Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   svchost.exe (https://www.trojaner-board.de/40219-svchost-exe.html)

Mobius07 24.06.2007 15:35

Ups, doppelposting...:crazy:

Eigentlich schon,stimmt. Also, ich habe diese Dao Bibliotehek nicht drauf! Hast Du mal auf der Suchfunktion nach dieser Datei gesucht und zwischenzeitlich die beiden Tools geladen und damit Dein System bereinigt?
Da diese Datei angemeckert wurde und unter E: läuft, aber normalerweise unter c:\windows\system laufen müsste, sollten Wir diese jetzt auch löschen,oki?

Psyce 25.06.2007 14:49

Sooo,
eScan-Logfile:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Header
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
find.bat Version 2007.06.16.01

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: NORMAL

eScan Version: 9.2.8
Sprache: German
C:\DOKUME~1\Julie\LOKALE~1\Temp\MWAV.LOG

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "purityscan Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.


~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
Datei E:\Dokumente und Einstellungen\Julie\Eigene Dateien\Meine empfangenen Dateien\differ\Trinity.exe infiziert von "Exe.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
Datei C:\Programme\Passware\ariskkey.dll markiert als not-a-virus:PSWTool.Win32.Aster.55. Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
Offending Folder found: C:\Dokumente und Einstellungen\Julie\Anwendungsdaten\icq\bart\1024
Offending Folder found: C:\Dokumente und Einstellungen\Julie\Desktop\meow
~~~~~~~~~~~
Registry
~~~~~~~~~~~


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Prozesse und Module
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
C:\DOKUME~1\Julie\LOKALE~1\Temp\GLB2E.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\DOKUME~1\Julie\LOKALE~1\Temp\GLBB6.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\Dokumente und Einstellungen\Julie\Lokale Einstellungen\Temp\GLB2E.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\Dokumente und Einstellungen\Julie\Lokale Einstellungen\Temp\GLBB6.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem Standard entsprechen:
C:\WINDOWS\System32\drivers\etc\hosts :
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Gescannte Dateien: 148208
Gefundene Viren: 4
Anzahl der desinfizierten Dateien: 0
Umbenannte Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl Fehler: 44
Dauer des Scans bisher: 01:14:16
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Specherüberprüfung: Aktiviert
Registry Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Festplatten: Deaktiviert
Überprüfung aller Festplatten :Aktiviert

Batchstart: 15:13:41,64
Batchende: 15:13:45,89

---------------------------


Das Problem nach dem Booten ist nun nicht mehr aufgetreten, das Laden dauert zwar ein bisschen aber keine 20 Minuten mehr :p Die Datei ist, laut Hijackthis, allerdings immernoch vorhanden.

Spybot hat ne ganze Menge gefunden, konnt ich auch alles entfernen & Adaware hat gar nix angezeigt :x

Mobius07 25.06.2007 23:57

Smitfraud ist schon mal drauf über den mach ich mir weniger Gedanken, weil den kann man entfernen. Dieser sagt mir wenig, steht nicht viel im Net über Ihn drin: PSWTool.Win32.Aster.55
Lass deshalb diese Datei bei Virustotal überprüfen: ariskkey.dll
VIRUSTOTAL - Free Online Virus and Malware Scan um zu gucken wie der noch heissen könnte.
Zum Purityscan: Durch den Auto-Update Mechanismus ist diese Adware sehr schwer zu entfernen. Die Registry muss bereinigt werden.

Ich weiss nicht, könnte viel Arbeit geben, da sollte man über ein Neuaufsetzen nachdenken, dies hatte ich Dir aber schon vor vier Tagen geschrieben. Also, entweder Format C oder diesen Versuch:
Abgesicherten Modus mit deaktivierter Systemwiederherstellung:
http://www.trojaner-board.de/21709-a...fakeale-c.html *** abarbeiten
http://cwshredder.net/bin/CWShredder.exe *** scannen & löschen
RegCleaner - Download *** Registry aufräumen (Kann sein das Spybot mekkert, diesen dann deaktivieren)
Anschliessend Spybot & Adaware durchlaufen lassen, alles löschen was die finden!
F-Secure Blacklight > F-Secure Blacklight *** gucken ob Rootkit drauf sein könnte
Mit clearprog wieder alles bereinigen, Papierkorb leeren!
Normal booten, neues HJT erstellen!

Hast du dazu Zeit und Musse? Ob`s was fruchtet kann ich nicht garantieren. Wenn Nein, dann setz neu auf!

Psyce 26.06.2007 05:14

Format C reicht? Dieses svchost Teil sitzt ja leider auf E xD'
ist übrigens die selbe HDD, nur partitioniert


edit: waaah
Your file "ariskkey.dll" is queued in position: 788. Estimated start time is between 153 and 218 minutes.

nachdem ich aber bald aus dem Haus muss, wird sich das nicht ausgehen xD Muss ich's also scannen lassen wenn ich wieder Zuhause bin.

Mobius07 26.06.2007 10:20

Zitat:

Zitat von Psyce (Beitrag 275654)
Format C reicht? Dieses svchost Teil sitzt ja leider auf E xD'

Dachte eher an Formatieren und Neuaufsetzen nach dieser Anleitung:
http://www.trojaner-board.de/12154-anleitung-neuaufsetzen-des-systems-und-anschliessende-absicherung.html
Vielleicht auch der beste Weg, ein sauberes Systemimage hast Du bestimmt nicht mehr. Ehrlich gesagt sieht mir bei Dir einiges vegurkt aus zumal Du in der gleichen Zeit schon längst den Rechner hättest neu aufsetzen können,oder ???:rolleyes:

Psyce 26.06.2007 16:11

Hm, na hoffentlich finde ich die Windows CD x,x
Bleibt mir wohl nix andres über als doch die ganze Platte zu formatieren, mäh xD

Vielen Dank jedenfalls, hast mir sehr geholfen ^^


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:18 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131