|
Log-Analyse und Auswertung: Wieder mal SVHOST.EXEWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
14.09.2005, 18:54 | #1 |
| Wieder mal SVHOST.EXE Hallo! Ich hab ja schon viel über diese Datei gelsen aber leider nicht das richtige Mittel dagegen oder dafür gefunden! Vielleicht könnt Ihr mir helfen! Ich habe schon alles in meiner Macht versuch! Vierenscan normeln Modus und abgesicherter Modus! Spybot Search & Destroy im normalen Modus und im abgesicherten Modus! Es ist zwar was gefunden worden vom SS&D aber das hat das Prob nicht behoben! Die Svhost.exe ist nach wievor bei 98 und das ganze System bei 100% auslastung! Ich habe hier das HiJack Log: Logfile of HijackThis v1.99.1 Scan saved at 19:37:34, on 14.09.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\carpserv.exe C:\PROGRA~1\LAUNCH~1\QtaET2S.EXE C:\Programme\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe C:\Programme\Logitech\iTouch\iTouch.exe C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\WINDOWS\system32\popcorn72.exe C:\PROGRA~1\0190WA~1\WARN0190.EXE C:\Programme\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\Programme\Messenger\msmsgs.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe C:\Programme\Hewlett-Packard\Digital Imaging\bin\hposol08.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\No-IP\DUC20.exe C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe C:\WINDOWS\system32\r_server.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\wanmpsvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\system32\taskmgr.exe C:\WINDOWS\system32\maxd1.exe D:\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = C:\WINDOWS\system32\msblank.html R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = ***logitech.com/mouseware R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by Klett Edition Deutsch O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: (no name) - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - (no file) O4 - HKLM\..\Run: [CARPService] carpserv.exe O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtaET2S.EXE O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programme\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe O4 - HKLM\..\Run: [MMTray] C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [ccRegVfy] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [ControlPanel] C:\WINDOWS\system32\popcorn72.exe rundll.dll,LoadMouseProfile O4 - HKLM\..\Run: [0190 Warner] C:\PROGRA~1\0190WA~1\WARN0190.EXE O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: hp psc 2000 Series.lnk = C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe O4 - Global Startup: officejet 6100.lnk = ? O4 - Global Startup: AOL 8.0 Tray-Symbol.lnk = C:\Programme\AOL 8.0\aoltray.exe O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {3BFFE033-BF43-11D5-A271-00A024A51325} (iNotes6 Class) - ***194.94.39.186/iNotes6.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - ***v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1108644951572 O17 - HKLM\System\CCS\Services\Tcpip\..\{3B86F6CD-3DF8-4B9D-A34A-6CD3FDB300A7}: NameServer = 69.50.161.130,85.255.112.13 O17 - HKLM\System\CCS\Services\Tcpip\..\{7D4B2758-EA2F-407D-9884-E8D4C2A387C8}: NameServer = 69.50.161.130,85.255.112.13 O17 - HKLM\System\CS1\Services\Tcpip\..\{3B86F6CD-3DF8-4B9D-A34A-6CD3FDB300A7}: NameServer = 69.50.161.130,85.255.112.13 O17 - HKLM\System\CS2\Services\Tcpip\..\{3B86F6CD-3DF8-4B9D-A34A-6CD3FDB300A7}: NameServer = 69.50.161.130,85.255.112.13 O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: NoIPDUCService - Vitalwerks LLC - C:\Programme\No-IP\DUC20.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\r_server.exe" /service (file missing) O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe VIELEN DANK FÜR EURTE HILFE!!!!!!!!! [edit] links entfernt [/edit] Geändert von GUA (18.09.2005 um 07:48 Uhr) |
14.09.2005, 19:02 | #2 | ||
Moderator, a.D. | Wieder mal SVHOST.EXEZitat:
Zitat:
Wenn nicht: Neuaufsetzen gem. Anleitung in der Signatur! Ausserdem sind aus dem Log so Sachen wie Trojan-Downloader erkennbar. Daher mach mal einen eScan gem. Anleitung! http://www.trojaner-board.com/showthread.php?t=17492 Gruß Yopie Geändert von Yopie (14.09.2005 um 19:08 Uhr) |
14.09.2005, 21:13 | #3 |
| Wieder mal SVHOST.EXE gut ich werde das mal machen!
__________________hier sind aber schon einmal ein paar screens! und das geht die ganze zeit so bis ich den rechenr ausschalte...dementsprechend lahm ist der ganze rechner eben auch...leider. das mit dem remote prog ist gewollt kann aber auch entfernt werden weil nicht mehr benötigt! wenn ich gerade auf den andern rechner schiele: es scheint so das die svhost.exe irgendwann ruhe gibt und alles ruinter gefhenre wird an systemresourcen aber sobald ich wieder etwas starte geht die wieder hoch die svhost.exe! oder ist das gerde der vorführeffekt? wie kann da sein das die erst super lange viel resourcen braucht und auf einmal ruhe gibt? 1min später: jetzt hat sie wieder um die 80% resourcen.... mittleweile fühle ich mich so.... ic h versuche auch noch gerade parralel bei einem niegelnagelneuem DELL rechner einen drucker zu installieren und er erkennt die nicht..habt ihr dafür vielleicht auch noch eine erklärung? das würde mir auch noch sehr weiter helfen!!! |
17.09.2005, 17:17 | #4 |
| Wieder mal SVHOST.EXE So das habe ich gefunden! Kann mann damit was anfangen? Thu Sep 15 09:11:31 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temporary Internet Files\Content.IE5\YJUNEHAJ\count[1].htm infected by "Trojan-Downloader.JS.Inor.a" Virus! Action Taken: No Action Taken. Thu Sep 15 09:10:46 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OTWBCV07\smOxyd_tis11sw1141[1].zip infected by "Trojan-Downloader.Win32.IstBar.ja" Virus! Action Taken: No Action Taken. Thu Sep 15 09:00:51 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temporary Internet Files\Content.IE5\FU8FFPGD\sp_master_code_v10[1].js infected by "Trojan-Downloader.JS.Inor.a" Virus! Action Taken: No Action Taken. Thu Sep 15 08:51:19 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temporary Internet Files\Content.IE5\UBMDWTGU\1001[1].exe infected by "Trojan-Downloader.Win32.Small.awa" Virus! Action Taken: No Action Taken. Thu Sep 15 08:50:00 2005 => File C:\Dokumente und Einstellungen\Marianne\Lokale Einstellungen\Temp\stealth.yopt infected by "Trojan.Win32.Dialer.ay" Virus! Action Taken: No Action Taken. Thu Sep 15 08:20:50 2005 => File C:\WINDOWS\system32\dgprpsetup.exe infected by "Trojan-Downloader.Win32.Agent.sy" Virus! Action Taken: No Action Taken. Thu Sep 15 08:20:49 2005 => File C:\WINDOWS\system32\winctrl64.exe infected by "Trojan-Downloader.Win32.Small.awa" Virus! Action Taken: No Action Taken. Thu Sep 15 08:20:46 2005 => File C:\WINDOWS\system32\maxd1.exe infected by "Trojan.Win32.Dialer.ay" Virus! Action Taken: No Action Taken. Thu Sep 15 08:06:33 2005 => System found infected with cws.therealsearch Spyware/Adware (waol.exe)! Action taken: No Action Taken. Thu Sep 15 08:06:16 2005 => System found infected with AdWare.ToolBar.SBSoft.h Spyware/Adware ({08BEC6AA-49FC-4379-3587-4B21E286C19E})! Action taken: No Action Taken. Thu Sep 15 08:05:54 2005 => File C:\WINDOWS\system32\popcorn72.exe infected by "Trojan-Downloader.Win32.Agent.sy" Virus! Action Taken: No Action Taken. |
17.09.2005, 17:27 | #5 | |
| Wieder mal SVHOST.EXE @Yopie Zitat:
@hotzenplotz ... stimmt doch, oder ? |
17.09.2005, 17:33 | #6 |
| Wieder mal SVHOST.EXE ja genau! ich hab die dateien die ich hier ebens gepostet habe von hand gelöscht! war das richtig? nach einem reboot ist die systemleistung normal und der rechner scheint zu funzen! oder hab ich irgendwelche wichitgen windows dateien gelöscht? |
17.09.2005, 17:36 | #7 | |
| Wieder mal SVHOST.EXEZitat:
mir ist nur aufgefallen, dass ihr "verständigungsproblem" hattet ... und wollte darauf hinweisen ... |
17.09.2005, 17:38 | #8 |
| Wieder mal SVHOST.EXE hehe... schade trotzdem danke! naj es scheint mmentan zumindest zu funktionieren! mal sehen wie lange! viellceicht bekomme ich ja noch antwort! :-) |
Themen zu Wieder mal SVHOST.EXE |
100%, abgesicherten modus, administrator, adobe, antivirus, auslastung, bho, drivers, excel, explorer, fritz!, helfen, hijack, hijackthis, hilfe!!, hilfe!!!, internet, internet explorer, launch, log, microsoft, monitor, no-ip, officejet, programme, scan, security, security center, software, svhost.exe, symantec, system, windows, windows xp |