Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Dienste nicht mehr im System32, zufälliges Beenden versch. Dienste (https://www.trojaner-board.de/90000-dienste-mehr-system32-zufaelliges-beenden-versch-dienste.html)

kooky2410 26.08.2010 01:43

Dienste nicht mehr im System32, zufälliges Beenden versch. Dienste
 
Hallo :)

Ich habe folgende(s) Problem(e) mit meinem Rechner:

Bevor ich den Rechner, mehr oder minder aus Verzweiflung, formatiert habe, ist mir jegliche 3D-Anwendung nach ca. 3-5 Minuten abgestürzt, da betreffende Anwendung eine Datei nicht korrekt laden konnte. Hab dann neu gestartet und es ging wieder, jedoch sind mir nach und nach die Audio-, Sicherheits- (Microsoft Security Essentials, Windows-Firewall) und Grafikdienste(Windows Aero etc.) abgestürzt und konnten nicht neu gestartet werden. Daraufhin ließ ich HijackThis durchlaufen und auswerten (Alte Logfile hab ich leider schon wegformatiert, da hinterher gar nichts mehr ging), wo mir dann gesagt wurde, dass einige Windows-eigene Dienste nicht von dem Ort ausgeführt werden, von dem sie eigentlich ausgeführt werden müssten. Ich hab dann die entsprechenden Einträge im HJT markiert, "Fix Checked" gedrückt, neu gescannt, und siehe da, kein Unterschied. Alles genauso wie vorher.
Also, letzte Möglichkeit: Notbremse Formatieren. Gut, bis ins Partitionsmenü der Windows 7 Professional 64-Bit Installation ging alles gut, dann konnte ich aber C: nicht formatieren, entsprechende Schaltfläche war "abgegraut".
Hab dann mit einer Win-XP CD gebootet, Partitionen gelöscht, neu eingeteilt, kurz Windows XP draufgeknallt, und direkt nach erstem Start ComboFix durchlaufen lassen, kein Ergebnis. HJT hat mir auch nichts gemeldet.
Gut, dacht ich mir, dann wieder mit der Win 7 CD gebootet, installiert, gestartet, und gleich wieder HijackThis durchlaufen lassen, und ping, die "verschobenen" Dienste sind wieder (immer noch) präsent.
HJT-Logfile von aktuellem Scan:

HiJackthis Logfile:
Code:

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 02:26:34, on 26.08.2010
Platform: Windows 7  (WinNT 6.00.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal

Running processes:
C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe
C:\Program Files (x86)\Sophos\AutoUpdate\ALMon.exe
C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files (x86)\Internet Explorer\iexplore.exe
C:\Program Files (x86)\Internet Explorer\iexplore.exe
C:\Windows\SysWOW64\NOTEPAD.EXE
C:\Users\KoOkY666\Downloads\HiJackThis204.exe
C:\Windows\SysWOW64\DllHost.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - Global Startup: AutoUpdate Monitor.lnk = C:\Program Files (x86)\Sophos\AutoUpdate\ALMon.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Sophos Anti-Virus Statusreporter (SAVAdminService) - Sophos Plc - C:\Program Files (x86)\Sophos\Sophos Anti-Virus\SAVAdminService.exe
O23 - Service: Sophos Anti-Virus (SAVService) - Sophos Plc - C:\Program Files (x86)\Sophos\Sophos Anti-Virus\SavService.exe
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: Sophos AutoUpdate Service - Sophos Plc - C:\Program Files (x86)\Sophos\AutoUpdate\ALsvc.exe
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

--
End of file - 5335 bytes

--- --- ---


Alles, was mit @%SystemRoot% beginnt, is nicht da, wo es eigentlich sein sollte.
Ich weiß einfach nicht mehr weiter, bin erst von ner Bagle-Variante ausgegangen, mit infiziertem MBR und allem was dazugehört, aber keins der Security Programme (Sophos Anti-Virus 30-Tage Trial, Avira, F-Secure Online Scan, RootkitBuster, FxBagle, Stinger(Kaspersky-Programm), RootRepeal und so'n Ding von Symantec, stand bei heise.de als Entfern-Tool für Bagle.AX) hat irgendwas gefunden. Eure "Load.exe" hab ich auch durchlaufen lassen, kein Ergebnis.

GMER(sowohl gmer.exe als auch eine Random-Name-Version)wird irgendwie nicht richtig ausgeführt, da kommt beim Start ein dieses Fenster:

http://img413.imageshack.us/img413/5...anntlik.th.jpg

Und beim Scannen kommt dieses Fenster:

http://img839.imageshack.us/img839/3...nanntqk.th.jpg

Am Schluss sagt er mir, dass nichts gefunden wurde.

F-Secure Blacklight zum Entfernen von Rootkits kann ich garnicht ausführen, nur die AGB akzeptieren.

Abgesicherten Modus komm ich auch nicht rein, wenn ich beim Start F8 drücke, um in diese Liste reinzukommen zum Auswählen der verschiedenen Modi etc.

Und, was ich sehr Merkwürdig finde, meine Logitech G5 bekommt irgendwie keinen Strom mehr, warum auch immer :(

Ich bin echt am Verzweifeln, hat plötzlich heute Morgen angefangen der Mist. Gestern lief alles noch wunderbar, heute ping geht gar nichts mehr.

Ich hoffe, ich habe mein Problem gut genug beschrieben :)

Danke im Vorraus für jegliche Unterstützung,

Kooky2410

P.S.: Mein System:

Win 7 Professional 64-Bit
Gigabyte 890GPA-UD3H
4GB G-Skill Ripjaws DD3-1333
Western Digital Black Caviar 640GB

kira 26.08.2010 06:32

Hallo und Herzlich Willkommen! :)


Ich glaube, Du machst Dir unnötige Sorgen, denn es ist alles in Ordnung:
HijackThis erkennt Vista und Win7 x64-basierte Systeme nicht, das hat dann Auswirkung "entsprechend" auch auf die Auswertung, also bitte die für dein System wichtige Dateien NICHT löschen!!
"File missing", heißt nicht unbedingt, dass die Dateien fehlen, in dem Fall sehr wohl existieren!

gruß
Cf

kooky2410 26.08.2010 11:56

Ok, das wusst ich net, Danke für die Entwarnung :)

Aber welchen Virus/Wurm/Trojaner hab ich denn dann da wegformatiert? Hatte mir mal vor 2 Wochen was per Filesharing geladen, entpackt und dann auf einmal hatt ich dann son "Security Check" mit nem Anti-Virus Scanner drauf, der so ziemlich alles als schädlich deklariert hat und dessen Ausführung verhindert hat (bspw. Task-Manager, Paint und solche Sachen :D ). Hab das dann im abgesicherten Modus alles rausgeschmissen, aber könnte ja sein, dass da nochn Rest über geblieben ist, der irgendwie zeitgesteuert war und meinen Rechner genau vorgestern lahm gelegt hat.

Auf jeden Fall vielen lieben Dank für die schnelle Entwarnung,

Kooky2410

kira 26.08.2010 12:18

Zitat:

Zitat von kooky2410 (Beitrag 560256)
Aber welchen Virus/Wurm/Trojaner hab ich denn dann da wegformatiert?

das kann ich Dir nachhinein nicht (mehr) sagen, da ich keine aktuelle Liste der laufenden Programme des Systems gesehen habe ;)

Zitat:

Zitat von kooky2410 (Beitrag 560256)
Hatte mir mal vor 2 Wochen was per Filesharing geladen, ...

Zitat:

Internet-Tauschbörsen gehören leider zu den unseriösesten Anbietern, und dort werden sehr viele Schädlinge verbreitet, hierbei sollte deshalb, wenn überhaupt, nur ganz besonders vorsichtig umgegangen werden ! Laut Studien sind bei den Tauschbörsen bei 45% der zum Download angebotenen Dateien, Viren oder Würmer und sonstige Schädlinge enthalten!
Hinzu kommt noch, dass die meisten Downloads von diesen Tauschbörsen eh illegal sind, und damit die Nutzer verleitet werden, „Straftaten“ zu begehen!

Selbst wenn du ein „sicheres“ P2P Programm verwendest, ist es nur das Programm, das sicher ist.Du wirst Daten von "uncertified Quellen" teilen, und diese werden häufig angesteckt...;)

Zitat:

Zitat von kooky2410 (Beitrag 560256)
...entpackt und dann auf einmal hatt ich dann son "Security Check" mit nem Anti-Virus Scanner drauf, der so ziemlich alles als schädlich deklariert hat und dessen Ausführung verhindert hat (bspw. Task-Manager, Paint und solche Sachen :D ). Hab das dann im abgesicherten Modus alles rausgeschmissen, aber könnte ja sein, dass da nochn Rest über geblieben ist, der irgendwie zeitgesteuert war und meinen Rechner genau vorgestern lahm gelegt hat.

tja..
mehr wie wahrscheinlich, hast Du dir ein sogenanntes Rogue-Anti-Spyware-Programm - `Fakeprogramm` - Rogue-Software eingefangen
Wenn man auf dubiosen Seiten surft, oder mit "ungepatchten System" im Internet unterwegs, bestehen Gefahren, dass sich `zufällig ausgerechnet in dem Moment` ein Schädling installiert. Die dann weitere Schadprogramme ( Rogue Software) aus dem Internet nachlädt. Diese Antiviren-Software erstellt eine Warnnachricht, die behauptet, dass "Ihr Computer infiziert ist (die eigentlich gar nicht existiert), danach zeigt es Popups mit gefälschten Bedrohungen usw. Eventuell das vorgetäuschte Antiviren-Programm fordert anschließend Geld für die Beseitigung usw
- Aber gibt es genug Fake-Programm aus dem Internet, "direkt" herunterzuladen auch, z.B durch unzulässiger Verwendung von Tauschbörsen ...wenn man sich vorher nicht informiert und man glaubt an das Gute in der Welt...
heise.de/security/Zweifelhafte-Antiviren-Produkte
ein Trojaner mit Backdoor Eigenschaftenhttp://www.world-of-smilies.com/wos_sonstige/crying.gif. Das verstecken geschah sehr oft mit Hilfe von Rootkit-Technologie

Zitat:

Zitat von kooky2410 (Beitrag 560256)
meinen Rechner genau vorgestern lahm gelegt hat.

danach hast Du dein System formatiert?

kooky2410 26.08.2010 13:49

Zitat:

Zitat von Coverflow (Beitrag 560267)
danach hast Du dein System formatiert?

Nein, ich habe festgestellt, dass dieses Rogue-Programm als eine Art Internetseite läuft (*.xml Dateien), habe daraufhin rausgefunden, dass diese Dateien per *.exe im LocalRoaming Ordner ausgeführt werden und habe die betreffenden Dateien einfach gelöscht (im abgesicherten Modus). Danach ging die 2 Wochen alles gut und dann ist das passiert, was ich im ersten Post geschrieben hab mit den Diensten etc.
Jetzt läuft auf jeden Fall wieder alles *erleichtert seufz* ^^

Danke für die Hilfe und weiter so :)

Kooky2410

kira 26.08.2010 20:37

1.
Lade Dir Malwarebytes Anti-Malware von→ malwarebytes.org
  • Installieren und per Doppelklick starten.
  • Deutsch einstellen und gleich mal die Datenbanken zu aktualisieren - online updaten
  • "Komplett Scan durchführen" wählen (überall Haken setzen)
  • wenn der Scanvorgang beendet ist, klicke auf "Zeige Resultate"
  • alle Funde markieren und auf "Löschen" - "Ausgewähltes entfernen") klicken.
  • Poste das Ergebnis hier in den Thread - den Bericht findest Du unter "Scan-Berichte"
eine bebilderte Anleitung findest Du hier: Anleitung/virus-protect.org

2.
→ Lade Dir HJTscanlist.zip herunter
→ entpacke die Datei auf deinem Desktop
→ Bei WindowsXP Home musst vor dem Scan zusätzlich tasklist.zip installieren
→ per Doppelklick starten
→ Wähle dein Betriebsystem aus - Vista
→ Wenn Du gefragt wirst, die Option "Einstellung" (1) - scanlist" wählen
→ Nach kurzer Zeit sollte sich Dein Editor öffnen und die Datei hjtscanlist.txt präsentieren
→ Bitte kopiere den Inhalt hier in Deinen Thread.

3.
Ich würde gerne noch all deine installierten Programme sehen:
Lade dir das Tool "Ccleaner" herunter
installieren (Software-Lizenzvereinbarung lesen, falls angeboten wird "Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ falls nötig - unter Options settings-> "german" einstellen
dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..."
wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein

Zitat:

Damit dein Thread übersichtlicher und schön lesbar bleibt, am besten nutze den Code-Tags für deinen Post:
→ vor dein Log schreibst Du (also am Anfang des Logfiles):[code]
hier kommt dein Logfile rein - z.B hjtsanlist o. sonstiges
→ dahinter - also am Ende der Logdatei: [/code]



Alle Zeitangaben in WEZ +1. Es ist jetzt 17:01 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131