Forum
Tipps
News
Menu-Icon

Win XP: Virus Alarm

kann mir jemand sagen was davon schädlich ist ? Mein Pc hat sich neulich aufgehangen , und danach nach jedem Boot erneut, hab Windows repariert, jetzt gehts wieder einigermaßen allerdings zich Virenmeldungen...

HJT file :

Logfile of HijackThis v1.99.1
Scan saved at 16:54:39, on 23.06.2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\System32\WgaTray.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\a-squared Anti-Malware\a2service.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\system32\svshost.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\QIP\qip.exe
C:\WINDOWS\System32\wpabaln.exe
c:\msetus.exe
C:\WINDOWS\System32\svchost.exe
c:\bsys5.exe
C:\Programme\AntiVir PersonalEdition Classic\avcenter.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Opera\Opera.exe
C:\Dokumente und Einstellungen\User\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.icq.com/start
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 60.208.64.177:8080
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{206CEB6A-44F5-47ED-99BA-C594FBCABE0C}: NameServer = 217.237.150.115 217.237.151.205
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
O20 - AppInit_DLLs: C:\PROGRA~1\Agnitum\OUTPOS~1\wl_hook.dll
O20 - Winlogon Notify: LMIinit - C:\WINDOWS\SYSTEM32\LMIinit.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: a-squared Anti-Malware Service (a2AntiMalware) - Emsi Software GmbH - C:\Programme\a-squared Anti-Malware\a2service.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: Remote Displays Service - Unknown owner - C:\WINDOWS\system32\svshost.exe
O23 - Service: Windows-Firewall/Gemeinsame Nutzung der Internetverbindung (SharedAccess) - Unknown owner - C:\WINDOWS\C:\WINDOWS\system32\svchost.exe (file missing)
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe

bitte um schnelle Hilfe :'(

mfG

 



Antworten zu Win XP: Virus Alarm:

bei zig virenmeldungen würd ich die wichtigen daten sichern und das system neu aufsetzen und mir ein image vom sauberen pc machen, damit geht es beim nächsten mal schnell wieder das system herzustellen

Du hast dir einen Wurm/Virus eingefangen:
C:\WINDOWS\system32\svshost.exe

Am besten wichtige Dateien sichern, formatieren und neu instaliereb

Hallo,

bei dieser Datei wäre noch deren wirklicher Inhalt zu klären... 8)

 

Zitat
c:\msetus.exe
 
Ich denke aber er wird wohl so aussehen :
Zitat
oder unerwünschtes Programm 'TR/Dldr.Adload.FU.559' [TR/Dldr.Adload.FU.559]

ebenso ist diese noch von Belang :
Zitat
c:\bsys5.exe


Diese hier entgegen ist eindeutig...
 
Zitat
C:\WINDOWS\system32\svshost.exe

Durch einen Wurm an einen Backdoortrojaner gekommen....


 
Zitat
O23 - Service: Remote Displays Service - Unknown owner - C:\WINDOWS\system32\svshost.exe
 

Das hier zeigt deutlich,das du auf deiner Kiste Besuch hast...

und das hier :

 
Zitat
O23 - Service: Windows-Firewall/Gemeinsame Nutzung der Internetverbindung (SharedAccess) - Unknown owner - C:\WINDOWS\C:\WINDOWS\system32\svchost.exe (file missing)
 

zeigt das dein Besucher bereits dabei ist,mit deiner Kiste ,vermutlich ,Übles anzustellen.
Dabei sollte man sich von dem "file missing" nicht irritieren lassen....
Das ist ein alter Bug in HJT,..Schwierigkeiten Systemprozesse zu erkennen die nicht von MS sind...

Schleunigst,allerschleunigst Neuaufsetzen !!!
Bevor dich der fremde Admin von deiner eigenen Kiste aussperrt... 8)
Sir Reklov

Hallöchen.

Ich habe mein Pc auch erst ein halbes Jahr.Und genau das
C:\WINDOWS\C:\WINDOWS\system32\svchost.exe (file missing)
hatte ich auch auf meinem Rechner, und zwar wurden aufeinmal LOGS dieser Art auf meinem Arbeitsplatz gespeichert, und zwar unter Daten:F , nach einem Virenscanning verschwanden zwar die Logs, aber mein MSN wurde gehackt, und ich bin mir nicht sicher, ob derjenige nicht auch auf meinem Pc ist, da er ewig hängen bleibt und ohne Ende rattert..

Wäre echt super nett, wenn mir jemand helfen könnte,
Vielen dank im vorraus :-)
Gruß Jeraldine

Hallo Jeraldine

Dann stell' Du auch mal ein HijackThis LogFile hier rein...

1. Download >> HIER <<

2. in einen eigenen Ordner (nicht in Temp) entpacken
(z.B. C:\Programme\HijackThis\HijackThis.exe) und starten

3. auf "do a system scan and save a logfile" klicken

4. den Inhalt des sich öffnenden Textfensters hier rein kopieren



Ausführliche Anleitung hier:
http://members.linzag.net/680262/HJT/HijackThis.html

MfG
   

oder SO : http://www.computerhilfen.de/hilfen-6-178189-0.html#872677

alles auf deutsch ....
Ggf zuerst das mal versuchen .:
HijackThis incl Auswertung mit Bildern :
http://www.computerhilfen.de/hilfen-17-235710-0.html
Log oder Zusammenfassung  ggf hier posten.

-------------------------------------------------------------------------------------------------------------

Im Normalmodus sind etliche Dateien gesperrt .
Darum : Virenscan unbedingt immer im abgesicherten Modus  !

Vor dem Scan dort unter SYSTEM die Systemwiederherstellumg AUS ,
(vorsicht, alle Punkte sind dann weg)
Virenscan machen  & ggf Adwarscan mit Spybot S&D oder Adware-SE
Systemwiederherst. wenn OK = wieder AN
Normalstart

-------------------------------------------------------------------------------------------------------------

Abgesicherter Modus:
Beim Start des PC  mehrfach die F8 drücken , spätestens beim  PIEP
des schwarzen Schirms mit dem Blinkstrich ....

Alternativ :
msconfig  <<< ausführen , dann Diagnosestart wählen .
Später wieder auf "normalen Systemstart" umstellen !!

-------------------------------------------------------------------------------------------------------------

Systemwiederherstellung   AUS
Rechtsklick auf Arbeitsplatz
Eigenschaften , Systemwiederherstellung
Deaktivieren AN-haken : <<< Vorsicht , damit sind ALLE Punkte weg !!

Fertig damit :
Rechtsklick auf Arbeitsplatz
Eigenschaften , Systemwiederherstellung
Deaktivieren AB-haken
Danach ggf einen Punkt mit Bemerkung setzen. 

-------------------------------------------------------------------------------------------------------------

Wenn alles nicht hilft :
Ich würde mit Knoppix-CD oder BartPe-LiveCD starten , Daten sichern und das System dann neu installieren .


-------------------------------------------------------------------------------------------------------------

Der Virendoktor
http://www.heise.de/security/artikel/80369

------------------------------------------------------------------------------------------------------------- 

« Letzte Änderung: 29.06.07, 16:05:23 von HCK »

Vielen Dank für Eure schnelle Antwort, habt mir sehr geholfen.:-)

War schwierig für mich, aber ich hab es hin gekriegt.
Danke nochmal.

Hallole Leute,

ich habe die svshost.exe ebenfalls auf dem PC.
Sie ist durch den Kaspersky Antihacker geblockt. Er hat gleich Alarm geschlagen, als sie versuchte durchs Port zu gehen.

Nun meine Fragen:
Was kann die svshost.exe noch böses anstellen, wenn sie geblockt ist?

Kann ich die Datein im Ordner system32 ohne weiteres löschen, die Einträge in der Registry entfernen und dann ist gut ?????

Gruss
Dirkle


« Antivirustool "Dr.WEB Cureit".HILFE: Trojana Alarm »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Bootmanager
Ein Bootmanager ist ein Programm, das den Start von Computern steuert, insbesondere wenn mehrere Betriebssysteme auf einem Computer installiert sind. Beispiele hierfü...

Bootsektor
Der Begriff Bootsektor, auch Bootblock genannt, bezeichnet den ersten Sektor einer Festplatte, SSD oder Diskette. Er ist besonderss wichtig, da er den Initialisierungscod...

Bootmenü
Das Bootmenü, oft auch als Boot-Auswahlmenü oder Startmenü bezeichnet, erscheint, wenn man während des Startvorgangs des Computers eine bestimmte Tast...