Edit: svchost.exe meine ich natürlich! Schreibfehler im Titel..Sorry..

Hallo zusammen.

ich habe vor wenigen Tagen meinen PC "neu aufgesetzt" (partition gelöscht/formatiert/Xp neuinstalliert und so weiter). Anschliessend die intenetverbindung eingerichtet und "antivir" (die kostenlose version geladen von chip.de) installiert. Dann noch Servicepack 3 und Kleinigkeiten wie adobe reader und firefox.

1-2 Tage lief der Puti mal wieder recht gut und schnell. Aber dann wurde er extrem langsam und sobald die Internetverbindung aktiviert bzw. Firefox gestartet ist kommt im Taskmanager stets einen Eintrag "svchost.exe. (SYSTEM)" welcher 99% CPU-Austlastung verursacht.

Ich habe schonmal eine Virensuche mit der Kaspersky Rescue disk 10 unternommen (log-file ganz am ende dieses posts) und es gab auch trojaner-funde welche ich in die quarantäne verschob; aber dies scheint nicht gefruchtet zu haben. Sobald ich nach dem Neustart wieder ins Internet gehe kommt diese svchost.exe und bringt den PC zum Erlahmen...

Hier alle verfügbaren Log-Files:
Windows XP: trojaner (svchst.exe) vermutet (~100%cpu-auslastung)

Hi,
__________________Logs immer in den Thread posten. Zur Not Logs aufteilen und mehrere Posts nutzen. Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!Downloade dir bitte Combofix vom folgenden Downloadspiegel Link 1 WICHTIG - Speichere Combofix auf deinem Desktop
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort.
__________________ |
Windows XP: trojaner (svchst.exe) vermutet (~100%cpu-auslastung)

Combofix Logfile:
ATTFilter ComboFix 13-09-19.01 - Kai 21.09.2013 17:30:19.1.1 - x86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.991.518 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\Kai\Desktop\ComboFix.exe AV: Avira Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7} . . ((((((((((((((((((((((( Dateien erstellt von 2013-08-21 bis 2013-09-21 )))))))))))))))))))))))))))))) . . 2013-09-21 11:30 . 2013-09-21 11:30 -------- d-----w- C:\FRST 2013-09-20 14:41 . 2013-09-20 16:03 -------- d---a-w- C:\Kaspersky Rescue Disk 10.0 2013-09-18 17:30 . 2013-09-18 17:31 -------- d-----w- C:\0efb2c324d85af922491497c3e6846 2013-09-16 20:06 . 2013-09-21 11:08 -------- d-----w- C:\AdwCleaner 2013-09-16 17:49 . 2013-09-21 11:19 -------- d-----w- C:\Kai . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\~\Browser Helper Objects\{41564952-412D-5637-00A7-7A786E7484D7}] 2013-09-12 00:13 12240 ----a-w- c:\programme\AskPartnerNetwork\Toolbar\AVIRA-V7\Passport.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] "{41564952-412D-5637-00A7-7A786E7484D7}"= "c:\programme\AskPartnerNetwork\Toolbar\AVIRA-V7\Passport.dll" [2013-09-12 12240] . [HKEY_CLASSES_ROOT\clsid\{41564952-412d-5637-00a7-7a786e7484d7}] . [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser] "{41564952-412D-5637-00A7-7A786E7484D7}"= "c:\programme\AskPartnerNetwork\Toolbar\AVIRA-V7\Passport.dll" [2013-09-12 12240] . [HKEY_CLASSES_ROOT\clsid\{41564952-412d-5637-00a7-7a786e7484d7}] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2013-09-16 347192] "ApnTBMon"="c:\programme\AskPartnerNetwork\Toolbar\Updater\TBNotifier.exe" [2013-09-12 1603024] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2013-09-05 958576] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= . R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [16.09.2013 21:58 37352] R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [16.09.2013 21:58 84024] R2 AntiVirWebService;Avira Browser-Schutz;c:\programme\Avira\AntiVir Desktop\avwebgrd.exe [16.09.2013 21:58 815160] R2 APNMCP;Ask Aktualisierungsdienst;c:\programme\AskPartnerNetwork\Toolbar\apnmcp.exe [12.09.2013 02:13 164816] . Inhalt des "geplante Tasks" Ordners . 2013-09-21 c:\windows\Tasks\LyriXeeker-1-codedownloader.job - c:\programme\LyriXeeker-1\LyriXeeker-1-codedownloader.exe [2013-09-16 17:21] . 2013-09-21 c:\windows\Tasks\LyriXeeker-1-enabler.job - c:\programme\LyriXeeker-1\LyriXeeker-1-enabler.exe [2013-09-16 17:12] . 2013-09-21 c:\windows\Tasks\LyriXeeker-1-updater.job - c:\programme\LyriXeeker-1\LyriXeeker-1-updater.exe [2013-09-16 17:12] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.com LSP: c:\programme\Avira\AntiVir Desktop\avsda.dll TCP: DhcpNameServer = FF - ProfilePath - c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\v6czy39i.default\ FF - prefs.js: browser.startup.homepage - hxxps://www.google.de/|https://dub125.mail.live.com/default.aspx?id=64855|hxxp://fiatcoupe-freunde.com.dedi1327.your-server.de/forum/index.php?act=idx FF - prefs.js: network.proxy.type - 4 FF - ExtSQL: 2013-09-12 02:14; toolbar_AVIRA-V7@apn.ask.com; c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\v6czy39i.default\extensions\toolbar_AVIRA-V7@apn.ask.com.xpi FF - ExtSQL: 2013-09-16 19:31; langpack-de@firefox.mozilla.org; c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\v6czy39i.default\extensions\langpack-de@firefox.mozilla.org.xpi FF - ExtSQL: 2013-09-17 18:29; {fe272bd1-5f76-4ea4-8501-a05d35d823fc}; c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\v6czy39i.default\extensions\{fe272bd1-5f76-4ea4-8501-a05d35d823fc}.xpi FF - ExtSQL: 2013-09-18 19:32; {20a82645-c095-46ed-80e3-08825760534b}; c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension . - - - - Entfernte verwaiste Registrierungseinträge - - - - . AddRemove-Mozilla Firefox Packages - c:\dokumente und einstellungen\Kai\Anwendungsdaten\0F0W0T1V0D0L0M\Mozilla Firefox Packages\uninstaller.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, GMER - Rootkit Detector and Remover Rootkit scan 2013-09-21 17:35 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'lsass.exe'(720) c:\programme\Avira\AntiVir Desktop\avsda.dll . Zeit der Fertigstellung: 2013-09-21 17:37:49 ComboFix-quarantined-files.txt 2013-09-21 15:37 . Vor Suchlauf: 9 Verzeichnis(se), 74.932.977.664 Bytes frei Nach Suchlauf: 10 Verzeichnis(se), 75.059.806.208 Bytes frei . WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect . - - End Of File - - 78BE7C75E615685F52B42FB6D393F01E 72B8CE41AF0DE751C946802B3ED844B4 |
Windows XP: trojaner (svchst.exe) vermutet (~100%cpu-auslastung)
Downloade Dir bitte ![]()
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
und ein frisches FRST log bitte.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
Malwarebytes Anti-Malware

AdwCleaner Logfile:
ATTFilter # AdwCleaner v3.005 - Bericht erstellt am 23/09/2013 um 21:46:12 # Updated 22/09/2013 von Xplode # Betriebssystem : Microsoft Windows XP Service Pack 3 (32 bits) # Benutzername : Kai - TINAKAI # Gestartet von : C:\Dokumente und Einstellungen\Kai\Desktop\adwcleaner.exe # Option : Löschen ***** [ Dienste ] ***** ***** [ Dateien / Ordner ] ***** ***** [ Verknüpfungen ] ***** ***** [ Registrierungsdatenbank ] ***** ***** [ Browser ] ***** -\\ Internet Explorer v6.0.2900.5512 -\\ Mozilla Firefox v23.0.1 (de) [ Datei : C:\Dokumente und Einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\v6czy39i.default\prefs.js ] ************************* AdwCleaner[R0].txt - [4016 octets] - [16/09/2013 22:07:07] AdwCleaner[R1].txt - [1273 octets] - [21/09/2013 13:05:03] AdwCleaner[R2].txt - [1073 octets] - [23/09/2013 21:27:27] AdwCleaner[S0].txt - [3924 octets] - [16/09/2013 22:07:59] AdwCleaner[S1].txt - [1338 octets] - [21/09/2013 13:08:30] AdwCleaner[S2].txt - [996 octets] - [23/09/2013 21:46:12] ########## EOF - C:\AdwCleaner\AdwCleaner[S2].txt - [1055 octets] ########## Code:
ATTFilter ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Thisisu Version: 6.0.2 (09.22.2013:1) OS: Microsoft Windows XP x86 Ran by Kai on 23.09.2013 at 22:08:38,48 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~ Services ~~~ Registry Values ~~~ Registry Keys Successfully deleted: [Registry Key] HKEY_CLASSES_ROOT\CLSID\{41564952-412D-5637-00A7-7A786E7484D7} Successfully deleted: [Registry Key] HKEY_CLASSES_ROOT\Interface\{66666666-6666-6666-6666-660466186656} Successfully deleted: [Registry Key] HKEY_LOCAL_MACHINE\Software\Classes\Interface\{66666666-6666-6666-6666-660466186656} Successfully deleted: [Registry Key] HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{11111111-1111-1111-1111-110411181156} ~~~ Files ~~~ Folders ~~~ FireFox Successfully deleted: [File] C:\Dokumente und Einstellungen\Kai\Anwendungsdaten\mozilla\firefox\profiles\v6czy39i.default\extensions\toolbar_avira-v7@apn.ask.com.xpi Successfully deleted: [Folder] C:\Dokumente und Einstellungen\Kai\Anwendungsdaten\mozilla\firefox\profiles\v6czy39i.default\extensions\toolbar_avira-v7@apn.ask.com ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 23.09.2013 at 22:12:23,92 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ |
ESET Online Scanner
Downloade Dir bitte ![]()
und ein frisches FRST log bitte. Noch Probleme? ![]()
__________________ --> Windows XP: trojaner (svchst.exe) vermutet (~100%cpu-auslastung) |
Beim ESET-Scan wurde nichts gefunden und auch kein LOG erstellt (?)

Results of screen317's Security Check

FRST Log Teil1/2: ![]() | #8 |
![]() | #9 |
Windows XP: trojaner (svchst.exe) vermutet (~100%cpu-auslastung) hi, Downloade dir bitte
Poste bitte den Inhalt hier.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
![]() | #10 |
Windows XP: trojaner (svchst.exe) vermutet (~100%cpu-auslastung) Farbar Service Scanner Version: 13-09-2013 Ran by Kai (administrator) on 25-09-2013 at 19:21:04 Running from "C:\Kai\Downloads" Microsoft Windows XP Home Edition Service Pack 3 (X86) Boot Mode: Normal **************************************************************** Internet Services: ============ Connection Status: ============== Localhost is accessible. LAN connected. Google IP is accessible. Google.com is accessible. Yahoo.com is accessible. Windows Firewall: ============= Firewall Disabled Policy: ================== "HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\\EnableFirewall" registry value does not exist. System Restore: ============ System Restore Disabled Policy: ======================== Security Center: ============ Windows Update: ============ Windows Autoupdate Disabled Policy: ============================ Other Services: ============== File Check: ======== C:\WINDOWS\system32\dhcpcsvc.dll [2004-08-04 14:00] - [2008-04-14 07:52] - 0127488 ____A (Microsoft Corporation) C29A1C9B75BA38FA37F8C44405DEC360 C:\WINDOWS\system32\Drivers\afd.sys => MD5 is legit C:\WINDOWS\system32\Drivers\netbt.sys => MD5 is legit C:\WINDOWS\system32\Drivers\tcpip.sys => MD5 is legit C:\WINDOWS\system32\Drivers\ipsec.sys => MD5 is legit C:\WINDOWS\system32\dnsrslvr.dll [2004-08-04 14:00] - [2008-04-14 07:52] - 0045568 ____A (Microsoft Corporation) 8C9ED3B2834AAE63081AB2DA831C6FE9 C:\WINDOWS\system32\ipnathlp.dll [2004-08-04 14:00] - [2008-04-14 07:52] - 0334336 ____A (Microsoft Corporation) CAD058D5F8B889A87CA3EB3CF624DCEF C:\WINDOWS\system32\netman.dll [2004-08-04 14:00] - [2008-04-14 07:52] - 0198144 ____A (Microsoft Corporation) E6D88F1F6745BF00B57E7855A2AB696C C:\WINDOWS\system32\wbem\WMIsvc.dll [2013-09-14 19:52] - [2008-04-14 07:52] - 0145408 ____A (Microsoft Corporation) 6F3F3973D97714CC5F906A19FE883729 C:\WINDOWS\system32\srsvc.dll [2013-09-14 19:55] - [2008-04-14 07:52] - 0171520 ____A (Microsoft Corporation) FE77A85495065F3AD59C5C65B6C54182 C:\WINDOWS\system32\Drivers\sr.sys [2013-09-14 19:55] - [2008-04-14 07:32] - 0073472 ____A (Microsoft Corporation) 50FA898F8C032796D3B1B9951BB5A90F C:\WINDOWS\system32\wscsvc.dll [2004-08-04 14:00] - [2008-04-14 07:52] - 0080896 ____A (Microsoft Corporation) 300B3E84FAF1A5C1F791C159BA28035D C:\WINDOWS\system32\wbem\WMIsvc.dll [2013-09-14 19:52] - [2008-04-14 07:52] - 0145408 ____A (Microsoft Corporation) 6F3F3973D97714CC5F906A19FE883729 C:\WINDOWS\system32\wuauserv.dll [2013-09-14 19:55] - [2008-04-14 07:52] - 0006656 ____A (Microsoft Corporation) 7B4FE05202AA6BF9F4DFD0E6A0D8A085 C:\WINDOWS\system32\qmgr.dll [2013-09-14 19:55] - [2008-04-14 07:52] - 0409088 ____A (Microsoft Corporation) D6F603772A789BB3228F310D650B8BD1 C:\WINDOWS\system32\es.dll [2004-08-04 14:00] - [2008-04-14 07:52] - 0246272 ____A (Microsoft Corporation) 0F3EDAEE1EF97CF3DB2BE23A7289B78C C:\WINDOWS\system32\cryptsvc.dll [2004-08-04 14:00] - [2008-04-14 07:52] - 0062464 ____A (Microsoft Corporation) 611F824E5C703A5A899F84C5F1699E4D C:\WINDOWS\system32\svchost.exe [2004-08-04 14:00] - [2008-04-14 07:53] - 0014336 ____A (Microsoft Corporation) 4FBC75B74479C7A6F829E0CA19DF3366 C:\WINDOWS\system32\rpcss.dll [2004-08-04 14:00] - [2008-04-14 07:52] - 0399360 ____A (Microsoft Corporation) E970C2296916BF4A2F958680016FE312 C:\WINDOWS\system32\services.exe [2004-08-04 14:00] - [2008-04-14 07:53] - 0109056 ____A (Microsoft Corporation) 4BB6A83640F1D1792AD21CE767B621C6 Extra List: ======= Gpc(3) IPSec(5) NetBT(6) PSched(7) Tcpip(4) 0x0700000005000000010000000200000003000000040000000600000007000000 IpSec Tag value is correct. **** End of log ****
![]() | #11 |
Windows XP: trojaner (svchst.exe) vermutet (~100%cpu-auslastung) Unbedingt Windows und IE updaten. Noch PRobleme?
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
![]() | #12 |
Windows XP: trojaner (svchst.exe) vermutet (~100%cpu-auslastung) windows update scheint nicht so richtig zu klappen... zwar habe ich unten rechts auf der taskleiste das gelbe symbol; aber wenn ich mit der maus daraufgehe zeigt er mal 88% mal 0% an... fertig wird er nicht wirklich. und wenn ich das update über die systemsteuerung manuell starte und sich per IE die MS-page öffnet, bekommt die suche nach passenden updates einfach keine ergebnisse...der grüne ladebalken "sucht sich nen wolf"... hier mal drei screenshots vom taskmanager 1) internetverbindung aktiv 2+3) modem ausgeschaltet, pc neugestartet und modem ausgelassen! Sobald ich den blöden svchost.exe SYSTEM rausnehme , ist der pc wieder etwas schneller... "Sollte ich den PC vielleicht doch nochmal neu aufsetzen?" Nachtrag: Bild 4: Wenn ich den "I accept"-Button beim Start von Stinger32 drücke kommt dieser merkwürdige Bildschirm...
![]() | #13 |
Windows XP: trojaner (svchst.exe) vermutet (~100%cpu-auslastung) HDD-Controller-Treiber zurücksetzen nach Scan mit GMER (Originalwebseite und mit freundlicher Genehmigung von Hans-Georg Michna)
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
![]() | #14 |
Windows XP: trojaner (svchst.exe) vermutet (~100%cpu-auslastung) Leider keine Verbesserung/Änderung. Security Task Manager hat auch nichts gefunden. Soll ich den PC sonst einfach nochmal "komplett platt machen"? Und wenn ja: Wie kann ich die normale Prozedur vielleicht ergänzen mit zB Virenchecks BEVOR ich dann die Internetverbidnung herstelle um XP mit den Updates auf den neuesten Stand zu bringen? Avira auf nen Stick ballern und so?... Oder liegt vielleicht ein Hardwareproblem vor? Ich meine mich zu erinnern, dass der PC bei der Neuaflegung letzte Woche zwei mal abgeschmiert war... ich erinnere aber leider nicht mehr die Fehlermeldung... Obwohl: er lief danach ja 1-2 Tage schön sauber und flott...
![]() | #15 |
Windows XP: trojaner (svchst.exe) vermutet (~100%cpu-auslastung) Würd ich machen. Neuaufsetzen. Antivir installieren per Stick, dann onlione und Updates ziehen und ohne zusätzliche Software testen.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
![]() |
Themen zu Windows XP: trojaner (svchst.exe) vermutet (~100%cpu-auslastung) |
adobe, antivir, antivirus, benutzerprofil, chip.de, desktop, einstellungen, error, farbar, farbar recovery scan tool, flash player, heur, heur:trojan.win32.generic, kaspersky, langsam, log-file, msiinstaller, neustart, not-a-virus:adware.win32.delbar.a, ntdll.dll, programme, prozess, schreibfehler, software, starten, suche, taskmanager, trojaner, windows, windows xp |