Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   services.exe problem (https://www.trojaner-board.de/6320-services-exe-problem.html)

neptune 14.07.2004 19:05

services.exe problem
 
hallo leute

icch hab ein ziemliches problem:
ich hab zwei services.exe prozesse am laufen!?! einer davon ist der normale windows prozess, der in windows/system32 beheimatet ist.
der andere services.exe prozess ist in c:\windows abgelegt und ist warscheinlich böse.
beide prozesse laufen dem taskmanager zufolge, allerdings kann ich den 'bösen' services.exe prozess nicht beenden, versuche ich dies wird angezeigt: der taskmanager konnte diesen kritischen prozess nicht beenden.
von den üblichen antivir programmen wird nichts gefunden (norton av, adaware, spybot s&d + andere), hijackthis zeigt ebenfalls nichts an was dieses betrifft.

wenn ich versuche, die datei in c:\windows zu löschen funzt das auch nicht, warscheinlich weil der prozess nicht zu beenden ist.

meine daten: winxp home: alle updates installiert (wirklich alle)

bitte um hilfe, neptune

neptune 14.07.2004 19:09

ich mein natürlich dabei zu helfen, den services.exe prozess zu eliminieren..

neptune 14.07.2004 20:08

i need ur help so bad

mmk 14.07.2004 20:52

Prüf die Datei aus dem Windows-Ordner bitte hier:
http://www.kaspersky.com/de/scanforvirus

Ergebnis?

mav1976 14.07.2004 21:14

moin,

stelle doch x das log hierrein!

neptune 15.07.2004 10:52

im hijacklog ist kein eintrag auf diesen prozess bezogen, sonst hätte ich den log schon gepostet

neptune 15.07.2004 10:52

online virenscanner von kapersky sagt: Zu überprüfende Datei: services.exe

services.exe - packed with MEW
services.exe Ok

Statistiken:

Bekannte Viren:92897Updated:15-07-2004Größe der Datei (Kb):12Viren-Korpus:0Datei:2Warnungen:0Archive:0Verdächtigt:0http://www.kaspersky.com/de/imagesde...label_sh_1.gif

mmk 15.07.2004 12:32

Nee, die Datei ist trotzdem nicht ok. Sende sie mal bitte via Mail an die in meiner Signatur genannten Adressen. Danke!

neptune 15.07.2004 13:07

ja ich weiss, dass die nicht okay ist. sie hatte auch versucht als ich im internet war kontakt zu irgendwas aufzunehmen, konnte ich aber mit norton firewall blocken.

wie kann ich den prozess im taskmanager beenden und dann die datei services.exe im windows ordner löschen? BITTE UM HILFE

+ wieso wird der prozess beim windowsstart automatisch aufgerufen, wo kann ich das in der registry einsehen?

neptune

mmk 15.07.2004 13:11

Stell doch bitte dennoch einmal das Log hier herein.

neptune 15.07.2004 13:16

Logfile of HijackThis v1.98.0
Scan saved at 14:15:38, on 15.07.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\services.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\BillP Studios\WinPatrol\WinPatrol.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\Symantec\LiveUpdate\LUALL.EXE
C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
C:\Dokumente und Einstellungen\Der Chef\Eigene Dateien\Securitee\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.com/
O2 - BHO: Web assistant - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [WinPatrol PLUS] C:\Programme\BillP Studios\WinPatrol\WinPatrol.exe
O4 - HKCU\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O9 - Extra button: ICQ 4.0 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.club-vaio.sony-europe.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{44F10591-6585-480D-AC64-09B553E94FD6}: NameServer = .................

mmk 15.07.2004 13:19

OK, such mal in der Registry nach:

C:\WINDOWS\services.exe

Wo werden Einträge dazu gefunden? Bitte hier ggf. die genauen Pfade posten!

neptune 15.07.2004 13:27

ja da hab ich welche gefunden aber schon heut morgen alle gelöscht, da waren welche bei:
currentuser/software/microsoft/windows/explorer/comdlg32/opensavemru/ hier beim * und exe unterorner

da war allerdings auch ein muninst.exe drin, den konnte ich allerdings unter c/windows so löschen.

und ein eintrag bei:
currentuser/software/microsoft/windows/currentversion/shellnoroam/muocache

wie gesagt alle schon gelöscht

mmk 15.07.2004 13:31

Zum Beenden das laufenden Prozesses:

1.) Läuft er auch im abgesicherten Modus? Falls nein, sollte die Datei aus dem Windows-Ordner herauszunehmen sein.
2.) Versuche, den Prozess ggf. mit Trojancheck zu beenden (Prozesse und Überwachung) -> http://trojancheck.de
3.) Nochmals die Bitte, die Datei an die in meiner Sig genannten Adressen einzusenden, damit diese bisher unbekannte Malware an die Antiviren-Labs zur Aufnahme in die Signaturen zugesandt werden kann. Danke.

neptune 15.07.2004 13:33

wie stell ich den abgesicherten modus ein? dumme frage aber... ich weiss es nicht


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:46 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131