Forum
Tipps
News
Menu-Icon

..lsass.exe Statuscode 128

Hallo! Seit einigen Tagen kommt nach einigen Minuten im Internet die Meldung C/WINDOWSystem32/lsass.exe mit dem Statuscode 128 un der PC fährt sich nach einem Countdown selbst runter, oder aber diese Meldung kommt nicht und dafür erstarrt der Computer- dh. nichts geht mehr und ich muss ihn so wie er ist ausschalten (ach ja das Internet funktioniert dann noch- ich komme nicht mehr richtig raus (das Bildschirmsymbol unten rechts in der Leiste geht nicht weg). Wie ich dieser Herunterfahren beende weiß ich aber wie werde ich dieses Ding los? Mein Anti Virenprogramm ist frisch installiert findet aber trotz eingehender Prüfung nichts. Was nun?

(Ich habe WIN XP, Servicepack 1)



Antworten zu ..lsass.exe Statuscode 128:

http://www.neuber.com/taskmanager/deutsch/prozess/lsass.exe.html

http://www.microsoft.com/germany/technet/sicherheit/bulletins/ms04-011.mspx

Problemumgehungen für die LSASS-Sicherheitsanfälligkeit – CAN-2003-0533

Microsoft hat die folgenden Problemumgehungen getestet. Diese Problemumgehungen beheben nicht die zugrunde liegende Sicherheitsanfälligkeit, sondern blockieren nur die bekannten Angriffsmethoden. Wenn die Funktionalität durch eine Problemumgehung verringert wird, wird diese Einschränkung im Folgenden genannt.
Erstellen Sie eine Datei namens %systemroot%\debug\dcpromo.log und setzen Sie diese in den Eigenschaften auf schreibgeschützt (read-only). Um dies zu tun, geben Sie folgenden Befehl in die Kommandozeile ein:

echo dcpromo >%systemroot%\debug\dcpromo.log & attrib +r %systemroot%\debug\dcpromo.log

Hinweis: Dies ist die effektivste Möglichkeit, die Verwundbarkeit abzuschwächen, da es den verwundbaren Code veranlasst, nie ausgeführt zu werden. Diese Problemumgehung funktioniert für Pakete, die an jeden verwundbaren Port geschickt werden.

W32.Sasser.Worm ist ein Internetwurm, der sich über eine nicht geschlossene Sicherheitslücke im Betriebssystem Windows XP, Windows 2000 verbreitet.

Es sind mehrere Varianten bekannt, die sich in ihrer Funktion nicht wesentlich unterscheiden.

Es handelt sich dabei um eine Schwachstelle im sog. Local Security Authority Subsystem Service (LSASS). Diese Schwachstelle ist seit dem 13. April 2004 bekannt. Durch einen Pufferüberlauf ist es einem Angreifer möglich, Programmcode auszuführen und somit volle Kontrolle über den angegriffenen Computer zu erlangen. Microsoft stellt eine deutsche Beschreibung dieser Sicherheitslücke zur Verfügung. Die Schwachstelle wird mit dem Sicherheits-Update KB835732 geschlossen.
Für die weitverbreiteten Betriebssysteme Windows 2000 und Windows XP stehen Updates bereit unter:
Microsoft Windows 2000 (SP2, SP3 und SP4)
Microsoft Windows XP und Microsoft Windows XP SP1
Updates für alle übrigen Windows-Betriebssysteme befinden sich in der Microsoft-Beschreibung zur Sicherheitslücke.

Der Wurm verbreitet sich nicht über E-Mail-Nachrichten. Computer mit der genannten Sicherheitslücke werden infiziert, wenn Sie Verbindung zum Internet haben. Sasser benötigt keine Aktion des Anwenders!

Bei der Infektion (oder dem Infektionsversuch) eines Systems kann es zu einer der folgenden Fehlermeldungen mit anschließendem automatischen Neustart des Systems kommen.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"avserve.exe"="%windir%\avserve.exe"

wird Sasser beim Rechnerstart aktiviert.

Eine weitere Kopie des Wurms befindet sich unter:

c:\windows\system32\??_up.exe

wobei ?? beliebige Ziffern sind.
Beispiele:
c:\windows\system32\12345_up.exe
c:\windows\system32\27583_up.exe

Entfernung des Wurms Sasser

Zur Entfernung des Wurms sind folgende Schritte durchzuführen:

Vor der Entfernung muss die Sicherheitslücke des Betriebssystems geschlossen werden. Andernfalls kann es jederzeit zu einer Neuinfektion kommen, wenn der Computer ans Netz angeschlossen wird.
Kontrollieren Sie die ordnungsgemäße Installation in Systemsteuerung - Software. In der Liste der installierten Programme muss sich der Eintrag "Windows XP Hotfix - KB835732" befinden.

Laden Sie eines der unten aufgeführten speziellen Entfernungstools und durchsuchen Sie damit den Computer. Zur Verwendung der Programme müssen Sie Administrator-Berechtigung besitzen. Andernfalls erhalten Sie eine Fehlermeldung.
Symantec (FxSasser.exe): Direkt-Download oder Download mit englischer Beschreibung
NAI (Stinger.exe): Direkt-Download oder Download mit englischer Beschreibung
Bei Windows XP muss vor der Entfernung die Systemwiederherstellung deaktiviert werden.
Starten Sie den Computer im abgesicherten Modus .
Durchsuchen Sie den Computer mit dem Entfernungstool.

***

http://www.google.de/search?hl=de&q=lsass.exe+Statuscode+128+&btnG=Suche&meta=lr%3Dlang_de

Danke für die ausführliche Antwort.  Leider bin ich Laie und habe keine Ahnung wie man einen Computer im abgesicherten Modus startet geschweige denn irgendwo irgendwelche Befehlzeilen eingibt oder die Systemwiederherstellung deaktiviert. Können Sie mir das einfacher erklären oder sollte ich lieber die Finger davon lassen? Ich kenne sonst niemanden der mir dabei helfen könnte.

G

Hallo Magda,

also in den abgesicherten Modus kommt man wenn man während des Starts, also bevor das Windowszeichen da erscheint, [F8] drückt.

Ansonsten wenn unsicher bist, lass es lieber. Allerdings wenn niemanden da hast der Dir helfen kann, isses natürlich auch blöd und hilft Dir nicht weiter.

>>Symantec (FxSasser.exe): Direkt-Download oder Download mit englischer Beschreibung
NAI (Stinger.exe): Direkt-Download oder Download mit englischer Beschreibung
Bei Windows XP muss vor der Entfernung die Systemwiederherstellung deaktiviert werden.
Starten Sie den Computer im abgesicherten Modus .
Durchsuchen Sie den Computer mit dem Entfernungstool.<<

http://www.symantec.com/region/de/techsupp/avcenter/venc/data/de-w32.sasser.removal.tool.html

[Entfernungsprogramm herunterladen]



http://download.nai.com/products/mcafee-avert/stinger.exe

NAI: Stinger.exe (bisschen runter scrollen auf der Seite da)


Systemwiederherstellung deaktivieren...

Dazu geh bitte auf:

Start - Alle Programme - Zubehör - Systemprogramme - Systemwiederherstellung - Systemwiederherstellungseinstellungen - Systemwiederherstellung deaktivieren (Häkchen setzen)

Dann startest Du den PC neu, und drückst, bevor Du das Windows-Bild da siehst, F8. Kannst auch  mehrmals drücken wenn Dir nicht sicher bist ob es richtig war dann.

Und dann wirst sehen, steht da schon abgesicherter Modus etc.

Eigentlich brauchst keine Angst davor haben.
Bleib ganz ruhig und les Dir alles genau durch.
Manches hört sich meist schwieriger an als es ist und wenn alles hinter Dir hast, wirste stolz auf Dich sein.  ;)

Ich drück Dir die Daumen!














« Letzte Änderung: 05.01.06, 19:28:12 von orchidee »

Die Entfernungstools kannst Du am Besten gleich auf Deinem Desktop ablegen, dann brauchst nicht lange rum suchen nachher.

In den abgesicherten Modus rein.

Tool anklicken, z. B. fxsasser heisst das eine von Symantec da, auf Start rauf, dann beginnt er schon zu suchen und Du brauchst nur warten.

Im abgesicherten Modus sieht fast alles genauso aus wie Du es jetzt  hast. Deshalb nicht davor zurück schrecken, wirste sehen dann.


Und wenn Du da wieder raus möchtest, brauchste einfach nur auf Start gehen und den PC neu starten.


« WinfixerStändig Pop-Up Fenster »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Internet
Das Internet, ein aus den Worten "International" und "Network" zusammengesetzter Begriff, ist ein globales Netzwerk (WAN: Wide Area Network), das eine Vielzahl von Comput...

Internet Time
Siehe Swatch Internet Time. ...

Internet-Zugriffsprogramm
Ein Internet-Zugriffsprogramm, auch Browser genannt, stellt Internetseiten für den Benutzer dar. Am bekanntesten ist der Microsoft Internet Explorer, gefolgt vom kos...