Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Alles rund um Windows (https://www.trojaner-board.de/alles-rund-um-windows/)
-   -   Windows Explorer startet automatisch ??? Help please! (https://www.trojaner-board.de/7979-windows-explorer-startet-automatisch-help-please.html)

lecon 30.09.2004 09:41

Windows Explorer startet automatisch ??? Help please!
 
Hallo Leute,

ich habe folgendes Problem: :headbang:

Bei jedem Start des Rechners und beim Einlagen einer CD ins Laufwerk startet der Windows-Explorer automatisch. (Kein Eintrag im Autostart!)

Weiß jemand Abhilfe?

Danke,
lecon.

MountainKing 30.09.2004 10:30

Startet beim Einlegen einer CD der Explorer mit einer Information über die CD oder allgemein?


Bitte ein Log mit diesem Programm erstellen:

http://www.trojaner-board.de/51130-a...ijackthis.html

Inhalt hier ins Forum posten.

lecon 30.09.2004 10:36

Zitat:

Zitat von MountainKing
Startet beim Einlegen einer CD der Explorer mit einer Information über die CD oder allgemein?


Bitte ein Log mit diesem Programm erstellen:

http://www.trojaner-board.de/51130-a...ijackthis.html

Inhalt hier ins Forum posten.

Hallo MountainKing,

danke für den Tip!
Der Explorer startet ganz normal, als hätte ich ihn selbst geöffnet. Bin leider gerade nicht in der Lage, ein Log zu posten, da der Rechner zu Hause steht ;-) Werde ich aber so schnell wie möglich tun. :daumenhoc

Danke einstweilen,
Gruss, lecon.

Cidre 30.09.2004 10:54

Hallo,

das sollte helfen:
Zitat:

1. In der Win.ini Datei befinden sich in der Sektion [windows] "Load" oder "Run" Befehle, deren Argumente mit mehr als einem Leerzeichen voneinander getrennt sind, oder eine der Zeilen enthält ein Komma am Ende. Entfernen Sie die überzähligen Leerzeichen bzw. das Komma am Ende der Zeile.
2. Es kann auch HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Explorer und dort der Eintrag "DesktopProcess" ein Problem darstellen.
Ist er auf 1 gesetzt, dann wird eine Instanz von Explorer.exe in einem separaten Speicherbereich ausgeführt. Stürzt dann der Explorer beispielsweise ab (in der 2. Instanz), so ist die Taskleiste weiterhin verfügbar. Allerdings kann dieser Schalter unter Umständen ebenfalls zu Schwierigkeiten führen, eben z. B. ein beim Start aufpoppender Explorer. In diesem Fall empfiehlt es sich, den Wert wieder zu löschen. (Bei WinNT hilft manchmal auch ein Neuaufspielen des Servicepacks)

3. Der Zweig HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion oder HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion ist doppelt vorhanden.
In diesem Fall muss man überprüfen, ob einer der beiden gefahrlos gelöscht werden kann oder ob er vielleicht Daten enthält, die dem anderen fehlen. In letzterem Fall sollte man die fehlenden Daten einfach in den anderen Zweig kopieren. Danach kann der doppelte CurrentVersion-Zweig gelöscht werden.

4. Einer der Einträge in Run/RunServices/RunOnce etc. ist korrupt. Will heißen, das Ziel existiert nicht mehr oder der Eintrag enthält Sonderzeichen etc... korrupt eben. Lösung hierfür: Den korrupten Eintrag löschen. Ein Deaktivieren via MSCONFIG funktioniert übrigens bei dieser Problematik oftmals nicht!
Alle Starteinträge finden Sie unter: Automatisches Starten von Windows Programmen beim Systemstart.
5. Windows XP:
Der Prozess "userinit" wird durch Winlogon doppelt aufgerufen:
Unter dem Schlüssel
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows NT\ CurrentVersion\ Winlogon
findet sich ein Eintrag, der folgendem ähnelt:
"Userinit"="C:\WINDOWS\SYSTEM32\USERINIT.EXE,C:\WINDOWS\SYSTEM32\USERINIT.EXE,"
Ändern Sie diesen wie folgt:
"Userinit"="C:\WINDOWS\SYSTEM32\USERINIT.EXE,"

Quelle: http://www.supportnet.de/discussion/...?autoid=136509

lecon 30.09.2004 11:09

Hallo Cidre,

vielen Dank für die schnelle Antwort - werde auch Deinen Tip ausprobieren!

Gruss,
lecon

lecon 01.10.2004 08:44

:daumenhoc

Hallo Leute,

hier das Logfile mit HijackThis:

Logfile of HijackThis v1.98.2
Scan saved at 18:31:00, on 30.09.2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
D:\WINNT\System32\smss.exe
D:\WINNT\system32\winlogon.exe
D:\WINNT\system32\services.exe
D:\WINNT\system32\lsass.exe
D:\WINNT\system32\svchost.exe
D:\WINNT\system32\spoolsv.exe
D:\Programme\AVPersonal\AVGUARD.EXE
D:\Programme\AVPersonal\AVWUPSRV.EXE
D:\WINNT\System32\svchost.exe
D:\WINNT\system32\stisvc.exe
D:\WINNT\system32\ZoneLabs\vsmon.exe
D:\WINNT\system32\svchost.exe
D:\WINNT\Explorer.EXE
D:\PROGRA~1\Logitech\iTouch\iTouch.exe
D:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
D:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
D:\Programme\ScanSoft\OmniPageSE\opware32.exe
D:\Programme\Gemeinsame Dateien\Nokia\NCLTools\NclTray.exe
D:\Programme\AVPersonal\AVGNT.EXE
D:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
D:\Programme\Caplio Software\RGateL.exe
D:\Programme\Synchredible\Synchredible.exe
D:\PROGRA~1\GEMEIN~1\Nokia\Services\SERVIC~1.EXE
I:\Diverses\Computer\HijackThis 1.98.2\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - d:\programme\google\googletoolbar2.dll
O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINNT\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - d:\programme\google\googletoolbar2.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [zBrowser Launcher] D:\PROGRA~1\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [EM_EXEC] D:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [Zone Labs Client] D:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [NeroCheck] D:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Omnipage] D:\Programme\ScanSoft\OmniPageSE\opware32.exe
O4 - HKLM\..\Run: [EPSON Stylus C84 Series] D:\WINNT\system32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C84 Series" /O6 "USB001" /M "Stylus C84"
O4 - HKLM\..\Run: [ChangeICON] D:\WINNT\SPMSMON.EXE
O4 - HKLM\..\Run: [Nokia Tray Application] D:\Programme\Gemeinsame Dateien\Nokia\NCLTools\NclTray.exe
O4 - HKLM\..\Run: [AVGCtrl] D:\Programme\AVPersonal\AVGNT.EXE /min
O4 - Startup: To Do's.lnk = E:\andi\andi\Diverses\ToDos\To Do's - Stand 02.06.2004.doc
O4 - Global Startup: Acrobat Assistant.lnk = D:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: RICOH Gate La.lnk = D:\Programme\Caplio Software\RGateL.exe
O4 - Global Startup: Synchredible.lnk = D:\Programme\Synchredible\Synchredible.exe
O8 - Extra context menu item: &Google Search - res://d:\programme\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://d:\programme\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Verweisseiten - res://d:\programme\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://d:\programme\google\GoogleToolbar2.dll/cmsimilar.html
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINNT\web\related.htm
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/28c006bb...dxIE601_de.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab

Ich habe den Übeltäter ausfindig machen können:
O4 - HKLM\..\Run: [ChangeICON] D:\WINNT\SPMSMON.EXE

Es war ein kleines Prog, welches beim Installieren meines Cardreaders mitinstalliert wurde, glaube ich: „ICONMonitor“. Wofür auch immer das gut sein soll???

Folgendes Stand zudem in der Registry (?!):
(Arbeitsplatz > Computerverwaltung > System > Systeminformationen > Softwareumgebung > Autostart-Programme)

Systeminformationsbericht erstellt am: 30.09.2004 18:00:05
[Autostart-Programme]

Programm [Befehl]

To Do's [e:\andi\andi\diverses\todos\todo's~1.doc]
internat.exe [internat.exe]
Acrobat Assistant [d:\progra~1\adobe\acroba~1.0\distillr\acrotray.exe]
Synchronization Manager [mobsync.exe /logon]
NvCplDaemon [ rundll32.exe nvqtwk,nvcpldaemon initialize]
zBrowser Launcher [d:\progra~1\logitech\itouch\itouch.exe]
EM_EXEC [d:\progra~1\logitech\mousew~1\system\em_exec.exe]
Zone Labs Client [d:\progra~1\zonela~1\zoneal~1\zlclient.exe]
NeroCheck [d:\winnt\system32\nerocheck.exe]
Omnipage [d:\programme\scansoft\omnipagese\opware32.exe]
EPSON Stylus C84 Series [d:\winnt\system32\spool\drivers\w32x86\3\e_s10ic2.exe /p23…]
ChangeICON [d:\winnt\spmsmon.exe]
Nokia Tray Application [ d:\programme\gemeinsame dateien\nokia\ncltools\ncltray.exe]
AVGCtrl [d:\programme\avpersonal\avgnt.exe /min]

Dieses kleine verdammte Prog (ChangeICON) hat mir ständig den Windows-Explorer geöffnet.

Ich habe im Ordner WINNT sämtliche Dateien (3 Stück) die mit „spms“ angefangen haben gelöscht und jetzt ist endlich Ruh’!

PS: msconfig, wie angedacht, kann ich unter Start > Ausführen nicht starten. Es kommt die Fehlermeldung: „Die Datei wurde nicht gefunden“

Also nochmals vielen Dank für Eure Hilfe,

Gruss und happy WE to u all :party: ,
Andreas alias „lecon“


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:20 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131