Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   SVCHOST.EXE ... ich weis, altes Thema... (https://www.trojaner-board.de/30683-svchost-exe-weis-altes-thema.html)

Kiste 18.07.2006 00:11

SVCHOST.EXE ... ich weis, altes Thema...
 
Hallo erstmal an alle die hier Online sind,
vielleicht kann mir jemand helfen:heulen:

Mein System:
Win XP Prof.
Proz. XP Athlon 2000 (1700Gig.)
Ram:1024
Grafik:Nvidia Geforce FX 5500
DirX-Vers. 9.0c

Hatte bisher ein stabiles Win XP und war bis dato damit nie Online!! Vorgestern musste ich allerdings ein Spiel online Registrieren um die vollversion zu erhalten... also Modem installiert,Internetverbindung konfiguriert und gleich was eingefangen...weil keine Firewall o.ä. installiert..Selbst schuld-ich weiß!! :kloppen: ich bin nun kein "Experte" in Sachen Viren usw.,aber der Rechner will seit dem ständig online gehen alle 2-4 Minuten bzw. bei fast jeder Anwendung welche ich starte..oft versucht er das über eine sog. "SvcHost.exe" welche meint online gehen zu müssen, meistens erscheint aber nur ein Fenster sinngemäß "kann keine Verbindung herstellen,offline bleiben oder nicht"...
SvcHost.exe lässt sich auch nicht löschen, geht nicht...[B]SpywareKiller hat es als Virus erkannt[B]aber nicht löschen können..
habe ich hier irgendwie den "Faden" verloren oder bin ich zu "Doof":confused: ???
Vielleicht hatte schon mal jemand das Problem..........Freu mich schon auf Hilfe!!!!!
Nette Grüße an alle User die sowas interessiert und mir mit viel Nerven vielleicht helfen können...vielleicht ist Format C Vermeidbar ???!!:heulen:

Mellosun 18.07.2006 07:01

Guten Morgen,

zuerst solltest du Dir mal nicht soviel Gedanken machen.

Der Reihe nach:
In Windows gibt es eine, bzw. meherere, solche svchost.exe Datein, die ins Netz wollen. Erstmal nichts ungewöhnliches.

Was mich ein wenig irretiert ist Deine Schreibweise. War es Absicht oder nur ausversehen, das du es so: SvcHost.exe geschrieben hast?

Mach mal bitte folgendes:

Erstelle ein Hijacktis Log. Wie das geht, kannst du hier ganz super Nachlesen .
Poste das Log.

Ein Virenscanner wäre auch nicht schlecht. Es muss nicht sein, aber da ich denke, das Dein System nicht richtig abgesichert ist, wäre ein Scanner nicht verkehrt!
Ich nutze NOD32, und wie ich finde, einen der besten Scanner die es gibt! Ein Testversion, die voll Einsatzfähig ist, gibt es hier zum Download .

So, aber erstmal genug. Erstelle das Log und dann sehen wir weiter!

Gruß Mellosun

Kiste 20.07.2006 00:32

Hallo erst mal,

und danke für die schnelle Rückmeldung!!

Habe NOD32 runtergeladen und damit System gescannt, gegenüber NortonAntiVirus2002 welcher NICHTS gefunden hat bin ich mit NOD32 fündig geworden:

c:\windows\system32\logon.exe - Win32/Poebot Trojaner
c:\windows\system32\win32bootcfg.exe - eine Variante von Win32/TrojanProxy.Ranky Trojaner
c:\\nwnmad_5.exe - eine Variante von Win32/TrojanDownloader.Adload.NAC Trojaner
c:\\kybrdad_5.exe - NewHeur_PE Virus möglicherweise unbekannter Virus
c:\\dfndrad_5.exe - möglicherweise eine Variante von Win32/TrojanClicker.VB.LI Trojaner
C:\WINDOWS\asn_workshop - möglicherweise eine Variante von IRC/SdBot Trojaner
C:\WINDOWS\system32\bug32.exe - eine Variante von IRC/SdBot Trojaner
C:\WINDOWS\win32host.exe - eine Variante von IRC/SdBot Trojaner
C:\kybrdad_5.exe - NewHeur_PE Virus möglicherweise unbekannter Virus
C:\dfndrad_5.exe - möglicherweise eine Variante von Win32/TrojanClicker.VB.LI Trojaner


Werde keinen anderen Virenscanner mehr nutzen! :)
Leider konnte ER nicht alles löschen, bin am überlegen den Rechner doch zu plätten, ist vielleicht die sauberste Lösung, oder?
Kann man denn anhand eines Log.files wie ich das mal posten soll den "Virus" löschen?
Es gibt ja Dateien welche nicht löschbar sind...zumindest für Leute wie mich..:balla: ..und NOD32 konnte es auch nicht..

Danke nochmal für die schnelle Hilfe und ein etwas kühleres WE+viiele Ventilatoren am Arbeitsplatz.. ;)

Ciao Kiste

PS.:Die Schreibweise +SvcHost.exe + war zufall, ich weiß mittlerweile das dies von Windows stammt wenn nicht irgendwelche verdächtigen Schreibweisen oder Anhänge ectr. da vorkommen..Frage war durchaus richtig!! :) Habe mal bei Google gestöbert..

Yopie 20.07.2006 01:17

Zitat:

Zitat von Kiste
Mein System:
Win XP Prof.

Ohne die notwendigen Sicherheitspatches, kann man annehmen, richtig?

Dann: Interzugang, Infektion, Backdoor. Das ist zwangsläufig so.

Zwangsläufig dann auch: Formatieren und Neu aufsetzen. Anleitung siehe "Backdoor entfernen" in meiner Sig. Ist die einizige Garantie, den Schädling loszuwerden.

Gruß :daumenhoc
Yopie

Kiste 20.07.2006 11:19

Hallo Yopie,

ja,wie oben schon beschrieben war ich mit der Platte ja nie Online bis auf das eine mal, da wollte ich ja nur ne`Registrierung durchführen,gezielt auf eine bestimmte HP gehen ohne irgendwo im Netz zu surfen...das es so schnell geht sich selbst da zu infizieren hätte ich echt nicht erwartet!
Werde am WE neu aufsetzen eh ich da noch mehr Nerven lass.. ;)

Nette Grüße aus Sachsen!
Kiste

Yopie 20.07.2006 15:28

Zitat:

Zitat von Kiste
gezielt auf eine bestimmte HP gehen ohne irgendwo im Netz zu surfen...das es so schnell geht sich selbst da zu infizieren hätte ich echt nicht erwartet!

Zur Klarstellung: Die Infektion passierte nicht über die Webseite, sondern ganz alleine durch die Verbindung mit dem Internet. Es hätte also auch gereicht, eine Internetverbindung herzustellen, um infiziert zu werden.

Gruß :daumenhoc
Yopie

Kiste 20.07.2006 23:07

Hallo Yopie,

versteh ich das so richtig - da haben irgendwelche Leute nichts anderes zu tun als IP`s abzuklappern welche online sind und ohne Firewall oder dergleichen um sich dort dann "reinzuhacken"..?
Hätte nicht gedacht das dies so funktioniert!
Vielleicht sollte ich mal eine deiner "Pflichtlektüren" im Anhang lesen, langsam wird`s interessant...

Ciao Kiste :crazy:

Yopie 20.07.2006 23:14

Zitat:

Zitat von Kiste
versteh ich das so richtig - da haben irgendwelche Leute nichts anderes zu tun als IP`s abzuklappern welche online sind und ohne Firewall oder dergleichen um sich dort dann "reinzuhacken"..?

Das IP abklappern machen die Würmer, die die RPC/DCOM- und ähnliche längst gefixte Lücken ausnutzen, schon alleine.

Gruß :daumenhoc
Yopie

Haui45 20.07.2006 23:16

Zitat:

Zitat von Kiste
versteh ich das so richtig - da haben irgendwelche Leute nichts anderes zu tun als IP`s abzuklappern welche online sind und ohne Firewall oder dergleichen um sich dort dann "reinzuhacken"..?

Nein, Malware wie die, die sich auf deinem System befindet, kann sich ohne das Zutun ihrer "Meister" automatisch verbreiten. Bei Systemen, die mit allen Sicherheitspatches versehen sind, beißen sich diese Bots aber die Zähne aus. Hier ein weiterführender Link zum Thema, in dem auch die Verbreitungswege beschrieben werden.


*EDIT*
Ist der Yopie wieder unsichtbar unterwegs :kloppen:
Da kann man ja nicht wissen, dass noch jemand antwortet. :D

Kiste 21.07.2006 01:54

grüße noch mal an alle User,

ehh lass den mal machen*Lach*...der wird schon wissen was er sagt(hoffe ich) ;)

Was würdest Du an meiner Stelle tun (besagtes Problem???)

Kiste

Yopie 21.07.2006 18:51

Wie bereits geschrieben:
Zitat:

Zitat von Yopie
Zwangsläufig dann auch: Formatieren und Neu aufsetzen. Anleitung siehe "Backdoor entfernen" in meiner Sig. Ist die einizige Garantie, den Schädling loszuwerden.

Gruß :daumenhoc
Yopie

Kiste 24.07.2006 23:35

Zitat:

Zitat von Yopie
Wie bereits geschrieben:


Gruß :daumenhoc
Yopie

Hallo Yopie,

habe formatiert und neu aufgesetzt, hoffe jetzt das mir sowas nicht wieder passiert :)
NOD32 und firewall sind installiert...

Grüße an alle die mir helfen wollten!!

Kiste :party:


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:47 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131