galamar
Goto Top

Permanentes neustarten des TRechners dierekt nach dem Hochfahren

Hallo Leute,

Habe seit gestern bei mir in der Firma nen Rechner, der sich direkt nach dem Hochfahren wieder Verabschiedet.

Eine meldung ploppt auf, welche besagt, das der Rechner von NT-AUTORITÄT\SYSTEM abgeschaltet wird.
Nach kurzem googlen bin ich dan auf den Blaster-Wurm gekommen.
Neustart mit shutdown -a abgebrochen, Remoteprozeduraufruf (RPC) - Dienst so umgestellt, das nichtmehr neu gestartet wird, wenns nen fehler mit dem Dienst gibt. Zu guter letzt mit nem Tool das den entfernen sollte über den Rechner gegangen.


So weit so gut, aber als ich heute morgen zur arbeit kam hat dieses Tool mir dann gemeldet, das es keinen Blasrer auf dem Rechner gefunden hat. Kurze zeit später kam dann wieder die Meldung und der Neustart (obwohl der Dienst immernoch so eingestellt ist, das er nicht neu starten sollte)

AntiVir findet auch nichts...

Bin langsam mit meinem Latein so zimlich am Ende...
Wär super wenn ihr mir helfen könntet ;)

Liebe Grüsse
--- Galamar ---

Content-Key: 68052

Url: https://administrator.de/contentid/68052

Printed on: April 19, 2024 at 14:04 o'clock

Member: cykes
cykes Sep 06, 2007 at 10:09:45 (UTC)
Goto Top
Hi,

hast Du mal einen Offline Scan mit einem Virenscanner durchgeführt, z.B. von einer BartPE Boot CD?

Gruß

cykes
Member: Galamar
Galamar Sep 06, 2007 at 10:56:04 (UTC)
Goto Top
nein hab ich noch nciht gemacht. Aber wenns der Blaster ist müsste das doch von nem normalen Vierenscanner auch erkannt werden ;(
Member: cykes
cykes Sep 06, 2007 at 11:03:55 (UTC)
Goto Top
Wenn sich wirklich was festgesetzt hat, dann kommt es durchaus vor, dass Virenscanner im laufenden Betrieb nichts finden oder es nicht sauber entfernen können.

Gib mal bitte ein paar Hardwareeckdaten zum System und welches Betriebssystem ist es
überhaupt?
Member: Galamar
Galamar Sep 06, 2007 at 11:28:10 (UTC)
Goto Top
Compaq Evo
1.7 Ghz, 256 RAM
Win XP Pro, SP2, Alle Updates installiert
Member: geTuemII
geTuemII Sep 06, 2007 at 11:40:48 (UTC)
Goto Top
Könntest du mal bitte die komplette Meldung posten? Kann es sein, daß der shutdown eingeleitet wird, weil die services.exe beendet werden mußte? Ist der Rechner Mitglied einer Domain (gewesen), wurde die Domain evtl. gewechselt? Erbitte Infos.

Heute ist offenbar schon wieder Donnerstag....

geTuemII
Member: Galamar
Galamar Sep 06, 2007 at 11:58:54 (UTC)
Goto Top
Der Rechner ist Mitglied einer Domäne
Die Kommplette Fehlermeldung weiss ich nicht auswändig sieht aber genau so aus wie die Meldung die man bekommt, wenn man mit dem Shurdown - Befehl nen Rechner runterfahren lässt (nur das eben da dann steht das das Herunterfahren von NT-AUTORITÄT\SYSTEM ausgelöst wurde) in dem Feld für den Kommentar steht ausserdem was von Fehlercode -1073741819
Das sind alle Infos zu der Meldung die ich geben kann.

Bin wie gesagt zimlich schnell auf den Blaster gekommen aber der kanns schlecht sein, wenn Software die speziell dieses Fiech entfernen soll nicht fruchtet, oder?

Könnte natürlich auch sein, das ich irgend was falsch gemacht habe, denn gerade was das entfernen irgendwelcher Vieren angeht, bin ich noch recht Jungfräulich :/
Member: cykes
cykes Sep 06, 2007 at 12:19:01 (UTC)
Goto Top
Hi,

mach doch mal einen Scan im abgesicherten Modus. Bootvorgang von XP mit F8 abbrechen und
abgesicherter Modus auswählen, dann mit Avira mal scannen.

Gruß

cykes
Member: geTuemII
geTuemII Sep 06, 2007 at 15:03:10 (UTC)
Goto Top
Hintergrund meiner Frage:

Wenn ein Rechner aus einer Domain in eine Workgroup zurückgesetzt wird, kann es passieren, daß der Rechner das nicht vollstängig "mitkriegt". Das Problem tritt besonders dann auf, wenn der Rechner keinen Kontakt zur Domain hat, während er aus derselben entfernt wird (ich hatte es aber auch schon mit Domainkontakt). Ergebnis ist, daß gpupdate fehlschlägt, die services.exe mitnimmt und der Rechner runterfährt. das sieht genau wie Blaster aus. In der Fehlermeldung und den Ereignisprotokollen sieht man, daß die services.exe gestoppt wurde.

geTuemII
Member: gnarff
gnarff Sep 06, 2007 at 15:31:05 (UTC)
Goto Top
@geTuemII

In der Fehlermeldung und den
Ereignisprotokollen sieht man, dass die
services.exe gestoppt wurde.

Woher weisst Du das? Hast Du sein Ereignisprotokoll gelesen?
Der Errorcode 1073741819 kann viele Ursachen haben.
Vom Virus uber LDAP-Probleme bis hin zum Compilerfehler

@Galamar
Vielleicht möchtest Du Dir einmal die Mühe machen und die Ereignismeldung hier komplett zu posten. Es kann doch nicht so schwer sein, den betroffenen Prozess, der bei der Meldung angegeben wird mal auf einen Zettel Papier zu schreiben. Schließlich hast du 60 Sekunden Zeit dazu.
Dann kann ich Dir auch sagen, worum es sich handelt...

saludos
gnarff
Member: cykes
cykes Sep 06, 2007 at 15:35:23 (UTC)
Goto Top
@getuem
>
> In der Fehlermeldung und den
> Ereignisprotokollen sieht man, dass
die
> services.exe gestoppt wurde.
>
Woher weisst Du das? Hast Du sein
Ereignisprotokoll gelesen?
Der Errorcode 1073741819 kann viele Ursachen
haben.
Vom Virus uber LDAP-Probleme bis hin zum
Compilerfehler

Das weiss sie natürlich nicht, aber wenn man ihr Posting komplett liest,
dann versteht man auch, was sie meint, sie beschreibt nur einen möglichen Fehler
aus ihrer eigenen Erfahrung.
Member: geTuemII
geTuemII Sep 06, 2007 at 15:59:45 (UTC)
Goto Top
Das weiss sie natürlich nicht, aber wenn man ihr Posting komplett liest,
dann versteht man auch, was sie meint, sie beschreibt nur einen möglichen Fehler
aus ihrer eigenen Erfahrung.

Danke, cykes,

daß du das erklärt hast. face-smile Ich werde mich bemühen, demnächst verständlicher und schlüssiger zu posten.

geTuemII
Member: cykes
cykes Sep 06, 2007 at 16:04:18 (UTC)
Goto Top
@getuem ich fand's verstänldich, wenn man allerdings an der inzwischen sehr verbreiteten
Krankheit leidet, Mails, Postings und sonstige Schriftstücke nicht ganz bis zum Ende zu lesen,
dann versteht man es natürlich auch falsch face-wink
Member: gnarff
gnarff Sep 06, 2007 at 16:36:32 (UTC)
Goto Top
Ja, mea culpa, Entschuldigung, habe den ersten Kommentar von geTuemII ueberlesen; wenn mir sonst noch jemand einen ueberbuegeln möchte, dann bitte ...Jetzt!
Das ändert aber nichts daran das wir präzisere Auskünfte von Galama brauchen...

saludos
gnarff
Member: Galamar
Galamar Sep 07, 2007 at 05:38:42 (UTC)
Goto Top
OK hier nun die kommplette Meldung:

Das System wird heruntergefahren.
Speichern sie alle Daten und melden sie sich ab.
Alle Änderungen, die nicht gespeichert werden, gehen verloren.
Das Herunterfahren wurde ausgelöst von NT_AUTORITÄT\SYSTEM

---Meldung---

Windows muss jetzt neu gestartet werden, da der Dienst Remoteprozeduraufrur (RPC) unerwartet beendet wurde
Fehlercode -1073741819


Ich hab jetzt mal ein paar Programme Runtergeladen, die extra für den Blaser sind, wobei ich mittlerweile doch recht stark bezweifle, das der es ist...
Member: cykes
cykes Sep 07, 2007 at 05:41:38 (UTC)
Goto Top
Hast Du geTuemIIs Vorschlag/Tipp schon mal überprüft?
Member: Galamar
Galamar Sep 07, 2007 at 06:23:21 (UTC)
Goto Top
@cykes
An der Domain kannst nicht liegen, da der Rechner nicht in eine Arbeitsgruppe gesetzt wurde bevor der Fehler aufgetreten ist.


@geTuemII
Nein, es kommt NUR diese eine Meldung, sonst nichts.
Habe ausserdem festgestellt, das die Meldung auch mal aufploppt, bevor ich mit dem Account eingeloggt bin (also im Anmeldebildschirm halt)

Das Ganze erinnert mich wie gesagt sehr an den shutdown - Befehl (mit dem man ja auch remote Rechner ausschalten kann bevor da ein Account eingeloggt ist) nur eben mit dem Unterschied das es da dann heisst, das die nt-autorität\system das herunterfahren ausgelöst hat, und der Fehlercode in der Kommentarzeile...

Glaube mal ich werd meinen Cheff einfach versuchen zu überreden, dass ich die Kiste neu aufsetzen darf, damit halt wenigstens der Fehler nichtmehr auftritt, aber ich wüsse eben doch zu gerne, was genau es den nun eigentlich ist...
Member: geTuemII
geTuemII Sep 07, 2007 at 09:00:31 (UTC)
Goto Top
Ja, aber es sind doch zwei Meldungen, die erste sagt dir, um welche Datei es geht:
Blafasel.exe hat einen Fehler ermittelt und mußte beendet werden.

geTuemII
Member: gnarff
gnarff Sep 08, 2007 at 15:38:35 (UTC)
Goto Top
Die volle Meldung muss so aussehen:
This shutdown was initiated by NT AUTHORITY\SYSTEM.
Message: The system process 'c:\windows\system32\PROZESSNAME HIER EINFUEGEN terminated unexpectedly with the status code -1073741676. The system will now shut down and restart.
Bekomme ich die jetzt von Dir, bitte?

Ansonsten, lade Dir doch mal den Blasterpatch von Microsoft runter WindowsXP-KB823980-x86-ENU.exe, hier findest Du Mirrorsites fuer den Patch.

saludos
gnarff