|
Plagegeister aller Art und deren Bekämpfung: svchost.exe gelöscht: Was nun?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
22.09.2007, 02:23 | #16 | |
| svchost.exe gelöscht: Was nun? Guten Abend, Nicole! Ui - das ist aber noch arg lang, bis das System "daheim" wieder komplett auf Vordermann gebracht werden könnte. Da bleiben nur diese Möglichkeiten: 1.) System bis dahin nicht benutzen bzw. nur offline verwenden. Allerdings: Selbst beim ausschließlichen Offline-Betrieb bestünde das Risiko fort, dass Schädlinge von Deinem auf andere Systeme via USB-Stick weiterverbreitet werden. 2.) Das System vor Ort erneuern oder erneuern lassen. Allerdings bezweifle ich, von der zusätzlichen finanziellen Belastung noch gar nicht mal zu reden, dass Du in Mexico ein deutschsprachiges Windows XP bekommen könntest. Auch die notwendigen Treiber für Deine Hardware hättest Du dadurch noch nicht beisammen. 3.) Das Sichtbare an Malware via Ferndiagnose entfernen und "hoffen und beten", dass wirklich keine unentdeckten aktiven Komponenten verblieben sind. Dafür kann man aufgrund des hier vorliegenden Infektionsbildes absolut keine Garantie übernehmen und man sollte versuchen, unter allen Umständen den fortdauernden Betrieb im kompromittierten Zustand zu vermeiden. In Deinem Fall ist es ein Dilemma: Du brauchst den PC, so wie ich das sehe, dringend zum Arbeiten, kannst also absolut nicht auf ihn und die gespeicherten Daten verzichten, auf der anderen Seite musst Du bei einem in diesem Zustand fortgeführten Betrieb damit rechnen, dass u.a. Deine Daten ausgelesen oder das System für die Zwecke Dritter missbraucht wird. Zitat:
Man kann gerne weitere Analysen durchführen, muss sich aber stets der oben geschilderten Problematik bewusst sein. Bevor wir das machen, eine Frage zu den inzwischen von Dir durchgeführten Programmupdates: Was hast Du bis dato aktualisiert? Windows? Und was noch? |
22.09.2007, 20:10 | #17 |
/// Helfer-Team | svchost.exe gelöscht: Was nun? Hi,
__________________irgendwie macht mir das ja Bauchschmerzen, aber ich hab auch Verständnis für Leute, die mit ihrem Notebook in der Welt unterwegs sind, denn demnächst werde ich auch dazu gehören (ein paar CDs werde ich allerdings noch im Rucksack unterbringen können), ¡Hola México!. Versuchen wir also das beste aus der blöden Situation zu machen, damit zumindest das Restrisiko möglichst klein wird. Doppelklick auf den Regenschirm in der Taskleiste, Im Kontrollcenter nun Menü Extras -> Konfiguration (oder gleich F8). Links oben das Feld für "Expertenmodus" anhaken, da ansonsten einige der benötigten Optionen nicht sichtbar sind. Stelle nun folgende Optionen ein, notiere die alten, um sie später wieder zurücksetzen zu können: Scanner
Antivirupdate machen, in den abgesicherten Modus (ohne Netzwerktreiber) starten, von Antivir das System komplett scannen lassen, Scanbericht speichern. Zurück in den normalen Modus und Scanbericht posten. Sollte der zu lang für dieses Forum werden (ich weiß gerade nicht, ob es hier ein Limit für die Beitragsgröße gibt), dann ihn entweder auf mehrere Beiträge aufteilen oder bei File-Upload hochladen und den Downloadlink posten. Wir wollen uns mal den Inhalt einiger kritischer Verzeichnisse auf deinem System ansehen. Dazu arbeite bitte diese Anleitung ab. Es ist wichtig, dass während der Ausführung dieser Anleitung der Computer mit dem Internet verbunden ist. Lade dir Sysinternals Autoruns von dieser Seite und entpacke das Zip. Starte Autoruns.exe. Brich den ersten Scan mit ESC ab, gehe ins Menü Options und setze folgendes:
|
23.09.2007, 05:18 | #18 |
| svchost.exe gelöscht: Was nun? Ich habe alle Anweisungen brav ausgeführt. Du hattest Recht KarlKarl, es gibt ein Limit von 25.000 Zeichen für die Beitragsgröße, die ich locker überschritten hätte. Deshalb wie empfohlen, habe ich die Berichte bei file-upload hochgeladen:
__________________Bericht aus Suchlauf mit AntiVir im abgesicherten Modus Ergebnisse aus filelist.bat Ergebnisse aus Autoruns Des Weiteren habe ich neben dem Microsoft-Update folgende Programme aktualisiert: - Real Player - Internet Explorer - Java |
23.09.2007, 12:36 | #19 |
/// Helfer-Team | svchost.exe gelöscht: Was nun? Das sieht ja relativ gut aus, aber ein paar sich aus den Ergebnissen anschließende Überprüfungen: Im Explorer im Menü Extras -> Ordneroptionen -> Ansicht setze folgende Einstellungen:
Hier sind zwei Seiten, wo Du gefundene Dateien hochladen kannst, damit sie mit mehreren Scannern untersucht werden.Mach das mit folgender/n Datei/en auf einer dieser beiden Seiten, bevorzugt bei VirusTotal:
Für die fbapi.sys mit dem Explorer zu ihr gehen, Rechtsklick -> Eigenschaften: Dort die unter "Allgemein" Datum von "Erstellt" und "geändert am" ermitteln, unter "Version" alle verfügbaren Daten. Ansonsten hat Antivir nur zwei Mails in deinem Posteingang als Phishmails bemängelt. Ich bin mir nicht einmal sicher, ob es sich nicht um Fehlalarme handelt. Hast Du mit Ebay zu tun? Solange Du ihre Seite nicht mit Links aus Mails öffnest, liegst Du soweit auf der sicheren Seite. Weiterhin sollten wir ein paar Rootkitscanner einsetzen. Ich habe zwar keinen konkreten Verdacht, aber gerade das ist normal, da Rootkits Sachen vor anderen Programmen verstecken. Einige Scans auf Dateien, Prozesse und Registryeinträge, die vor den meisten anderen Scannern versteckt werden (durch ein sogenanntes Rootkit). Während dieser Scans soll(en):
Scanner wieder einschalten, bevor Du ins Netz gehst! Nun alle Logs posten. auto_runs_041.log filelist_179.log |
23.09.2007, 17:14 | #20 |
| svchost.exe gelöscht: Was nun? Leute, an dieser Stelle erstmal ein HERZLICHES Dankeschön, dass ihr Euch so um mein befallenes System kümmert. Das ist echt super. Ich arbeite weiter daran und melde mich wieder mit den Ergebnissen der weiteren Untersuchungen. |
24.09.2007, 01:43 | #21 | |
| svchost.exe gelöscht: Was nun?Zitat:
Prüfung installierter Software auf Aktualität: Secunia Software Inspector Berichte im Anschluss über Komponenten, die als "nicht aktuell" ausfindig gemacht wurden. |
24.09.2007, 03:08 | #22 |
| svchost.exe gelöscht: Was nun? Meine Ergebnisse aus VirusTotal * c:\windows\system32\drivers\fbapi.sys * c:\windows\system32\advapi32.dll * c:\windows\system32\mswsock.dll Den Scan von C:\Programme\Asistente Prodigy\ctrbt.exe habe ich nicht gemacht, da ich sie schon gelöscht habe. Eigenschaften von fbapi.sys erstellt am 26. Dezember 2004 geändert am 18. Mai 2004 Version: keine Infos unter diesem Punkt ebay das sind sicherlich Fehlermeldungen. Selbst wenn nicht, ich öffne keine Websites aus Emails. Ergebnisse der Rootkit-Scanner Gmer Catchme RootkitRevealer Blacklight Mir sagt das alles herzlich wenig, aber deshalb bin ich ja hier, nicht wahr. |
24.09.2007, 03:26 | #23 |
| svchost.exe gelöscht: Was nun? Es melden zwei Scanner ein Rootkit, allerdings weisen vorhergegangene Betrachtungen dieser Datei in die Richtung, dass es sich ebensogut um einen False Positive, also einen Fehlalarm handeln könnte. Da jedoch das System in diesem Zustand leider noch einige Zeit am Netz verbleiben wird, sollte ganz genau hingeschaut werden. Gelingt es Dir, die Datei fbapi.sys einer E-Mail anzuhängen und dann an die hier ersichtliche E-Mail-Adresse zu senden? (Edit / Hinweis: Link nachträglich korrigiert.) Soweit erstmal - die anderen LogFiles bzw. Reporte sehen nach dem ersten Betrachten "in Ordnung" aus. Ein zweiter, wacher Blick am Tage wird dem ersten aber sicher noch folgen. Geändert von mmk (24.09.2007 um 04:22 Uhr) Grund: Link korrigiert. |
24.09.2007, 04:15 | #24 | |
| svchost.exe gelöscht: Was nun?Zitat:
|
24.09.2007, 04:19 | #25 |
| svchost.exe gelöscht: Was nun? Ja, kein Wunder, weil ich ein *** (Selbstzensur) bin und Dir den falschen Link gepostet habe. Ich bitte um Entschuldigung! Richtig: sicher-ins-netz.info - E-Mail-Adresse für Malware-Samples |
24.09.2007, 12:58 | #26 |
/// Helfer-Team | svchost.exe gelöscht: Was nun? Ich denke auch, dass das recht gut aussieht, soweit man das mit solchen Fernanalysen sagen kann. In deiner PN-Box findest Du eine Nachricht mit meiner Mailadresse, ich würde mir die Datei auch gerne mal ansehen. Außerdem habe ich da z.B. diesen Thread entdeckt, in dem die Datei auch eine Rolle spielt (MD5 identisch). Das war im März, da wurde sie noch von mehr Scannern erkannt. Antivir, AVG, Fortinet und Nod erkennen sie unterdessen nicht mehr. Ikarus und VBA32 halte ich nicht gerade für eine Referenz. |
Themen zu svchost.exe gelöscht: Was nun? |
ahnung, brauche, c:\windows, datei, gefunde, gelöscht, glaube, hilfreiche, hochfahren, installiere, installieren, keine ahnung, meldung, nicht gefunden, ordner, svchost.exe, wichtig, windows |