[XP pro] windows logt direct terug uit: wsaupdater variatie?

Pagina: 1
Acties:
  • 168 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

  • Pat Pitiee
  • Registratie: November 2003
  • Laatst online: 14-12-2022

Pat Pitiee

Headphone Kriminal

Topicstarter
Systeemconfiguratie:

Windows XP PRO SP1 met Bitdefender viruscanner.

Symptomen:

Na een onbekende toepassing uitgevoerd te hebben :X (wel eerst gescanned op virussen) en gereboot te hebben heb ik de volgende symptomen:

- de computer start nog op maar geraakt niet meer voorbij het inlogscherm (Applying your settings, saving your settings) analoog met Windows Operated Systems - FAQ
- via het netwerk kan ik de shares perfect benaderen, ik kan de event viewer nakijken en alles dat normaal via administrative tools te benaderen valt.

Ook het register kan ik bekijken en daar vind ik naar aanleiding van de oplossingen geboden in de topics over de wsaupdater de volgende string bij "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon": "Userinit"="C:\\WINNT\\system32\\userinit.exe, %SystemRoot%\\iProtect.exe".

Een heel analoog geval met de wsaupdater die gelijkaardige poblemen genereert met het verschil dat iProtect.exe wel bestaat en het vervangen van de executable door een kopie van userinit.exe geen oplossing biedt.

Ik heb tot nu toe:

- wsaupdater.exe gemaakt adhv userinit.exe (waarschijnlijk onnodig)
- iProtect.exe vervangen door userinit.exe
- "Userinit"="C:\\WINNT\\system32\\userinit.exe, %SystemRoot%\\iProtect.exe" vervangen door "Userinit"="C:\\WINNT\\system32\\userinit.exe,".
- de hele c schijf over netwerk gescanned met bitdefender (up to date): niets verdachts
- de hele c schijf over netwerk gescanned met Norton AV (up to date): niets verdachts
- de hele c schijf over netwerk gescanned met PestPatrol (up to date): niets verdachts

Ik vermoed dat de iProtect toepassing de oorzaak van het probleem is omdat het hetzelfde proces is dat ik uitgevoerd heb (gecheckt aan de hand van een sfv-checksum) en dat afkomstig is van een P2P netwerk.

Ik heb een gerenamede backup van de toepassing bewaard. Ik veronderstel dat het nog een aantal aanpassingen heeft uitgevoerd aan mijn systeem waardoor er momenteel aan de symptomen niks veranderd is :/


Iemand nog tips of de ambitie om iProtect te dissecteren?

Acties:
  • 0 Henk 'm!

  • Mr_Dark
  • Registratie: Januari 2003
  • Laatst online: 22-04 09:40

Mr_Dark

Gotta catch 'em all

start -> run

typ daar: msconfig

kijk dan bij de tabbladen: services en opstarten of daar die toepassing bij staat..

zoja vink em dan uit...

Acties:
  • 0 Henk 'm!

  • Pat Pitiee
  • Registratie: November 2003
  • Laatst online: 14-12-2022

Pat Pitiee

Headphone Kriminal

Topicstarter
Mja ik raak dus niet ingelogd he :)

Ik heb wel al op een andere pc gekeken naar de services (administrative tools => Computer managment en dan in het menu bij actions => Connect to another computer) maar daar staat dat proces niet bij.

Ik zou ook denken dat hij zichzelf bij het uitvoeren terug zou zetten maar dat doet hij niet. Ik heb hem verwijderd en dan is hij weggebleven.

Je doet me er wel aan denken dat ik mijn allereerste file niet gedelete heb ;), ga ik nu dus direct doen...

Acties:
  • 0 Henk 'm!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Staat er nog iets leuks in je eventlog? Het direct uitloggen hoeft namelijk niet per se hetzelfde probleem te zijn?

Verder - probeer eens - via het netwerk met lusrmgr.msc - een nieuwe user aan te maken en daarmee aan te loggen op die PC ? :)

Acties:
  • 0 Henk 'm!

  • Pat Pitiee
  • Registratie: November 2003
  • Laatst online: 14-12-2022

Pat Pitiee

Headphone Kriminal

Topicstarter
Het eventlog heeft niets speciaals te melden: een aantal "Information" meldingen van VMware en Information items van services die succesvol gestart zijn...

De nieuwe user wordt er zonder medelijden ook weer uitgekickt. :/

Ben ondertussen mijn files over het netwerk aan het backuppen zodat ik kan formatteren...

Kent iemand nog registry keys of files die gebruikt worden tijdens login? Dan kan ik die mss ook eens nakijken...

Acties:
  • 0 Henk 'm!

  • Gutteguttegut
  • Registratie: Juli 2001
  • Laatst online: 25-04 11:11

Gutteguttegut

CEO of TFD

Een schop omdat ik het maar niet op kan lossen...en google geen uitkomst bied.

Ik heb dus precies het zelfde probleem.

Ik heb al wel dit gevonden -> http://www.mcse.ms/message1265615.html

Maar ook na het verwijderen van die sleutel in het register blijft C:\WINNT\system32\userinit.exe, %SystemRoot%\iProtect.exe terug komen in het register.

Heeft iemand nog een idee?

The birds turned into The Flying Dutchmen!


Acties:
  • 0 Henk 'm!

  • Occy74
  • Registratie: September 2000
  • Laatst online: 18-04 17:00
doh, exact hetzelfde getypt als mijn voorganger, tis laat en ik moet beter lezen.. nee beter nog ik moet gaan slapen

[ Voor 91% gewijzigd door Occy74 op 12-12-2004 06:51 ]

Systeem Specs


Acties:
  • 0 Henk 'm!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Ik ga je topic even verplaatsen naar Beveiliging & Virussen - aangezien die registry key steeds terug blijft komen lijkt het me niet vreemd dat het iets van malware is :)

Verder - kan je ons het volgende bezorgen (via die netwerk verbinding):
- Een lijst van runnende processen (www.sysinternals.com -> pstools) op de machine die niet werkt
- Een lijst van runnende services (services.msc -> connect to another computer)

Daarnaast kan je misschien eens proberen om - nadat je een goede backup hebt genomen van alles - de registry key te wijzigen, en vervolgens iedereen(!) enkel nog "Read Only" permissies te geven op die registry key zodat je in ieder kan inloggen.

Beveiliging & Virussen >> Beveiliging & Virussen

Acties:
  • 0 Henk 'm!

  • Gutteguttegut
  • Registratie: Juli 2001
  • Laatst online: 25-04 11:11

Gutteguttegut

CEO of TFD

elevator schreef op zondag 12 december 2004 @ 10:26:
Ik ga je topic even verplaatsen naar Beveiliging & Virussen - aangezien die registry key steeds terug blijft komen lijkt het me niet vreemd dat het iets van malware is :)

Verder - kan je ons het volgende bezorgen (via die netwerk verbinding):
- Een lijst van runnende processen (www.sysinternals.com -> pstools) op de machine die niet werkt
- Een lijst van runnende services (services.msc -> connect to another computer)
Ok gedownload zal me er eens in verdiepen.
Daarnaast kan je misschien eens proberen om - nadat je een goede backup hebt genomen van alles - de registry key te wijzigen, en vervolgens iedereen(!) enkel nog "Read Only" permissies te geven op die registry key zodat je in ieder kan inloggen.
En hoe doe ik dit via het netwerk of via een bootdisk?
Is er ergens een log te vinden op de besmette pc waar dit soort aktiviteiten wordt gelogt?
Dus waar ik kan zien welk programma het steeds weer terug zet?

[ Voor 9% gewijzigd door Gutteguttegut op 12-12-2004 12:15 ]

The birds turned into The Flying Dutchmen!


Acties:
  • 0 Henk 'm!

  • Gutteguttegut
  • Registratie: Juli 2001
  • Laatst online: 25-04 11:11

Gutteguttegut

CEO of TFD

Ik heb ondertussen c:\winsecure.exe en %SystemRoot%\iProtect.exe verwijderd en deze komen ook niet meer terug maar het register veranderd de sleutels wel weer steeds terug. En het probleem blijft bestaan. :?

The birds turned into The Flying Dutchmen!


Acties:
  • 0 Henk 'm!

  • Gutteguttegut
  • Registratie: Juli 2001
  • Laatst online: 25-04 11:11

Gutteguttegut

CEO of TFD

Zucht..ik kom er niet uit, heeft iemand nog tips en/of hints?
Een herinstallatie is me te makkelijk naast het feit dat het veel te lang duurt alles te backuppen.

The birds turned into The Flying Dutchmen!


Acties:
  • 0 Henk 'm!

  • Chrissels
  • Registratie: Juli 2004
  • Laatst online: 29-04-2022
Probeer je gebruikersprofiel eens te verwijderen, die kan je vinden in \[i]computernaam[/i]\c$\Documents and Settings\gebruikersnaam

Het is aan te raden om je profiel eerst even te verplaatsen naar een andere map, wanneer je opnieuw probeert in te loggen zal Windows je een compleet nieuw profiel geven. Nadeel is wel dat je al je settings kwijt bent.

Acties:
  • 0 Henk 'm!

  • Gutteguttegut
  • Registratie: Juli 2001
  • Laatst online: 25-04 11:11

Gutteguttegut

CEO of TFD

Werkt niet omdat het register steeds wordt aangepast ongeacht wat voor profiel je hebt.

Ik wil dus weten of ik in een log kan vinden (welk log) wat er allemaal tijdens het opstarten gebeurd.

Het opstarten duurt wel langer dan normaal er is dus een aktiviteit gaande die het register aanpast (of een besmette kopie terug zet).

Is het misschien mogelijk om het register tijdelijk readonly te maken? Zo ja hoe?

[ Voor 12% gewijzigd door Gutteguttegut op 14-12-2004 01:02 ]

The birds turned into The Flying Dutchmen!


Acties:
  • 0 Henk 'm!

Anoniem: 105830

Kan je niet in safe mode opstarten? (F8 @ boot, dacht ik)

Acties:
  • 0 Henk 'm!

  • Gutteguttegut
  • Registratie: Juli 2001
  • Laatst online: 25-04 11:11

Gutteguttegut

CEO of TFD

Anoniem: 105830 schreef op dinsdag 14 december 2004 @ 01:10:
Kan je niet in safe mode opstarten? (F8 @ boot, dacht ik)
Nee maakt niets uit.
Hij logt in en meteen weer uit, welke user ik ook gebruik.

The birds turned into The Flying Dutchmen!


Acties:
  • 0 Henk 'm!

  • Gutteguttegut
  • Registratie: Juli 2001
  • Laatst online: 25-04 11:11

Gutteguttegut

CEO of TFD

Er worden nog meer register sleutels aangemaakt:
In
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
komt:
Microsoft Cab Manager > waarde > c:\exec.exe
Windows Security Manager > waarde > c:\winsecure.exe
Microsoft Security Update > waarde > %systemroot%\security32.exe
erbij.....

Maar ook die komen weer terug na een reboot en het verwijderen ervan.

Ik ga nu die files eens opzoeken.

The birds turned into The Flying Dutchmen!


Acties:
  • 0 Henk 'm!

  • Gutteguttegut
  • Registratie: Juli 2001
  • Laatst online: 25-04 11:11

Gutteguttegut

CEO of TFD

Gutteguttegut schreef op dinsdag 14 december 2004 @ 01:24:
Er worden nog meer register sleutels aangemaakt:
In
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
komt:
Microsoft Cab Manager > waarde > c:\exec.exe (niet te vinden)
Windows Security Manager > waarde > c:\winsecure.exe (niet te vinden)
Microsoft Security Update > waarde > %systemroot%\security32.exe (hernoemt naar security32.ex_)
erbij.....

Maar ook die komen weer terug na een reboot en het verwijderen ervan.

Ik ga nu die files eens opzoeken.
En helaas gewoon weer het zelfde verhaal na het rechtzetten van het register :(

Ik ga slapen..morgen avond weer eenpoging..... :|

[ Voor 6% gewijzigd door Gutteguttegut op 14-12-2004 02:12 ]

The birds turned into The Flying Dutchmen!


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Zou je aub de edit-knop willen hanteren?
Je zit het topic nu onnodig te schoppen en dat hebben we liever niet. :)
Zie ook Algemene gedragsregels (Netiquette)

Scan verder de genoemde files - mits te vinden - eens hier http://virusscan.jotti.dhs.org/ :)
Pagina: 1