Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Wieder mal SVHOST.EXE (https://www.trojaner-board.de/21823-mal-svhost-exe.html)

Hotzenplotz 14.09.2005 18:54

Wieder mal SVHOST.EXE
 
Hallo!

Ich hab ja schon viel über diese Datei gelsen aber leider nicht das richtige Mittel dagegen oder dafür gefunden!

Vielleicht könnt Ihr mir helfen!
Ich habe schon alles in meiner Macht versuch! Vierenscan normeln Modus und abgesicherter Modus!
Spybot Search & Destroy im normalen Modus und im abgesicherten Modus!

Es ist zwar was gefunden worden vom SS&D aber das hat das Prob nicht behoben! Die Svhost.exe ist nach wievor bei 98 und das ganze System bei 100% auslastung!

Ich habe hier das HiJack Log:

Logfile of HijackThis v1.99.1
Scan saved at 19:37:34, on 14.09.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\carpserv.exe
C:\PROGRA~1\LAUNCH~1\QtaET2S.EXE
C:\Programme\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programme\Logitech\iTouch\iTouch.exe
C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\popcorn72.exe
C:\PROGRA~1\0190WA~1\WARN0190.EXE
C:\Programme\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe
C:\Programme\Hewlett-Packard\Digital Imaging\bin\hposol08.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\Programme\No-IP\DUC20.exe
C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
C:\WINDOWS\system32\r_server.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\wanmpsvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\system32\maxd1.exe
D:\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = C:\WINDOWS\system32\msblank.html
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = ***logitech.com/mouseware
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by Klett Edition Deutsch
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: (no name) - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - (no file)
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtaET2S.EXE
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programme\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [MMTray] C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [ControlPanel] C:\WINDOWS\system32\popcorn72.exe rundll.dll,LoadMouseProfile
O4 - HKLM\..\Run: [0190 Warner] C:\PROGRA~1\0190WA~1\WARN0190.EXE
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: hp psc 2000 Series.lnk = C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe
O4 - Global Startup: officejet 6100.lnk = ?
O4 - Global Startup: AOL 8.0 Tray-Symbol.lnk = C:\Programme\AOL 8.0\aoltray.exe
O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {3BFFE033-BF43-11D5-A271-00A024A51325} (iNotes6 Class) - ***194.94.39.186/iNotes6.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - ***v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1108644951572
O17 - HKLM\System\CCS\Services\Tcpip\..\{3B86F6CD-3DF8-4B9D-A34A-6CD3FDB300A7}: NameServer = 69.50.161.130,85.255.112.13
O17 - HKLM\System\CCS\Services\Tcpip\..\{7D4B2758-EA2F-407D-9884-E8D4C2A387C8}: NameServer = 69.50.161.130,85.255.112.13
O17 - HKLM\System\CS1\Services\Tcpip\..\{3B86F6CD-3DF8-4B9D-A34A-6CD3FDB300A7}: NameServer = 69.50.161.130,85.255.112.13
O17 - HKLM\System\CS2\Services\Tcpip\..\{3B86F6CD-3DF8-4B9D-A34A-6CD3FDB300A7}: NameServer = 69.50.161.130,85.255.112.13
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe
O23 - Service: NoIPDUCService - Vitalwerks LLC - C:\Programme\No-IP\DUC20.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\r_server.exe" /service (file missing)
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe



VIELEN DANK FÜR EURTE HILFE!!!!!!!!!

[edit]
links entfernt
[/edit]

Yopie 14.09.2005 19:02

Zitat:

Zitat von Hotzenplotz
Es ist zwar was gefunden worden vom SS&D aber das hat das Prob nicht behoben! Die Svhost.exe ist nach wievor bei 98 und das ganze System bei 100% auslastung!

Eine "svhost.exe" taucht bei den laufenden Prozessen nicht auf!

Zitat:

C:\WINDOWS\system32\r_server.exe
Server eines Remote Administration Tools? Gewollt?
Wenn nicht: Neuaufsetzen gem. Anleitung in der Signatur!

Ausserdem sind aus dem Log so Sachen wie Trojan-Downloader erkennbar. Daher mach mal einen eScan gem. Anleitung!
http://www.trojaner-board.com/showthread.php?t=17492

Gruß :daumenhoc
Yopie

Hotzenplotz 14.09.2005 21:13

Liste der Anhänge anzeigen (Anzahl: 2)
gut ich werde das mal machen!

hier sind aber schon einmal ein paar screens!

und das geht die ganze zeit so bis ich den rechenr ausschalte...dementsprechend lahm ist der ganze rechner eben auch...leider.
das mit dem remote prog ist gewollt kann aber auch entfernt werden weil nicht mehr benötigt!

wenn ich gerade auf den andern rechner schiele: es scheint so das die svhost.exe irgendwann ruhe gibt und alles ruinter gefhenre wird an systemresourcen aber sobald ich wieder etwas starte geht die wieder hoch die svhost.exe!

oder ist das gerde der vorführeffekt? wie kann da sein das die erst super lange viel resourcen braucht und auf einmal ruhe gibt?

1min später: jetzt hat sie wieder um die 80% resourcen.... mittleweile fühle ich mich so....:huepp: :huepp:

ic h versuche auch noch gerade parralel bei einem niegelnagelneuem DELL rechner einen drucker zu installieren und er erkennt die nicht..habt ihr dafür vielleicht auch noch eine erklärung? das würde mir auch noch sehr weiter helfen!!!

Hotzenplotz 17.09.2005 17:17

So das habe ich gefunden! Kann mann damit was anfangen?



Thu Sep 15 09:11:31 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temporary Internet Files\Content.IE5\YJUNEHAJ\count[1].htm infected by "Trojan-Downloader.JS.Inor.a" Virus! Action Taken: No Action Taken.

Thu Sep 15 09:10:46 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OTWBCV07\smOxyd_tis11sw1141[1].zip infected by "Trojan-Downloader.Win32.IstBar.ja" Virus! Action Taken: No Action Taken.

Thu Sep 15 09:00:51 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temporary Internet Files\Content.IE5\FU8FFPGD\sp_master_code_v10[1].js infected by "Trojan-Downloader.JS.Inor.a" Virus! Action Taken: No Action Taken.

Thu Sep 15 08:51:19 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temporary Internet Files\Content.IE5\UBMDWTGU\1001[1].exe infected by "Trojan-Downloader.Win32.Small.awa" Virus! Action Taken: No Action Taken.

Thu Sep 15 08:50:00 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temp\stealth.yopt infected by "Trojan.Win32.Dialer.ay" Virus! Action Taken: No Action Taken.

Thu Sep 15 08:20:50 2005 => File C:\WINDOWS\system32\dgprpsetup.exe infected by "Trojan-Downloader.Win32.Agent.sy" Virus! Action Taken: No Action Taken.

Thu Sep 15 08:20:49 2005 => File C:\WINDOWS\system32\winctrl64.exe infected by "Trojan-Downloader.Win32.Small.awa" Virus! Action Taken: No Action Taken.

Thu Sep 15 08:20:46 2005 => File C:\WINDOWS\system32\maxd1.exe infected by "Trojan.Win32.Dialer.ay" Virus! Action Taken: No Action Taken.

Thu Sep 15 08:06:33 2005 => System found infected with cws.therealsearch Spyware/Adware (waol.exe)! Action taken: No Action Taken.

Thu Sep 15 08:06:16 2005 => System found infected with AdWare.ToolBar.SBSoft.h Spyware/Adware ({08BEC6AA-49FC-4379-3587-4B21E286C19E})! Action taken: No Action Taken.

Thu Sep 15 08:05:54 2005 => File C:\WINDOWS\system32\popcorn72.exe infected by "Trojan-Downloader.Win32.Agent.sy" Virus! Action Taken: No Action Taken.

cotton 17.09.2005 17:27

@Yopie
Zitat:

Eine "svhost.exe" taucht bei den laufenden Prozessen nicht auf!
... er meint bestimmt svchost.exe, denn im screenshot is diese bei 88% ...
@hotzenplotz
... stimmt doch, oder ?

Hotzenplotz 17.09.2005 17:33

ja genau!

ich hab die dateien die ich hier ebens gepostet habe von hand gelöscht!
war das richtig?
nach einem reboot ist die systemleistung normal und der rechner scheint zu funzen!

oder hab ich irgendwelche wichitgen windows dateien gelöscht?

cotton 17.09.2005 17:36

Zitat:

Zitat von Hotzenplotz
ja genau!

ich hab die dateien die ich hier ebens gepostet habe von hand gelöscht!
war das richtig?
nach einem reboot ist die systemleistung normal und der rechner scheint zu funzen!

oder hab ich irgendwelche wichitgen windows dateien gelöscht?

... frag nich mich ... ich kenn mich da zu wenig aus.
mir ist nur aufgefallen, dass ihr "verständigungsproblem" hattet ...
und wollte darauf hinweisen ...
:)

Hotzenplotz 17.09.2005 17:38

hehe...

schade trotzdem danke!

naj es scheint mmentan zumindest zu funktionieren!
mal sehen wie lange!

viellceicht bekomme ich ja noch antwort!


:-)


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:02 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131