Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Windows XP | svchost.exe -k netsvcs auf 100% CPU => Verhindert LAN und WLAN (https://www.trojaner-board.de/143433-windows-xp-svchost-exe-k-netsvcs-100-cpu-verhindert-lan-wlan.html)

Matty 22.10.2013 19:07

Windows XP | svchost.exe -k netsvcs auf 100% CPU => Verhindert LAN und WLAN
 
Liste der Anhänge anzeigen (Anzahl: 1)
Hallo Leute,

meine Frau hat vor ca zwei Wochen einen "ausrangierten" PC von der Arbeit mitgebracht den wir eigentlich ihrer Mutter geben wollten. Der PC wurde nach Aussage deren IT platt gemacht und Windows + Office Paket neu aufgespielt (irgendwie haben die zu viele Lizenzen oder was weiß ich...).

Auf jeden Fall ist mir gleich aufgefallen dass der PC viel zu langsam ist für seine Spezifikation (1GB Ram / 3 Ghz usw.) ... Ich habe auch nicht viel installiert außer Firefox, Skype, Panda Cloud Antivirus und KTouch (inkl. KDE Emulator für Windows).

Damals ging noch die "Internetverbindung" über LAN (Power-Lan bei uns im Haus).

Dann habe ich mir mal die Prozesse angeschaut und mir ist aufgefallen dass die svchost.exe ca 2 Min nach dem Start auf 100% CPU-Auslastung bleibt und nur sehr ungern wieder CPU für andere Prozesse frei gibt. Nach etwas Recherche (auch welche Prozess davon abhängt, nämlich das Windows Update (so schien es)) habe ich meiner Schwiegermutter dann eine Anleitung geschrieben wie sie den Prozess selbst abschießen kann.

Wir sind dann einen Tag später zwei Wochen in Urlaub verschwunden. Die erste Woche ging auch alles nach ihrer Aussage, sie hat immer den Prozess abgeschossen und bisschen rumgesurft etc.

Dann auf einmal geht die LAN-Verbindung nicht mehr - das kann schon mal passieren im Power-Lan wenn vllt nen Stromausfall war und die Geräte sich nicht mehr kennen o.ä.

Also hab ich nach unserer Rückkehr rum probiert und rumprobiert. Keine Chance. Die LAN-Verbindung ist gar nicht mehr da, als wäre die Hardware (die Kiste hat sowohl on-board als auch ne extra Netzwerkkarte) defekt.... dann hab ich mir gedacht, gut probierste mal nen WLAN-Stick. Auch kein Erfolg. Nach paar Sekunden ist die Verbindung immer wieder weg.

Gut, jetzt seid ihr gefragt ... könnte der PC infiziert sein?

Anbei die gewünschten Log-Dateien und nen Screenshot aus dem Process-Explorer.

Ich hab jetzt natürlich auch etwas Angst das weitere PCs im Netzwerk irgendwie infiziert sind, auch wenn ich auf den anderen Windows 7 Maschinen das Problem mit der svchost.exe nicht habe.. aber kann ja auch nen anderen Trojaner verteilt worden sein o.ä.

Danke im Voraus für Eure Hilfe :)


PS: Die FRST.log war leider zu groß....

aharonov 22.10.2013 21:37

Hallo,

wir können mal nachsehen, was der TDSSKiller meint.


Downloade dir bitte TDSSKiller TDSSKiller.exe und speichere diese Datei auf dem Desktop
  • Starte die TDSSKiller.exe - Einstellen wie in der Anleitung zu TDSSKiller beschrieben.
  • Drücke Start Scan
  • Sollten infizierte Objekte gefunden werden, wähle keinesfalls Cure. Wähle Skip und klicke auf Continue.
    TDSSKiller wird eine Logfile auf deinem Systemlaufwerk speichern (Meistens C:\)
    Als Beispiel: C:\TDSSKiller.<Version_Datum_Uhrzeit>log.txt
Poste den Inhalt bitte in jedem Fall hier in deinen Thread.

Matty 24.10.2013 19:00

Hallo aharonov,

hier die Auswertung aus TDSSKiller.

Danke für die Hilfe :)

aharonov 24.10.2013 23:25

Nicht viel zu sehen.
Kannst du mal alle zur Verfügung stehenden Windows Updates installieren lassen und danach nochmals schauen, wie der Rechner läuft?

Matty 30.10.2013 20:31

sorry, bin jetzt erst dazu gekommen hier zu schreiben.

Ich würde das gerne tun.. nur ohne Netz ist das etwas... schwierig.

aharonov 30.10.2013 20:38

Ist die Situation immer noch unverändert? Die svchost.exe (netsvcs), die die ganze CPU-Leistung für sich beansprucht?

Dann mach bitte mal diesen Scan:


Downloade dir bitte Farbar Service Scanner Farbar Service Scanner
  • Starte das Tool mit Doppelklick auf die FSS.exe
  • Gehe sicher, dass folgende Optionen angehakt sind.
    • Internet Services
    • Windows Firewall
    • System Restore
    • Security Center/Action Center
    • Windows Update
    • Windows Defender
    • Other Services
  • Klicke auf Scan.
  • Wenn das Tool fertig ist, wird es eine FSS.txt in dem Verzeichnis erstellen, wo das Tool gelaufen ist.

Poste bitte den Inhalt hier.



Matty 02.11.2013 14:15

Ja das Problem besteht weiterhin mit der svchost.exe und 100%...

aharonov 02.11.2013 21:45

Versuch mal, ob das etwas hilft:


Downloade dir bitte Windows Repair (all in one) und entpacke das Archiv auf den Desktop.
  • Starte nun die darin enthaltene Repair_Windows.exe.
  • Wähle den Reiter Step 2 (optional) und drücke auf Do It. Der Rechner wird neu gestartet.
  • Öffne das Programm erneut und klicke im Reiter Step 3 (optional) ebenfalls auf Do It. Starte danach den Rechner neu.
  • Im Reiter Step 4 (optional) drücke dann unter System Restore auf Create.
  • Danach drücke im Reiter Start Repairs auf Start.
  • Klicke auf Select All, setze den Haken bei Restart/Shutdown System When Finished und wähle die Option Restart System.
  • Deaktiviere temporär dein Antivirenprogramm und drücke auf Start.

Matty 03.11.2013 14:54

Hab alles durchgeführ und war auch ganz guter Dinge.

Nach dem letzten restart kam die svchost.exe nicht mehr und das WLAN ging.

Jetzt hab ich den PC laufen lassen und war mit dem Hund Gassi. Bin zurückgekommen und die svchost.exe ist wieder auf 98%.

Hab den Prozess abgeschossen.. aber das ist ja auch nicht der Sinn der Sache.

Was mir auch auffällt ist das die Startleiste einfach ihr "Design" verliert. Soll heißen vom Win XP Design wechselt sie auf Windows ME und vorher zurück (also hell grau ohne Schatten etc.)

Das passiert so viel ich weiß immer erst nachdem ich den svchost.exe-Prozess abgeschossen habe.

Matty 07.11.2013 07:53

Ich möchte echt nicht undankbar erscheinen oder so.

Aber gibt es noch irgendeine Möglichkeit oder Idee die ich probieren kann?

Ansonsten muss ich den PC bald echt neu aufsetzen. Langsam wird es kritisch das er wieder verwendbar sein muss.

Danke euch allen :)

aharonov 07.11.2013 10:23

Entschuldige die Verzögerung.
Ich kann bis jetzt nicht erkennen, warum diese Instanz von svchost so eine Auslastung verursacht.. Dass der Rechner zu bocken beginnt, wenn du diesen Prozess abschiesst, ist hingegen klar. Der wird benötigt fürs reibungslose Funktionieren..

Hinweise auf Malware hab ich keine gesehen bis jetzt.


Hatte aber grad noch eine Idee. Lass uns noch etwas anschauen:


Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster.

Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument

Code:

REG: reg query "HKLM\HARDWARE\DEVICEMAP\Scsi\Scsi Port 0"
REG: reg query "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}" /s


Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
  • Starte nun FRST erneut und klicke den Entfernen Button.
  • Das Tool erstellt eine Fixlog.txt.
  • Poste mir deren Inhalt.


Matty 10.11.2013 11:51

So hab ich gemacht und neugestartet.

Nachdem man dem PC die Internetverbindung wieder gibt geht die svchost.exe weiterhin hoch :(

Wenn man ihm dann die Verbindung wieder nimmt bleibt die Auslastung allerdings gleich.

Mist echt :(

aharonov 10.11.2013 14:07

Hallo,

und nach diesem Fix und einem Anschliessenden Neustart ist immer noch alles unverändert?


Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster.

Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument

Code:

REG: reg delete "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0004" /v MasterIdDataCheckSum /f
REG: reg add "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0004" /v MasterDeviceTimingMode /t REG_DWORD /d 0xffffffff
REG: reg add "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0004" /v MasterDeviceTimingModeAllowed /t REG_DWORD /d 0xffffffff


Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
  • Starte nun FRST erneut und klicke den Entfernen Button.
  • Das Tool erstellt eine Fixlog.txt.
  • Poste mir deren Inhalt.


Matty 11.11.2013 09:21

Ich habe jetzt auf Arbeit die Fixlog nicht dabei, aber auch dieser Fix hat keine Verbesserung gebracht :(

Matty 12.11.2013 11:55

Hier nun auch die Fixlog :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:53 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19