Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   svchost.exe lässt spiele ruckeln (https://www.trojaner-board.de/50365-svchost-exe-laesst-spiele-ruckeln.html)

netfisch 10.03.2008 15:14

svchost.exe lässt spiele ruckeln
 
Hallo
Ich benutze Windows 2k
Wenn ich in den Taskmanager gehe habe ich gleich 5 mal den svchost Prozess.
Nur einen davon kann ich beenden = PID:1384
Dieser liegt bei der Speichernutzung immer bei ca. 7,7mb
und die CPU-nutzung leigt immer bei ca. 5-10% egal was ich tuhe.
Wenn ich ein Spiel spiele hakt das Spiel immer. Nervt extrem!
Wenn ich den Prozess beende lässt sich alles ruckelfrrei spielen.

Bitte um Hilfe, der Prozess startet mit dem Systemstart und ich muss ihn immer
wieder manuell schließen. Ist das ein Wurm?

Hier ein logfile
Code:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:04:10, on 10.03.2008
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\ZoneLabs\vsmon.exe
C:\WINNT\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\hidserv.exe
C:\WINNT\System32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Dokumente und Einstellungen\*****\Anwendungsdaten\svchost.exe
C:\Dokumente und Einstellungen\*****\Anwendungsdaten\svchost.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Razer\Diamondback\razerhid.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\MessengerPlus! 3\MsgPlus.exe
C:\WINNT\system32\internat.exe
C:\WINNT\system32\RUNDLL32.EXE
C:\Programme\Razer\Diamondback\razertra.exe
C:\Programme\Razer\Diamondback\razerofa.exe
C:\WINNT\system32\wuauclt.exe
C:\Programme\Mozilla Firefox\firefox.exe
D:\Tools\hijackthis 202\HiJackThis202.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Diamondback] C:\Programme\Razer\Diamondback\razerhid.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\GEMEIN~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [ScanSoft OmniPage 16-reminder] "D:\DProgramme\ScanSoft\OmniPage16\Ereg\Ereg.exe" -r "C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft\OmniPage 16\Ereg\Ereg.ini"
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programme\MessengerPlus! 3\MsgPlus.exe"
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINNT\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [SysTrayTimer] "C:\Dokumente und Einstellungen\*****\Desktop\SysTrayTimer.exe"
O4 - HKCU\..\Run: [OpAgent] "OpAgent.exe" /agent
O4 - HKCU\..\Run: [Windows Update] C:\Dokumente und Einstellungen\*****\Anwendungsdaten\svchost.exe
O4 - HKUS\.DEFAULT\..\Run: [internat.exe] internat.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Programme\Internet Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{7E5C8FD8-25C0-40D3-8284-1DAB4AC0CE1A}: NameServer = 208.67.222.222,208.67.220.220
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZoneLabs\vsmon.exe
O24 - Desktop Component 0: (no name) - C:\Dokumente und Einstellungen\*****\Desktop\anderes\Mappe1.htm
O24 - Desktop Component 2: (no name) - C:\Dokumente und Einstellungen\*****\Desktop\Mappe1.htm

--
End of file - 4497 bytes

Danke im vorraus

Sabina 10.03.2008 15:20

Hallo, netfisch

1.
mit dem HijackThis löschen ("fixen")
Klicke: "Do a system scan only"
Setze ein Häckchen in das Kästchen vor den genannten Eintrag
und wähle fix checked. + starte den Rechner neu.

Zitat:

O4 - HKCU\..\Run: [Windows Update] C:\Dokumente und Einstellungen\*****\Anwendungsdaten\svchost.exe
«
wende Combofix an + poste den report
combofix

netfisch 10.03.2008 15:52

naja die Frage ist doch was es ist oder war.
Ich hab es gemacht wie du es gesagt hast .
jetzt rebooten

ps: daneben stand [windows update] also hat evt was mit windows zu tun?

Franz1968 10.03.2008 15:57

Würmer wollen lange auf einem befallenen System überleben und sich von diesem aus weiterverbreiten. Wenn du einen Wurm programmieren würdest, würdest du ihn "böser Wurm" nennen oder "Windows Update"?
Zitat:

naja die Frage ist doch was es ist oder war.
Der von Sabina genannte Prozess gehört zu einem Schädling. Eben diese Datei
Zitat:

C:\Dokumente und Einstellungen\*****\Anwendungsdaten\svchost.exe
versuche bitte bei Virustotal auszuwerten. Poste dann das komplette Ergebnis.

Sabina 10.03.2008 16:03

wende erst mal HijackThis an + Combofix, dann sehen wir weiter... :)

netfisch 10.03.2008 16:14

ganz ruhig:crazy:
kann diese virus total nicht durchlaufen lassen weil unter dem Verzeichnis
C:\Dokumente und Einstellungen\*****\Anwendungsdaten\svchost.exe
keine Datei vorhanden ist. Versteckte Dateien hab ich auf Anzeigen gestellt. ist trotzdem nix da

habe jetz eine andere svchost bei virustotal hochgeladen und warte noch auf die Ergebnisse.
diese war jedoch auf C:\WINNT\system32\svchost.exe

@Sabina magst du mir erklären was Combofix ist?

//EDIT
der Prozess ist übrigens seit reboot immer noch da, heist:hijackthis hat nix gebracht?
EDIT\\

Sabina 10.03.2008 16:33

in meiner 1.Antwort findest du den Link zu Combofix.

Hier noch mal:
combofix


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:20 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19