Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   System fährt fest... (https://www.trojaner-board.de/8989-system-faehrt-fest.html)

geomorph 30.10.2004 16:50

System fährt fest...
 
Hallo,

ich habe mich bei diesem Forum angemeldet, weil ich nun langsam nicht mehr weiß, was ich machen soll. Ich habe vor 3 Wochen die Datei vpc32.exe auf meinem System gehabt und konnte sie nicht entfernen -> System neu gemacht. Mit meinem sauberen System lief alles wieder wie gewohnt...doch seit 2 Wochen fährt mein System immer wieder fest. Da ich weder den Taskmanager öffnen, noch die Verbindung trennen konnte, installierte ich CachemanXP, um somit meine laufenden Prozesse im Fehlerfall erkennen zu könnten. Hier hab ich keine verdächtige Datei feststellen können, doch meine größte svchoost.exe erreichte eine Prozessorauslastung von 100%. Beende ich diesen Prozess, ist es möglich, meine Programme wieder aufzurufen, nur meine Verbindung lässt sich nicht trennen. Selbst wenn ich das Netzwerkkabel ziehe, sehe ich keine Reaktion in meiner Verbindung.
Habe mit e-Scan, Stinger, Spybot und diversen anderen Programmen schon gesucht, konnte jedoch nix finden. Vielleicht könnt ihr mir helfen. Danke schonmal im Vorraus.

Hier meine hijackthis Auswertung. Diese hab ich machen können, als das System fest war:

Logfile of HijackThis v1.98.2
Scan saved at 16:58:53, on 30.10.2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\system32\spoolsv.exe
E:\Programme\Internet\AVPersonal\AVGUARD.EXE
E:\Programme\Internet\AVPersonal\AVWUPSRV.EXE
E:\PROGRA~1\Tools\CACHEM~1\CachemanXP.exe
E:\Programme\Internet\Kerio\Personal Firewall 4\kpf4ss.exe
E:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
E:\Programme\Internet\Kerio\Personal Firewall 4\kpf4gui.exe
E:\WINDOWS\System32\nvsvc32.exe
E:\WINDOWS\System32\svchost.exe
E:\Programme\Internet\Kerio\Personal Firewall 4\kpf4gui.exe
E:\WINDOWS\Explorer.EXE
E:\Programme\Treiber\Logitech\iTouch\iTouch.exe
E:\Programme\Treiber\Logitech\MouseWare\system\em_exec.exe
E:\Programme\Internet\AVPersonal\AVGNT.EXE
E:\WINDOWS\System32\ctfmon.exe
E:\WINDOWS\System32\devldr32.exe
E:\Programme\Internet\SlimBrowser\sbrowser.exe
E:\PROGRA~1\Tools\CACHEM~1\CachemanXPSettings.exe
E:\Programme\Tools\Winamp\winamp.exe
c:\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir...ie&ar=iesearch
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.microsoft.com/isapi/redir...r=6&ar=msnhome
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.microsoft.com/isapi/redir...ie&ar=iesearch
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir...ie&ar=iesearch
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.microsoft.com/isapi/redir...0&plcid=0x0407
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - E:\Programme\Internet\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - E:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [IMJPMIG8.1] E:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] E:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] E:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [zBrowser Launcher] E:\Programme\Treiber\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [ICQ Lite] E:\Programme\Internet\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [NeroFilterCheck] E:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVGCtrl] E:\Programme\Internet\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [ctfmon.exe] E:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] E:\Programme\Internet\ICQLite\ICQLite.exe -trayboot
O4 - Startup: Rainlendar.lnk = E:\Programme\Tools\Rainlendar\Rainlendar.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = E:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = E:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://E:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\Internet\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\Internet\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - E:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - E:\WINDOWS\web\related.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{37B07A7A-8AB8-4EE4-BF31-29223BA6A713}: NameServer = 145.253.2.81 145.253.2.171
O17 - HKLM\System\CS1\Services\Tcpip\..\{37B07A7A-8AB8-4EE4-BF31-29223BA6A713}: NameServer = 145.253.2.81 145.253.2.171

Vielleicht hab ich ja was übersehen.

MountainKing 30.10.2004 17:46

Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

Du hast nach der Neuinstallation offenbar nicht gepatched, das ist äußerst fatal, weil so längst geschlossene Sicherheitslücken weiterhin bestehen. Ansonsten ist im Log eigentlich nichts zu sehen. Hol dir mal processexplorer

http://www.sysinternals.com/ntw2k/fr.../procexp.shtml

eventuell kannst du damit genauer herausfinden, was genau bei der svchost.exe derart viel verbraucht.


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:28 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27