|
Plagegeister aller Art und deren Bekämpfung: Hohe Cpu AuslastungWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
16.07.2007, 10:18 | #1 | |
Gast | Hohe Cpu Auslastung Hallo, Ich habe wieder mal seit kurzem ein Problem mit der CPU-Auslastung....d.h. ich habe vor kurzem bemerkt das der Pc ziemlich ausgelastet ist, ob ich nun ins Internet gehe, ein Programm laufen habe oder keine aktion durchführe, sehr hohe Auslastung. Und im Taskmgr. kann ich keine Prozesse erkennen die sich als schädlich erweisen könnten. Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\SYSTEM32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\system32\cisvc.exe C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWASER.EXE C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWAgent.exe C:\WINDOWS\SYSTEM32\HPZipm12.exe C:\WINDOWS\System32\PAStiSvc.exe C:\WINDOWS\system32\svchost.exe C:\Programme\PestPatrol\PPMemCheck.exe C:\Programme\PestPatrol\PPControl.exe C:\Programme\PestPatrol\CookiePatrol.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\SYSTEM32\cidaemon.exe C:\Dokumente und Einstellungen\Eigene Dateien\Software New Share\HiJackThis_v2.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = [urlh**p://go.microsoft.com/fwlink/?LinkId=69157]M**.com[/url] R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 127.0.0.1:8080 O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0\bin\ssv.dll O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar3.dll O4 - HKLM\..\Run: [PPMemCheck] C:\Programme\PestPatrol\PPMemCheck.exe O4 - HKLM\..\Run: [PestPatrol Control Center] C:\Programme\PestPatrol\PPControl.exe O4 - HKLM\..\Run: [CookiePatrol] C:\Programme\PestPatrol\CookiePatrol.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: Download all with Free Download Manager - file://C:\Programme\Free Download Manager\dlall.htm O8 - Extra context menu item: Download selected with Free Download Manager - file://C:\Programme\Free Download Manager\dlselected.htm O8 - Extra context menu item: Download web site with Free Download Manager - file://C:\Programme\Free Download Manager\dlpage.htm O8 - Extra context menu item: Download with Free Download Manager - file://C:\Programme\Free Download Manager\dllink.htm O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0\bin\ssv.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {0742B9EF-8C83-41CA-BFBA-830A59E23533} (Microsoft Data Collection Control) - [urlh**ps://support.microsoft.com/OAS/ActiveX/MSDcode.cab[/url] O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - [ur]h**p://gfx1.mail.live.com/****/w1/resources/MSNPUpld.cab[/url] O16 - DPF: {83AFB5CA-ED35-11D4-A452-0080C8D85045} (GameDesire Poker Games) - [urlh**p://67.15.101.3/g_bin/eng/poker_2_0_0_46.cab[/url] O16 - DPF: {A6212120-01D4-11D5-9A39-0080C8D85044} (GameDesire Slots 70th) - [urlh**p://67.15.101.3/g_bin/eng/slots70_2_0_0_34.cab[/url] O16 - DPF: {AC120B1D-9411-4111-AF52-118052D85D45} (GameDesire Darts Games) - [urlh**p://67.15.101.3/g_bin/eng/darts_2_0_0_39.cab[/url] O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - [urlh**p://www.gu***at.de/control/msnchat45.cab[/url] O16 - DPF: {FDDBE2B8-6602-4AD8-946D-94C5A32FA6C1} (GameDesire Pool 8) - [urlh**p://67.15.101.3/g_bin/eng/billard8_2_0_0_34.cab[/url] O16 - DPF: {FDDBE2B8-6602-4AD8-946D-94C5A32FA6C5} (GameDesire Snooker) - [urlh**p://67.15.101.3/g_bin/eng/snooker_2_0_0_34.cab[/url] O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: MWAgent - MicroWorld Technologies Inc. - C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWASER.EXE O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\SYSTEM32\HPZipm12.exe O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - C:\Programme\WinPcap\rpcapd.exe (file missing) O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe Zitat:
Und ich musste mein sp2 auch vor kurzem deinstallieren und wieder neu drauf machen, weil der Update-prozess Fehler aufwies. Natürlich bei microsoft. So, nun lädt sich nach jedem neustart auch eine sogenannte netfxupdate.exe mit. Bei meinem vorigen Sp2 war dies nicht der Fall, obwohl dies genau von der selben downloadquelle von microsoft stammt. Ich hoffe ihr wisst da etwas Geändert von terayaki (16.07.2007 um 10:25 Uhr) |
16.07.2007, 10:33 | #2 |
| Hohe Cpu Auslastung Ein Dienst lässt sich nie fixen - der soll deaktiviert werden. Über Dienste-Manager ist es ja kein großes Problem.
__________________ |
16.07.2007, 10:40 | #3 |
Gast | Hohe Cpu Auslastung Ist mir klar Hab ich in meiner Eile mal wieder übersehen...dennoch ist die Auslastung in unregekmäßigen Abständen sehr hoch....
__________________ |
16.07.2007, 13:14 | #4 |
Gast | Hohe Cpu Auslastung Ich habe mal nen Screenshot von den Diensten gemacht...weil ich wissen möchte ob das alle Windows Dienste sind oder evtl. etwas mitgelistet ist was nicht sein dürfte. Code:
ATTFilter |
17.07.2007, 20:36 | #5 |
Gast | Hohe Cpu Auslastung So, ich habe jetzt mal einen Escan gemacht. Er hat auch etwas gefunden und gelöscht, jedohc brauche ich nur Informationen darüber ob die Funde "sicher" gelöscht wurden oder ich noch Einstellungen manuell vornehmen muss um die Funde zu löschen? Oder einfach ob ich gewisse Fehler selber beheben muss: Hier ist der Link zum Download des Escan-reports E-scan-Report Für evtl. Hilfe bin ich dankbar, LG, Terayaki |
18.07.2007, 04:53 | #6 |
Gast | Hohe Cpu Auslastung ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Header ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Microsoft Windows XP [Version 5.1.2600] Tue Jul 03 17:38:27 2007 => Version 9.2.9 Tue Jul 03 17:38:18 2007 => Virus-Datenbank Datum: 7/3/2007 Tue Jul 03 17:40:06 2007 => Virus-Datenbank Datum: 7/3/2007 Tue Jul 03 17:40:09 2007 => Virus-Datenbank Datum: 7/3/2007 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Infektionsmeldungen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Tue Jul 03 17:39:46 2007 => System found infected with maxsearch Adware ({c4069e3a-68f1-403e-b40e-20066696354b})! Action taken: Keine Aktion vorgenommen. Tue Jul 03 17:39:47 2007 => System found infected with maxsearch Adware ({c4069e3a-68f1-403e-b40e-20066696354b})! Action taken: Keine Aktion vorgenommen. Tue Jul 03 17:39:50 2007 => System found infected with proventactics Adware (iun6002ev.exe)! Action taken: Keine Aktion vorgenommen. Tue Jul 03 17:39:50 2007 => System found infected with internet spy Commercial KeyLogger (keylog.txt)! Action taken: Keine Aktion vorgenommen. Tue Jul 03 17:39:51 2007 => System found infected with ace club casino Spyware/Adware (poker.dll)! Action taken: Keine Aktion vorgenommen. ~~~~~~~~~~~ Dateien ~~~~~~~~~~~ ~~~~ Infected files ~~~~~~~~~~~ ~~~~~~~~~~~ ~~~~ Tagged files ~~~~~~~~~~~ ~~~~~~~~~~~ ~~~~ Offending files ~~~~~~~~~~~ Tue Jul 03 17:39:50 2007 => Offending file found: C:\WINDOWS\iun6002ev.exe Tue Jul 03 17:39:50 2007 => Offending file found: C:\WINDOWS\keylog.txt Tue Jul 03 17:39:51 2007 => Offending file found: C:\WINDOWS\DOWNLO~1\poker.dll ~~~~~~~~~~~ Ordner ~~~~~~~~~~~ Tue Jul 03 17:39:53 2007 => Offending Folder found: C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\ganymedenet\online games\adv ~~~~~~~~~~~ Registry ~~~~~~~~~~~ Tue Jul 03 17:39:48 2007 => Offending Key found: HKLM\Software\magnet !!! Tue Jul 03 17:39:48 2007 => Offending Key found: HKCU\software\microsoft\windows\currentversion\explorer\menuorder\start menu2\programs\password-finder !!! Tue Jul 03 17:39:49 2007 => Offending Key found: HKCU\\magnet !!! Tue Jul 03 17:39:50 2007 => Offending Key found: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\StartupReg\new.net startup !!! ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Tue Jul 03 17:40:06 2007 => Gefundene Viren: 10 Tue Jul 03 17:40:06 2007 => Anzahl Fehler: 0 Tue Jul 03 17:40:06 2007 => Dauer des Scans bisher: 00:01:38 Tue Jul 03 17:40:06 2007 => Gescannte Dateien: 7559 Tue Jul 03 17:38:28 2007 => Specherüberprüfung: Aktiviert Tue Jul 03 17:38:28 2007 => Registry Überprüfung: Aktiviert Tue Jul 03 17:38:28 2007 => System-Ordner Überprüfung: Aktiviert Tue Jul 03 17:38:28 2007 => Überprüfung der Systembereiche: Deaktiviert Tue Jul 03 17:38:28 2007 => Überprüfung der Dienste: Aktiviert Ist das Ergebniss der find.bat Es wurde auch ein Trojaner gefunden der beim startup mitgeladen wurde, der jedoch nicht in den autostarteintr. aufgeführt war....etc. Nunja dies ist mein letzter Post zudem Thema ich hoffe jemand schaut sich das mal schnell an, auch bezüglich des Fundes eines Keyloggers???! LG, Terayaki |
18.07.2007, 12:10 | #7 | |||
/// Helfer-Team | Hohe Cpu AuslastungZitat:
Zitat:
Zitat:
Die .exe und die .dll Datei aus den "Infektionsmeldungen" würde ich mal Virustotal zur Begutachtung vorlegen. Und ansonsten eScan noch mal laufen lassen. Die 18 MB große Logdatei habe ich mir jetzt allerdings nicht angesehen. Wieso ist eigentlich dein EScan schon zwei Wochen alt?
__________________ Alle Tipps und Anleitungen ohne Gewähr Geändert von Franz1968 (18.07.2007 um 12:19 Uhr) |
18.07.2007, 12:58 | #8 |
Gast | Hohe Cpu Auslastung *g* Escan? 2Wochen alt? Ich glaube da verwechselst du was Hm....Naja danke für deine Ratschläge ich werde mich mal darum kümmern.... Ich denke ich bekomms schon irgendwie hin Falls nicht siehst du ja dann evtl. Posts von mir thx |
18.07.2007, 13:03 | #9 | |
/// Helfer-Team | Hohe Cpu AuslastungZitat:
__________________ Alle Tipps und Anleitungen ohne Gewähr |
18.07.2007, 13:11 | #10 |
/// TB-Ausbilder | Hohe Cpu Auslastung Nicht nur das, die aktuelle eScanversion wäre außerdem 9.3.1! |
18.07.2007, 14:09 | #11 |
Gast | Hohe Cpu Auslastung So, also nachdem ich escan laufen lassen habe hat dieser vereinzelt Trojaner bzw. Adware gefunden. So nun dachte ich mir ja, ich könne das langsam angehen da es ja nichts gravierendes ist wie ich vermutete. So witzigerweise konnte ich plötzlich den Windows Live messenger nicht mehr ausführen und verschiedene Websites wurden nicht mehr angezeigt. Nun war ich irritiert Ich suchte nach dem Fehlercode der in der Fehlermeldung beschrioeben wurde doch das brachte mein Problem auch nicht zum Stillstand. Im taskmgr. fand ich nun plötzlich nen Prozess namens DWTRIG20.EXE nach welchem ich sofort gegoogelt habe...Dort waren Forum posts wie : Diese datei würde zu irgendeinem microsoft-Dienst gehören.... Nun gut wie auch immer doch irritiert mich das ich websites nicht richtig angezeigt bekam und zudem da ich ja den Live messenger nicht zum laufen bekam auch noch eine Meldung bekam die wie folgt lautete: .Net messenger Service wurde nicht gefunden. So, habe auch gegoogelt und nun bin ich völlig perplex Ich habe Sys-wiederherstellung gemacht da ich messenger brauche. Ich würde vorschlagen, dass ich mit der aktuellsten upgedateten Version von escan einen Scan mache und den Report hierhin poste. Mir ist das sehr wichtig das ihr evtl. helft dieses Problem zu analysieren, da ich vermute irgendetwas auf dem System zu haben das ich mit meinen Methoden nicht weg bekomme. So, soll ich die find.bat-Datei nach dem Scan von escan ausführen und das Ergebniss dazu posten? Denn der gesammte Report wäre ja zu lang, durch die find.bat werden ja die infected files automatisch angezeigt, nicht? Also bis heute Abend werde ich versuchen den Report zu posten, Vielen Dank schon mal im Vorraus. LG, Terayaki |
18.07.2007, 23:54 | #12 |
Gast | Hohe Cpu Auslastung SO, mein Problem hat sich nun doch gelößt. Ich habe den escan selbt ausgewertet und noch ein paar Funde manuell gelöscht und mit ein paar tools war dies auch kein Problem. Jetzt zeigt mir E-scan keine Funde mehr an, mein System läuft auch wieder so wie ichs gewohnt bin. Also sry, wenn ich hier einen Beitrag nach dem anderen zu diesem Thema poste, doch ich habe eigentlich keine Zeit dazu mein System mit solchen sachen zu belästigen *g* LG, Terayaki |
Themen zu Hohe Cpu Auslastung |
antivir, ausgelastet, auslastung, avira, bho, browseui preloader, control center, cpu, download, einstellungen, excel, fehler, file, free download, hijack, hijackthis, hkus\s-1-5-18, hohe cpu, hohe cpu auslastung, internet, internet explorer, microsoft, neu, neustart, problem, programm, programme, prozesse, s-1-5-18, software, system, windows |