Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   SSODL: WPDShServiceObj (https://www.trojaner-board.de/29932-ssodl-wpdshserviceobj.html)

kayleigh 13.06.2006 10:49

SSODL: WPDShServiceObj
 
Hallo all denen, die ihr Wissen den "Unwissenden" (mir) zur Verfügung stellen... ;)

Ich habe permanent Probleme mit meinen Laufwerken. In nicht regelmäßigen Abständen kann ich auf bestimmte Partitionen nicht zugreifen. Nach einem Neustart sind sie dann irgendwann wieder da. Ich dachte eigentlich an einen Plattendefekt, da es aber immer nur bestimmte Partitionen der Platte betrifft, habe ich das erst einmal "nach hinten geschoben". Antivir findet keinen Virus. Hijack sagt auch, dass das System sauber sei, bis auf den folgenden Eintrag, den HiJack nicht kennt und ich auch nicht zuordnen kann:

SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS.0\system32\WPDShServiceObj.dll

Ist der hier zufällig schon einmal jemanden "negativ" aufgefallen?

P.S. Die Platte ist eine 80 GB und ist in 5 Partitionen unterteilt...nur falls das relevant sein sollte

BataAlexander 13.06.2006 20:04

Hallo,

sollte in Orndung sein, siehe hier. Poste uns doch zur Übersicht das ganze HJT Log.

Gruß

Schrulli

kayleigh 16.06.2006 13:33

Danke für die Antwort und den Tipp, Schrulli. (was für ein Nickname...*ggg)
Hast du einen guten Tipp, für ein Proggie, dass einem mal wirklich alle laufenden Rechnerprozesse in deutsch erklärt? Irgendwie hat man doch immer das Gefühl, dass der Rechner ein "Eigenleben" unterhält... ;)

Markus1234 16.06.2006 13:54

Tips dafür gibt es nicht, nur Erfahrung ;)

Du kannst natürlich auch jeden Prozess mit Google suchen und evtl. bei Virustotal/Jotti online überprüfen lassen.

Wo wir grad dabei sind kann es auch nicht schaden gleich dein Ganzes HJT-Logfile (mit Kopf bitte) zu überprüfen (poste es) :crazy:

mfg,
Markus

kayleigh 17.06.2006 18:48

Ja, Markus...danke. Das bot mir Schrulli auch schon an. Aber außer diesem Eintrag ist da nix "Ungereimtes" dabei. Sprich, das Log ist sauber. Aber die Virenfuzzies sind ja egal dabei neue Schweinereien auszuhecken. Einfach kranke Menschen. Am Besten bestrafen wie im Mittelalter: Hand ab... ;-)

kayleigh 17.06.2006 19:53

Hoffentlich bekomme ich keine "Schelte" , weil ich irgendwas falsch mache, denn ich bin ein "Forum-Idiot" ;-) Aber hier mal mein LogFile. Firewall ist grad ausgeschaltet und ich "sitze" hinter einem Router....

Logfile of HijackThis v1.99.1
Scan saved at 20:41:46, on 17.06.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS.0\System32\smss.exe
C:\WINDOWS.0\system32\winlogon.exe
C:\WINDOWS.0\system32\services.exe
C:\WINDOWS.0\system32\lsass.exe
C:\WINDOWS.0\system32\svchost.exe
C:\WINDOWS.0\System32\svchost.exe
C:\WINDOWS.0\system32\brsvc01a.exe
C:\WINDOWS.0\system32\spoolsv.exe
C:\WINDOWS.0\system32\brss01a.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
C:\WINDOWS.0\system32\Brmfrmps.exe
C:\WINDOWS.0\system32\cisvc.exe
C:\WINDOWS.0\system32\nvsvc32.exe
C:\WINDOWS.0\system32\svchost.exe
C:\WINDOWS.0\Explorer.EXE
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe
C:\Programme\Brother\ControlCenter2\brctrcen.exe
C:\WINDOWS.0\Mixer.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS.0\system32\ctfmon.exe
C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe
C:\Programme\WinTV\WinTV2K.EXE
C:\Programme\Brother\Brmfcmon\BrMfcmon.exe
C:\WINDOWS.0\system32\cidaemon.exe
C:\WINDOWS.0\system32\taskmgr.exe
H:\firefox.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\PETERS~1\LOKALE~1\Temp\Rar$EX28.266\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [mmtask] C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe
O4 - HKLM\..\Run: [ControlCenter2.0] C:\Programme\Brother\ControlCenter2\brctrcen.exe /autorun
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [eScan Updater] d:\PROGRA~1\eScan\TRAYICOS.EXE /App
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS.0\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS.0\system32\ctfmon.exe
O4 - Global Startup: Status Monitor.lnk = C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS.0\system32\Shdocvw.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS.0\system32\WPDShServiceObj.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
O23 - Service: Brother Popup Suspend service for Resource manager (brmfrmps) - Unknown owner - C:\WINDOWS.0\system32\Brmfrmps.exe" -service (file missing)
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS.0\system32\brsvc01a.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS.0\system32\nvsvc32.exe


Diese Zeile macht mir Kopfzerbrechen:
C:\WINDOWS.0\system32\cidaemon.exe

Der Dienst ist mir klar. Nur,....schluckt der bei mir gut 2.000 kB und ist eigentlich von mir gar nicht aktiviert worden (Systemsteuerung/Software/Windowskomponenten ist bei mir kein Häkchen bei "Indexdienste"!!??

Markus1234 17.06.2006 21:14

Dann lass die Datei bei Virustotal überprüfen und poste bitte die Ergebnisse.

Sollte kein Scanner einen positiven Fund abgeben, handelt es sich nur um den Indexdienst, der auch bei vielen Leuten rumspuckt und das System etwas langsammer macht :kloppen:

irrlicht 17.06.2006 21:33

Hallo,
was ist denn von der Null zu halten hier ?
Zitat:

C:\WINDOWS.0\System32\
C:\WINDOWS.0\system32\
C:\WINDOWS.0\system32\
C:\WINDOWS.0\system32
C:\WINDOWS.0\system32\
C:\WINDOWS.0\System32\
C:\WINDOWS.0\system32\
C:\WINDOWS.0\system32\
C:\WINDOWS.0\system32
Geklautes Betriebssytem oder drübergebügelt ?
Irrlicht

Markus1234 17.06.2006 21:55

Wie kommst du auf "geklaut"? Da bleib ich grad auf dem Trockenen sitzen.

Drübergebügelt wohl.
Wäre dann wohl auch Wissenswert warum (das war eine Frage, bitte beantworten). :kloppen:

mfg,
Markus

kayleigh 18.06.2006 02:21

Ich hatte die Installation begonnen und sie brach ab. Habe ich sie nochmalgestartet. Das Ergebnis war, dass ich das "verunglückte" Verzeichnis noch heute auf dem Rechner habe und bei jedem Start das richtige anklicken muß. Weiß nicht, wie ich das leere Verzeichnis wegbekomme....schon mehrfach versucht... nix geklaut....Win war beim Rechner dabei.

Markus1234 18.06.2006 07:20

Theoretisch müsste man die fehlgeschlagene Installation nur aus der Boot.ini entfernen, können wir auch noch behandeln.

Hast du die verdächtige Datei nun online prüfen lassen?
Es gibt auch Schädlinge die sich als cidaemon.exe tarnen, desswegen wäre es nicht unwichtig.

mfg,
Markus


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:47 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131