![]() |
|
Log-Analyse und Auswertung: svchost.exe|Verbindet sich zu VIELEN IP´sWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
![]() | ![]() svchost.exe|Verbindet sich zu VIELEN IP´s Mir ist gerade ein Fehler aufgefallen EDIT: Funktion ging irgendwie auch nicht http://bleikrone.de/log.txt http://bleikrone.de/info.txt |
![]() | #2 |
![]() ![]() ![]() ![]() | ![]() svchost.exe|Verbindet sich zu VIELEN IP´s Port 25, du versendest wie ein Weltmeister Spams. Trenne grundsätzlich die Verbindung zum Internet, falls du sie nicht zwingend brauchst, sonst wird es dir bald gehen wie dem hier => http://www.trojaner-board.de/66946-r...infiziert.html (Punkt 1)
__________________1.) Deinstalliere
2.) Starte HJT => Do a system scan only => Markiere: Code:
ATTFilter Alle R0, R1, O3, O9, O16 und O20-Einträge O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\S-1-5-18\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') Warnung! Benutzung des Scriptes auf eigene Gefahr. Ich lösche alles, das ich nicht kenne. Falls nach dem Script keine Besserung eintritt => Neuinstallation 3.) Scripten mit Combofix
Code:
ATTFilter KILLALL:: Driver:: a58cadbc ah66ppwl MHN Registry:: [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\bfbbpmpa] [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Google Update"=- [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] Folder:: C:\Programme\Spybot - Search & Destroy C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy C:\Config.Msi C:\Programme\altbinz C:\rsit C:\Dokumente und Einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\Google\Update C:\Programme\ApexDC++ File:: C:\WINDOWS\system32\Log.txt C:\WINDOWS\system32\bfbbpmpa.dll C:\WINDOWS\tasks\AppleSoftwareUpdate.job C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-1060284298-507921405-682003330-1003.job DirLook:: C:\Programme\aaa C:\Programme\QuickPar
![]()
Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann. ciao, andreas
__________________ |
![]() | #3 |
![]() | ![]() svchost.exe|Verbindet sich zu VIELEN IP´s__________________ |
![]() | #4 |
![]() ![]() ![]() ![]() | ![]() svchost.exe|Verbindet sich zu VIELEN IP´s Da ist er. Du hattest da noch einen zweiten RAT (SubSeven), von dem dich allerdings Spybot bewahrt hat (oder auch nicht). Dem Rechner wirst du nie wieder vertrauen können. Scripten mit Combofix
Code:
ATTFilter KILLALL:: Registry:: [-HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\vphou] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"=- [-HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusDisableNotify"=- "UpdatesDisableNotify"=- File:: c:\windows\system32\vphou.exe
![]()
Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. ![]() Anleitungen Virenscanner Kompromittierung unvermeidbar? |
![]() | #5 |
![]() | ![]() svchost.exe|Verbindet sich zu VIELEN IP´s Hui, aber warum werd ich ihm nie wieder trauen können? Aber er ist mein bester Freund ![]() http://bleikrone.de/log.txt |
![]() | #6 |
![]() ![]() ![]() ![]() | ![]() svchost.exe|Verbindet sich zu VIELEN IP´s Entweder das falsche Log oder das falsche Script. ![]() ciao, andreas p.s.: Das richtige findest du mit: Start => Ausführen => c:\combofix.txt => OK.
__________________ --> svchost.exe|Verbindet sich zu VIELEN IP´s Geändert von john.doe (28.05.2009 um 20:42 Uhr) |
![]() | #7 |
![]() | ![]() svchost.exe|Verbindet sich zu VIELEN IP´s |
![]() | #8 |
![]() ![]() ![]() ![]() | ![]() svchost.exe|Verbindet sich zu VIELEN IP´s 1.) Was meldet NetLimiter? 2.) Deaktiviere den Wächter von NOD32. 3.) Packe den Ordner c:\qoobox mit Zip oder Rar, lade das Archiv bei einem Filehoster hoch (z.B. www.materialordner.de) und schicke mir den Link als PN. 4.) Aktiviere den Wächter von NOD32. 5.) Erstelle ein Filelisting.
6.) GMER - Rootkit Detection ![]()
ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. ![]() Anleitungen Virenscanner Kompromittierung unvermeidbar? |
![]() |
Themen zu svchost.exe|Verbindet sich zu VIELEN IP´s |
abgesicherten modus, antivirus, bho, bonjour, counter-strike source, crypt, cyberghost, dateien, desktop, dr.web, eset nod32, explorer, hijack, hijackthis, hkus\s-1-5-18, hotkey, internet explorer, malwarebytes, messenger, micro, microsoft, mozilla, mozilla thunderbird, opera, problem, programme, software, sp3, system, tuneup.defrag, updates, windows, windows xp |