Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Backdoor-Proggie "svcchost.exe" (https://www.trojaner-board.de/32717-backdoor-proggie-svcchost-exe.html)

Fatality2_3 07.10.2006 09:20

Backdoor-Proggie "svcchost.exe"
 
Hallo,

der Computer meiner Freundin ist in letzter Zeit total am spinnen. Der Taskmanager lässt sich nicht mehr aufrufen, "Ausführen" funktioniert nicht mehr.. immer kommt die Meldung, dass es vom Administrator gesperrt wurde.

Ich hatte bis vor ein paar Tagen das Backdoorprogramm "scvhost.exe" drauf, habe es aber erfolgreich entfernt.

Das Problem:
Bei meiner Freundin ist der Ordner "System32" komplett verschwunden. Ich habe schon unter die Ordneroptionen die Ansicht soweit geändert das alles angezeigt wird was vorher versteckt war, doch der Ordner ist trotzdem weg. Antivir kann diesen Trojaner nicht löschen, das einzige was ich weiss ist, dass er sich im Ordner System32 befindet der aber wie beschrieben nicht da ist.

Da sie einen sehr langsamen Rechner (224MB Ram; 800Mhz), und er wegen des Trojaners noch langsamer ist, ist es sehr schwer an im irgentwelche Virenprogramme zu installieren und auszuführen.

Könnte mir jemand einen Manuellen Weg beschreiben um den Trojaner zu entfernen, ausser das System neu aufzusetzen?

Vielen Dank im voraus!!

MfG Fatality2_3

Fatality2_3 07.10.2006 09:23

Kurze verbesserung:

Ich hatte auf meinem Computer den Trojaner "scvhost.exe" drauf und auf dem Computer meiner Freundin befindet sich eine Datei namens "svcchost.exe" !

loaderking 07.10.2006 10:49

hi

zu allererst mal inet Kabel ziehen, highjackthis scan machen und die Eintrage (disable regedit falls vorhanden löschen) anschließend start-->ausführen-->regedit

so nun auf HKEY_CURRENT_USER-->Software-->Microsoft-->Windows->Currentversion->Polices-->System
hier müsste sich ein Eintrag befinden der sich disable taskmanager nennt-->löschen
so nun das selbe bei HKEY_LOCAL_MACHINE

anschließend Taskmanager öffnen und den prozess killen, sicherstellen das versteckte dateien angezeigt werden und den prozess aus dem system32 ordner löschen.

Und zuguter letzt nochmal nen HJT log posten

BataAlexander 07.10.2006 11:07

Hallo Fatality2_3,

zuerst mal Glückwunsch zu Deinem Wohnort, meine Oma wohnte dort, ganz schön "hübsch", vor allem Burg Vischering. ;)

Zu Deinem Problem: Leider ist es nicht so einfach, wie Loaderking es gerne hätte. Beide Dateien werden von Backdoor Trojanern verwandt, hier ist ein Neuaufsetzen beider Rechner Pflicht!
Lies Dir dazu diese Anleitung durch.
Einen anderen Weg, derartigen Befall zu entfernen gibt es nicht.

Gruß :)

Schrulli

Fatality2_3 08.10.2006 01:20

Also erst mal vielen Dank an loaderking!
Der Rechner läuft jetzt wieder, abgesehen von einigen Fehlermeldungen beim Starten der Benutzeroberfläche (z.B. das die svcchost.exe-Datei nicht gefunden wurde).

Aber wie Schrulli schon sagt ist es wirklich besser gleich einen Komplettneustart mit neuem Betriebsystem durchzuführen, allein deshalb schon, weil noch jede menge Restverzeichnise von installierten bzw. wieder deinstallierten Programmen auf der Festplatte herum schwirren. Ausserdem habe ich Adaware installiert und es einen Komplett durchlauf durchführen lassen, dabei wurden allein 687 infizierte Datein gefunden. Ein derartiges Ergebnis habe ich noch nie in meinem Leben gesehen.

Es stellte sich nur vorher immer das Problem: Wohin mit ihren Datein (Bilder, Musik, etc.)? Aber das ist auch gelöst da mein Vater seine Externe Festplatte zur verfügung stellt.

Ok das wars eigentlich!

Noch mal vielen Dank an eich Beide ;)


P.S.: @ Schrulli: Lüdinghausen ist wirklich eine schöne Stadt und wenn die Renovierungsarbeiten an der Burg Kakesbeck fertig sind, haben wir hier sogar drei Burgen zu besichtigen.

cronos 08.10.2006 02:08

Zitat:


P.S.: @ Schrulli: Lüdinghausen ist wirklich eine schöne Stadt und wenn die Renovierungsarbeiten an der Burg Kakesbeck fertig sind, haben wir hier sogar drei Burgen zu besichtigen.

Gib Schrulli eine Chance; Er verstrebt dein Dorf veranstaltungstechnisch als Doktorarbeit. ;)
Zuzutrauen ist dem alles.:eek:

LG

cronos

Yopie 08.10.2006 02:19

Zitat:

Zitat von Fatality2_3
P.S.: @ Schrulli: Lüdinghausen ist wirklich eine schöne Stadt und wenn die Renovierungsarbeiten an der Burg Kakesbeck fertig sind, haben wir hier sogar drei Burgen zu besichtigen.

Schöne Gegend. Hab Verwandtschaft in der Nähe. (5 KM Umkreis :D ) Aber ganz schön flach alles.

UnrealRealis 01.03.2010 17:40

Auch wenn die lösung schon ne halbe ewigkeit zurückliegt hab ich eine gute methode gefunden (eher aus frust erwachsen! ^^) wie man den in den griff bekommt!

Ich hatte auch das "svcchost.exe"-problem und hab aus frust gleich beim systemstart bei Windows XP den Task-Manager geöffnet... mir sprang da was ins gesicht: 2 mal explorer.exe ... das kam mir mächtig spanisch vor,also hab ich beide prozesse beendet! erwartungsgemäß war die benutzeroberfläche weg! als ich den explorer nun neu gestartet hatte kam wieder die svcchost, doch nachdem ich sie wieder einmal abgewürgt hatte kam sie nicht wieder! ^^

hat also funktioniert!
zur sicherheit hab ich die registry durchsucht (Suchwort svcchost) und über 20 einträge gefunden, die ich natürlich augenblicklich gekickt hab! hab jetzt schon seit einer woche ruhe! ^^

Da das allerdings allein keine sicherheitsgarantie ist empfehle ich Comodo Firewall! Die blockt echt alles was zu euch will! ^^

Aber wenn ihr keine wichtigen dateien zu verlieren habt, installiert lieber neu! ist immer sicherer!

Mfg

Moritz009 01.03.2010 17:52

Hallo,
Zitat:

Auch wenn die lösung schon ne halbe ewigkeit zurückliegt
gut erkannt :blabla:
Da diese Datei zu einer Backdoor gehört und nicht klar ist, was der Angreifer noch so alles auf deinem System manipuliert hat, ist hier Neuausetzen angesagt!
Dein System ist kompromittiert!
Falls du dich jedoch gegen Neuaufsetzen, aber für Hilfe entscheidest, eröffne bitte ein neues Thema.

Moritz


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:16 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131