Lord Alien
Lt. Junior Grade
- Registriert
- Apr. 2007
- Beiträge
- 258
Hallo ComputerBasler,
ich habe hier ein Problem mit einem Rechner und zwar scheint hier ein Virus im Gange zu sein.
Der Computer verhält sich so:
1.) ohne Netzwerkverbindung (d.h. auch ohne Internet)
100% CPU-Auslastung verursacht durch einen svchost.exe
svchost.exe ist bereits 4 mal gestartet (hatte immer gedacht das nur 2 normal sind?)
2.) mit Netzwerkverbindung und Internetverbindung
es werden unmengen an Prozessen gestartet, welche dann wiederrum Verbindungen ins Internet öffnen
diese Prozesse sind kopien von zB svchost.exe oder auch von andere Programmen
Hier mal die Log-Datei von Hijackthis:
Ich hoffe jemand findet hier eine Unstimmigkeit bzw. gleich den Verursacher dieses Verhaltens.
Falls weitere Infos von Nöten sind werde ich dieses natürlich so schnell wie möglich zur Verfügung stellen!
mfg

Alien
ich habe hier ein Problem mit einem Rechner und zwar scheint hier ein Virus im Gange zu sein.
Der Computer verhält sich so:
1.) ohne Netzwerkverbindung (d.h. auch ohne Internet)
100% CPU-Auslastung verursacht durch einen svchost.exe
svchost.exe ist bereits 4 mal gestartet (hatte immer gedacht das nur 2 normal sind?)
2.) mit Netzwerkverbindung und Internetverbindung
es werden unmengen an Prozessen gestartet, welche dann wiederrum Verbindungen ins Internet öffnen
diese Prozesse sind kopien von zB svchost.exe oder auch von andere Programmen
Hier mal die Log-Datei von Hijackthis:
Code:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:56:07, on 22.11.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe
C:\WINDOWS\System32\TSIRCSRV.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\Programme\Analog Devices\SoundMAX\Smax4.exe
C:\programme\printkey.exe
C:\WinDfu\DFUSERV.EXE
C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\FRITZ!\IWatch.exe
D:\PROGRA~1\APOTEC~1\ApoOffice\apocom.exe
d:\programme\apotechnik\apodafue\Apodafue.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe,C:\WINDOWS\system32\msupdt.exe,
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [Printkey] c:\programme\printkey.exe
O4 - HKLM\..\Run: [Dafue-Server] C:\WinDfu\DFUSERV.EXE
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Regedit32] C:\WINDOWS\system32\regedit.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-18\..\Run: [rundll32.exe] (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [rundll32.exe] (User 'Default user')
O4 - Startup: Verknüpfung mit ApoTerminal.lnk = D:\Programme\Apotechnik\ApoOffice\ApoTerminal.exe
O4 - Global Startup: ApodafueD.lnk = D:\Programme\Apotechnik\Apodafue\apodafueD.bat
O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{C7FA6A39-30B6-431E-BF21-761DEB9AFDEF}: NameServer = 192.168.115.71
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Acronis Try And Decide Service (TryAndDecideService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe
O23 - Service: TSI Remote Control Service (TSIRCSRV) - LapLink, Inc. - C:\WINDOWS\System32\TSIRCSRV.EXE
--
End of file - 4590 bytes
Ich hoffe jemand findet hier eine Unstimmigkeit bzw. gleich den Verursacher dieses Verhaltens.
Falls weitere Infos von Nöten sind werde ich dieses natürlich so schnell wie möglich zur Verfügung stellen!
mfg

Alien