Jump to content

Shutdown.exe funktioniert nicht - regedit.exe (Prozess) schuld?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo ihrs,

 

nachdem ich schon längere Zeit nicht mehr hier vorbei geschaut habe, plagt mich ein kleines Problem:

Wenn ich den Rechner eines Freundes herunterfahren möchte, klappt das nicht. Es passiert schlicht weg nichts. Also hab ich mir mal die laufenden Prozesse anschaut und folgendes festgestellt. Es läuft immer der Prozess "regedit.exe". Beende ich den, startet er sich sofort wieder neu. Beenden ich den Prozess erneut, bleibt er weg und Windows lässt sich herunterfahren.

 

An was kann das liegen? Wurm? Trojaner? Virus?

 

VG und Danke

Martin

 

PS: Windows XP Pro SP1, komplett gepatcht!

Link zu diesem Kommentar

Hi,

hört sich doch verdächtig nach einem Virus an.....

 

sowas findet am über GOOGLE dazu:

 

W32.Brid.A@mm erzeugt zudem die folgenden Dateien:

%system%\Bride.exe

%system%\Msconfig.exe

%system%\Regedit.exe

 

HINWEIS: %system% ist eine Variable. Der Wurm findet den Ordner "System" und kopiert sich als %system%\Regedit.exe dorthin. Standardmäßig ist dies C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000) oder C:\Windows\System32 (Windows XP).

Link zu diesem Kommentar

Hi!

Ich würd erstmal die Regedit.exe löschen. Die gibt es m.W. nur aus Kompatibilitätsgründen zur 9x-Serie (Google "regedit.exe" plus "regedt32.exe"). NT ff. haben die Regedt32.exe in ...\system32. Vergleichswerte: Regedit.exe (153.600 Byte, 04.08.2004, 00:58 [XP], 76.560 Byte, 19.06.2003, 12:05 [W2K] - jeweils aktuelle ServicePacks).

Dann schau Dir an, welche Progs mit den diversen Startoptionen (Run, RunOnce, Autostart) und in den Diensten (Computerverwaltung->Dienste) gestartet werden. Alles, was die Regedit.exe startet, kann deaktiviert bzw. gelöscht werden.

mtopps Hinweis würd ich mit einem aktuellen Scanner nachgehen. Übrigens: %System%, so es denn als Variable gesetzt ist, ist nicht auf Windows zurückzuführen. Die NT-Familie kennt %SystemDrive% (also C:, D:, ...) und %SystemRoot% (WinNt, Windows bzw. den bei der Installation angegebenen Ordner). Wenn %System% bei Dir existieren sollte, wäre das auch ein Nachforschen wert (Check: Konsole starten, SET SYSTEM eintippen).

Gegrüßt!

Link zu diesem Kommentar

@ Das Urmel: Außer das kein SP2 drauf ist, ist das System komplett gepatcht. Ich hab das aber mit Absicht nicht installiert.

@Finanzamt: Auch unter XP gibt es noch die regedit.exe im Ordner C:\Windows und diese startet auch den Registrierungseditor.

 

@all: Das interessante daran ist, dass weder im Regedit noch in dem Autostartordner noch in der msconfig ein derartiger Eintrag zu finden ist. Es ist als ob sich der Dienst von Geisterhand startet.

 

Irgendwelche Ideen noch. Ich werd mal die Demoversion des Security Task Manager installieren und schauen, ob es sich um die Microsoft signierte Version handelt oder nicht!

 

VG Martin

Link zu diesem Kommentar
Außer das kein SP2 drauf ist, ist das System komplett gepatcht

Das kannst du wohl knicken?

 

Es ist als ob sich der Dienst von Geisterhand startet.

Regedit ist kein Dienst, war nie einer und wird auch keiner werden. :suspect:

 

Wie wäre es mal mit trivialen Dingen wie msconfig nachzuschauen - ausserdem steht dir der Explorer zur Verfügung - Eigenschaften (Version) Regedit.exe.

 

Ansonsten möchtest du dir mal Autoruns von Sysinternals ansehen - das wird dir sicher die Augen öffnen.

Link zu diesem Kommentar
Off-Topic:
abgesehen davon dass deine schreibprobleme ja nicht unser prob sind ... ;)
nicht übel nehmen, ich konnt nicht wiederstehen, bei den vorlagen :D


der security task manager wird dir imho keine große hilfe sein,
der ist praktisch um verseuchte prozesse zu finden und zu killen, wenn der eigene taskmanager nicht mehr geht, aber auch da nicht zielsicher genug,
siehe da dein virescanner wird zu 98% böse sein

was passiert denn, wenn du regedit wirklich startest?
hast du dann zwei regedits im taskmanager?

lg Cat
Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...