Nach dem Anmelden bei Windows XP meldet sich das System sofort wieder ab

Nach dem Start von Windows XP erscheint das Benutzerauswahlfenster (bei einem Benutzer sollte das eigentlich übersprungen werden) und wenn man auf den Benutzer klickt, beginnt die Anmeldung und nach ein paar Sekunden erfolgt die sofortige Abmeldung und man ist wieder bei der Anmeldemaske

1. Ursache: Zu wenig Platz auf der C-Platte

1. Lösung:

Den PC via Windows XP CD starten und mittels der R-Taste die Wiederherstellungsconsole öffnen.

Nun müssen einige Dateien gelöscht werden um Platz zu schaffen

Zum Beispiel:

cd windows
del memory.dmp
del *.log

2. Ursache: Durch Malware falscher Registryeintrag userinit.exe / wsaupdater.exe

Ursache ist meistens die Malware Blazefind, welche in der Registry die userinit.exe gegen eine wsaupdater.exe austauscht. Nach dem Entfernen der .exe-Datei durch ein Antivirenprogramm o.ä. bleibt der falsche Eintrag in der Systemregistrierung und die Anmeldung scheitert.

2. Lösung

  1. den PC via Windows XP CD starten und mit der R-Taste in die Wiederherstellungsconsole gehen
  2. die Windows-Installation auswählen (i.d.R. 1) und das Administratorpasswort eingeben (wenn keins vergeben ist: Enter drücken)
  3. es erscheint ein DOS-Eingabefenster, hier cd system32 eingeben
  4. copy userinit.exe wsaupdater.exe
  5. weiter mit exit und dann den Rechner neu starten
  6. nun sollte ein Login möglich sein (wenn nicht - siehe weiter unten)
  7. jetzt auf Start und dann auf Ausführen gehen, dort regedit eingeben und starten
  8. durch den Verzeichnisbaum zum Schlüssel [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] gehen
  9. den Wert unter Userinit auf C:\WINDOWS\system32\userinit.exe, ändern (Komma am Ende nicht vergessen!)
  10. neu starten
  11. C:\WINDOWS\system32\wsaupdater.exe löschen


Leider war dies nicht die Lösung an dem PC, an dem ich die Reparatur versuchte! Der Eintrag in der Registry war korrekt!
In diesem Fall hat sich die Malware als Debugger quasi "hintenrum" aufgerufen.

Erkannt habe ich dies an folgendem Schlüssel in der Registry:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Userinit.exe]

Diesen einfach ersatzlos löschen (also den Unterschlüssel userinit.exe) und Windows läuft wieder!

Rubriken: 

Neuen Kommentar schreiben

Filtered HTML

  • Internet- und E-Mail-Adressen werden automatisch umgewandelt.
  • Zulässige HTML-Tags: <a> <em> <strong> <cite> <blockquote> <code> <ul> <ol> <li> <dl> <dt> <dd>
  • HTML - Zeilenumbrüche und Absätze werden automatisch erzeugt.

Plain text

  • Keine HTML-Tags erlaubt.
  • Internet- und E-Mail-Adressen werden automatisch umgewandelt.
  • HTML - Zeilenumbrüche und Absätze werden automatisch erzeugt.