|
Plagegeister aller Art und deren Bekämpfung: problem mit backdoorprogramm (scvhost.exe)Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
19.12.2006, 17:06 | #1 |
| problem mit backdoorprogramm (scvhost.exe) Hallo an alle zusammen!! habe seit einigen tagen ein problem mit meinem rechner! habe meinen rechner nach ein paar tagen hochgefahren. direkt danach kam mein virenscanner (AntiVir PersonalEdition Classic) mit ein paar funden die da hießen: - C:\WINDOWS\system32\scvhost.exe [FUND] Enthält verdächtigen Code: HEUR/Malware - C:\WINDOWS\system32\wsock32.sys [FUND] Enthält eine Signatur des (gefährlichen) Backdoorprogrammes BDS/Ciadoor.13.961 [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '45f1ada1.qua' verschoben! - C:\WINDOWS\system32\h4nR25Qxd5.ini [FUND] Enthält verdächtigen Code: HEUR/Malware [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '45f0ad7a.qua' verschoben! - C:\Recycled\Dc90.exe [FUND] Enthält verdächtigen Code: HEUR/Malware [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '45bbb442.qua' verschoben! - D:\Recycled\Dd454.rar [0] Archivtyp: RAR [FUND] Enthält verdächtigen Code: HEUR/Malware [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '45b6b5e7.qua' verschoben so das waren die letzten 5 funde des antivirs!! war dann ein paar tage nicht zuhause, als ich dann den pc wieder hochgefahren hab kam gleich bevor er alle programme hochgefahren hatte die fehlermeldung das er C:\WINDOWS\system32\scvhost.exe nich findet und ob man diese dann halt manuell suchen solle!! diese fehlermeldung zeigt er 2 mal an. ich geh auf ok und erst nachdem fährt sich der pc komplett hoch. In den Taskmanager komme ich auch nicht mehr da sagt er dann das dieser durch den adminstrator deaktiviert wurde!! hoffe sehr das ihr mir weiterhelfen könnt!!! danke euch schon mal total im voraus!!! mfg Badboy |
19.12.2006, 17:16 | #2 |
Moderator, a.D. | problem mit backdoorprogramm (scvhost.exe) Siehe "Backdoor entfernen" in meiner Signatur.
__________________Gruß Yopie |
20.12.2006, 07:59 | #3 |
| problem mit backdoorprogramm (scvhost.exe) Hey yopie!!!
__________________hier meine aktuelle logfile Logfile of HijackThis v1.99.1 Scan saved at 07:43:03, on 20.12.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.5730.0011) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\SYSTEM32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\SYSTEM32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe D:\MSI Bluetooth Stick\bin\btwdins.exe D:\Kerio Firewall\Personal Firewall 4\kpf4ss.exe C:\WINDOWS\system32\ZONELABS\vsmon.exe D:\Kerio Firewall\Personal Firewall 4\kpf4gui.exe C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Java\jre1.5.0_09\bin\jusched.exe C:\Acer\Empowering Technology\eRecovery\Monitor.exe D:\Daemon\DAEMON Tools\daemon.exe D:\ZoneAlarm\zlclient.exe D:\iTunes\iTunesHelper.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Gemeinsame Dateien\{320D180E-0BFA-1031-1216-050407280031}\Update.exe C:\WINDOWS\system32\ctfmon.exe D:\Kodak Easy Share\Kodak EasyShare software\bin\EasyShare.exe D:\MSI Bluetooth Stick\BTTray.exe D:\INCRED~1\bin\IMAPP.EXE D:\MSIBLU~1\BTSTAC~1.EXE D:\iPod\bin\iPodService.exe D:\Kerio Firewall\Personal Firewall 4\kpf4gui.exe C:\WINDOWS\system32\svchost.exe D:\Mozilla Firefox\firefox.exe C:\Programme\AntiVir PersonalEdition Classic\avscan.exe C:\Dokumente und Einstellungen\Chef des Hauses\Desktop\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Adobe 7.0.8\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll O4 - HKLM\..\Run: [LaunchApp] Alaunch O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32 O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [eRecoveryService] C:\Acer\Empowering Technology\eRecovery\Monitor.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_09\bin\jusched.exe" O4 - HKLM\..\Run: [LanzarP2006] "C:\DOKUME~1\CHEFDE~1\LOKALE~1\Temp\{D02AFD75-B190-4869-9FFB-DCD3260E181B}\{EEBA9416-3207-47E0-9022-116440599DBC}\..\..\P2006tmp\Install.exe" /SETUP:"/l0x0007" O4 - HKLM\..\Run: [DAEMON Tools] "D:\Daemon\DAEMON Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [Zone Labs Client] D:\ZoneAlarm\zlclient.exe O4 - HKLM\..\Run: [iTunesHelper] D:\iTunes\iTunesHelper.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Programme\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon O4 - HKLM\..\Run: [msci] C:\DOKUME~1\CHEFDE~1\LOKALE~1\Temp\20069602319_mcinfo.exe /insfin O4 - HKLM\..\Run: [SCANINICIO] "D:\Panda Antivirus Platinum\Inicio.exe" O4 - HKLM\..\Run: [APVXDWIN] "D:\Panda Antivirus Platinum\APVXDWIN.EXE" /s O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [outlook] C:\Programme\outlook\outlook.exe /auto O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [IncrediMail] D:\Incredi Mail\bin\IncMail.exe /c O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [EA Core] C:\Programme\Electronic Arts\EA Link\Core.exe -silent O4 - Global Startup: Kodak EasyShare Software.lnk = D:\Kodak Easy Share\Kodak EasyShare software\bin\EasyShare.exe O4 - Global Startup: Kodak software updater.lnk = C:\Programme\Kodak\KODAK Software Updater\7288971\Program\Kodak Software Updater.exe O4 - Global Startup: BTTray.lnk = ? O4 - Global Startup: Adobe Reader - Schnellstart.lnk = D:\Adobe 7.0.8\Reader\reader_sl.exe O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html O8 - Extra context menu item: Send To &Bluetooth - D:\MSI Bluetooth Stick\btsendto_ie_ctx.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O11 - Options group: [INTERNATIONAL] International* O17 - HKLM\System\CCS\Services\Tcpip\..\{0FBAE13E-B0D5-4B29-BCA4-A0B65EF7CD87}: NameServer = 217.237.150.188 217.237.150.115 O17 - HKLM\System\CS1\Services\Tcpip\..\{0FBAE13E-B0D5-4B29-BCA4-A0B65EF7CD87}: NameServer = 217.237.150.188 217.237.150.115 O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: Bluetooth Service (btwdins) - WIDCOMM, Inc. - D:\MSI Bluetooth Stick\bin\btwdins.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - D:\iPod\bin\iPodService.exe O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - D:\Kerio Firewall\Personal Firewall 4\kpf4ss.exe O23 - Service: NTBOOTMGR (NTBOOT) - Unknown owner - C:\WINDOWS\SYSTEM\DRIVER\ntuser.exe (file missing) O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Programme\Gemeinsame Dateien\Panda Software\PavShld\pavprsrv.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe |
Themen zu problem mit backdoorprogramm (scvhost.exe) |
alle programme, antivir, c:\windows, code, datei, deaktiviert, fehlermeldung, gefährliche, namen, nicht mehr, problem, quara, rechner, recycled, scan, scanner, scvhost.exe, signatur, suche, system, system32, taskmanager, total, verdächtige, virenscanner, windows |