Plagegeister aller Art und deren Bekämpfung: Gmer meldet: service C:\WINDOWS\system32\svchost.exe? (*** hidden *** ) WSC <-- ROOTKIT !Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
Gmer meldet: service C:\WINDOWS\system32\svchost.exe? (*** hidden *** ) WSC <-- ROOTKIT ! Hallo, habe seit einiger Zeit ab und zu Schwierigkeiten ins Internet zu kommen, d.h. wenn ich meinen Netzwerkadapter aktiviere zeigt mir NetSpeedMonitor zwar an, daß ich drin bin (bei minimalem Traffic). Wenn ich aber versuche, Eset upzudaten bzw. WinUpdate starten will, rödeln die zwar ewig vor sich hin, aber passieren tut nichts; auch kein Browser oder sonstwas kann ins Netz. Wenn ich dann einen Neustart mache, sehe ich dann den WinUpdateDienst als Blockierer beim runterfahren, so daß ich auch schon mal entnervt "zwangsresette". Das wiederhochfahren klappt dann auch problemlos und dann auch der Netzzugang. Seltsamerweise meldet mir auch die EsetFirewall (auf interaktiv gestellt) daß ein Remote-Computer Zugriff haben will auf den WinHostProzess (müßte ja die svchost.exe sein) was ich erst mal blockiere. Die Remote-Adresse ist manchmal von der primacom (mein Kabel-Anbieter) was aber nichts besagen will, denke ich, was haben die auf meinem Computer zu suchen? Dazu muß ich auch noch sagen, daß ich in meinen Netzwerkeinstellungen die 2 DNS-Server-Adressen der Primacom fest eingestellt habe, so daß da eine Umleitung auch schwieriger sein müßte... Nun hatte ich die Faxen dicke und hab'mir die neueste GMER geholt und siehe da, ein Rootkit soll's sein, auf meinen beiden Systemen (habe auch Win7 x64). Zur Kontrolle den Scan auch auf dem Computer meiner Frau (win7 x64) durchgeführt, sauber... Wäre dankbar, wenn ihr mir helfen könntet ! Grüße, Billy PS: darf ich denn nun meinen SPDT Treiber wieder anstellen ?
Gmer meldet: service C:\WINDOWS\system32\svchost.exe? (*** hidden *** ) WSC <-- ROOTKIT ! Hallo Arne,
zunächst mal vielen Dank für Deine schnelle Antwort. Anbei nun die mbam_Vollscan_Log_Datei, ein Blick in meinen Giftschrank würd'ich mal sagen... Eigentlich war ich mir sicher, daß ich von den Dingern da drinne nichts ohne Sandboxie bzw. in einer meiner Xp-VM's ausgeführt habe. Aber das gerade der für die Sandboxie zuständige ein Backdoor.Rbot sein soll... Zu den älteren Logs, da sind einige ,weil mbam routinemäßig jede Stunde updatet wenn ich im Netz bin, dann auch gleich einen SpeicherScan macht und einmal pro Tag einen QuickScan. Hab die mir alle angesehen, sind alle sauber. Was mir noch auffällt, auf meiner 64er Win7 installation hab ich nicht so viele Internet Cuts, hoffentlich is'es kein Backdoor... Bis später, Billy
ATTFilter Malwarebytes' Anti-Malware 1.50 www.malwarebytes.org Datenbank Version: 5236 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 03.12.2010 09:52:17 mbam-log-2010-12-03 (09-52-17).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|K:\|L:\|M:\|) Durchsuchte Objekte: 1020060 Laufzeit: 2 Stunde(n), 8 Minute(n), 14 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 38 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: f:\dokumente und einstellungen\***\downloads\SHARE\KekseUSW\cme5.5_keygen.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. f:\dokumente und einstellungen\***\downloads\SHARE\KekseUSW\avatarkeks\keygen.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully. f:\dokumente und einstellungen\***\downloads\SHARE\KekseUSW\cyberlinkmediashowespresso5keygen (8_40)\keygen.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. f:\dokumente und einstellungen\***\downloads\biosmodding\vista-stuff\antiwpa-v3.4.6 for x64 and x86\IA64\antiwpa.dll (PUP.Wpakill) -> Quarantined and deleted successfully. h:\c't-software\ctnotw09\Projects\Tools\quickburn.exe (Packer.Suspicious) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\ADOBE\!!!!cs5_mastercollection(aufx64installiert)\medizin_cs5\a.cs5.mc.kg!!!!nurvm!!!!\adobe cs5 master collection keygens\core keygen\keygen.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\ADOBE\!!!!cs5_mastercollection(aufx64installiert)\medizin_cs5\cs5_pshopkeygen\emb-kg_pshop.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\ADOBE\!!!!cs5_mastercollection(aufx64installiert)\medizin_cs5\cs5_pshopkeygen\keygencs5.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\ADOBE\!!!!cs5_mastercollection(aufx64installiert)\medizin_cs5\keygen !!!!sanboxie!!!!!\keygen.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\ADOBE\adobe photoshop lightroom3\keygen!!!sandboxie!!!.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\ADOBE\cs5_photoshop_plugins\alienskin\eyecandy 5.1 impact\keygen.scotch\Keygen.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\ADOBE\cs5_photoshop_plugins\topazorig\topaz plugins filterbundle_boerse\topaz clean v3.0.0\topaz_photoshopbundlekg-core\keygen.exe (Trojan.Downloader) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\ADOBE\cs5_photoshop_plugins\topazorig\topaz plugins filterbundle_boerse\topaz simplify v3.0.0\keymaker-core!!!!!sandboxie!!!!!\keygen.exe (Trojan.Downloader) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\ADOBE\cs5_photoshop_plugins\topazorig\topazfusionexpress!!!!!!!!!\keymaker-core!!!!!sandboxie!!!!!\keygen.exe (Trojan.Downloader) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\ADOBE\cs5_photoshop_plugins\topazorig\topazfusionexpress!!!!!!!!!\topaz_photoshopbundlekg-core\keygen.exe (Trojan.Downloader) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\biosmodding\vista-stuff\antiwpa-v3.4.6 for x64 and x86\IA64\antiwpa.dll (PUP.Wpakill) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\cyberlink\c.p.dvdv.8.ultra.moby_master\cyberlink powerdvd ultra 8.0.1730\tweak pack\auto-resume patch\Data\pdvd8_autoresume_patch.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\cyberlink\c.p.dvdv.8.ultra.moby_master\cyberlink powerdvd ultra 8.0.1730\tweak pack\auto-resume patch\Data\pdvd8_playfrombeginning_patch.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\cyberlink\c.p.dvdv.8.ultra.moby_master\cyberlink powerdvd ultra 8.0.1730\tweak pack\auto-resume patch\Data\pdvd8_playresume_patch.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\cyberlink\cyberlink power2go 7.xx !!!!!!\medicin!!!sandboxie!!!\keygenpowtogo7.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\cyberlink\cyberlink powerdirector 8\!!!!keygen(core)nurvm!!!!\keygen.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von A-D\cyberlink\cyberlinkmediashowespresso5!!!!!!!\cyberlink.mediashow.espresso.v5.5.1304.22513.multilingual.incl.keymaker-core\Medizin\keygen.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von M-P\NERO\medizin!!!!!giftig!!!!!\keygennero7\EMBRACE\keygen.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von M-P\NERO\medizin!!!!!giftig!!!!!\nero.9.4.keygen.v5.55.by.betamaster\keymaker.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von M-P\PEGASYS.INC\tmpgenc authoring works v4.0.11.39 retail\keymaker-embrace (vm!!!!)\keygen.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von M-P\PEGASYS.INC\tmpgenc.xpress.v4.7.7.307.retail.incl.keymaker-embrace_2b\keymaker-embrace\!!!vorsicht!!!12_42!!!keygen.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von Q-T\slysoft_anydvd_clonedvd\!!!!clonedvd.\!!!!!!clonedvd final\Core\keygen.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von Q-T\slysoft_anydvd_clonedvd\!!!!clonedvd.\keygen(core)\keygen.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von Q-T\slysoft_anydvd_clonedvd\!!!!clonedvd.\keygen(dvt)\clonedvd2keygen.exe (Spyware.Passwords) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von Q-T\slysoft_anydvd_clonedvd\!slysoft anydvd hd 6.xxx\anydvd & anydvd hd\hade668_final\anydvd hd final\anydvd-hd.\anydvd-hd. (RiskWare.Tool.CK) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von Q-T\slysoft_anydvd_clonedvd\sorglos27juli10\clonedvd\keygen.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von Q-T\sandboxie\Keygen\keygen.exe (Backdoor.RBot) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von Q-T\tune-up+serials\tuneuputilities2010\cr-aae5w\!!!!sandbox!!!!keygen.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von U-Z\VSO\!!!!convertxtodvd\keygen 22_42!!!sandboxie!!!\moded-keygen.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von U-Z\VSO\!!!!vso copytodvd\keygen-embrace!!!sandboxie!!!.exe (Trojan.Downloader) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von U-Z\VSO\medizin!!!sandboxie!!!\keygen-embrace!!!sandboxie!!!.exe (Trojan.Downloader) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von U-Z\WINRAR\winrar.3.90+3.91\keygen(fff)\Keygen.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully. l:\dateien von ***\set-up-dateien\von U-Z\WINRAR\winrar.3.90+3.91\winrar v.3.91 final\fixes\KG\FFF\Keygen.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully. Geändert von BillyT.Greek (03.12.2010 um 11:18 Uhr) |
![]() | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Gmer meldet: service C:\WINDOWS\system32\svchost.exe? (*** hidden *** ) WSC <-- ROOTKIT ! Hast ja ne "tolle" Keygen-Warezsammlung da! ![]() ![]() ![]() Da muss man sich auch nicht wundern, dass der Rechner die Seuche hat! ![]() Die (Be)nutzung von Cracks, Serials und Keygens ist illegal, somit gibt es im Trojaner-Board keinen weiteren Support mehr. Für Dich geht es hier weiter => Neuaufsetzen des Systems Bitte auch alle Passwörter abändern (für E-Mail-Konten, StudiVZ, Ebay...einfach alles!) da nicht selten in dieser dubiosen Software auch Keylogger und Backdoorfunktionen stecken. Danach nie wieder sowas anrühren!
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
Gmer meldet: service C:\WINDOWS\system32\svchost.exe? (*** hidden *** ) WSC <-- ROOTKIT ! Na,ja trotzdem Danke, lösch' doch bitte auch meine Registrierung bei Euch...eigentlich wär's ja einfach nur nett zu erfahren, was für ne Seuche...wie gesagt... Gruß, Billy PS: und jetzt kann ich dann auch mein Sptd wieder aktivieren...
