Toon posts:

[2003/TS] smss.exe opgestart vanuit verkeerde dir

Pagina: 1
Acties:

Verwijderd

Topicstarter
Enig tijd geleden was met regelmaat onze terminal server onbereikbaar. Na een herstart (hardware matig aan/uit) leek de server weer gewoon te functioneren.

Helaas bleek dit niet het geval. Het probleem kwam weer terug. Aangezien de server niet up to date was had ik deze totaal geupdate. Het probleem was hier mee verholpen.

Aangezien ik niet helemaal tevreden was en bang was dat de server een virus zou hebben opgelopen heb ik de server met mcafee met de laatste defenities laten scannen. Hieruit kwam niks schokkends naar voren. Vervolgens heb ik ook nog met hijackthis een scan gemaakt. In het resultaat van Hijackthis stonden twee waarschuwingen:

C:\Documents and Settings\Administrator.GBA\WINDOWS\System32\smss.exe

This entry is not running from the System32 folder, so it is probably nasty.
Possibly nasty! According to our database this process runs normally in c:\windows\system32\! Check if you know this process and arrange a viruscheck where required. This process is not running from the System32 folder as it is supposed to be.

O10 - Broken Internet access because of LSP provider 'c:\documents and settings\administrator.gba\windows\system32\mswsock.dll' missing

Check your hard disc drive with Spybot S&D from Kolla.de or LSPFix from Cexx.org. This entry should not be fixed! Your best bet to repair it is to try the LSPFix from Cexx.org.

LSPFIX heb ik gedraait deze vond geen problemen. Tevens heb ik voor de smss.exe nog verschillende antivirus tools gedraait:

Malwarebytes
Spybot - Search & destroy
Spyware doctor

Deze kwamen niet met extra meldingen en als ze een meldingen gaven kon deze verholpen worden. De twee boven genoemde problemen in hijackthis bleven.

Wat wel frapant is aan beide meldingen van Hijackthis is dat deze directory niet bestaand is. Hidden files en folders is zichtbaar en systeem bestanden worden gewoon weergegeven.

Als laatste heb ik nog met "process explorer" gekeken naar het process smss.exe en deze beweert dat hij gewoon wordt gestart van "c:\windows\system32\"

Iemand enig idee wat ik nog kan doen? Of moet ik het er gewoon bij laten dat hijackthis het bij het verkeerde eind heeft?

Eigenlijk stelt het met niet helemaal gerust. Graag jullie mening!

  • Pimmerd
  • Registratie: Mei 2006
  • Laatst online: 30-01 21:53
Over die 010 regel hoef je je geen zorgen te maken, dit is een legitiem windows bestand en in dit geval is dat gewoon een 'foutje' van Hijackthis, zie ook: http://www.liutilities.co...kspro/dlllibrary/mswsock/

Hoe zie je dit bestand in Hijackthis?
C:\Documents and Settings\Administrator.GBA\WINDOWS\System32\smss.exe
Onder de running process of als 04 regel?

Plak eventueel bovenstaande regel eens op Jotti, dan weet je het zeker :)

Verwijderd

Topicstarter
Pimmerd schreef op dinsdag 26 mei 2009 @ 17:57:
Over die 010 regel hoef je je geen zorgen te maken, dit is een legitiem windows bestand en in dit geval is dat gewoon een 'foutje' van Hijackthis, zie ook: http://www.liutilities.co...kspro/dlllibrary/mswsock/

Hoe zie je dit bestand in Hijackthis?
C:\Documents and Settings\Administrator.GBA\WINDOWS\System32\smss.exe
Onder de running process of als 04 regel?

Plak eventueel bovenstaande regel eens op Jotti, dan weet je het zeker :)
C:\Documents and Settings\Administrator.GBA\WINDOWS\System32\smss.exe

Staat onder Running process. Zoals ik aan gaf in me eerste post is dit bestand niet te vinden op de server zelf en beweerd de tool "Process explorer" (microsoft tool) dat het process gewoon gestart word van af "C:\WINDOWS\System32\smss.exe".

Het bestand is niet te scannen met Jotti aangezien het bestand niet benaderbaar is via explorer.

Dit kan betekenen dat het bestand gewoon niet bestaat op de server in map en dat hijackthis ernaast zit. Of dat het bestand wel bestaat maar niet vindbaar is en dat "Process explorer" er naast zit.

Zelf begin ik steeds meer het vermoeden te krijgen dat hijackthis er naast zit.

  • Pimmerd
  • Registratie: Mei 2006
  • Laatst online: 30-01 21:53
Zelf begin ik steeds meer het vermoeden te krijgen dat hijackthis er naast zit.
Dat zou ik moeten zien in die 2 jaar dat ik nu dagelijks werk met deze tool.

Die regel lijkt me echt legitiem, als ik het goed heb is dit de manier van weergeven van Hijackthis op een terminal server. Is dit het enige regel die zo wordt weergegeven?

Stuur anders het Hijackthis logje even via DM, dan kan ik een analyse voor je maken.

Verwijderd

Topicstarter
Pimmerd schreef op donderdag 28 mei 2009 @ 19:25:
[...]

Dat zou ik moeten zien in die 2 jaar dat ik nu dagelijks werk met deze tool.

Die regel lijkt me echt legitiem, als ik het goed heb is dit de manier van weergeven van Hijackthis op een terminal server. Is dit het enige regel die zo wordt weergegeven?

Stuur anders het Hijackthis logje even via DM, dan kan ik een analyse voor je maken.
Pim, je heb gelijk.

Hijackthis geeft sommige processen weer onder de betreffende gebruikersnaam die op dat moment is ingelogd. Dit is dus ook het geval van smss.exe en mswsock.dll. Ik heb het heel makkelijk getest door gewoon onder een andere gebruikersnaam inloggen. Dit verklaard ook gelijk dat de verschillende antivirus software niks kon vinden en waarom "process explorer" het anders weergaf Stom dat ik dit niet zelf heb gezien.

Mooi om te weten dat er dus niks mis is met me servertje :) Je kan maar beter te voorzichtig zijn dan dat alles straks besmet is.

  • Pimmerd
  • Registratie: Mei 2006
  • Laatst online: 30-01 21:53
Ik mag toch hopen dat je antivirus scanner door alle accounts zoekt :)
Anyway, goed dat het probleem is opgelost.
Pagina: 1