Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   unbekannter trojaner ?? (https://www.trojaner-board.de/1172-unbekannter-trojaner.html)

Jilocasin 15.06.2003 00:01

Ereignisprotokol ?? was ist das

Lucky 15.06.2003 00:04

Passiert das Herunterfahren nur wenn du im INet bist? Oder auch wenn du offline bist?

Björn :confused:

docprantl 15.06.2003 00:06

Darin stehen Fehlermeldungen von Windows und von Anwendungsprogrammen. Du findest es am einfachsten, wenn du mit der rechten Maustaste auf Arbeitsplatz klickst, dann auf Verwalten gehst und dann links im Baum die Ereignisanzeige auswählst. Dort findest du interessante Informationen, die dir (und uns) die Fehlersuche erleichtern.

Jilocasin 15.06.2003 00:06

hmmm ich weis nicht aber bisher nur wenn ich im i-net bin und teils grade erst eingewählt habe.
Aber im firewall protokoll steht nix

Bitmaster 15.06.2003 00:08

Für mich hört es sich immer noch nach einem thermischen Problem an. Kontrolliere mal alle Lüfter!

Jilocasin 15.06.2003 00:10

hmm das mit den lüftern:
auf nem anderen recher habe ich sehr warscheinlich nen pro mit den kühler aber der stürtzt anders ab.
Bei dem kann ich dann plötzlich nix mehr machen und danach kan ich gute 5 min den recher überhaupt nicht hochfahren

Lucky 15.06.2003 00:10

Also wenn das defenitiv nur passiert wenn du Online bist, dann würde ich auch ein Remote Shutdown nicht ausschliessen.

Aber kontrolier erst mal die Lüfter.

Björn [img]smile.gif[/img]

Jilocasin 15.06.2003 00:15

woran kann ich das denn einen fehler in den lüftern erkennen ?

docprantl 15.06.2003 00:17

</font><blockquote>Zitat:</font><hr />Original erstellt von Lucky:
Also wenn das defenitiv nur passiert wenn du Online bist, dann würde ich auch ein Remote Shutdown nicht ausschliessen.</font>[/QUOTE]Aber auch das würde im Eventlog stehen. "Das Herunterfahren wurde ausgelöst von..."

Jilocasin 15.06.2003 00:23

hmm aber wo finde ich den eventlog ?

Lucky 15.06.2003 00:23

</font><blockquote>Zitat:</font><hr />Original erstellt von Dr Prantl:
Aber auch das würde im Eventlog stehen. "Das Herunterfahren wurde ausgelöst von..." </font>[/QUOTE]Aber ich habe hier noch keinen Post gelesen, das das da nicht stand...Bisher habe ich nur gelesen das das nicht in den Logs der Firewall stand, und da wirds auch nie auftauchen.

Wie man in die Logs guckt:
Mit der rechten Taste auf den Arbeitsplatz klicken --&gt; Verwalten --&gt; System --&gt; Ereignisanzeige

Und dort einmal gucken ob was davon da drin steht, das der PC von jemand heruntergefahren wurde.

Björn [img]smile.gif[/img]

docprantl 15.06.2003 00:31

</font><blockquote>Zitat:</font><hr />Original erstellt von Jilocasin:
hmm aber wo finde ich den eventlog ? </font>[/QUOTE]Ich habe es dir doch beschrieben. :confused:

someboy 15.06.2003 08:48

Trotz der bisherigen Vermutungen scheint mir der Eintrag in der Datei ein Icon zu sein und der Rechner fährt aufgrund eines schweren Fehlers (allgemeine Schutzverletzung) runter. Manchmal gelingt ihm dann der Neustart und manchmal eben auch nicht...

Jilocasin 15.06.2003 09:27

Hmmmm also das Eventlog finde ich nicht bei windows XP :(
Aber mal sehen gestern ist er nacher erst einaml morgens einmal nachmitags und 6 mal schnell nach einader abends gewessen [img]graemlins/balla.gif[/img]

Lucky 15.06.2003 09:41

Also das Event Log ist aber auch unter XP an der Stelle vorhanden, an der ich es beschrieb, schliesslich habe ich XP.

Björn :confused:

Jilocasin 15.06.2003 09:44

oh ja stimt ich habe es doch grade gefunden und da der recher freudlicherweis bretis wieder 2 mal abgestürtzt ist konnte ich es direkt finden :

*************


Die Open-Prozedur für den Dienst "WmiApRpl" in der DLL "C:\WINDOWS\System32\wbem\wmiaprpl.dll" hat mehr Zeit beansprucht als vorgesehen. Möglicherweise ist der Indikator fehlerhaft oder der Dienst bzw. das System war ausgelastet.

Weitere Informationen über die Hilfe- und Supportdienste erhalten Sie unter http://go.microsoft.com/fwlink/events.asp.


*************

Der Serverdienst konnte nicht geöffnet werden. Die Server-Leistungsinformationen werden nicht zurückgegeben. Der zurückgegebene Fehlercode befindet sich in DWORD 0.

Weitere Informationen über die Hilfe- und Supportdienste erhalten Sie unter http://go.microsoft.com/fwlink/events.asp.


*****************


Das sieht nicht nach einen aus , oder?

Rene-gad 15.06.2003 09:56

hi jilocasin
</font><blockquote>Zitat:</font><hr />
...Hmmmm also das Eventlog finde ich nicht bei windows XP :(
</font>[/QUOTE]...dürfte auch der Ordner "Ereignisanzeige" heißen?
In dem gibt es 3 Protokoll-Dateien, die alle Vorgänge am Rechner notieren.

Jilocasin 15.06.2003 10:02

Also jetzt habe ich den eindeutigen beweis das es sich Nicht um einen handelt :

Der Computer ist nach einem schwerwiegenden Fehler neu gestartet. Der Fehlercode war: 0x000000c5 (0x00000000, 0x00000002, 0x00000001, 0x8053676d). Ein volles Abbild wurde gespeichert in: C:\WINDOWS\Minidump\Mini061503-03.dmp.


kann aber natürlich auch sein das das so einer ist der den recher zum absturtz bring

Jilocasin 15.06.2003 11:03

Hallo Leute !
seid neustem ist mein Recher einfach runtergefahren. schon 6 oder 7 mal.
Danach habe ich micht mal durch Die infos über trojaner durchgewuschelt aber erst nichts gefunden. bei de 2 anlauf fiel mir eine textdatei names Desktop bei Autostart auf in der standt :

[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21787

und das shell fiel mir inns besondere ins auge weil dieser name auch mal in der info stand.

nun frage ich mich Ist das wirklich ein trojaner oder eine ganz harmlose datei

IRON 15.06.2003 11:19

Falls es eine TXT-Datei ist, ist sie harmlos, da nicht ausführbar. Typischer wäre allerdings eher eine INI-Datei, doch auch die wäre kein Anzeichen für einen Trojaner, zumal ein Trojaner nicht viel Sinn machen würde, wenn er den PC ständig lahmlegte.
Also nenne einfach mal den tatsächlichen kompletten Dateinamen.

IRON 15.06.2003 11:20

[Doppelpost gelöscht]...datt Board spinnt mal wieder...

Bitmaster 15.06.2003 11:24

Das mit dem herunterfahren hört sich eher nach einem thermischen Problem an. Hast Du schon mal versucht im abgesicherten Modus zu starten ? Welches Betriebssystem hast Du überhaupt und welches Dateisystem ? Fragen, die für eine Lösung Deines Problems nicht unwichtig sind.

Jilocasin 15.06.2003 11:26

das ist eine Konfigurationseinstellung names desktop und ist im verzeichnis C:\Dokumente und Einstellungen\Kringel\Startmenü\Programme\Autostart


Edit :

ich habe windows XP und das mit dem abesicherten modus muss ich mal gucken

[ 15. Juni 2003, 00:33: Beitrag editiert von: Jilocasin ]

docprantl 15.06.2003 11:36

</font><blockquote>Zitat:</font><hr />...\shell32.dll,-21787</font>[/QUOTE]Das sieht aus wie ein Symbol zu einer Verknüpfung, also kein Grund zur Sorge. [img]smile.gif[/img]

docprantl

Jilocasin 15.06.2003 11:40

hmm naja d.h immernoch nix gefunden
vieleicht finde ich es bald oder das erledigt sich wirklich mit nem start in den abgesichterten modus

docprantl 15.06.2003 11:48

</font><blockquote>Zitat:</font><hr />Original erstellt von Jilocasin:
seid neustem ist mein Recher einfach runtergefahren.</font>[/QUOTE]Was genau meinst du damit? Ist dein Rechner korrekt heruntergefahren, richtig mit allen Meldungen (Windows wird heruntergefahren... etc) oder ist er einfach ausgegangen, evtl mit einem Bluescreen? Findet sich in der Ereignisanzeige ein Hinweis auf ein unerwartetes Herunterfahren?

docprantl

Jilocasin 15.06.2003 11:52

einfach weg :plup aus. bild schwarz keine meldungen manchmal ist der direkt wieder hochgefahren manchmal nicht

docprantl 15.06.2003 11:54

Betriebssystem?

Jilocasin 15.06.2003 11:55

immernoch windows xp ^^ hatte ich bereits gesagt

docprantl 15.06.2003 11:58

Stimmt. :rolleyes:
Steht nun was im Ereignisprotokoll oder nicht? :confused:

Jilocasin 24.06.2003 08:27

so leute ich muss mich koorigiren :
es hatte sich doch um einen trojaner.
Mir ist später erst eine datiei aufgefallen die sich selber installirt hat.
das war irgentwas con einer amerikanischen uhr den namen weis ich nicht mehr nur irgentwas mit Time zum schluss. links neben der zeitangabe war eine kl.blaue uhr mit weisen zeigern.
nachdem ich die gesammten datein gelöscht habe ist der rechner kein mal mehr abgestürtzt [img]smile.gif[/img]

IRON 24.06.2003 11:29

Und wie kommst du bei diesen ungenauen Angaben darauf, dass es sich um einen Trojaner handelte? Klingt nach einer ganz gewöhnlich unsauber programmierten Software, die du dir selbst installiert hast (selbstinstallierende Software gibts nicht - du musst schon vorher etwas anklicken oder z.B. beim IE aktiv die Sicherheitseinstellungen manipuliert haben, damit sowas möglich wird).

Jilocasin 02.07.2003 17:04

hmm
also Nachdem ich die datei gelöscht hatte , hatte ich erstmal eine woche keine probleme mehr
doch seit neuem fäng es wieder an und dann sehe ich im Ereignisprotokoll :

Die IP-Adresse für die Netzwerkkarte mit der Netzwerkadresse 0050FC6B2BDB wurde automatisch durch diesen Computer konfiguriert. Die verwendete IP-Adresse ist 169.254.1.136.

Weitere Informationen über die Hilfe- und Supportdienste erhalten Sie unter http://go.microsoft.com/fwlink/events.asp.


Hmmm ich weis nicht aber da habe ich ein ungutes gefühl oder ist das ganz normal ?


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:36 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131