NT AUTHORITY\NetworkService & ntuser.dat

  • #1
D

diabox

Mitglied
Themenersteller
Dabei seit
25.10.2006
Beiträge
9
Reaktionspunkte
0
Hallo allerseits (und noch ein frohes neues Jahr ;-D),

ich hatte vor einiger Zeit einen Registryfehler (die ntuser.dat war beschädigt, ich denke auf Grund eines Festplattenfehlers) auf einem Rechner (Windows XP SP2 32-bit). Nachdem ich bestimmt 2 Tage an einer Lösung getüftelt habe (um die Ursache herauszufinden, wieso mein System überhaupt keine Fehlermeldung anzeigt :|), hab ich es geschafft mit dem ERD Commander 2005 das System wiederherzustellen.
Als ich das System dann startete (als Administrator - einziger Benutzer) empfingen mich die üblichen Anzeichen (Startleiste verschwunden, Drag&Drop will nicht mehr, usw.) für ein System, dass ohne RPC (RpcSs) gestartet wurde.

Da - mal wieder - weder dem NT-Event-Protokoll (kein Eintrag :tickedoff:) noch Fehlermeldungen (Fehler 5: Zugriff verweigert beim Start des RPC Services) eine klare Ursache zu entnehmen war hab ich mich ein bisschen durch die Knowledgebase von MS gekämpft und nach einiger Zeit meinen Fehler gefunden (allerdings tritt dieser Fehler scheinbar auf nachdem das SP2 deinstalliert wurde, was bei mir ja nicht der Fall war).
Der KB Artikel schlug vor, Services (in der Registry, da der Eigenschaften zum Service Dialog ja auch nicht angezeigt werden konnte) die mit dem Object NT AUTHORITY\NetworkService gestartet wurden (das sind nur Dienste, die unter svchost.exe - k netsvcs gestartet werden & msdtc) auf NT AUTHORITY\LocalSystem zu ändern. Das habe ich dann auch getan und nach einem Neustart wurde der RPC dann auch wieder gestartet.

Noch während ich mich freute, dass endlich alles wieder klappt erschien 2x hintereinander die gleiche (ungefähr zu dem Zeitpunkt an dem Windows sich um den Windows Firewall Dienst kümmert) svchost.exe - Fehler in Anwendung-Meldung (da es bei jedem Start der gleiche Text ist, hier ein Auszug):
...Anweisung in 0x7c911095...
...Speicher in 0x74737957...
...Vorgang written...
Waren noch zuvor alle nötigen (automatisch zu startende) Dienste gestartet, sind nun die Dienste aus svchost -k netsvcs wieder gestoppt. Einige Dienste wie NLA (Network Location Awareness) starten sich jedoch wieder neu.
Ins Internet kann ich, sobald die LAN-Verbindung initialisiert wurde (noch einige Zeit (20s) bevor der Fehler auftritt) und auch die ganze Zeit über.  Außerdem kann ich alle Dienste, die zuvor beendet wurden - bis auf die Windows Firewall/Gemeinsam genutzte... (die meldet den Fehler 5: Zugriff verweigert) wieder starten und diesmal erhalte ich keinen Fehler. Außerdem startet der Distributed Transaction Coordinator (msdtc) nicht mehr (Fehler 5: Zugriff verweigert), da er nicht unter NT AUTHORITY\LocalSystem laufen darf, aber unter NT AUTHORITY\NetworkService nicht laufen kann.

DirectX: 4.09.00.0904 (DirectX 9.0c)
hijackthis.log: noch ungefixt... sehe aber gerade: da ist noch einiges Faul dran (hätte ich auch vorher schonmal dran denken können) ... Warte aber noch mit dem Fixen (bis ich eure Vorschläge gehört habe :-D)
Logfile of HijackThis v1.99.1
Scan saved at 10:41:46, on 04.01.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\X-WIN\System32\smss.exe
C:\X-WIN\system32\winlogon.exe
C:\X-WIN\system32\services.exe
C:\X-WIN\system32\lsass.exe
C:\X-WIN\system32\svchost.exe
C:\X-WIN\system32\svchost.exe
C:\X-WIN\system32\svchost.exe
C:\X-WIN\Explorer.EXE
C:\X-WIN\system32\spoolsv.exe
D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Gemeinsame Dateien\TerraTec\Scheduler\TTTimer.exe
C:\Programme\Gemeinsame Dateien\TerraTec\Remote\TTTVRC.exe
C:\Programme\DAEMON Tools\daemon.exe
C:\X-WIN\system32\ctfmon.exe
D:\Programme\Alwil Software\Avast4\aswUpdSv.exe
D:\Programme\Alwil Software\Avast4\ashServ.exe
C:\Programme\Telekom\Eumex 504PC USB\Capictrl.exe
D:\Programme\FRITZ!DSL\IGDCTRL.EXE
C:\Programme\Okidata\OKI LPR Utility\okilpr.exe
C:\ScanPanel\ScnPanel.exe
C:\Programme\Mediostream\neoTV\neoScheduler.exe
C:\X-WIN\system32\bgsvcgen.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\X-WIN\system32\oodag.exe
C:\X-WIN\system32\tcpsvcs.exe
C:\X-WIN\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
D:\Programme\RealVNC\VNC4\WinVNC4.exe
D:\Programme\Alwil Software\Avast4\ashMaiSv.exe
D:\Programme\Alwil Software\Avast4\ashWebSv.exe
C:\X-WIN\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\PhotoEd\PHOTOED.EXE
D:\Programme\Opera\Opera.exe
D:\Programme\ProcessExplorerNt\procexp.exe
C:\X-WIN\system32\mmc.exe
C:\Programme\Lavalys\EVEREST Home Edition\everest.bin
C:\X-WIN\system32\notepad.exe
C:\Downloads\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: IeCatch5 Class - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\PROGRA~1\FlashGet\Jccatch.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ISUSPM Startup] C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\isuspm.exe -startup
O4 - HKLM\..\Run: [ISUSScheduler] C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe -start
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [routcnf] C:\Programme\Telekom\Eumex 504PC USB\routcnf.exe
O4 - HKLM\..\Run: [TkBellExe] C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe  -osboot
O4 - HKLM\..\Run: [TerraTec Scheduler] C:\Programme\Gemeinsame Dateien\TerraTec\Scheduler\TTTimer.exe
O4 - HKLM\..\Run: [TerraTec Remote Control] C:\Programme\Gemeinsame Dateien\TerraTec\Remote\TTTVRC.exe
O4 - HKLM\..\Run: [DAEMON Tools] C:\Programme\DAEMON Tools\daemon.exe -lang 1033
O4 - HKLM\..\Run: [RegistrySmart] C:\Program Files\RegistrySmart\RegistrySmart.exe -boot
O4 - HKCU\..\Run: [ctfmon.exe] C:\X-WIN\system32\ctfmon.exe
O4 - Startup: neoScheduler.lnk = C:\Programme\Mediostream\neoTV\neoScheduler.exe
O4 - Global Startup: CAPIControl.lnk = ?
O4 - Global Startup: OKI LPR Utility.lnk = C:\Programme\Okidata\OKI LPR Utility\okilpr.exe
O4 - Global Startup: ScanPanel.lnk = C:\ScanPanel\ScnPanel.exe
O8 - Extra context menu item: Alles mit FlashGet laden - C:\Programme\FlashGet\jc_all.htm
O8 - Extra context menu item: Mit FlashGet laden - C:\Programme\FlashGet\jc_link.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra->Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra->Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra->Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - D:\Programme\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - D:\Programme\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - D:\Programme\Alwil Software\Avast4\ashMaiSv.exe /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - D:\Programme\Alwil Software\Avast4\ashWebSv.exe /service (file missing)
O23 - Service: AVM IGD CTRL Service - AVM Berlin - D:\Programme\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\X-WIN\system32\bgsvcgen.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: InstallShield Licensing Service - Macrovision                                                     - C:\Programme\Gemeinsame Dateien\InstallShield Shared\Service\InstallShield Licensing Service.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\X-WIN\system32\oodag.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
O23 - Service: VNC Server Version 4 (WinVNC4) - Unknown owner - D:\Programme\RealVNC\VNC4\WinVNC4.exe -service (file missing)

Danke, dass ihr zwischendurch nicht die Lust am Lesen verloren habt (is ja doch recht lang geworden :p) und ich hoffe ihr könnt mir helfen. Ich denke mal, für die meisten Aktionen bin ich gerüstet ^^
 
  • #2
rette deine privaten daten und installier xp neu. vorher check mal die hardware richtig durch, wenn du schon fehler auf der platte hattest eventuell eine neue platte kaufen oder die alte low-level formatieren ...

greetz

hugo
 
Thema:

NT AUTHORITY\NetworkService & ntuser.dat

ANGEBOTE & SPONSOREN

Statistik des Forums

Themen
113.839
Beiträge
707.962
Mitglieder
51.492
Neuestes Mitglied
Janus36
Oben