![]() |
Willkommen, Gast ( Anmelden | Registrierung )
![]() ![]() |
![]() |
![]()
Beitrag
#1
|
|
War schon mal da ![]() Gruppe: Mitglieder Beiträge: 17 Mitglied seit: 19.07.2004 Mitglieds-Nr.: 1.236 ![]() |
hi
ich hab mir neulich etwas eingefangen, das mich fast verzweifeln lässt. es handelt sich um folgende dateien im windows/system32 ordner: - wuactl4.exe - perfcl.exe - msasmsn7.dll - rpcss_pl.exe die letze datei allerdings ist am schlimmsten. in der liste der laufenden prozesse ist sie immer drin und lässt sich einfach nicht löschen - das ganze ist auch im abgesicherten modus mit deaktivierter systemwiederherstellung so. wenn ich versuche sie manuell zu löschen kommt auch ein fehler. mit Hijackthis konnte ich sie nur kurzzeitig entfernen, wobei sie beim nächsten scan wieder vorhanden war. die werte die in der registry rpcss_pl.exe starten ,bzw. auf sie zugreifen, kann ich auf nicht löschen. was mir jedoch seltsam vorkommt ist das kaspersky und escan die datei nicht erkennt, im IE die startseite verändert wird obwohl ich firefox benutz und HJT beim starten mehrmals hintereinander folgenden fehler anzeigt: CODE An unexpected error has occurred at procedure: modRegistry_IniGetString(sFile=C:\WINDOWS\control.ini, sSection=don't load, sValue=inetcpl.cpl) Error #75 - Path/File access error Please email me at merijn@spywareinfo.com, reporting the following: * What you were trying to fix when the error occurred, if applicable * How you can reproduce the error * A complete HijackThis scan log, if possible Windows version: Windows NT 5.01.2600 MSIE version: 6.0.2800.1106 HijackThis version: 1.99.1 achja, bevor ichs vergesse, ich hab windows xp home edition, SP1 drauf. kann mir dabei bitte jemand weiterhelfen?....ich bin mit meinem latein am ende (und google auch) ![]() |
|
|
Gast_sUck0R_* |
![]()
Beitrag
#2
|
Gäste ![]() |
schonmal Process Explorer und Autoruns ausprobiert?
meistens kannste die datei nicht löschen, weil der prozess (meist als systemprozess) gerade aktiv ist. wundert mich nur, dass der sich nicht im abgesicherten modus löschen lässt. aber versuchs doch dort mal mit der konsole, klappt fast immer ![]() |
|
|
![]()
Beitrag
#3
|
|
![]() Gehört zum Inventar ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.694 Mitglied seit: 15.04.2003 Wohnort: Hamburg Mitglieds-Nr.: 13 Betriebssystem: win2k, XP, Vista Virenscanner: keinen Firewall: keine ![]() |
QUOTE mit Hijackthis konnte ich sie nur kurzzeitig entfernen, wobei sie beim nächsten scan wieder vorhanden war. Hast Du auch probiert, die Datei beim nächsten reboot vor dem eigentlichen Systemstart löschen zu lassen? -------------------- ![]() Lust auf Telefonsex? Unbeschwert nur hier. Es ist besser für das, was man ist, gehasst, als für das, was man nicht ist, geliebt zu werden. (Kettcar) |
|
|
![]()
Beitrag
#4
|
|
![]() Feuerteufel ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 2.228 Mitglied seit: 22.08.2004 Mitglieds-Nr.: 1.348 ![]() |
-------------------- |
|
|
![]()
Beitrag
#5
|
|
Threadersteller War schon mal da ![]() Gruppe: Mitglieder Beiträge: 17 Mitglied seit: 19.07.2004 Mitglieds-Nr.: 1.236 ![]() |
im agesicherten modus mit eingabeaufforderung, hab ich versucht die datei zu verschieben => kein erfolg
und in die autoexec.bak hab ich auch schon reingeschrieben, das sie verschoben werden soll => leider wieder nichts ich probier dann jetzt mal die zwei programme von sUck0R aus. |
|
|
Gast_sUck0R_* |
![]()
Beitrag
#6
|
Gäste ![]() |
hm, wenn das nicht klappt glaub ich auch nicht, dass die beiden andren programme dir wirklich weiterhelfen...^^
knoppichillin erweist in solchen fällen auch oft gute dienste ![]() |
|
|
![]()
Beitrag
#7
|
|
![]() Salmei, Dalmei, Adonei ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.871 Mitglied seit: 28.05.2003 Mitglieds-Nr.: 95 ![]() |
QUOTE(sUck0R @ 12.03.2005, 18:43) hm, wenn das nicht klappt glaub ich auch nicht, dass die beiden andren programme dir wirklich weiterhelfen...^^ knoppichillin erweist in solchen fällen auch oft gute dienste ![]() [right][snapback]84052[/snapback][/right] Wenn Er Sie kein NTFS hat als Datei System ![]() Catweazle -------------------- Ich habe keine Homepage, wers nicht glaubt:
http://catweazle.hat-gar-keine-homepage.de/ Spend most of my time in a state of Dementa wondering where I am. |
|
|
Gast_sUck0R_* |
![]()
Beitrag
#8
|
Gäste ![]() |
oh, ich glaub das sollte ein problem darstellen...
![]() |
|
|
![]()
Beitrag
#9
|
|
![]() Salmei, Dalmei, Adonei ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 4.871 Mitglied seit: 28.05.2003 Mitglieds-Nr.: 95 ![]() |
@ Andy
Stinger, Adaware, und Spybot Destroy, Killbox, Online Scann schon versucht ? Du kannst die mal das schnitzen RescueME V1.43 Source: http://www.aptv38.dsl.pipex.com/RescueME/Rescueme.htm Catweazle Der Beitrag wurde von Catweazle bearbeitet: 12.03.2005, 19:23 -------------------- Ich habe keine Homepage, wers nicht glaubt:
http://catweazle.hat-gar-keine-homepage.de/ Spend most of my time in a state of Dementa wondering where I am. |
|
|
![]()
Beitrag
#10
|
|
Threadersteller War schon mal da ![]() Gruppe: Mitglieder Beiträge: 17 Mitglied seit: 19.07.2004 Mitglieds-Nr.: 1.236 ![]() |
ich hab die datei mit killbox beim nächsten neustart löschen können.
nur jetzt ladet die benutzerauswahl ewig und wenn der benutzer angemeldet ist hat er keine startleise. omg was nun? edit: die startleiste wird erst angezeigt, wenn ich eine symbolleiste aktiviere (mit rechtsklick auf das kleine überpleibsel der startseite), nur das benutzerlaaden am anfang dauert sehr lange. wenn ich in dieser zeit strg alt entf drücke, bekomme ich das hintergrundbild angezeit und den taskmanager, welcher anscheinend prozesse zum benutzerprofil lädt. und die drag and drop funktion ist deaktiviert. Der Beitrag wurde von Andy bearbeitet: 12.03.2005, 20:18 |
|
|
![]()
Beitrag
#11
|
|
AV-Spezialist ![]() Gruppe: Mitarbeiter Beiträge: 2.935 Mitglied seit: 27.04.2003 Wohnort: Nordhorn Mitglieds-Nr.: 59 ![]() |
Wenn du im englischen einigrmassenfitt bist, lies dir diesen Thread durch:
http://www.bleepingcomputer.com/forums/ind...t=0entry81611 -------------------- MfG Ralf
|
|
|
![]()
Beitrag
#12
|
|
Threadersteller War schon mal da ![]() Gruppe: Mitglieder Beiträge: 17 Mitglied seit: 19.07.2004 Mitglieds-Nr.: 1.236 ![]() |
heureka!
![]() ![]() vielen dank an alle die mir geholfen haben. ich hatte haargenau die selben probleme wie der auf der hilfeseite von raman's link (kein ton, taskleiste hat keine geöffneten fenster angezeigt, drag und drop deaktiviert,keine verküpfungen angezeigt). jedoch haben bei mir die zwei .reg dateien aus grinlers zweitem post geholfen. bis jetzt geht alles relativ normal und HJT funzt auch wieder. HJT zeigt zwar noch folgende beiträge immer wieder an, aber das ist mir vorerst egal ![]() O2 - BHO: (no name) - {0E234239-88FF-11D2-8446-D7234234421F} - C:\WINDOWS\System32\msasmsn7.dll (file missing) O23 - Service: RPC+ Service Provider (RPCSS+) - Unknown owner - C:\WINDOWS\System32\rpcss_pl.exe (file missing) jetzt hab ich nur noch eine kleine frage was ist "O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k" ??? in dem forum sagt grinler man soll es löschen. durch googlen hab ich allerdings rausgefunden, das es zu windows gehört. und ich bin mir gar nicht sicher ob das schon länger im taskmanager ist.(...glaub eher nicht) |
|
|
![]()
Beitrag
#13
|
|
![]() Ist unverzichtbar ![]() Gruppe: Freunde Beiträge: 4.018 Mitglied seit: 27.03.2004 Mitglieds-Nr.: 522 Betriebssystem: Windows 11 Pro Virenscanner: F-Secure IS Firewall: Router, Windows-Firewall ![]() |
QUOTE(Andy @ 12.03.2005, 21:34) was ist "O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k" ??? Das kannst du ruhig löschen, musst es aber nicht.[right][snapback]84095[/snapback][/right] Siehe auch hier: http://www.rokop-security.de/index.php?sho...indpost&p=80523 Der Beitrag wurde von Stefan bearbeitet: 12.03.2005, 22:53 -------------------- Gruß
Stefan |
|
|
![]()
Beitrag
#14
|
|
AV-Spezialist ![]() Gruppe: Mitarbeiter Beiträge: 2.935 Mitglied seit: 27.04.2003 Wohnort: Nordhorn Mitglieds-Nr.: 59 ![]() |
Schoen zu hoeren!
Wenn du diese Datei rpcss_pl.exe noch im Submit! Ordner finden solltest, schicke sie bitte an virus@rokop-security.de -------------------- MfG Ralf
|
|
|
![]()
Beitrag
#15
|
|
Threadersteller War schon mal da ![]() Gruppe: Mitglieder Beiträge: 17 Mitglied seit: 19.07.2004 Mitglieds-Nr.: 1.236 ![]() |
ups, sorry.
die hab ich nach dem der ganze spuk zu ende war schnell gelöscht |
|
|
![]() ![]() |
Vereinfachte Darstellung | Aktuelles Datum: 09.05.2025, 09:57 |