Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst Permanentes neustarten des TRechners dierekt nach dem Hochfahren

Mitglied: Galamar

Galamar (Level 1) - Jetzt verbinden

06.09.2007, aktualisiert 08.09.2007, 5600 Aufrufe, 18 Kommentare

Hallo Leute,

Habe seit gestern bei mir in der Firma nen Rechner, der sich direkt nach dem Hochfahren wieder Verabschiedet.

Eine meldung ploppt auf, welche besagt, das der Rechner von NT-AUTORITÄT\SYSTEM abgeschaltet wird.
Nach kurzem googlen bin ich dan auf den Blaster-Wurm gekommen.
Neustart mit shutdown -a abgebrochen, Remoteprozeduraufruf (RPC) - Dienst so umgestellt, das nichtmehr neu gestartet wird, wenns nen fehler mit dem Dienst gibt. Zu guter letzt mit nem Tool das den entfernen sollte über den Rechner gegangen.


So weit so gut, aber als ich heute morgen zur arbeit kam hat dieses Tool mir dann gemeldet, das es keinen Blasrer auf dem Rechner gefunden hat. Kurze zeit später kam dann wieder die Meldung und der Neustart (obwohl der Dienst immernoch so eingestellt ist, das er nicht neu starten sollte)

AntiVir findet auch nichts...

Bin langsam mit meinem Latein so zimlich am Ende...
Wär super wenn ihr mir helfen könntet ;)

Liebe Grüsse
--- Galamar ---
Mitglied: cykes
06.09.2007 um 12:09 Uhr
Hi,

hast Du mal einen Offline Scan mit einem Virenscanner durchgeführt, z.B. von einer BartPE Boot CD?

Gruß

cykes
Bitte warten ..
Mitglied: Galamar
06.09.2007 um 12:56 Uhr
nein hab ich noch nciht gemacht. Aber wenns der Blaster ist müsste das doch von nem normalen Vierenscanner auch erkannt werden ;(
Bitte warten ..
Mitglied: cykes
06.09.2007 um 13:03 Uhr
Wenn sich wirklich was festgesetzt hat, dann kommt es durchaus vor, dass Virenscanner im laufenden Betrieb nichts finden oder es nicht sauber entfernen können.

Gib mal bitte ein paar Hardwareeckdaten zum System und welches Betriebssystem ist es
überhaupt?
Bitte warten ..
Mitglied: Galamar
06.09.2007 um 13:28 Uhr
Compaq Evo
1.7 Ghz, 256 RAM
Win XP Pro, SP2, Alle Updates installiert
Bitte warten ..
Mitglied: geTuemII
06.09.2007 um 13:40 Uhr
Könntest du mal bitte die komplette Meldung posten? Kann es sein, daß der shutdown eingeleitet wird, weil die services.exe beendet werden mußte? Ist der Rechner Mitglied einer Domain (gewesen), wurde die Domain evtl. gewechselt? Erbitte Infos.

Heute ist offenbar schon wieder Donnerstag....

geTuemII
Bitte warten ..
Mitglied: Galamar
06.09.2007 um 13:58 Uhr
Der Rechner ist Mitglied einer Domäne
Die Kommplette Fehlermeldung weiss ich nicht auswändig sieht aber genau so aus wie die Meldung die man bekommt, wenn man mit dem Shurdown - Befehl nen Rechner runterfahren lässt (nur das eben da dann steht das das Herunterfahren von NT-AUTORITÄT\SYSTEM ausgelöst wurde) in dem Feld für den Kommentar steht ausserdem was von Fehlercode -1073741819
Das sind alle Infos zu der Meldung die ich geben kann.

Bin wie gesagt zimlich schnell auf den Blaster gekommen aber der kanns schlecht sein, wenn Software die speziell dieses Fiech entfernen soll nicht fruchtet, oder?

Könnte natürlich auch sein, das ich irgend was falsch gemacht habe, denn gerade was das entfernen irgendwelcher Vieren angeht, bin ich noch recht Jungfräulich :/
Bitte warten ..
Mitglied: cykes
06.09.2007 um 14:19 Uhr
Hi,

mach doch mal einen Scan im abgesicherten Modus. Bootvorgang von XP mit F8 abbrechen und
abgesicherter Modus auswählen, dann mit Avira mal scannen.

Gruß

cykes
Bitte warten ..
Mitglied: geTuemII
06.09.2007 um 17:03 Uhr
Hintergrund meiner Frage:

Wenn ein Rechner aus einer Domain in eine Workgroup zurückgesetzt wird, kann es passieren, daß der Rechner das nicht vollstängig "mitkriegt". Das Problem tritt besonders dann auf, wenn der Rechner keinen Kontakt zur Domain hat, während er aus derselben entfernt wird (ich hatte es aber auch schon mit Domainkontakt). Ergebnis ist, daß gpupdate fehlschlägt, die services.exe mitnimmt und der Rechner runterfährt. das sieht genau wie Blaster aus. In der Fehlermeldung und den Ereignisprotokollen sieht man, daß die services.exe gestoppt wurde.

geTuemII
Bitte warten ..
Mitglied: gnarff
06.09.2007 um 17:31 Uhr
@geTuemII
In der Fehlermeldung und den
Ereignisprotokollen sieht man, dass die
services.exe gestoppt wurde.

Woher weisst Du das? Hast Du sein Ereignisprotokoll gelesen?
Der Errorcode 1073741819 kann viele Ursachen haben.
Vom Virus uber LDAP-Probleme bis hin zum Compilerfehler

@Galamar
Vielleicht möchtest Du Dir einmal die Mühe machen und die Ereignismeldung hier komplett zu posten. Es kann doch nicht so schwer sein, den betroffenen Prozess, der bei der Meldung angegeben wird mal auf einen Zettel Papier zu schreiben. Schließlich hast du 60 Sekunden Zeit dazu.
Dann kann ich Dir auch sagen, worum es sich handelt...

saludos
gnarff
Bitte warten ..
Mitglied: cykes
06.09.2007 um 17:35 Uhr
@GeTuem
>
> In der Fehlermeldung und den
> Ereignisprotokollen sieht man, dass
die
> services.exe gestoppt wurde.
>
Woher weisst Du das? Hast Du sein
Ereignisprotokoll gelesen?
Der Errorcode 1073741819 kann viele Ursachen
haben.
Vom Virus uber LDAP-Probleme bis hin zum
Compilerfehler

Das weiss sie natürlich nicht, aber wenn man ihr Posting komplett liest,
dann versteht man auch, was sie meint, sie beschreibt nur einen möglichen Fehler
aus ihrer eigenen Erfahrung.
Bitte warten ..
Mitglied: geTuemII
06.09.2007 um 17:59 Uhr
Das weiss sie natürlich nicht, aber wenn man ihr Posting komplett liest,
dann versteht man auch, was sie meint, sie beschreibt nur einen möglichen Fehler
aus ihrer eigenen Erfahrung.

Danke, cykes,

daß du das erklärt hast. Ich werde mich bemühen, demnächst verständlicher und schlüssiger zu posten.

geTuemII
Bitte warten ..
Mitglied: cykes
06.09.2007 um 18:04 Uhr
@geTuem ich fand's verstänldich, wenn man allerdings an der inzwischen sehr verbreiteten
Krankheit leidet, Mails, Postings und sonstige Schriftstücke nicht ganz bis zum Ende zu lesen,
dann versteht man es natürlich auch falsch
Bitte warten ..
Mitglied: gnarff
06.09.2007 um 18:36 Uhr
Ja, mea culpa, Entschuldigung, habe den ersten Kommentar von geTuemII ueberlesen; wenn mir sonst noch jemand einen ueberbuegeln möchte, dann bitte ...Jetzt!
Das ändert aber nichts daran das wir präzisere Auskünfte von Galama brauchen...

saludos
gnarff
Bitte warten ..
Mitglied: Galamar
07.09.2007 um 07:38 Uhr
OK hier nun die kommplette Meldung:

Das System wird heruntergefahren.
Speichern sie alle Daten und melden sie sich ab.
Alle Änderungen, die nicht gespeichert werden, gehen verloren.
Das Herunterfahren wurde ausgelöst von NT_AUTORITÄT\SYSTEM

---Meldung---

Windows muss jetzt neu gestartet werden, da der Dienst Remoteprozeduraufrur (RPC) unerwartet beendet wurde
Fehlercode -1073741819


Ich hab jetzt mal ein paar Programme Runtergeladen, die extra für den Blaser sind, wobei ich mittlerweile doch recht stark bezweifle, das der es ist...
Bitte warten ..
Mitglied: cykes
07.09.2007 um 07:41 Uhr
Hast Du geTuemIIs Vorschlag/Tipp schon mal überprüft?
Bitte warten ..
Mitglied: Galamar
07.09.2007 um 08:23 Uhr
@cykes
An der Domain kannst nicht liegen, da der Rechner nicht in eine Arbeitsgruppe gesetzt wurde bevor der Fehler aufgetreten ist.


@geTuemII
Nein, es kommt NUR diese eine Meldung, sonst nichts.
Habe ausserdem festgestellt, das die Meldung auch mal aufploppt, bevor ich mit dem Account eingeloggt bin (also im Anmeldebildschirm halt)

Das Ganze erinnert mich wie gesagt sehr an den shutdown - Befehl (mit dem man ja auch remote Rechner ausschalten kann bevor da ein Account eingeloggt ist) nur eben mit dem Unterschied das es da dann heisst, das die nt-autorität\system das herunterfahren ausgelöst hat, und der Fehlercode in der Kommentarzeile...

Glaube mal ich werd meinen Cheff einfach versuchen zu überreden, dass ich die Kiste neu aufsetzen darf, damit halt wenigstens der Fehler nichtmehr auftritt, aber ich wüsse eben doch zu gerne, was genau es den nun eigentlich ist...
Bitte warten ..
Mitglied: geTuemII
07.09.2007 um 11:00 Uhr
Ja, aber es sind doch zwei Meldungen, die erste sagt dir, um welche Datei es geht:
Blafasel.exe hat einen Fehler ermittelt und mußte beendet werden.

geTuemII
Bitte warten ..
Mitglied: gnarff
08.09.2007 um 17:38 Uhr
Die volle Meldung muss so aussehen:
This shutdown was initiated by NT AUTHORITY\SYSTEM.
Message: The system process 'c:\windows\system32\PROZESSNAME HIER EINFUEGEN terminated unexpectedly with the status code -1073741676. The system will now shut down and restart.
Bekomme ich die jetzt von Dir, bitte?

Ansonsten, lade Dir doch mal den Blasterpatch von Microsoft runter WindowsXP-KB823980-x86-ENU.exe, hier findest Du Mirrorsites fuer den Patch.

saludos
gnarff
Bitte warten ..
Ähnliche Inhalte
Linux

Seitengröße permanent einstellen (CUPS)

gelöst Frage von mollotoffLinux1 Kommentar

Hallo, wir planen auf unserem Microplex Solid 60E-2 Etiketten auszudrucken. Dafür muss aber die Seitengröße bzw. die "Margins" (mir ...

Windows 10

Windows 10 - Cortana lädt permanent Daten

gelöst Frage von JonapapWindows 104 Kommentare

Betrifft Windows 10 (1703 und 1709) Hallo, seit 10 Tagen laden, aus mir unerklärlichen Gründen, bei uns 3 Windows ...

Windows Server

Windows Server 2016 einzelne Updates permanent ablehnen

Frage von 1410640014Windows Server7 Kommentare

Hallo, finde leider keine Möglichkeit für einen Windows Server 2016 einzelne Updates permanent abzulehnen. Mir geht es v.a. um ...

Server

Centos 7 nginx HTTP auf HTTPS permanent umleiten

gelöst Frage von vGavenServer7 Kommentare

Hi, habe ein Server mit Centos 7 und nginx und habe einen SSL Zertifikat eingebunden, ja der ist richtig ...

Neue Wissensbeiträge
iOS
WatchChat für Whatsapp
Tipp von Criemo vor 1 TagiOS3 Kommentare

Ziemlich coole App für WhatsApp User in Verbindung mit der Apple Watch. Gibts für iOS sowohl als auch für ...

iOS
IOS hat nen Cursor !!!
Tipp von Criemo vor 2 TageniOS5 Kommentare

Nette Funktion im iOS. iPhone-Mauszeiger aktivieren „Nichts ist nerviger, als bei einem Tippfehler zu versuchen, den iOS-Cursor an die ...

Off Topic
Avengers 4: Endgame - Erster Trailer
Information von Frank vor 4 TagenOff Topic2 Kommentare

Ich weiß es ist Off Topic, aber ich freue mich auf diesen Film und vielleicht geht es anderen hier ...

Webbrowser
Microsoft bestätigt Edge mit Chromium-Kern
Information von Frank vor 4 TagenWebbrowser5 Kommentare

Microsoft hat nun in seinem Blog bestätigt, dass die nächste Edge Version kein EdgeHTML mehr für die Darstellung benutzen ...

Heiß diskutierte Inhalte
Windows Netzwerk
Kerio. Kann keine Mails empfangen aber senden. Wer ist schuld. Kerio oder Windows domäne?
gelöst Frage von frosch2Windows Netzwerk33 Kommentare

Hallo, es existiert ein Problem bei uns mit dem mailen. Alle bestehenden Nutzer können mailen. Raus wie rein. Neuen ...

LAN, WAN, Wireless
WLAN und Ausmessung - Eine Glaubensfrage?
Frage von ptr2brainLAN, WAN, Wireless23 Kommentare

Liebe Experten, als Sys-Admin habe ich mir schon öfter die Frage gestellt, ob es sich beim Thema WLAN und ...

Hosting & Housing
VMware VM mit über 1TB RAM für S4HANA
Frage von Leo-leHosting & Housing22 Kommentare

Hallo zusammen, wer hat Erfahrng und kann mir einen Tipp zum sizing von S4HANA Systemen geben? Wir möchten, zunächst ...

Virtualisierung
Gebrauchte Server Hardware als Virtualisierungs-"Spielwiese"?
Frage von NixVerstehenVirtualisierung19 Kommentare

Einen wunderschönen guten Morgen zusammen, ich möchte mich gerne etwas tiefer mit dem Thema Virtualisierung beschäftigen und dazu ein ...