Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 03.04.2007, 18:45   #1
SonyWanze
 
F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe - Standard

F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe



hallo!

ich hab mir gestern versehentlich einen trojaner eingefahren!
ich war es auch noch selber schule *schande über mich*

und zwar hab ich ne *.exe datei gefunden (auf der hdd) die ich eigentlich löschen wollte, nachdem ich aber einige male zu hause vom rechner weggerufen wurde, wusste ich später nichtmehr was ich mit dieser datei machen wollte, naja undd ann wars auch schon zu spät! ....

hier mal ein paar angaben zu meinem fehler/problem:

immer wenn ich den pc hochfahre startet alles wie gewohnt, hdd´s etc.

da ich nur einen benutzer auf dem rechner habe, meldet dieser sich normal an.

dann kommt auch schon der fehler! ich bekomme einen schwarzen bildschirm angezeigt mit einem mauszeiger. diesen kann ich bewegen wie gewohnt.

allerdings habe ich keine desktopsymbole, keine taskleiste und kein hintergrundbild.

schlauerweise hab ich dann STRG+ALT+ENTF benutzt um in den Taskmanager zu gelangen (komischwerweise funzt der ?!)
dann neuen task gestartet mit "explorer.exe"
und sieheda alles wird wieder sichtbar!

der nachteil, nach nem neustart bzw. erneutem einschalten habe ich das selbe problem wieder

virusscanner hat nen trojaner entdeckt "backdoor.ciadoor.***"

hat ihn auch entfernt, oder auch nicht!

hier paar angaben zu meinem system:

Windows Vista Ultimate


und hier der logfle, den mir HijackThis gegeben hat!:

Logfile of HijackThis v1.99.1
Scan saved at 19:30:42, on 03.04.2007
Platform: Unknown Windows (WinNT 6.00.1904) -> Windows Vista Ultimate
MSIE: Internet Explorer v7.00 (7.00.6000.16386) -> Mozilla Firefox

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Common Files\Logitech\G-series Software\LGDCore.exe
C:\Program Files\Common Files\Logitech\LCD Manager\LCDMon.exe
C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
C:\Program Files\avmwlanstick\WLanGUI.exe
C:\Program Files\Grisoft\AVG7\avgcc.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
C:\Program Files\Common Files\Logitech\LCD Manager\Applets\LCDClock.exe
C:\Program Files\Common Files\Logitech\LCD Manager\Applets\LCDCountdown.exe
C:\Program Files\Common Files\Logitech\LCD Manager\Applets\LCDPOP3.exe
C:\Program Files\Common Files\Logitech\LCD Manager\Applets\LCDMedia.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
C:\Program Files\internet explorer\iexplore.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Users\SonyWanze\Desktop\hijackthis_199\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = fritz.box
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe
F3 - REG:win.ini: load=C:\Windows\system32\scvhost.exe
F3 - REG:win.ini: run=C:\Windows\system32\scvhost.exe
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [Launch LGDCore] "C:\Program Files\Common Files\Logitech\G-series Software\LGDCore.exe" /SHOWHIDE
O4 - HKLM\..\Run: [Launch LCDMon] "C:\Program Files\Common Files\Logitech\LCD Manager\lcdmon.exe"
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [EPSON Stylus DX3800 Series] C:\Windows\system32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE /F "C:\Windows\TEMP\E_S4901.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [AVMWlanClient] C:\Program Files\avmwlanstick\wlangui.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [Generic Host Process] C:\Windows\system32\scvhost.exe
O4 - HKLM\..\RunServices: [Generic Host Process] C:\Windows\system32\scvhost.exe
O4 - HKCU\..\Run: [StartCCC] C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
O4 - Startup: CCC.lnk = ?
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nlaapi.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\napinsp.dll
O11 - Options group: [INTERNATIONAL] International*
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
O20 - Winlogon Notify: avgwlntf - C:\Windows\SYSTEM32\avgwlntf.dll
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG7 Resident Shield Service (AvgCoreSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgrssvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: AVM WLAN Connection Service - AVM Berlin - C:\Program Files\avmwlanstick\WlanNetService.exe
O23 - Service: @%SystemRoot%\ehome\ehstart.dll,-101 (ehstart) - Unknown owner - %windir%\system32\svchost.exe (file missing)
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: @%SystemRoot%\system32\qwave.dll,-1 (QWAVE) - Unknown owner - %windir%\system32\svchost.exe (file missing)
O23 - Service: @%SystemRoot%\system32\seclogon.dll,-7001 (seclogon) - Unknown owner - %windir%\system32\svchost.exe (file missing)
O23 - Service: @%ProgramFiles%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - %ProgramFiles%\Windows Media Player\wmpnetwk.exe (file missing)

---------------------------------

ich hab auch schon einige versucht mit der online auswertung zu fixen, aber nach nem neustart ist alles wieder beim alten

z.b.:
F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe
F3 - REG:win.ini: load=C:\Windows\system32\scvhost.exe
F3 - REG:win.ini: run=C:\Windows\system32\scvhost.exe
O23 - Service: @%SystemRoot%\ehome\ehstart.dll,-101 (ehstart) - Unknown owner - %windir%\system32\svchost.exe (file missing)
O23 - Service: @%SystemRoot%\system32\qwave.dll,-1 (QWAVE) - Unknown owner - %windir%\system32\svchost.exe (file missing)
O23 - Service: @%SystemRoot%\system32\seclogon.dll,-7001 (seclogon) - Unknown owner - %windir%\system32\svchost.exe (file missing)
O23 - Service: @%ProgramFiles%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - %ProgramFiles%\Windows Media Player\wmpnetwk.exe (file missing)

hoffe es kann mir jemand weiterhelfen, OHNE das ich neuinstallieren muss !

thx schonmal

Alt 03.04.2007, 22:13   #2
MightyMarc
 
F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe - Standard

F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe



Zitat:
und zwar hab ich ne *.exe datei gefunden (auf der hdd) die ich eigentlich löschen wollte, nachdem ich aber einige male zu hause vom rechner weggerufen wurde, wusste ich später nichtmehr was ich mit dieser datei machen wollte, naja undd ann wars auch schon zu spät! ....
Mir kommen die Tränen.


Die Datei C:\Windows\system32\scvhost.exe bitte bei virustotal.com hochladen, scannen lassen und den vollständigen Scanreport samt Größen- und Hashangabe posten.

Suche derweil schonmal Deine Vista-Installations CD.


Gruß

Marc
__________________

__________________

Alt 12.02.2008, 22:59   #3
SonyWanze
 
F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe - Standard

F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe



...
(10 Zeichen)^^
__________________

Alt 12.02.2008, 23:00   #4
SonyWanze
 
F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe - Standard

F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe



...
(10 Zeichen) ^^

Alt 12.02.2008, 23:05   #5
SonyWanze
 
F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe - Standard

F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe



...
10 Zeichen ^^


Antwort

Themen zu F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe
.exe datei, 1.tmp, adobe, alert, avg, bho, bildschirm, browser, c:\windows\temp, defender, drivers, e-mail, excel, generic host, generic host process, gservice, helper, hijack, hijackthis, internet, internet explorer, keine desktopsymbole, keine taskleiste, launch, mozilla, server, software, stick, svchost.exe, system, taskleiste, taskmanager, trojaner, unknown file in winsock lsp, vista, windows, windows defender, windows sidebar, windows\temp




Ähnliche Themen: F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe


  1. Bundestrojaner Shell = explorer.exe
    Log-Analyse und Auswertung - 09.09.2013 (16)
  2. Bundestrojaner - steckt bei shell - explorer.exe
    Plagegeister aller Art und deren Bekämpfung - 15.01.2013 (2)
  3. system32\drivers\ wird unter 32bit shell nicht gelistet
    Alles rund um Windows - 07.01.2013 (1)
  4. BKA virus un die shell zeigt nur explorer.exe
    Log-Analyse und Auswertung - 26.10.2012 (12)
  5. C:\WINDOWS\system32\scvhost\svchost.exe,wuauserv.exe; Win32 Malware
    Plagegeister aller Art und deren Bekämpfung - 19.09.2012 (10)
  6. Bundespolizei Trojaner Shell ist explorer.exe
    Plagegeister aller Art und deren Bekämpfung - 13.07.2012 (1)
  7. BKA-Trojaner (Shell = Explorer.exe)
    Log-Analyse und Auswertung - 18.06.2012 (1)
  8. Bundespolizei Trojaner mit shell = explorer.exe
    Log-Analyse und Auswertung - 29.03.2012 (21)
  9. Bundespolizei virus shell = explorer.exe
    Plagegeister aller Art und deren Bekämpfung - 22.01.2012 (24)
  10. Bundespolizei Trojaner mit Shell = Explorer.exe
    Plagegeister aller Art und deren Bekämpfung - 12.01.2012 (22)
  11. Bundespolizei Trojaner mit shell = explorer.exe
    Log-Analyse und Auswertung - 12.12.2011 (2)
  12. Win32.Loader.O (DB) in C:\WINDOWS\SYSTEM32\WINLOGON.EXE und C:\WINDOWS\Explorer.EXE
    Plagegeister aller Art und deren Bekämpfung - 26.08.2010 (3)
  13. C:\Windows\system32\shell.dell Zugriff verweigert!
    Plagegeister aller Art und deren Bekämpfung - 04.06.2010 (15)
  14. D:\WINDOWS\system32\scvhost.exe kann nicht gefunden werden!
    Log-Analyse und Auswertung - 02.03.2010 (14)
  15. Systemstart - explorer.exe (startet nicht) / scvhost.exe
    Alles rund um Windows - 19.03.2008 (1)
  16. C:Windows/System32/scvhost.exe Problem
    Plagegeister aller Art und deren Bekämpfung - 29.08.2007 (1)
  17. F0 - system.ini: Shell=
    Log-Analyse und Auswertung - 19.07.2004 (2)

Zum Thema F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe - hallo! ich hab mir gestern versehentlich einen trojaner eingefahren! ich war es auch noch selber schule *schande über mich* und zwar hab ich ne *.exe datei gefunden (auf der hdd) - F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe...
Archiv
Du betrachtest: F2 - REG:system.ini: Shell=Explorer.exe C:\Windows\system32\scvhost.exe auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.