media Player\WMPNSCFG.exe
C:\Programme\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Windows Media Player\WMPNetwk.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.t-online.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\Run: [kis] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [WMPNSCFG] C:\Programme\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: WG111v2 Smart Wizard Wireless Setting.lnk = ?
O8 - Extra context menu item: Senden an &Bluetooth - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O9 - Extra button: Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\scieplugin.dll
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://download.divx.com/player/DivXBrowserPlugin.cab
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://lokalisten.de/iup/ImageUploader4.cab
O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://static.pe.schuelervz.net/photouploader/ImageUploader5.cab?nocache=1216559612
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~2\KASPER~1.0\adialhk.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Kaspersky Internet Security 6.0 (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe


Malwarebytes' Anti-Malware 1.44
Datenbank Version: 3540
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

11.01.2010 20:26:32
mbam-log-2010-01-11 (20-26-32).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|E:\|)
Durchsuchte Objekte: 210936
Laufzeit: 37 minute(s), 17 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 0
Infizierte Dateien: 3

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\setup.exe (Trojan.Agent) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_CLASSES_ROOT\regfile\shell\open\command\(default) (Broken.OpenCommand) -> Bad: ("regedit.exe" "%1") Good: (regedit.exe "%1") -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Dokumente und Einstellungen\HelpAssistant\Lokale Einstellungen\Temp\cJel.dll (Rootkit.MBR) -> Quarantined and deleted successfully.
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\cJel.dll (Rootkit.MBR) -> Quarantined and deleted successfully.
C:\setup.exe (Trojan.Agent) -> Quarantined and deleted successfully.


Also Leute ich habe keine Ahnung ob ihr das überhaupt braucht,aber ich denke es ist wichtig
Falls euch noch informationen fehlen sagt bescheid
Ich hoffe ihr könnt mir helfen...

Danke an alle die mir helfen können bzw,die es probieren

Alt 12.01.2010, 09:49   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
INVALID_PROCESS_DETACH_ATTEMPT/Abstürze in unregelmäßigen Zeitabständen und Trojaner - Standard

INVALID_PROCESS_DETACH_ATTEMPT/Abstürze in unregelmäßigen Zeitabständen und Trojaner



Hallo und

Bitte Logfiles mit RSIT erstellen und posten, probiere auch GMER auszuführen und poste auch das Log.
__________________

__________________

Antwort

Themen zu INVALID_PROCESS_DETACH_ATTEMPT/Abstürze in unregelmäßigen Zeitabständen und Trojaner
1.exe, abgesicherten modus, antivir, antivir guard, avira, avp.exe, bho, bonjour, broken.opencommand, desktop, einstellungen, error, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, internet security, kaspersky, kis, netgear, object, plug-in, prozess, registrierungsschlüssel, rootkit.mbr, rundll, security, senden, server, software, trojane, trojaner, trojaner-board, windows, windows xp




Ähnliche Themen: INVALID_PROCESS_DETACH_ATTEMPT/Abstürze in unregelmäßigen Zeitabständen und Trojaner


  1. Win7 friert in unregelmäßigen Zeiten ein
    Plagegeister aller Art und deren Bekämpfung - 09.11.2015 (16)
  2. Alle Programme hängen in unregelmäßigen Abständen
    Alles rund um Windows - 21.07.2015 (1)
  3. Windows tapt in unregelmäßigen Abständen aus
    Plagegeister aller Art und deren Bekämpfung - 31.03.2015 (5)
  4. Windows tabt immer in unregelmäßigen Abständen aus
    Alles rund um Windows - 31.03.2015 (4)
  5. Windows 7 64bit hängt sich in zufälligen Zeitabständen auf
    Log-Analyse und Auswertung - 26.01.2015 (26)
  6. Windows 7: PC friert in undefinierten Zeitabständen ein
    Plagegeister aller Art und deren Bekämpfung - 17.08.2014 (1)
  7. Sounds im Hintergrund in unregelmäßigen Abständen
    Plagegeister aller Art und deren Bekämpfung - 25.05.2014 (23)
  8. PC stürzt in unregelmäßigen Abständen ab
    Plagegeister aller Art und deren Bekämpfung - 14.01.2014 (6)
  9. Windows 8 Pro (x64) friert in unregelmäßigen abständen ein.
    Log-Analyse und Auswertung - 29.09.2013 (17)
  10. Fragwürdiges Geräusch in unregelmäßigen Abständen
    Netzwerk und Hardware - 19.09.2013 (7)
  11. Bundespolizei-Trojaner, Werbung und Abstürze - was kann ich tun??
    Plagegeister aller Art und deren Bekämpfung - 08.09.2013 (3)
  12. BIOS piept 1 mal kurz in unregelmäßigen abständen
    Netzwerk und Hardware - 06.07.2011 (4)
  13. Nach Trojaner-Angriff lahmer Systemstart, häufige Abstürze.
    Log-Analyse und Auswertung - 28.10.2010 (21)
  14. Abstürze und evt. Viren,Trojaner oder Sonstiges, --> Bitte Hilfe!!!
    Plagegeister aller Art und deren Bekämpfung - 08.04.2010 (7)
  15. PC startet in unregelmäßigen abständen neu + Active desktop
    Log-Analyse und Auswertung - 07.07.2009 (4)
  16. Inet disconnected in unregelmäßigen für kurze Zeit
    Log-Analyse und Auswertung - 22.08.2008 (5)
  17. HILFE! Trojaner, Abstürze und mehr...
    Log-Analyse und Auswertung - 15.11.2004 (7)

Zum Thema INVALID_PROCESS_DETACH_ATTEMPT/Abstürze in unregelmäßigen Zeitabständen und Trojaner - Hallo Leute habe mich soeben auf dem Trojaner-Board registriert. Ich benutze meinen PC ausschließlich um Musik zu hören und etwas über Gott und die Welt zu erfahren,habe jedoch keinen Schimmer - INVALID_PROCESS_DETACH_ATTEMPT/Abstürze in unregelmäßigen Zeitabständen und Trojaner...
Archiv
Du betrachtest: INVALID_PROCESS_DETACH_ATTEMPT/Abstürze in unregelmäßigen Zeitabständen und Trojaner auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.