WinFuture-Forum.de: Komischer Dienst - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Windows XP
  • 3 Seiten +
  • 1
  • 2
  • 3

Komischer Dienst


#1 Mitglied ist offline   arC4ne 

  • Gruppe: Mitglieder
  • Beiträge: 5
  • Beigetreten: 05. Dezember 04
  • Reputation: 0

geschrieben 05. Dezember 2004 - 20:03

Hallo erstmal!

Ich hab ein beunruhigendes Problem.
Als ich heute routinemäßig mit msconfig die Systemstart gecheckt hab, viel mir ein Dienst ins Auge: Cddetescic . Keine Ahnunh woher der kommt.
Ich hatte sowas ähnliches schoneinmal. Immer wieder tauchten Dienste mit kryptischen Namen auf. Google fand nichts.
Seitdem hab ich das System komplett neu aufgesetzt und war die meiste Zeit als Benutzer angemeldet und nur seltenst als Admin. Aktueller GData Antivirenschutz und Kerio Personal Firewall ununterbrochen am laufen.
Um so verwunderlicher ist es, dass da schon wieder so was auftauch.

Was sagt ihr dazu?

greez
0

Anzeige



#2 Mitglied ist offline   flo 

  • Gruppe: aktive Mitglieder
  • Beiträge: 7.955
  • Beigetreten: 14. November 04
  • Reputation: 1
  • Geschlecht:Männlich

geschrieben 05. Dezember 2004 - 20:07

Lad dir Hijackthis runter und poste das Log hier

www.hijackthis.de

Dieser Beitrag wurde von Flo01 bearbeitet: 05. Dezember 2004 - 20:08

0

#3 Mitglied ist offline   sкavєи 

  • Gruppe: aktive Mitglieder
  • Beiträge: 6.759
  • Beigetreten: 20. Juli 04
  • Reputation: 62
  • Geschlecht:Männlich
  • Wohnort:Stralsund

geschrieben 05. Dezember 2004 - 20:12

Klingt nach irgendeinem CD-Kopierschutz-Identifier, hat da etwa jemand illegale software installiert (gehabt)? :unsure:
Eingefügtes Bild
Eingefügtes Bild
0

#4 Mitglied ist offline   DK2000 

  • Gruppe: Administration
  • Beiträge: 19.806
  • Beigetreten: 19. August 04
  • Reputation: 1.435
  • Geschlecht:Männlich
  • Wohnort:Oben auf dem Berg
  • Interessen:Essen, PC, Filme, TV Serien...

geschrieben 05. Dezember 2004 - 20:23

So einen komischen Dienst habe ich auch öfters drauf. Gerade auf der Installation nennt er sich Partvdse, ist von sich aus Disabled und hat keine ausführbare Datei, lediglich in der Registry steht, das er zur SpoolerGroup gehört. Das letzte mal hiess er anders, aber auch irgendwas, das sich mehr nach etwas zufälligem anhörte (acpdkd irgendsowas). War aber das selbe Spiel: Disabled, keine ausführbaren Datei und SpoolerGroup.

Bis jetzt habe ich keine Ahnung, wo das herkommt, zumal ich noch nichtmal genau weiß, wann es erscheint. Es ist irgendwann da der Eintrag und schön, da ist er. Aber ob er einen Sinn hat, den ich nicht sehe, k.a. Vielleicht weiß ja irgendwer anderst etwas darüber.

Dieser Beitrag wurde von DK2000 bearbeitet: 05. Dezember 2004 - 20:25

Ich bin kein Toilettenpapier-Hamster.
---
Ich bin ein kleiner, schnickeldischnuckeliger Tiger aus dem Schwarzwald.
Alle haben mich ganz dolle lila lieb.
0

#5 Mitglied ist offline   Matze 

  • Gruppe: aktive Mitglieder
  • Beiträge: 666
  • Beigetreten: 29. Februar 04
  • Reputation: 0
  • Geschlecht:Männlich

geschrieben 05. Dezember 2004 - 20:27

Zitat

Immer wieder tauchten Dienste mit kryptischen Namen auf.

Klingt nach einem TrojanDownloader. :unsure:
Lorem ipsum dolor sit amet, consetetur sadipscing elitr.
0

#6 Mitglied ist offline   sкavєи 

  • Gruppe: aktive Mitglieder
  • Beiträge: 6.759
  • Beigetreten: 20. Juli 04
  • Reputation: 62
  • Geschlecht:Männlich
  • Wohnort:Stralsund

geschrieben 05. Dezember 2004 - 20:31

Wie wär's mal mit Spybot S&D, Ad-Aware bzw. Virenscanner-Komplettcheck?

@Dick Turpin: Also ich nicht. :unsure:
Eingefügtes Bild
Eingefügtes Bild
0

#7 Mitglied ist offline   Dick Turpin 

  • Gruppe: aktive Mitglieder
  • Beiträge: 296
  • Beigetreten: 17. November 04
  • Reputation: 0

geschrieben 05. Dezember 2004 - 20:39

@-=TheSuicider=-

nicht gleich :unsure:
"@Dick Turpin: Also ich nicht. :wink: "
hat ja auch keiner gesagt

mfg
dick turpin

Dieser Beitrag wurde von Dick Turpin bearbeitet: 05. Dezember 2004 - 20:57

0

#8 Mitglied ist offline   flo 

  • Gruppe: aktive Mitglieder
  • Beiträge: 7.955
  • Beigetreten: 14. November 04
  • Reputation: 1
  • Geschlecht:Männlich

geschrieben 05. Dezember 2004 - 20:41

Laßt ihn doch erstma das Hijacklog Posten
0

#9 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 05. Dezember 2004 - 21:00

Also entweder Kopierschutztreiber oder Trojaner, der Unterschied ist sehr sehr fließend...
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#10 Mitglied ist offline   arC4ne 

  • Gruppe: Mitglieder
  • Beiträge: 5
  • Beigetreten: 05. Dezember 04
  • Reputation: 0

geschrieben 05. Dezember 2004 - 23:13

So, hier ist mal der HijackThis-Log:

Zitat

Logfile of HijackThis v1.98.2
Scan saved at 23:14:28, on 05.12.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
D:\Programme\AntiVirenKit 2004\AVKService.exe
D:\Programme\AntiVirenKit 2004\AVKWCtl.exe
D:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe
C:\WINDOWS\system32\MsPMSPSv.exe
D:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\System32\svchost.exe
D:\Programme\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:4001
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [CTSysVol] C:\Programme\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [CTDVDDET] C:\Programme\Creative\SBAudigy2ZS\DVDAudio\CTDVDDET.EXE
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\msconfig.exe /auto
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O16 - DPF: {0A5FD7C5-A45C-49FC-ADB5-9952547D5715} (Creative Software AutoUpdate) - http://www.creative....007/CTSUEng.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5co...b?1094751873375
O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://www.creative....15008/CTPID.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{5EC4EFB8-5214-4D17-A929-07307CE4C824}: NameServer = 212.185.253.9,194.25.2.129


Hab erst neulich einen Komplettsystemvirencheck laufen lassen, sowie AdAware und Spybot. Keine Treffer.

greez

P.S.: Ich frage mich nur, wie können unter normalen Benutzerrechten überhaupt Dienste installiert werden. Klar war ich zeitweise auch mit Adminrechten unterwegs, aber das war eher seltener...
0

#11 Mitglied ist offline   Ferax 

  • Gruppe: aktive Mitglieder
  • Beiträge: 2.296
  • Beigetreten: 26. Mai 04
  • Reputation: 0
  • Wohnort:Nähe Marburg
  • Interessen:Fitness (Kraftsport), Tennis, Party ohne Ende, Sonne relaxen, PC usw ;).

geschrieben 05. Dezember 2004 - 23:18

Auf www.hijackthis.de kannst du deine Log auswerten lassen :unsure:.
0

#12 Mitglied ist offline   Dick Turpin 

  • Gruppe: aktive Mitglieder
  • Beiträge: 296
  • Beigetreten: 17. November 04
  • Reputation: 0

geschrieben 05. Dezember 2004 - 23:22

hallo,
hab ich gemacht.
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\msconfig.exe /auto
ist böse Unbedingt fixen!

http://www.hijackthis.de/

mfg
dick turpin
0

#13 Mitglied ist offline   flo 

  • Gruppe: aktive Mitglieder
  • Beiträge: 7.955
  • Beigetreten: 14. November 04
  • Reputation: 1
  • Geschlecht:Männlich

geschrieben 05. Dezember 2004 - 23:24

Und die beiden sind unnötig.

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)

O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)

Fixen mußt du im abgesicherten modus bei deaktivierter systemwiederherstellung.


und die .exe datei manuell Löschen
0

#14 Mitglied ist offline   arC4ne 

  • Gruppe: Mitglieder
  • Beiträge: 5
  • Beigetreten: 05. Dezember 04
  • Reputation: 0

geschrieben 05. Dezember 2004 - 23:30

thx

Aber was sollte "böse" an msconfig sein? Sieht für mich so aus, als wär das die Meldung, die erscheint, wenn man was verändert hat. Und das hatte ich (den komischen Dienst deaktiviert).

Hmm, mal schaun ob da wieder ein Dienst auftaucht.

Sonst noch jemand eine Idee?

so, geh jetzt erst einmal ins Bett. n8
0

#15 Mitglied ist offline   Dick Turpin 

  • Gruppe: aktive Mitglieder
  • Beiträge: 296
  • Beigetreten: 17. November 04
  • Reputation: 0

geschrieben 05. Dezember 2004 - 23:38

hallo,
hijackthis sagt böse also weg damit
egal ob es jetzt mit deinem fehler zutun hat oder nicht.

mfg
dick turpin

Dieser Beitrag wurde von Dick Turpin bearbeitet: 05. Dezember 2004 - 23:41

0

Thema verteilen:


  • 3 Seiten +
  • 1
  • 2
  • 3

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0