Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   svchost.exe infiziert (https://www.trojaner-board.de/37012-svchost-exe-infiziert.html)

sHaRkY1337 12.03.2007 17:40

svchost.exe infiziert
 
Hallo allen zusammen..ich denke viele von euch wird das Problem bekannt vorkommen. Habe es hier auch schon gesehen nur speziell für mein Problem keine Lösung gefunden :(

Also nun zum Problem..Sobald Windows hochfährt liegt die Cpu Auslastung auf 100% und es kann nichts geöffnet werden außer den Papierkorb.
Das einzige was man tun kann ist vor dem beendeten hochfahren den Taskmanager zu öffnen und den Prozess zu beenden..danach läuft der Pc wieder einwandfrei..Im Autostart habe ich nichts gefunden genauso wenig wie im Hijackthislog aber der ist eigentl. unwichtig da ich ja weiß welcher Prozess es ist.
Mein Anti-Virus Programm erkennt leider auch nichts (Kaspersky Anti-Virus 6.0).
Habe auch schon mit dem "W32 Worm Blaster Fix" von Symantec gescannt dort wird leider auch nichts gefunden :( Nun wollte ich wissen wie ich den Prozess desinfizieren kann, denn wenn ich den Prozess kill ich keinen Sound habe :(

Berferd 12.03.2007 17:59

Hallo,

was für CPU-Power hat der Rechner? Betriebssystem?
Ist nach ca. 20 Min. die CPU immer noch auf 100% ?

Möglicherweise gibt es eine einfache Ursache: Windows Update
Bei manchen Win-Upds konnte ich den Effekt beobachten.

Poste vielleicht auch einmal dein hijackthis logfile.

Gruß
Oskar

sHaRkY1337 12.03.2007 18:03

1800+ Mhz
Vorher gab es die Probleme nicht und die Automatischen Updates sind ausgeschaltet :) Das Problem ist ich kann nichteinmal die Startleiste öffnen! GARNICHTS außer den Papierkorb oder eben vor vollendeten Systemstart den Taskmanager

Kann aber nur einen Log schicken wenn der Prozess beendet ist..

LOG:

Logfile of HijackThis v1.99.1

[edit]
bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird:

http://www.trojaner-board.de/22771-aktive-links-und-persoenliche-informationen-hjt-log-files.html#post171958

danke
GUA
[/edit]

Achtung: Greenhorn 12.03.2007 18:03

Startet mit dem hochfahren auch immer automatisch dein Internetzugang?

sHaRkY1337 12.03.2007 18:05

Zitat:

Zitat von Achtung: Greenhorn (Beitrag 258263)
Startet mit dem hochfahren auch immer automatisch dein Internetzugang?

Ja tut er ^^

Achtung: Greenhorn 12.03.2007 18:11

HKEY_Local_Machine/Sofware/Microsoft/WinNT/Current/Version/svchost -> NetworkService DnsCache entfernen

Das wäre eine Möglichkeit! (Nie ohne Sicherheitskopie in der Registry rumpfuschen)

Aber vorher wäre ein Logfile ganz nett! Und: Alle Angaben ohne Gewähr!

Edit: Ah, Logfile schon vorhanden, hatte ich übersehen. SRY

sHaRkY1337 12.03.2007 18:15

Hat's denn damit was zu tun? O.o
Ich mach grade einen eScan bis jetzt:


Object "maxsearch Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Einträge entfernt.
Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Einträge entfernt.
Object "webhancer Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Einträge entfernt.
Object "cain 4.2 PSWTool" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Einträge entfernt.
Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Einträge entfernt.
Object "conducent flexpak Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Einträge entfernt.
Object "roings Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Einträge entfernt.
Object "blurax BackDoor" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Einträge entfernt.
Object "cain 4.2 PSWTool" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Einträge entfernt.
Object "webhancer Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Einträge entfernt.
Object "whenu.savenow Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Einträge entfernt.
Object "mooler Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Einträge entfernt.
Object "password-finder 2.1 PSWTool" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Einträge entfernt.

EDIT: Wow der findet ganz schön viel!

Berferd 12.03.2007 18:21

Hallo,

ich würde auch einmal diese Einträge fixen.

O1 - Hosts: 127.255.255.255 serial.alcohol-soft.com
O1 - Hosts: 127.255.255.255 Alcohol Software Product homepage - Alcohol 120% and Alcohol 52%
O1 - Hosts: 127.255.255.255 images.alcohol-soft.com


Gruß
Oskar

sHaRkY1337 12.03.2007 18:35

Hab die 3 Mal gefixt aber keinen Unterschied :(

Berferd 12.03.2007 18:50

Hallo,

kontrolliere ob die hosts-Datei tasächlich clean ist.
Sie ism im unter ..\system32\drivers\etc zu finden
und es sollte normalerweise nur der Eintrag "127.0.0.1 localhost" aktiv sein.

Gruß
Oskar

sHaRkY1337 12.03.2007 19:14

# Copyright (c) 1993-1999 Microsoft Corp.
# Dies ist eine HOSTS-Beispieldatei, die von Microsoft TCP/IP
# für Windows 2000 verwendet wird.
# Diese Datei enthält die Zuordnungen der IP-Adressen zu Hostnamen.
# Jeder Eintrag muss in einer eigenen Zeile stehen. Die IP-
# Adresse sollte in der ersten Spalte gefolgt vom zugehörigen
# Hostnamen stehen.
# Die IP-Adresse und der Hostname müssen durch mindestens ein
# Leerzeichen getrennt sein.
# Zusätzliche Kommentare (so wie in dieser Datei) können in
# einzelnen Zeilen oder hinter dem Computernamen eingefügt werden,
# aber müssen mit dem Zeichen '#' eingegeben werden.
# Zum Beispiel:
# 102.54.94.97 rhino.acme.com # Quellserver
# 38.25.63.10 x.acme.com # x-Clienthost
127.0.0.1 localhost
127.0.0.1 localhost

Das stand drin


EDIT: Das Problem wurde behoben...
Nachdem ich "
O4 - HKLM\..\RunOnce: [NCInstallQueue] rundll32 netman.dll,ProcessQueue" das gefixed hatte läuft wieder alles einwandfrei!


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:16 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131