Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: C:/WINDOWS.usnsvc.exe finden und löschen?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 01.10.2007, 13:23   #1
Skywal
 
C:/WINDOWS.usnsvc.exe finden und löschen? - Standard

C:/WINDOWS.usnsvc.exe finden und löschen?



Ihr habt doch von dem "MSN Wurm" gehört, also so ist es. Ich habe viel davon gelesen usw, und ich vermute das die Datei C:/WINDOWS usnsvc.exe
dahintersteckt, weil jedes mal wenn ich sie durch Taskmanager kille, geht auch mein problem weg.
Ich will zuerst die Datei mit jotti untersuchen aber mein problem ist ,das ich sie überhaupt nicht finde!?
Jedes Mal wenn ich mein Computer neustarte sehe ich sie in Taskmanager, also muss er da irgendwo sein.

Habe blacklight schon probiert, was soll ich machen?

Alt 01.10.2007, 15:07   #2
Todward
Gesperrt
 
C:/WINDOWS.usnsvc.exe finden und löschen? - Standard

C:/WINDOWS.usnsvc.exe finden und löschen?



viell. mal ein HijackThis logfile machen.
__________________


Alt 01.10.2007, 21:00   #3
Skywal
 
C:/WINDOWS.usnsvc.exe finden und löschen? - Standard

C:/WINDOWS.usnsvc.exe finden und löschen?



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 2:27:53 PM, on 10/1/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\ULI5289\ALi5289.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\McAfee.com\VSO\mcvsshld.exe
C:\PROGRA~1\mcafee.com\agent\mcagent.exe
C:\Program Files\McAfee.com\VSO\oasclnt.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNo tifier.exe
C:\PROGRA~1\mcafee.com\vso\mcvsescn.exe
F:\valve\steam\steam.exe
C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE
C:\Program Files\Logitech\Video\FxSvr2.exe
c:\program files\mcafee.com\agent\mcdetect.exe
c:\PROGRA~1\mcafee.com\vso\mcshield.exe
c:\PROGRA~1\mcafee.com\agent\mctskshd.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
c:\progra~1\mcafee.com\vso\mcvsftsn.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = MSN.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = MSN.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Live Search
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Live Search
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = MSN.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\sw g.dll
O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\progra~1\mcafee.com\vso\mcvsshl.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ALi5289] C:\Program Files\ULI5289\ALi5289.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [VSOCheckTask] "C:\PROGRA~1\McAfee.com\VSO\mcmnhdlr.exe" /checktask
O4 - HKLM\..\Run: [VirusScan Online] C:\Program Files\McAfee.com\VSO\mcvsshld.exe
O4 - HKLM\..\Run: [MCAgentExe] c:\PROGRA~1\mcafee.com\agent\mcagent.exe
O4 - HKLM\..\Run: [MCUpdateExe] C:\PROGRA~1\mcafee.com\agent\mcupdate.exe
O4 - HKLM\..\Run: [OASClnt] C:\Program Files\McAfee.com\VSO\oasclnt.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [CmPCIaudio] RunDll32 cmicnfg3.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [usnsvc.exe] C:\WINDOWS\usnsvc.exe
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNo tifier.exe
O4 - HKCU\..\Run: [Steam] "f:\valve\steam\steam.exe" -silent
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Program Files\ICQLite\ICQLite.exe -trayboot
O4 - HKUS\S-1-5-18\..\Run: [DWQueuedReporting] "C:\PROGRA~1\COMMON~1\MICROS~1\DW\dwtrig20.exe " -t (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [DWQueuedReporting] "C:\PROGRA~1\COMMON~1\MICROS~1\DW\dwtrig20.exe " -t (User 'Default user')
O4 - Global Startup: Workspace Macro Pro Hotkeys.lnk = C:\Program Files\Workspace Macro Pro 6.5\WMPHotkeys.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary...r.cab31267.cab
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} (McAfee.com Operating System Class) - http://download.mcafee.com/molbin/sh...1/mcinsctl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1157105696329
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary...o.cab53083.cab
O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} (DwnldGroupMgr Class) - http://download.mcafee.com/molbin/sh...26/mcgdmgr.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/ge...sh/swflash.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/is...71/mcfscan.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: McAfee WSC Integration (McDetect.exe) - McAfee, Inc - c:\program files\mcafee.com\agent\mcdetect.exe
O23 - Service: McAfee.com McShield (McShield) - McAfee Inc. - c:\PROGRA~1\mcafee.com\vso\mcshield.exe
O23 - Service: McAfee Task Scheduler (McTskshd.exe) - McAfee, Inc - c:\PROGRA~1\mcafee.com\agent\mctskshd.exe
O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\PROGRA~1\McAfee.com\Agent\mcupdmgr.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

--
End of file - 9180 bytes
__________________

Alt 01.10.2007, 21:23   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
C:/WINDOWS.usnsvc.exe finden und löschen? - Standard

C:/WINDOWS.usnsvc.exe finden und löschen?



Hallo.

Hat Blacklight was gefunden?
Versuch mal die Datei [C:\WINDOWS\usnsvc.exe] bei virustotal.com auszuwerten. Poste alle Ergebnisse.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 01.10.2007, 21:48   #5
CMD
 
C:/WINDOWS.usnsvc.exe finden und löschen? - Standard

C:/WINDOWS.usnsvc.exe finden und löschen?



Hallo,
mit dem Taskmanager läßt sich allenfalls

Running processes:
C:\Program Files\MSN Messenger\usnsvc.exe
(gehört regulär zum MSN Messenger)
"abschießen". Nicht aber

O4 - HKLM\..\Run: [usnsvc.exe] C:\WINDOWS\usnsvc.exe,
da er nicht unter den laufenden Prozessen erscheint.

Gibt es die Datei tatsächlich zweimal an den bezeichneten Orten (versteckte Elemente sichtbar machen)? Sind diese Dateien identisch (Größe, Version, md5-Hash ?). Ggf. beide bei Virustotal prüfen.

Es könnte aber auch ein schlichter Konflikt zwischen doppelt laufenden Services sein. Ich würde mal versuchsweise den Registry-RUN-Eintrag für C:\WINDOWS\usnsvc.exe löschen und schauen, ob Dein Problem noch besteht.

Gruß
CMD


Geändert von CMD (01.10.2007 um 21:56 Uhr)

Alt 02.10.2007, 15:27   #6
Skywal
 
C:/WINDOWS.usnsvc.exe finden und löschen? - Standard

C:/WINDOWS.usnsvc.exe finden und löschen?



also, cosinus ,hier ist BLACKLIGHT

09/29/07 17:21:02 [Info]: BlackLight Engine 1.0.64 initialized
09/29/07 17:21:02 [Info]: OS: 5.1 build 2600 (Service Pack 2)
09/29/07 17:21:04 [Note]: 7019 4
09/29/07 17:21:04 [Note]: 7005 0
09/29/07 17:21:12 [Note]: 7006 0
09/29/07 17:21:12 [Note]: 7011 1748
09/29/07 17:21:12 [Note]: 7026 0
09/29/07 17:21:13 [Note]: 7026 0
09/29/07 17:21:17 [Note]: FSRAW library version 1.7.1022
09/29/07 17:27:35 [Info]: Hidden file: c:\WINDOWS\system32\dfrcache.dll
09/29/07 17:27:35 [Note]: 7002 0
09/29/07 17:27:35 [Note]: 7003 1
09/29/07 17:27:35 [Note]: 10002 1
09/29/07 17:27:37 [Info]: Hidden file: c:\WINDOWS\system32\MFPLAT32.dll
09/29/07 17:27:37 [Note]: 7002 0
09/29/07 17:27:37 [Note]: 7003 1
09/29/07 17:27:37 [Note]: 10002 1
09/29/07 17:27:49 [Info]: Hidden file: c:\WINDOWS\system32\spressvr.exe
09/29/07 17:27:49 [Note]: 7002 0
09/29/07 17:27:49 [Note]: 7003 1
09/29/07 17:27:49 [Note]: 10002 1
09/29/07 17:28:11 [Info]: Hidden file: c:\WINDOWS\system32\drivers\imapint.sys
09/29/07 17:28:11 [Note]: 7002 0
09/29/07 17:28:11 [Note]: 7003 1
09/29/07 17:28:11 [Note]: 10002 1
09/29/07 17:28:12 [Info]: Hidden file: c:\WINDOWS\system32\drivers\LVUSBSex.sys
09/29/07 17:28:12 [Note]: 7002 0
09/29/07 17:28:12 [Note]: 7003 1
09/29/07 17:28:12 [Note]: 10002 1
09/29/07 17:28:12 [Info]: Hidden file: c:\WINDOWS\system32\drivers\bth2k.sys
09/29/07 17:28:12 [Note]: 7002 0
09/29/07 17:28:12 [Note]: 7003 1
09/29/07 17:28:12 [Note]: 10002 1
09/29/07 17:32:36 [Note]: 7007 0


CMD:

Alt 03.10.2007, 18:16   #7
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
C:/WINDOWS.usnsvc.exe finden und löschen? - Standard

C:/WINDOWS.usnsvc.exe finden und löschen?



Zitat:
O4 - HKLM\..\Run: [usnsvc.exe] C:\WINDOWS\usnsvc.exe,
Wird wahrscheinlich ein Backdoorschädling sein - über Blacklight kann man Rootkitkomponenten (versteckte Objekte) erkennen. Bereinigen solltest du nicht mehr, ich würde dir zum Neuaufsetzen raten.
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu C:/WINDOWS.usnsvc.exe finden und löschen?
blacklight, compu, computer, datei, jotti, löschen, löschen?, msn, msn wurm, probiert, problem, taskma, taskmanager, untersuchen, vermute, was soll ich machen, wurm, überhaupt




Ähnliche Themen: C:/WINDOWS.usnsvc.exe finden und löschen?


  1. Windows 10 Ordner/ $Windows.~WS / löschen oder nicht.
    Alles rund um Windows - 31.10.2015 (1)
  2. Windows 7 / Avira, MBAM finden Trojaner
    Log-Analyse und Auswertung - 27.06.2015 (22)
  3. 2. Windows löschen
    Alles rund um Windows - 16.06.2015 (12)
  4. Windows 10 Update .dll löschen
    Plagegeister aller Art und deren Bekämpfung - 06.06.2015 (5)
  5. Windows 7: Rechner hängt sich einfach auf. Kann Fehler nicht finden.
    Log-Analyse und Auswertung - 08.01.2015 (20)
  6. WinXP: Saving Bulls mit CCleaner löschen geht nicht - es erscheint Error2: Das System kann die Datei nicht finden
    Plagegeister aller Art und deren Bekämpfung - 29.03.2014 (21)
  7. Windows 7 RC auf (D:) aus Vista (C:) löschen
    Alles rund um Windows - 13.10.2009 (13)
  8. Infiziert mit Trojaner oder Backdoor - wie finden wie löschen?
    Plagegeister aller Art und deren Bekämpfung - 20.02.2009 (9)
  9. Ich weiß ich habe einen Virus auf der Platte, kann ihn aber nicht finden/löschen
    Plagegeister aller Art und deren Bekämpfung - 02.10.2008 (4)
  10. Trojaner läßt sich weder finden, noch vom Anti-Virenprogramm löschen
    Plagegeister aller Art und deren Bekämpfung - 14.02.2008 (2)
  11. C:/WINDOWS.usnsvc.exe finden und löschen?
    Log-Analyse und Auswertung - 01.10.2007 (0)
  12. wie kann ich windows xp löschen?
    Alles rund um Windows - 03.12.2005 (5)
  13. Trojaner.... kann ihn aber nicht finden, bzw. löschen!
    Log-Analyse und Auswertung - 22.11.2005 (3)
  14. Benutzer löschen in Windows ME
    Alles rund um Windows - 03.01.2005 (3)
  15. Yahoo.exe nicht zu löschen - finden
    Plagegeister aller Art und deren Bekämpfung - 17.11.2004 (1)
  16. Yahoo.exe nich zu löschen - finden
    Plagegeister aller Art und deren Bekämpfung - 17.11.2004 (2)
  17. Windows löschen, aber wie?
    Alles rund um Windows - 18.11.2003 (8)

Zum Thema C:/WINDOWS.usnsvc.exe finden und löschen? - Ihr habt doch von dem "MSN Wurm" gehört, also so ist es. Ich habe viel davon gelesen usw, und ich vermute das die Datei C:/WINDOWS usnsvc.exe dahintersteckt, weil jedes mal - C:/WINDOWS.usnsvc.exe finden und löschen?...
Archiv
Du betrachtest: C:/WINDOWS.usnsvc.exe finden und löschen? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.