Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Alles rund um Windows (https://www.trojaner-board.de/alles-rund-um-windows/)
-   -   Nach WMP11 Start fährt der PC in 60s runter (https://www.trojaner-board.de/48762-wmp11-start-faehrt-pc-60s-runter.html)

MG60 27.01.2008 10:13

Nach WMP11 Start fährt der PC in 60s runter
 
Hi Leute!

Wie es die Überschrift schon verrät, fährt nachdem ich den Windows Media Player 11 starte, mein PC nach 60s runter.

Habe Kaspersky und HijackThis drüberlaufen lassen, aber nichts verdächtiges wurde gefunden.

Vielleicht kennt ja jemand das Problem?
Leider habe ich über google nichts darüber gefunden.

Bin für jede Hilfe dankbar.

Lg

-SilverDragon- 27.01.2008 20:18

Kommt da eine Meldung, bevor der PC herunterfährt?
Mach am besten mal einen Hijackthis Log und poste ihn hier. http://www.trojaner-board.de/17493-a...ijackthis.html

cosinus 27.01.2008 20:23

Zitat:

Zitat von -SilverDragon-
Das mit dem Herunterfahren ist eigendlich Typisch für den W32 Sasser, ich weiß es aber nicht genau.

Warum postest Du es dann? Der Sasser hat zwar auch die Eigenschaft befallene Rechner runterfahren zu lassen aber da mußte man nicht den MP starten vorher :D

@MG60: Mach auch mal zusätzlich nen scrennshot hier von der Fehlermeldung hierrein. Ich will wissen welcher Dienst da abgeschossen wird. :kloppen:

MightyMarc 27.01.2008 22:38

Zitat:

Zitat von root24 (Beitrag 318647)
Mach auch mal zusätzlich nen scrennshot hier von der Fehlermeldung hierrein.

Spräche etwas dagegen, die Fehlermeldung aus dem Eventlog zu kopieren?

cosinus 27.01.2008 22:47

Zitat:

Zitat von MightyMarc (Beitrag 318686)
Spräche etwas dagegen, die Fehlermeldung aus dem Eventlog zu kopieren?

Wenn er das denn kann...:confused:
Nur die Zockerjugend kennt nur noch screenshots :party: :aplaus:

MG60 28.01.2008 19:49

Danke für die Antworten. Sitze gerade am Rechner vom Schwager und weiß noch, das das Runterfahren durch das RPC/NT-AUTORITÄT\SYSTEM ausgelöst wird.
Falls dann doch bedarf am HijackThis-Log besteht, werde ich diesen in 1-2 std posten können. Kenne mich ja auch mittlerweile mit HijackThis aus und meine das dort nichts verdächtiges mitläuft. Poste es aber dennoch.

Screenshot mache ich dann auch noch(als Zocker weiß ich glücklicherweise, wie man sowas macht^^).

MightyMarc 28.01.2008 20:18

Zitat:

Zitat von MG60 (Beitrag 318887)
Kenne mich ja auch mittlerweile mit HijackThis aus .... als Zocker weiß ich glücklicherweise, wie man sowas macht...

Dann wird es Zeit für was Neues:

Start > Ausführen > eventvwr.msc

Dann klicke "1", "2" (entsprechend dem gesuchten Fehlereintrag) und dann "3"
Mit Strg + V hier einfügen. Fertig.

http://www.i-imagehost.com/uploads/6a1c437934.jpg

Gruß

Marc

MG60 28.01.2008 21:16

So hier der Log.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:06:25, on 28.01.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
C:\Programme\Microsoft ActiveSync\wcescomm.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\MICROS~2\rapimgr.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
C:\Programme\Gemeinsame Dateien\Logitech\KhalShared\KHALMNPR.EXE
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
C:\Programme\CDBurnerXP\NMSAccessU.exe
C:\Programme\Virtual CD v8\System\VC8SecS.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Windows Media Player\wmplayer.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKCU\..\Run: [StartCCC] C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programme\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-21-583907252-1592454029-839522115-1004\..\Run: [StartCCC] C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe (User '?')
O4 - HKUS\S-1-5-21-583907252-1592454029-839522115-1004\..\Run: [H/PC Connection Agent] "C:\Programme\Microsoft ActiveSync\wcescomm.exe" (User '?')
O4 - HKUS\S-1-5-21-583907252-1592454029-839522115-1004\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe (User '?')
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: Hinzufügen zu Kaspersky Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\ie_banner_deny.htm
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\SYSTEM32\ati2sgag.exe
O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: NMSAccessU - Unknown owner - C:\Programme\CDBurnerXP\NMSAccessU.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe
O23 - Service: Virtual CD v8 Management Service (VC8SecS) - H+H Software GmbH - C:\Programme\Virtual CD v8\System\VC8SecS.exe

--
End of file - 3539 bytes


http://i-imagehost.com/uploads/1b3620b040.jpg

MG60 30.01.2008 18:30

Keine eine Ahnung was das sein könnte? :heulen:

MightyMarc 30.01.2008 20:39

Wo ist der Eintrag aus dem Eventlog?

Freeman24 30.01.2008 20:48

Hallo und Guten Abend,

will mich mal einmischen in die gute Runde. Autorität System der Rechner wird nur im 60sek. Shutdown runtergefahren wenn wichtige Systemproßesse beendet wurden.
Wenn du meinst das dies nicht der Fall ist dann Deinst. WMP und überprüfe per Skandisk die Main.
Ich denke da ist dir mehr geholfen als immer wieder die Leier mit Sasser.

Sag was pasiert, dauert ja net lang.

MFG
Freeman

MightyMarc 31.01.2008 00:34

Zitat:

Zitat von Freeman24 (Beitrag 319315)
...Systemproßesse beendet wurden.

bei Diensten...

Zitat:

Ich denke da ist dir mehr geholfen als immer wieder die Leier mit Sasser.
Von Sasser hat hier niemand geredet. RPC wurde abgeschossen, weshalb erfahren wir uU erst wenn der TO endlich die Fehlermeldung aus dem Eventlog beibringt.

Marc

MG60 31.01.2008 11:22

Ereignistyp: Fehler
Ereignisquelle: Service Control Manager
Ereigniskategorie: Keine
Ereigniskennung: 7031
Datum: 31.01.2008
Zeit: 11:10:19
Benutzer: Nicht zutreffend
Computer:
Beschreibung:
Der Dienst "Remoteprozeduraufruf (RPC)" wurde unerwartet beendet. Dies ist bereits 1 Mal vorgekommen. Folgende Korrekturmaßnahmen werden in 60000 Millisekunden durchgeführt: Starten Sie den Computer neu..

Weitere Informationen über die Hilfe- und Supportdienste erhalten Sie unter http://go.microsoft.com/fwlink/events.asp.

cosinus 01.02.2008 00:53

Hm viel schlauer wird man durch die tollen Ereignisanzeigen auch nicht wirklich :mad:

Ursachen wie ich meine könnten sein:

- verfrickeltes Windows (abgesehen davon daß Windows eh schon versemmelt ist :D)
- Plattenfehler
- Speicherfehler

Mit geeigneten Programmen bitte die Hardware testen. :teufel3:

MightyMarc 01.02.2008 14:33

Zitat:

Zitat von root24 (Beitrag 319521)
Hm viel schlauer wird man durch die tollen Ereignisanzeigen auch nicht wirklich

Da in diesem Fall die EventID nicht weiterhilft, könnte man die zum WMP korrespondierenden Eventlogeinträge suchen und schauen, was dort steht.

Marc


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:51 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130