seit 3 Tagen habe ich ein großes Problem mit dieser svchost.exe Datei.
Wenn der Rechner hochfährt ist alles noch OK, sobald ich aber eine IT-Verbindung aufgebaut wird, geht die Systemlast auf 100% und wenn ich eine Internetseite aufbauen will, bekomme ich eine fehlermeldung vom Browser - keine IT-verbindung hergestellt. Dann starte ich den Taskmanager und zeigt mir diese vermeintliche svchost mit 100% Leistung. Ziehe ich das Netztwerkkabel ab - ist alles wieder normal. Es findet definitiv, wenn 100% Last ein Datenverkehr statt in voller Leistung des Upstreams.
Nun das wird dann wohl ein Wurm - bzw. ein Trojaner sein, der sich da drauf gesetzt hat. Ich kann diese cvchost im Manager auch beenden, dann kann ich wieder normal weiterarbeiten.
Habe mir dann gedacht, Virenproblem und lass mal meinen Norton drüberlaufen - keine Ergebniss.
Diesen deinstalliert und dann 3 weitere Virenprogramme Installiert, natürlich erst die anderen wieder deinstalliert.
Folgende Virenprogramme hatte ich testen lassen auf Viren:
Norton 2009
Panda 2010
Bitdefender in der aktuellsten Version.
Keiner dieser Programme hat die svchost als Infizierte Datei erkannt.
Dann habe ich trendMicro IT 2010 insstalliert und siehe da, sie hat die svchost als infizierte Datei erkannt. Hat diese dann in die Quarantäne gesteckt.
Das System läuft zwar, aber ich möchte schon das ganze beheben wollen.
Dieses Problem trat auch schon mal bei einigen Usern im Jahre 2007 auf, so wie ich das gelesen habe. Da lag es am Update von Bill.
Meine Frage: Wie kann die svchost.exe wieder in den Urzustand bekommen (ohne die Wiederhestellungskonsole) nutzen zu müssen.
Hi,
bitte check dein System mit HiJackThis und poste das Ergebnis hier. Deiner Schilderung nach würde ich darauf tippen dass du dir was eingefangen hast (PC als Zombierechner in einem Botnetz).
Vielen Dank für deine Prompte Antwort. Hier der Logfile:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:59:46, on 16.08.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal
Badware im „bösen“ Sinne kann ich auf die Schnelle nicht entdecken. Mir fiel aber auf dass bei dir der Indexdienst aktiviert ist (searchindexer.exe).
Schau mal hier: http://www.winfuture-forum.de/lofiversion/index.php?..
Weiterhin fiel mir auf dass du recht viele Toolbars installiert hast, z.B. Ask.com (Nero-Installation, warum die sehr fragwürdig ist, hier ein beispiehafter Thread: http://www.gutefrage.net/frage/wozu-soll-die-ask-too…) und SweetIm (irgendwas mit niedlichen Smileys wird das wohl sein).
Also: Such-/Indexdienst deaktivieren und überflüssige Toolbars deinstallieren. Danach weiter beobachten. Verhält sich das System nun „normal“, ist ein Virenbefall eher unwahrscheinlich, insbesondere dann wenn du dich nicht auf zweifelhaften Seiten rumtreibst oder jede unbekannte .exe oder jeden Mailanhang von ominösen Absendern öffnest.
Hilfsweise kannst du nochmal mit einer Knoppix-CD booten und dann deine Systempartition auf Viren scannen.
Wenn ich ohne Format das schaffe, haste einen gut bei mir.
Danke djhooker
svchost.exe ist ein wichtiger Systemprozess, der zum Ausführen bestimmter Programme (dll-Dateien) benötigt wird. In der Regel taucht dieser Prozess mehrfach im Taskmanager auf. Mit Hilfe des Befehlszeilenkommandos
Tasklist/svc /FI „IMAGENAME eq svchost.exe“
wird eine Liste angezeigt, die alle derzeit auf dem System laufende Prozesse anzeigt, die svchost.exe benötigen.
Also nicht svchost.exe ist deine Malware, sondern ein damit laufender Prozess „frisst“ deine Systemresourcen.
ja da hast du Recht. Diesen habe ich vier mal als Prozess.
Wenn dieses aufgetreten ist, habe ich den Prozess mit der hohen Auslastung im taskmanager beendet. Das funktionierte. Das System ging auf vier Prozent zurück und die Internetverbindung war wieder frei und OHNE Auslastung.
Habe mal den Rat von DJHooker befolgt und mal sehen was dabei so rauskommt. Ruhe ist schon einmal…
Danke auch Dir für deinen Hinweis. Aber die befehlzeile funktionierte leider nicht. Ich beobachte das.
mir ist nicht klar, warum das Befehlszeilenkommando bei dir nicht funktioniert.
Gebe unter „ausführen“ den Befehl cmd ein.
Gebe *dann* im sogenannten DOS-Fenster
Tasklist/svc /FI „IMAGENAME eq svchost.exe“
ein.
nach nochmaligen Versuch ist dieser Befehl nicht ausführbar.
Der Befehl „Tasklist“ ist kein Befehl - laut WINXP. Macht aber auch nichts, da sich das Problem gelöst hat.