![]() |
6 mal svchost!normal? hi zusammen! hab heut mal wieder meinen taskmanager durchgeschaut und bemerkt dass svchost.exe 6mal als prozess auftaucht(3x system, 2x netzwerkdienst, 1x lokaler dienst) ist dass normal,ein fehler von windows(dass die prozesse mehrfach gestartet wurden) oder stecken da viren dahinter? MfG masterchiller |
Hallo masterchiller, Das die svchost.exe sechs mal als Prozess stattfindet ist völlig normal. Du kannst ja zur Sicherheit hier mal ein HJT-Log (siehe http://www.trojaner-board.de/17493-a...ijackthis.html posten. Beste Grüße Jaipur |
sehr gut,da bin ich schon einmal beruhigt, danke für die antwort! edit:Hier der HiJackThis-file: Logfile of HijackThis v1.99.1 [edit] bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird: http://www.trojaner-board.de/22771-a...tml#post171958 danke GUA [/edit] |
Das Log ist soweit ok auch wenn mir da einige Einträge wie der "popcaploader" und der" Free Download Manager2" nicht unbedingt gefallen. Aber das muss jeder für sich entscheiden ob man sowas wirklich braucht. Alles in allem jedenfalls kein Grund zur Beunruhigung. Gruß Jaipur |
free download manager kenn ich hab ich selbst installiert aber popcaploader kenn ich nicht!was ist dass? |
Du solltest die Datei C:\WINDOWS\system32\esent32.dll bei VirusTotal - Free Online Virus and Malware Scan prüfen lassen. Poste das Ergebnis hier. Und den Eintrag Zitat:
|
hier das virustotal ergebnis Datei esent32.dll empfangen 2007.09.15 17:51:37 (CET) Ergebnis: 25/32 (78.13%) Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2007.9.14.0 2007.09.14 Win-Trojan/KorGameHack.9728 AntiVir 7.6.0.10 2007.09.14 ADSPY/Stud.A.1 Authentium 4.93.8 2007.09.15 - Avast 4.7.1043.0 2007.09.15 Win32:Trojano-3384 AVG 7.5.0.485 2007.09.14 Adware Generic.LRH BitDefender 7.2 2007.09.15 Trojan.Downloader.6588.E CAT-QuickHeal 9.00 2007.09.15 AdWare.Stud.a (Not a Virus) ClamAV 0.91.2 2007.09.15 Adware.BHO-13 DrWeb 4.33 2007.09.15 Trojan.DownLoader.6588 eSafe 7.0.15.0 2007.09.13 - eTrust-Vet 31.1.5136 2007.09.14 - Ewido 4.0 2007.09.15 Downloader.Small.cgu FileAdvisor 1 2007.09.15 - Fortinet 3.11.0.0 2007.09.15 W32/Small.CGU!tr F-Prot 4.3.2.48 2007.09.15 W32/Adware.PL F-Secure 6.70.13030.0 2007.09.15 - Ikarus T3.1.1.12 2007.09.15 not-a-virus:AdWare.Win32.Stud.a Kaspersky 4.0.2.24 2007.09.15 not-a-virus:AdWare.Win32.Stud.a McAfee 5120 2007.09.14 potentially unwanted program Adware-KeenValue Microsoft 1.2803 2007.09.15 Trojan:Win32/Webprefix NOD32v2 2531 2007.09.15 Win32/Adware.BHO.AA Norman 5.80.02 2007.09.14 W32/Stud.B Panda 9.0.0.4 2007.09.15 Adware/KeenValue Prevx1 V2 2007.09.15 - Rising 19.40.52.00 2007.09.15 Trojan.PSW.KorGame.i Sophos 4.21.0 2007.09.15 MapKon Sunbelt 2.2.907.0 2007.09.15 - Symantec 10 2007.09.15 Adware.Webprefix TheHacker 6.2.5.060 2007.09.14 Adware/Stud.a VBA32 3.12.2.4 2007.09.15 AdWare.Win32.Stud.a VirusBuster 4.3.26:9 2007.09.14 Adware.Stud.D.Gen Webwasher-Gateway 6.0.1 2007.09.14 Ad-Spyware.Stud.A.1 weitere Informationen File size: 34897 bytes MD5: 169d6f32b1a7465bae88d48d0a05974e SHA1: c5fe9a1af9f6889f9cc64f51911e7b435c6d021a packers: UPX packers: UPX packers: UPX packers: UPX |
Gehe wiefolgt vor Bitte öffne Deine HiJackThis nochmal und scanne. Check die klickboxen neben den Einträgen die untenstehend gelistet sind. O2 - BHO: (no name) - {A6C37661-C9FD-4A53-A789-6D355782A8B6} - C:\WINDOWS\system32\esent32.dll dann Klicke Fix Checked. Schließe HiJackThis. Reboot im abgesicherten Modus. Benutze den Windows Explorer (um dahin zu kommen, mache einen Rechtsklick auf dem Start Button und klicke auf "Explorer"), bitte lösche diese Dateien (wenn vorhanden): C:\WINDOWS\system32\esent32.dll Dann starte den Rechner im normalen Modus neu. Jetzt suchen wir nach weiteren Dateien! 1. Vor dem Listen der Dateien räumen wir Deinen Rechner etwas auf. - Lade Cleanup, führe es wie hier beschrieben aus.2. Die Stapelverabeitungsdatei laden und ausführen - Lade Dir die complete.bat von hier3. Insgesamt werden neun Log Dateien erstellt. Zum Ausführen der Datei benötigt man Administrationsrechte. - Den Inhalt der Logdateien als [code][/code] posten. Es werden nur die Dateien/Ordner der letzten 30 Tage zur Auswertung benötigt. |?| : Wofür Cleanup?________________________________________________________________________ Cleanup löscht Temporäre Internetdateien, den Papierkorb und den Prefetchordner. Dies ist sinnvoll um das zu postende Dateivolumen zu verringern.|?| : Wofür complete.bat? Manchmal befinden sich Dateien auf dem Rechner, die von Viren, Spyware oder Backdoors abgelegt wurden und welche ein Antivirenscanner nicht auf Anhieb findet. Deshalb hat virus-protect diese bat-Datei erstellt, um nachzuprüfen, was sich in den Ordnern C:\Windows\System32, C:\Windows und C:\ und den temporären Dateien, C:\Programme, C:\WINDOWS\Prefetch befindet. |
so, ich habe die datei O2 - BHO: (no name) - {A6C37661-C9FD-4A53-A789-6D355782A8B6} - C:\WINDOWS\system32\esent32.dll mit HiJack gefixed,dann im abgesicherten modus reboot gemacht, wollte die datei löschen sie war aber nicht mehr vorhanden! dann habe ich cleanup ausgeführt und nun complete.bat! Hier der erste teil der Auswertung(da in manchen auswertungen die daten nicht chronologisch angeordnet waren habe ich einfach ALLE Genommen): Code: Datentr„ger in Laufwerk C: ist WinXP Code: Datentr„ger in Laufwerk C: ist WinXP Code: Datentr„ger in Laufwerk C: ist WinXP Code: 16.09.2007 12:31 0 0.log |
2ter Teil: Code: Datentr„ger in Laufwerk C: ist WinXP Code: Datentr„ger in Laufwerk C: ist WinXP Code: Datentr„ger in Laufwerk C: ist WinXP Code: Datentr„ger in Laufwerk C: ist WinXP |
würde mich sehr freuen wenn jemand die daten auswerten könnte,da ich mich damit nicht auskenne! Danke |
Danke fürs Pushen. :) In den Logs finde ich keine weiteren Auffälligkeiten. Poste bitte noch ein neues HiJackThis Log |
hier der logfile Logfile of HijackThis v1.99.1 Scan saved at 20:04:35, on 18.09.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\NavNT\defwatch.exe C:\WINDOWS\system32\cba\pds.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\Programme\NavNT\rtvscan.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\cba\xfr.exe C:\WINDOWS\system32\MsgSys.EXE C:\WINDOWS\Explorer.EXE C:\Programme\T-Com\Sinus 154 data II\PRISMSVR.EXE C:\Programme\NavNT\vptray.exe C:\Programme\Java\jre1.6.0_02\bin\jusched.exe C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\T-Com\Sinus 154 data II\TS154USB.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Teleca Shared\Generic.exe C:\Programme\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe C:\Dokumente und Einstellungen\Lukas\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://de.msn.com/ R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://shell.windows.com/fileassoc/fileassoc.asp?LangID=0407&Ext=SV4 R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O4 - HKLM\..\Run: [PRISMSVR.EXE] "C:\Programme\T-Com\Sinus 154 data II\PRISMSVR.EXE" /APPLY O4 - HKLM\..\Run: [vptray] C:\Programme\NavNT\vptray.exe O4 - HKLM\..\Run: [PSDrvCheck] C:\WINDOWS\System32\PSDrvCheck.exe O4 - HKLM\..\Run: [ICQ Lite] "C:\Programme\ICQLite\ICQLite.exe" -minimize O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe" O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: T-Com WLAN Manager.lnk = C:\Programme\T-Com\Sinus 154 data II\TS154USB.exe O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZN O8 - Extra context menu item: Download all with Free Download Manager - file://C:\Programme\Free Download Manager2\dlall.htm O8 - Extra context menu item: Download selected with Free Download Manager - file://C:\Programme\Free Download Manager2\dlselected.htm O8 - Extra context menu item: Download web site with Free Download Manager - file://C:\Programme\Free Download Manager2\dlpage.htm O8 - Extra context menu item: Download with Free Download Manager - file://C:\Programme\Free Download Manager2\dllink.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1102241628828 O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JAVA/Secure/HPGetDownloadManager.ocx O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://www.adobe.com/products/acrobat/nos/gp.cab O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://download.games.yahoo.com/games/web_games/popcap/bejeweled2/popcaploader_v6.cab O16 - DPF: {F0BC061F-DAF9-4533-8011-53BCB4C10307} (Installations Assistent) - http://install.download-url.de/InstallationsAssistent.ocx O17 - HKLM\System\CCS\Services\Tcpip\..\{A98801DC-A713-43A9-9638-35BC5B774BE9}: NameServer = 192.168.2.1,192.168.2.100 O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: DefWatch - Symantec Corporation - C:\Programme\NavNT\defwatch.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe O23 - Service: Intel File Transfer - Intel Corporation - C:\WINDOWS\system32\cba\xfr.exe O23 - Service: Intel PDS - Intel Corporation - C:\WINDOWS\system32\cba\pds.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Norton AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\Programme\NavNT\rtvscan.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:14 Uhr. |
Copyright ©2000-2025, Trojaner-Board