Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Wieder mal SVHOST.EXE

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 14.09.2005, 19:54   #1
Hotzenplotz
 
Wieder mal SVHOST.EXE - Ausrufezeichen

Wieder mal SVHOST.EXE



Hallo!

Ich hab ja schon viel über diese Datei gelsen aber leider nicht das richtige Mittel dagegen oder dafür gefunden!

Vielleicht könnt Ihr mir helfen!
Ich habe schon alles in meiner Macht versuch! Vierenscan normeln Modus und abgesicherter Modus!
Spybot Search & Destroy im normalen Modus und im abgesicherten Modus!

Es ist zwar was gefunden worden vom SS&D aber das hat das Prob nicht behoben! Die Svhost.exe ist nach wievor bei 98 und das ganze System bei 100% auslastung!

Ich habe hier das HiJack Log:

Logfile of HijackThis v1.99.1
Scan saved at 19:37:34, on 14.09.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\carpserv.exe
C:\PROGRA~1\LAUNCH~1\QtaET2S.EXE
C:\Programme\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programme\Logitech\iTouch\iTouch.exe
C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\popcorn72.exe
C:\PROGRA~1\0190WA~1\WARN0190.EXE
C:\Programme\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe
C:\Programme\Hewlett-Packard\Digital Imaging\bin\hposol08.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\Programme\No-IP\DUC20.exe
C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
C:\WINDOWS\system32\r_server.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\wanmpsvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\system32\maxd1.exe
D:\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = C:\WINDOWS\system32\msblank.html
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = ***logitech.com/mouseware
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by Klett Edition Deutsch
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: (no name) - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - (no file)
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtaET2S.EXE
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programme\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [MMTray] C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [ControlPanel] C:\WINDOWS\system32\popcorn72.exe rundll.dll,LoadMouseProfile
O4 - HKLM\..\Run: [0190 Warner] C:\PROGRA~1\0190WA~1\WARN0190.EXE
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: hp psc 2000 Series.lnk = C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe
O4 - Global Startup: officejet 6100.lnk = ?
O4 - Global Startup: AOL 8.0 Tray-Symbol.lnk = C:\Programme\AOL 8.0\aoltray.exe
O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {3BFFE033-BF43-11D5-A271-00A024A51325} (iNotes6 Class) - ***194.94.39.186/iNotes6.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - ***v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1108644951572
O17 - HKLM\System\CCS\Services\Tcpip\..\{3B86F6CD-3DF8-4B9D-A34A-6CD3FDB300A7}: NameServer = 69.50.161.130,85.255.112.13
O17 - HKLM\System\CCS\Services\Tcpip\..\{7D4B2758-EA2F-407D-9884-E8D4C2A387C8}: NameServer = 69.50.161.130,85.255.112.13
O17 - HKLM\System\CS1\Services\Tcpip\..\{3B86F6CD-3DF8-4B9D-A34A-6CD3FDB300A7}: NameServer = 69.50.161.130,85.255.112.13
O17 - HKLM\System\CS2\Services\Tcpip\..\{3B86F6CD-3DF8-4B9D-A34A-6CD3FDB300A7}: NameServer = 69.50.161.130,85.255.112.13
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe
O23 - Service: NoIPDUCService - Vitalwerks LLC - C:\Programme\No-IP\DUC20.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\r_server.exe" /service (file missing)
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe



VIELEN DANK FÜR EURTE HILFE!!!!!!!!!

[edit]
links entfernt
[/edit]

Geändert von GUA (18.09.2005 um 08:48 Uhr)

Alt 14.09.2005, 20:02   #2
Yopie
Moderator, a.D.
 
Wieder mal SVHOST.EXE - Standard

Wieder mal SVHOST.EXE



Zitat:
Zitat von Hotzenplotz
Es ist zwar was gefunden worden vom SS&D aber das hat das Prob nicht behoben! Die Svhost.exe ist nach wievor bei 98 und das ganze System bei 100% auslastung!
Eine "svhost.exe" taucht bei den laufenden Prozessen nicht auf!

Zitat:
C:\WINDOWS\system32\r_server.exe
Server eines Remote Administration Tools? Gewollt?
Wenn nicht: Neuaufsetzen gem. Anleitung in der Signatur!

Ausserdem sind aus dem Log so Sachen wie Trojan-Downloader erkennbar. Daher mach mal einen eScan gem. Anleitung!
http://www.trojaner-board.com/showthread.php?t=17492

Gruß
Yopie
__________________


Geändert von Yopie (14.09.2005 um 20:08 Uhr)

Alt 14.09.2005, 22:13   #3
Hotzenplotz
 
Wieder mal SVHOST.EXE - Frage

Wieder mal SVHOST.EXE



gut ich werde das mal machen!

hier sind aber schon einmal ein paar screens!

und das geht die ganze zeit so bis ich den rechenr ausschalte...dementsprechend lahm ist der ganze rechner eben auch...leider.
das mit dem remote prog ist gewollt kann aber auch entfernt werden weil nicht mehr benötigt!

wenn ich gerade auf den andern rechner schiele: es scheint so das die svhost.exe irgendwann ruhe gibt und alles ruinter gefhenre wird an systemresourcen aber sobald ich wieder etwas starte geht die wieder hoch die svhost.exe!

oder ist das gerde der vorführeffekt? wie kann da sein das die erst super lange viel resourcen braucht und auf einmal ruhe gibt?

1min später: jetzt hat sie wieder um die 80% resourcen.... mittleweile fühle ich mich so....

ic h versuche auch noch gerade parralel bei einem niegelnagelneuem DELL rechner einen drucker zu installieren und er erkennt die nicht..habt ihr dafür vielleicht auch noch eine erklärung? das würde mir auch noch sehr weiter helfen!!!
__________________
Miniaturansicht angehängter Grafiken
Wieder mal SVHOST.EXE-taskm.jpg   Wieder mal SVHOST.EXE-taskm1.jpg  

Alt 17.09.2005, 18:17   #4
Hotzenplotz
 
Wieder mal SVHOST.EXE - Standard

Wieder mal SVHOST.EXE



So das habe ich gefunden! Kann mann damit was anfangen?



Thu Sep 15 09:11:31 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temporary Internet Files\Content.IE5\YJUNEHAJ\count[1].htm infected by "Trojan-Downloader.JS.Inor.a" Virus! Action Taken: No Action Taken.

Thu Sep 15 09:10:46 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OTWBCV07\smOxyd_tis11sw1141[1].zip infected by "Trojan-Downloader.Win32.IstBar.ja" Virus! Action Taken: No Action Taken.

Thu Sep 15 09:00:51 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temporary Internet Files\Content.IE5\FU8FFPGD\sp_master_code_v10[1].js infected by "Trojan-Downloader.JS.Inor.a" Virus! Action Taken: No Action Taken.

Thu Sep 15 08:51:19 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temporary Internet Files\Content.IE5\UBMDWTGU\1001[1].exe infected by "Trojan-Downloader.Win32.Small.awa" Virus! Action Taken: No Action Taken.

Thu Sep 15 08:50:00 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temp\stealth.yopt infected by "Trojan.Win32.Dialer.ay" Virus! Action Taken: No Action Taken.

Thu Sep 15 08:20:50 2005 => File C:\WINDOWS\system32\dgprpsetup.exe infected by "Trojan-Downloader.Win32.Agent.sy" Virus! Action Taken: No Action Taken.

Thu Sep 15 08:20:49 2005 => File C:\WINDOWS\system32\winctrl64.exe infected by "Trojan-Downloader.Win32.Small.awa" Virus! Action Taken: No Action Taken.

Thu Sep 15 08:20:46 2005 => File C:\WINDOWS\system32\maxd1.exe infected by "Trojan.Win32.Dialer.ay" Virus! Action Taken: No Action Taken.

Thu Sep 15 08:06:33 2005 => System found infected with cws.therealsearch Spyware/Adware (waol.exe)! Action taken: No Action Taken.

Thu Sep 15 08:06:16 2005 => System found infected with AdWare.ToolBar.SBSoft.h Spyware/Adware ({08BEC6AA-49FC-4379-3587-4B21E286C19E})! Action taken: No Action Taken.

Thu Sep 15 08:05:54 2005 => File C:\WINDOWS\system32\popcorn72.exe infected by "Trojan-Downloader.Win32.Agent.sy" Virus! Action Taken: No Action Taken.

Alt 17.09.2005, 18:27   #5
cotton
 
Wieder mal SVHOST.EXE - Ausrufezeichen

Wieder mal SVHOST.EXE



@Yopie
Zitat:
Eine "svhost.exe" taucht bei den laufenden Prozessen nicht auf!
... er meint bestimmt svchost.exe, denn im screenshot is diese bei 88% ...
@hotzenplotz
... stimmt doch, oder ?


Alt 17.09.2005, 18:33   #6
Hotzenplotz
 
Wieder mal SVHOST.EXE - Standard

Wieder mal SVHOST.EXE



ja genau!

ich hab die dateien die ich hier ebens gepostet habe von hand gelöscht!
war das richtig?
nach einem reboot ist die systemleistung normal und der rechner scheint zu funzen!

oder hab ich irgendwelche wichitgen windows dateien gelöscht?

Alt 17.09.2005, 18:36   #7
cotton
 
Wieder mal SVHOST.EXE - Standard

Wieder mal SVHOST.EXE



Zitat:
Zitat von Hotzenplotz
ja genau!

ich hab die dateien die ich hier ebens gepostet habe von hand gelöscht!
war das richtig?
nach einem reboot ist die systemleistung normal und der rechner scheint zu funzen!

oder hab ich irgendwelche wichitgen windows dateien gelöscht?
... frag nich mich ... ich kenn mich da zu wenig aus.
mir ist nur aufgefallen, dass ihr "verständigungsproblem" hattet ...
und wollte darauf hinweisen ...

Alt 17.09.2005, 18:38   #8
Hotzenplotz
 
Wieder mal SVHOST.EXE - Standard

Wieder mal SVHOST.EXE



hehe...

schade trotzdem danke!

naj es scheint mmentan zumindest zu funktionieren!
mal sehen wie lange!

viellceicht bekomme ich ja noch antwort!


:-)

Antwort

Themen zu Wieder mal SVHOST.EXE
100%, abgesicherten modus, administrator, adobe, antivirus, auslastung, bho, drivers, excel, explorer, fritz!, hijack, hijackthis, hilfe!!, hilfe!!!, internet, internet explorer, launch, log, microsoft, monitor, no-ip, officejet, programme, scan, security, security center, software, svhost.exe, symantec, system, windows, windows xp



Ähnliche Themen: Wieder mal SVHOST.EXE


  1. SVHOST.exe 99% Cpu auslastung
    Alles rund um Windows - 16.11.2013 (1)
  2. Bitcoin Miner in svhost.exe erscheint nach Neustart wieder
    Plagegeister aller Art und deren Bekämpfung - 12.09.2013 (27)
  3. svhost.exe ist es ein virus?
    Plagegeister aller Art und deren Bekämpfung - 09.09.2013 (41)
  4. svhost.exe in /Roaming/Microsoft kommt immer wieder
    Log-Analyse und Auswertung - 08.07.2013 (46)
  5. svhost.exe Virus?
    Plagegeister aller Art und deren Bekämpfung - 10.06.2013 (37)
  6. svhost Trojan.Sirefef.BR
    Plagegeister aller Art und deren Bekämpfung - 18.06.2012 (93)
  7. HijackThisLogFile - svhost.exe, .. usw.
    Log-Analyse und Auswertung - 04.02.2011 (1)
  8. SVHOST (nein nicht svChost!) svhost.exe nervt!
    Log-Analyse und Auswertung - 11.07.2010 (1)
  9. 10 oder mehr svhost.exe'n ?
    Plagegeister aller Art und deren Bekämpfung - 02.07.2010 (2)
  10. Kleine Frae zu svhost
    Plagegeister aller Art und deren Bekämpfung - 09.01.2009 (18)
  11. Svhost.exe wird 12 mal ausgeführt !!??
    Mülltonne - 25.10.2008 (4)
  12. Problem mit svhost.exe
    Log-Analyse und Auswertung - 11.07.2007 (5)
  13. Hilfe svhost
    Plagegeister aller Art und deren Bekämpfung - 06.07.2007 (9)
  14. svhost.exe schlimm ?????????
    Log-Analyse und Auswertung - 22.12.2005 (8)
  15. svhost.exe
    Plagegeister aller Art und deren Bekämpfung - 03.05.2005 (10)
  16. svhost.exe und programmprobleme
    Plagegeister aller Art und deren Bekämpfung - 08.08.2004 (1)

Zum Thema Wieder mal SVHOST.EXE - Hallo! Ich hab ja schon viel über diese Datei gelsen aber leider nicht das richtige Mittel dagegen oder dafür gefunden! Vielleicht könnt Ihr mir helfen! Ich habe schon alles in - Wieder mal SVHOST.EXE...
Archiv
Du betrachtest: Wieder mal SVHOST.EXE auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.