|
Log-Analyse und Auswertung: svchost.exe und unerklärlich hohe RAM-Auslastung (99%)Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.04.2012, 22:32 | #1 |
| svchost.exe und unerklärlich hohe RAM-Auslastung (99%) Hallo, zu erst einmal bin ich mir nicht sicher, ob und inwieweit überhaupt ein Problem vorliegt. Falls ich es im falschen Thema (oder falschem Forum ^^) gepostet habe -> Sry. Auf jedenfall habe ich heute ein wenig gemuxed und Tonspuren konvertiert. Dabei stieg meine RAM-Belegung auf fast 6 GB (voll). Ich dachte es käme daher. Aber auch später war die RAM-Auslastung noch immer auf Max. Als ich neugestartet habe, kam eine Meldung über Hintergrundprozesse, deren Schließung dann erzwungen werden musste. Nach dem Reboot habe ich den Resourcenmonitor geöffnet und die "svchost.exe" hat unaufhörlich den RAM zugespamt bis mein PC kaum noch reagiert hat. Habe gelesen, dass dieser Prozess vllt. gehackt wurde und er nun Daten aus dem Inet zieht. Immer bis zum Anschlag. Folgendes habe ich unternommen: - Combofix - Hijack this - svchost Analyser Avira hat sich beim Systemcheck an einer /Wow6432Node/.../ProxyStubClsid32 Datei iwo im Sytem32-Ordner aufgehängt. Auch WinDefender war iwie weg. Hatte aber WinUpdate deaktiviert. Das RAM-Problem als auch das WinDef Problem könnten laut Inet was damit zu tun haben. Der svchost Analyser hat mich auf 3 dll Dienste aufmerksam gemacht die ungewöhnlich seien. SecTaskmanager hat da allerdings nicht Alarm geschlagen. Momentan ist mein RAM im grünen Bereich ca. 1,2 GB. Als ich vorhin eine MKV geöffnet habe ging er allerdings innerhalb von 1 min auf 6 GB. Das ist nicht normal, schätz ich. Eine andere MKV Datei ließ sich nicht löschen weil win-explorer darauf zugriff. Dann gabs da beim Systemstart noch eine Meldung wegen Serverauslastung ?!?!?! Sry wegen den viele Infos. Kann mir da leider keinen Reim drauf machen. Bitte checkt doch mal die Anhänge und sagt mir was ich tun soll, falls das RAM- Problem bestand haben sollte. Vielen Dank für eure Hilfe |
04.04.2012, 14:32 | #2 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | svchost.exe und unerklärlich hohe RAM-Auslastung (99%)Zitat:
Wir wollen hier weder Hijackthis-Log unaufgefordert sehen, noch sollst du einfach so mal auf eigene Faust http://www.trojaner-board.de/95175-combofix.html ausführen! Sind die Hinweise zu http://www.trojaner-board.de/95175-combofix.html denn nicht deutlich genug? Wichtiger Hinweis: Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ |
04.04.2012, 14:59 | #3 |
| svchost.exe und unerklärlich hohe RAM-Auslastung (99%) ok, hab ich verstanden. bekomme ich vllt auch eine hilfreiche antwort anstatt eins auf den deckel? mein pc lebt noch... ram kurz nach systemstart normal.
__________________ |
04.04.2012, 15:17 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | svchost.exe und unerklärlich hohe RAM-Auslastung (99%) Ist immer nur wieder ägerlich, wenn solche wichtigen Infos ignoriert oder missachtet werden, deswegen poste ich sowas immer in aller Deutlichkeit! Bitte erstmal routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen! Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden. Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ Logfiles bitte immer in CODE-Tags posten |
04.04.2012, 15:44 | #5 |
| svchost.exe und unerklärlich hohe RAM-Auslastung (99%) ok, danke für die hilfe. malwarebytes läuft ... meld mich dann wieder. Also, Malwarebytes ergab 2 Funde. Diese waren in Games-Trainer enthalten. Vermutlich eine Falschmeldung, da das Problem lange nach dem Download dieser Trainer zum ersten mal auftrat. Malware hat die Datein gelöscht und ich die Ordner gleich mit. Hier der log: Code:
ATTFilter 2012/04/04 16:42:41 +0200 DANIELE-PC Daniele MESSAGE Starting protection 2012/04/04 16:42:43 +0200 DANIELE-PC Daniele MESSAGE Protection started successfully 2012/04/04 16:42:46 +0200 DANIELE-PC Daniele MESSAGE Starting IP protection 2012/04/04 16:42:46 +0200 DANIELE-PC Daniele MESSAGE IP Protection started successfully 2012/04/04 16:54:18 +0200 DANIELE-PC Daniele MESSAGE Executing scheduled update: Daily 2012/04/04 16:54:18 +0200 DANIELE-PC Daniele MESSAGE Database already up-to-date 2012/04/04 16:57:02 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50527, Process: chrome.exe) 2012/04/04 16:57:03 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50528, Process: chrome.exe) 2012/04/04 16:57:03 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50529, Process: chrome.exe) 2012/04/04 16:57:03 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50530, Process: chrome.exe) 2012/04/04 16:57:03 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50531, Process: chrome.exe) 2012/04/04 16:57:03 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50532, Process: chrome.exe) 2012/04/04 16:57:03 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50534, Process: chrome.exe) 2012/04/04 16:57:03 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50535, Process: chrome.exe) 2012/04/04 16:57:03 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50536, Process: chrome.exe) 2012/04/04 16:57:03 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50537, Process: chrome.exe) 2012/04/04 16:57:03 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50538, Process: chrome.exe) 2012/04/04 16:57:03 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50539, Process: chrome.exe) 2012/04/04 16:57:03 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50540, Process: chrome.exe) 2012/04/04 16:57:27 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50541, Process: chrome.exe) 2012/04/04 16:57:27 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50542, Process: chrome.exe) 2012/04/04 16:57:27 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50543, Process: chrome.exe) 2012/04/04 16:57:27 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50544, Process: chrome.exe) 2012/04/04 16:57:27 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50545, Process: chrome.exe) 2012/04/04 16:57:27 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50546, Process: chrome.exe) 2012/04/04 16:57:27 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50547, Process: chrome.exe) 2012/04/04 16:57:27 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50548, Process: chrome.exe) 2012/04/04 16:57:27 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50549, Process: chrome.exe) 2012/04/04 16:57:27 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50550, Process: chrome.exe) 2012/04/04 16:57:27 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50551, Process: chrome.exe) 2012/04/04 16:57:27 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50552, Process: chrome.exe) 2012/04/04 16:57:27 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50553, Process: chrome.exe) 2012/04/04 16:58:32 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50580, Process: chrome.exe) 2012/04/04 16:58:32 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50581, Process: chrome.exe) 2012/04/04 16:58:32 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50582, Process: chrome.exe) 2012/04/04 16:58:32 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50583, Process: chrome.exe) 2012/04/04 16:58:32 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50584, Process: chrome.exe) 2012/04/04 16:58:32 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50585, Process: chrome.exe) 2012/04/04 16:58:32 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50586, Process: chrome.exe) 2012/04/04 16:58:32 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50587, Process: chrome.exe) 2012/04/04 16:58:32 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50588, Process: chrome.exe) 2012/04/04 16:58:32 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50589, Process: chrome.exe) 2012/04/04 16:58:32 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50590, Process: chrome.exe) 2012/04/04 16:58:32 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.228 (Type: outgoing, Port: 50591, Process: chrome.exe) 2012/04/04 16:58:32 +0200 DANIELE-PC Daniele IP-BLOCK 109.163.226.203 (Type: outgoing, Port: 50592, Process: chrome.exe) 2012/04/04 18:07:27 +0200 DANIELE-PC Daniele MESSAGE Starting protection 2012/04/04 18:07:29 +0200 DANIELE-PC Daniele MESSAGE Protection started successfully 2012/04/04 18:07:32 +0200 DANIELE-PC Daniele MESSAGE Starting IP protection 2012/04/04 18:07:33 +0200 DANIELE-PC Daniele MESSAGE IP Protection started successfully Hier der eset-log: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=a905bdcf3d504f47b75ef55603551a85 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-04-04 05:11:03 # local_time=2012-04-04 07:11:03 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1031 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=512 16777215 100 0 0 0 0 0 # compatibility_mode=1792 16777215 100 0 4047351 4047351 0 0 # compatibility_mode=5893 16776573 100 94 7866 85185922 0 0 # compatibility_mode=8192 67108863 100 0 140 140 0 0 # scanned=219352 # found=7 # cleaned=0 # scan_time=3390 C:\Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\BabylonToolbarApp.dll Variante von Win32/Toolbar.Babylon Anwendung (Säubern nicht möglich) 00000000000000000000000000000000 I C:\Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\BabylonToolbarEng.dll Win32/Toolbar.Babylon Anwendung (Säubern nicht möglich) 00000000000000000000000000000000 I C:\Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\BabylonToolbarsrv.exe möglicherweise Variante von Win32/Toolbar.Babylon Anwendung (Säubern nicht möglich) 00000000000000000000000000000000 I C:\Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\BabylonToolbarTlbr.dll Win32/Toolbar.Babylon Anwendung (Säubern nicht möglich) 00000000000000000000000000000000 I C:\Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\bh\BabylonToolbar.dll Win32/Toolbar.Babylon Anwendung (Säubern nicht möglich) 00000000000000000000000000000000 I C:\Users\Daniele\Desktop\Daniele\AppData\Local\Opera\Opera\cache\g_0005\opr0NJJR.tmp Win32/Adware.ADON Anwendung (Säubern nicht möglich) 00000000000000000000000000000000 I C:\Users\Daniele\Desktop\Daniele\AppData\Local\temp\SetupDataMngr_Searchqu.exe Variante von Win32/Toolbar.SearchSuite Anwendung (Säubern nicht möglich) 00000000000000000000000000000000 I hab das malware log gefunden Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.60.1.1000 www.malwarebytes.org Datenbank Version: v2012.04.04.05 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Daniele :: DANIELE-PC [Administrator] Schutz: Aktiviert 04.04.2012 16:43:47 mbam-log-2012-04-04 (16-43-47).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 422222 Laufzeit: 1 Stunde(n), 19 Minute(n), 23 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\Qoobox\Quarantine\C\h4x0r.dll.vir (HackTool.GamesCheat) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Daniele\Documents\EMule-Zielordner\resident_evil_dx10_v1_0_0_129_plus_15_trainer\RESIDENT EVIL 5 DX10 v1.0.0.129 + 15 Trainer.exe (HackTool.GamesCheat) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
04.04.2012, 21:00 | #6 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | svchost.exe und unerklärlich hohe RAM-Auslastung (99%)Zitat:
Siehe auch => http://www.trojaner-board.de/95393-c...-software.html Falls wir Hinweise auf illegal erworbene Software finden, werden wir den Support ohne jegliche Diskussion beenden. Cracks/Keygens sind zu 99,9% gefährliche Schädlinge, mit denen man nicht spaßen sollte. Ausserdem sind diese illegal und wir unterstützen die Verwendung von geklauter Software nicht. Somit beschränkt sich der Support auf Anleitung zur kompletten Neuinstallation!! Dass illegale Cracks und Keygens im Wesentlichen dazu dienen, Malware zu verbreiten ist kein Geheimnis und muss jedem klar sein! In Zukunft Finger weg von: Softonic, Registry-Bereinigern und illegalem Zeugs Cracks/Keygens/Serials
__________________ --> svchost.exe und unerklärlich hohe RAM-Auslastung (99%) |
04.04.2012, 23:46 | #7 |
| svchost.exe und unerklärlich hohe RAM-Auslastung (99%) hab das spiel original, wollte nur bischen cheaten ^^ |
05.04.2012, 10:00 | #8 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | svchost.exe und unerklärlich hohe RAM-Auslastung (99%)Zitat:
Lass die Finger von EXEs/binaries und v.a. von illegalen EXE/binaries wie Keygens, Cracks sowie sehr dubiosen "Trainern" Mit Cracks/Keygens/Trainer verbreiten die Malwareautoren sehr sehr gerne Schädlinge, da bei vielen einfach der Verstand aussetzt wenn man ja kostenlos das Spiel über einen Crack oder Keygen nutzen kann oder verzweifelt über einen angeblichen Trainer im Spiel weiterkommen will.
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu svchost.exe und unerklärlich hohe RAM-Auslastung (99%) |
alarm, arbeitsspeicher, datei, defender, dienste, dll, falsche, forum, gehackt, gen, hijack, hohe, löschen, meldung, min, monitor, nicht löschen, nicht sicher, problem, reagiert, reboot, svchost.exe, systemstart, tan, update, voll |