Irgendwas stimmt nicht !

Masterboy..

Lt. Junior Grade
Registriert
Nov. 2006
Beiträge
262
Hiho, also vor ein paar Tagen ist mir was komisches auf dem Rechner passiert, aufeinmal ist meine Vista Inspirat Schaltfläche verschwunden und alle daten die im Autostart standen sind auch nicht aktiv stehen auch nicht drinne wenn ich mit "msconfig" mir die autostart Daten anschaue !

Dieses svchost.exe kann ich auch unter abgesich.Modus nicht manuell löschen nach neustart kommt es immerwieder, und wenn ich unter msconfig die Autostart anschaue ist es dort gleich 2 mal drinne !

Ebwnso wenn ich die Programme um ein Autostart zu bekommen nach C:\WINDOWS\system32\config\systemprofile\Startmenü\Programme\Autostart reinpacke bzw Verknüpfungen werden die nicht gestartet.

Hier mal das Log vom Hijackthis, irgendetwas stimmt da nicht, wäre nett wenn Ihr es euch anschauen könntet:

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\drivers\services.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\drivers\services.exe
C:\Dokumente und Einstellungen\Administrator\svchost.exe
C:\WINDOWS\system32\drivers\services.exe
C:\Dokumente und Einstellungen\Administrator\svchost.exe
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe
C:\Programme\Panasonic\VideoCamSuite\VideoCamSuiteAutoStart.exe
C:\Dokumente und Einstellungen\Administrator\Startmenü\Programme\Autostart\userinit.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
C:\WINDOWS\system32\bgsvcgen.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\wuauclt.exe
E:\Tools\Security\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\drivers\services.exe
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "C:\Programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [[system]] C:\WINDOWS\system32\drivers\services.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [winlogon] C:\Dokumente und Einstellungen\Administrator\svchost.exe
O4 - HKCU\..\Run: [[system]] C:\WINDOWS\system32\drivers\services.exe
O4 - HKCU\..\Run: [winlogon] C:\Dokumente und Einstellungen\Administrator\svchost.exe
O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
O4 - Startup: RocketDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe
O4 - Startup: userinit.exe
O4 - Global Startup: Auto Run von VideoCam Suite 1.0.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\WINDOWS\system32\bgsvcgen.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: Taskplaner (Schedule) - Unknown owner - C:\WINDOWS\system32\drivers\services.exe
 
Zuletzt bearbeitet:
Hallo

hab mal deine Prozesse auswerten lassen und poste hier die Prozesse rein, die Schädlich sind.. bzw als Schädlich eingestuft wurden:

C:\WINDOWS\system32\drivers\services.exe
C:\WINDOWS\system32\drivers\services.exe
C:\Dokumente und Einstellungen\Administrator\svchost.exe
C:\WINDOWS\system32\drivers\services.exe
C:\Dokumente und Einstellungen\Administrator\svchost.exe
O4 - HKLM\..\Run: [[system]] C:\WINDOWS\system32\drivers\services.exe
O4 - HKLM\..\Run: [winlogon] C:\Dokumente und Einstellungen\Administrator\svchost.exe
O4 - HKCU\..\Run: [[system]] C:\WINDOWS\system32\drivers\services.exe
O4 - HKCU\..\Run: [winlogon] C:\Dokumente und Einstellungen\Administrator\svchost.exe
O4 - Startup: userinit.exe <- ????
O23 - Service: Taskplaner (Schedule) - Unknown owner - C:\WINDOWS\system32\drivers\services.exe

Wie du siehst sind einige auch doppelt. Da du aber mehrere von diesen Diensten hast ist das egal, da genausoviele als gefährlich eingstuft wurden. Schaue dir mal die Pfade an

Obwohl du AVG hast und diese nicht erkennt, würde ich das System neu aufsetzen. PS: Lass lieber die Finger von AVG und benutze lieber Scanner die auch was taugen
 
Jo danke, aber das kuriose ist warum ich es nicht löschen kann, dh ich geh im Abges. Modus in die einzelnen Ordner und lösch es, vielleicht sollte ich es fixen mit HJack
 
svchost.exe unter D&E kann nicht normal sein. Das ist ein Schädling. Hab zwar kein Vista, aber ich kann mit sicherheit sagen, dass die svchost.exe nichts unter den Profilen zu suchen hat.
 
Es ist kein Windows Vista.

Er redet von Vista inspirat und zudem würde es dann nicht mehr Dokumente und Einstellungen heissen, sondern User
 
Jo, hab ich tatsächlich nicht erwähnt, Windows XP und wie oben gesagt wurde Inspirat, das ist nur ne Vista Oberfläche !
 
Stimmt. Entweder löschen oder Formatieren. Ich persönlich würde das Formatieren wählen, aus paraneuer gründen. man weiss ya nie was übrig bleibt und wo noch was versteckt ist
 
Warum kann ich die Datei nicht löschen ? ich geh im Abgesichertem Modus rein, fixe die mit Hijackthis starte Rechner neu, log wieder und die Datei ist wieder drinne, könnte es was mit den doppelten Dateien in Sys32 zutun haben ? die muss man doch löschen können !

Danke
 
Mach die Kiste platt! Das wirste nicht los, nicht, niemals komplett, egal wer was sagt.
Das ist 100%ig etwas sehr ausgedehntes, was nicht nur diese Dateien betrift, sondern sich tief ins system eingefressen hat.

mfg,
Markus
 
wie wäre es mit einer systemwiederherstellung?
 
Jo hab die Platte formatiert....
Hab auf anderen Foren auch richtig heftige Sachen drüber gelesen, es soll besonders schlimm sein wenn man InternetBanking benutzt !
 
Du weißt hoffentlich dass du deine Passwörter ändern musst, nicht solltest, musst.
Ebenfalls beim Onlinebanking aufpassen, keinesfalls Logindaten speichern.
Diese Schädlinge suchen Systematisch nach kleineren Textdateien um den Inhalt zu versenden.
Das sind i.d.R. CD-Keys oder Logindaten oder eMailadressen, oder einfach etwas sehr privates.

mfg,
Markus
 
Zurück
Oben