Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Unerklärliche CPU-Auslastungen und Ergebnisse von escan (https://www.trojaner-board.de/42374-unerklaerliche-cpu-auslastungen-ergebnisse-escan.html)

funkyice 19.08.2007 18:49

Unerklärliche CPU-Auslastungen und Ergebnisse von escan
 
Hallo liebe Trojaner-Board-Mitglieder,

ich habe seit einiger Zeit Probleme mit meinem Rechner (AMD 2400+, 768 MB RAM, Win XP Pro SP2 etc.):
  1. größere Downloads mit Firefox oder IE7 sorgen für 90% CPU-Auslast oder mehr
  2. ab und an hat eine von fünf laufenden svchost.exe eine Auslast von 98%, kommt aber sehr selten vor
  3. beim Upload von Daten via FTP-Client auf den Webspace werden Dateien trotz 100% nicht vollständig übertragen (z.B. nur 13 KB anstatt 15KB)

Weil ich bisher keine Lösung gefunden habe habe ich die Anleitung von MightyMarc gefunden, die ich dann befolgt habe.
Die Auswertung durch find.bat findet Ihr im Anhang.

Weiterhin findet Ihr auch noch das Logfile von HijackThis im Anhang. Die Auswertung hat mir aber keine schadhaften Dateien angezeigt, war alles im grünen Bereich.:rolleyes:

Es wäre großartig, wenn mir jemand helfen könnte.

Besten Gruß,
funkyice

cosinus 19.08.2007 21:03

Hi,

höchstwahrscheinlich ist dein System kompromittiert! Einige Einträge im eScan-Logfile deuten stark darauf hin:

Zitat:

Datei C:\WINDOWS\scvhost.temp infiziert von "Backdoor.Win32.Ciadoor.cl" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\Programme\systemtool\server1.exe infiziert von "Backdoor.Win32.Ciadoor.cl" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei D:\system\TuneUp Utilities 2007\KeyGen.exe//data.rar/server1.exe infiziert von "Backdoor.Win32.Ciadoor.cl" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Hast du dir mal einen Keygenerator "besorgt" und ausgeführt? :rolleyes:
Werte bitte die oben fettgedruckten Dateien bei Virustotal nacheinander aus und poste alle Ergebnisse.

Mach auch bitte mal einen check mit Blacklight und poste das Logfile davon.

funkyice 19.08.2007 21:49

Hi Cosinus,

das hatte ich mir auch schon fast gedacht und bin nun neugierig, wie ich mich davon befreien kann ohne das System neu aufsetzen zu müssen...

Anbei das Logfile von dem "Blacklight"-Scan. Wurde nichts gefunden...

LG
Basti

cosinus 19.08.2007 21:58

Okay. Werte wie schon erwähnt noch die Dateien online bei Virustotal aus.

funkyice 19.08.2007 22:15

Sorry, habs gerade erst gecheckt, was ich machen soll. :)

cosinus 19.08.2007 22:17

Du solltest nicht das Blacklight-Logfile auswerten!
Gemeint waren diese Dateien:

C:\WINDOWS\scvhost.temp
C:\Programme\systemtool\server1.exe
D:\system\TuneUp Utilities 2007\KeyGen.exe

funkyice 19.08.2007 22:43

Liste der Anhänge anzeigen (Anzahl: 3)
So, anbei Screens von den Antworten!

cosinus 19.08.2007 23:14

Okay, nun haben wir die Bestätigung, dein System ist definitiv kompromittiert und muss neu aufgesetzt werden, da unbefugte Vollzugriff auf deinen Rechner haben konnten und wohl immer noch haben.

Folge dem Link neu aufsetzen in meiner Signatur.

funkyice 23.08.2007 23:31

Servus,

da bin ich wieder, mit neu installiertem Windows!
Allerdings bin ich total unzufrieden mit einem eingeschränkten Konto, ich kann dort nichtmal die Firewall aktivieren, weil mir die Rechte fehlen. Weiß auch nicht ob darum nicht ein zu großer Wind gemacht wird. Denke solange man normal im Web surft, kann man dies auch mit Admin-Konto tun, oder?

Mit diesen Programmen alla "RunAsPc" und Co. komme ich nicht zurecht!

Habe nun mein Admin-Konto, hab Kaspersky Anti-Vir installiert und alle unnötigen Dienste deaktiviert.
Aber Kasperksy fragt ständig, selbst wenn ich den Firefox starte oder den Explorer ob irgendwelche Dateien etwas machen dürfen. Kennt jemand die optimalen Einstellungen für das Programm?

Wäre für weitere Tipps dankbar, Deinen Link zum Neuaufsetzen habe ich natürlich befolgt.

Gruß,
funkyice

cosinus 24.08.2007 17:46

Zitat:

Allerdings bin ich total unzufrieden mit einem eingeschränkten Konto, ich kann dort nichtmal die Firewall aktivieren, weil mir die Rechte fehlen.
Das gehört auch eher zur Administration und das sollte kein normaler User machen dürfen, auch Sicherheitsgründen nicht. Die meisten Menüs in der Systemsteuerung bzw. Verwaltung lassen sich aber über das Kontextmenü als anderer User ausführen, eben. z.B. den Administrator. Machmal hilft auch ein gedrückthalten der Shift-Taste wenn nach dem Rechtsklick der Dialog "Ausführen als.." nicht erscheint.

Zitat:

Weiß auch nicht ob darum nicht ein zu großer Wind gemacht wird. Denke solange man normal im Web surft, kann man dies auch mit Admin-Konto tun, oder?
Dann fragmal die Linux-Community ;)
Die meisten Schädlinge unter Windows sind im Umlauf weil eben die allermeisten User unter Win nur mit Adminrechten unterwegs sind. Ein falscher Klick hier oder da, der Virenscanner ist nicht angesprungen und schon haste den Salat...


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:35 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129