![]() |
Hohe Auslastung durch svchost.exe wegen Backdoor.Generic12.BKPA? Hallo, ich habe nicht viel Ahnung von Computern – und mir offenbar trotz Virenprogramm (AVG) erstmals einen Trojaner eingefangen. Mein Problem begann damit, dass der AVG Residentenschutz beim Surfen mit Firefox warnte: Trojaner Backdoor.Generic12.Bkpa Fast zeitgleich erschien das Java-Symbol in der Leiste unten rechts. Ich habe dann folgende Meldung infizierter Dateien im AVG Residentenschutz gefunden: C:/Windows/system32/drivers/ctxvxffc.sys C:/Windows/system32/drivers/asynxmac.sys C:/Windows/system32/drivers/aec.sys Der zweite ließ sich nicht entfernen. AVG-Kommentar „das Objekt befindet sich auf der Whitelist und ist eine wichtige Systemdatei, die nicht entfernt werden darf“. Die anderen beiden sind im Virus Vault. Ich habe danach einen Quickscan mit Malwarebyte gemacht - drei infizierte Dateien gefunden und entfernen lassen. Hier der Log: Code: Ich habe hier nichts zu genau diesem Problem gefunden (oder ich habe es nicht verstanden ;-)) und hoffe, ihr könnt mir mit einer für Laien verständlichen Anleitung helfen. Mein Rechner (Samsung Laptop) läuft mit Window XP. Ich nutze die Windows-Firewall und das Virenprogramm AVG. Die Logs von den Malwarebyte (Full Scan, keine Infizierungen mehr festgestellt) und Hijack This poste ich direkt hinterher, bei dem dritten geforderten Test weiß ich nicht, welches System ich habe, also versuche ich es mit OTL. Vielen Dank schon mal! Her der Malwarebyte Full Scan: Code: Code: |
Hallo und :hallo: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Hohe Auslastung durch svchost.exe wegen Backdoor.Generic12.BKPA? Lieber Arne, vielen Dank für Ihre Antwort- und sorry, dass ich etwas Zeit brauchte. Ich sitze in den USA (6 Std hinter der deutschen Zeit), und wie es der Teufel will, hat jetzt auch noch ein Tier (Marder?) die Außenkabel für sich entdeckt und ich musste ein Café finden, in dem ich Files downloaden kann ... Im Moment hat sich die Auslastung offenbar normalisiert. Vorher hat eine svchost.exe die CPU um die 50% belastet - und zwar nur, wenn ich mit dem Internet verbunden war. OTL Logfiles im Anhang! |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
Vielen Dank, Arne. Log hängt an. |
Dann jetzt bitte CF: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Kurze Rückfrage: Mein Virenprogramm ist AVG, und das hat seit einiger Zeit leider keine Funktion mehr fürs vorübergehende Ausschalten. Ich kann nur ein, zwei Teilbereiche (z.B. E-Mail) deaktivieren. Reicht das? |
Deinstalliere es vorher. Ein Hintergrundwächter kommt nicht gut bei CF. |
Combofix Logfile: Code: ComboFix 10-06-09.04 - *** 10.06.2010 15:50:34.1.2 - x86 |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: http://www.trojaner-board.de/86920-hohe-auslastung-durch-svchost-exe-wegen-backdoor-generic12-bkpa.html 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Lieber Arne, schon mal vorab ganz herzlichen Dank, dass du so individuell auf mein Problem antwortest. Ich hatte AVG gerade wieder neu installiert, aber ich werd's halt wieder deinstallieren ... ;-) |
Ich hab den Logfile angehängt. |
Ist mein Rechner jetzt sauber? Und sollte ich irgendetwas ändern, damit so was nicht noch mal passiert? |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hallo, während Malwarebytes lief, bekam ich schon wieder eine Warnmeldung von AVG mit demselben Trojaner (diesmal ließ sich aber alles in Quarantäne bringen): "Virus identifiziert: Win32/Patched.DX";"c:\System Volume Information\_restore{1D7177E8-097D-4396-8593-850889EE9562}\RP13\A0003311.sys";"In Virenquarantäne verschoben";"13.06.2010, 13:23:17";"Datei";"D:\Malwarebytes\Malwarebytes' Anti-Malware\mbam.exe" "Virus gefunden: Win32/Cryptor";"c:\System Volume Information\_restore{1D7177E8-097D-4396-8593-850889EE9562}\RP11\A0002943.exe";"In Virenquarantäne verschoben";"13.06.2010, 13:22:55";"Datei";"D:\Malwarebytes\Malwarebytes' Anti-Malware\mbam.exe" "Trojaner: BackDoor.Generic12.BPKA";"c:\System Volume Information\_restore{1D7177E8-097D-4396-8593-850889EE9562}\RP10\A0002790.sys";"In Virenquarantäne verschoben";"13.06.2010, 13:22:47";"Datei";"D:\Malwarebytes\Malwarebytes' Anti-Malware\mbam.exe" Und kurz darauf kam noch: "Virus gefunden: Win32/Cryptor";"d:\_OTL\MovedFiles\06102010_133410\C_Dokumente und Einstellungen\petrina\Startmenü\Programme\Autostart\siszpe32.exe";"In Virenquarantäne verschoben";"13.06.2010, 13:48:46";"Datei";"D:\Malwarebytes\Malwarebytes' Anti-Malware\mbam.exe" Ich habe Malwarebytes trotzdem weiterlaufen lassen, Logfile hängt an. Der andere Scan folgt! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:01 Uhr. |
Copyright ©2000-2025, Trojaner-Board