1. Liebe Forumsgemeinde,

    aufgrund der Bestimmungen, die sich aus der DSGVO ergeben, müssten umfangreiche Anpassungen am Forum vorgenommen werden, die sich für uns nicht wirtschaftlich abbilden lassen. Daher haben wir uns entschlossen, das Forum in seiner aktuellen Form zu archivieren und online bereit zu stellen, jedoch keine Neuanmeldungen oder neuen Kommentare mehr zuzulassen. So ist sichergestellt, dass das gesammelte Wissen nicht verloren geht, und wir die Seite dennoch DSGVO-konform zur Verfügung stellen können.
    Dies wird in den nächsten Tagen umgesetzt.

    Ich danke allen, die sich in den letzten Jahren für Hilfesuchende und auch für das Forum selbst engagiert haben. Ich bin weiterhin für euch erreichbar unter tti(bei)pcwelt.de.
    Dismiss Notice

Merkwürdiges Verhalten von Win XP

Discussion in 'Sicherheit' started by stefan m, Aug 16, 2007.

Thread Status:
Not open for further replies.
  1. stefan m

    stefan m Byte

    Während einer Internetsession ging heute plötzlich nichts mehr. Der Rechner (Athlon 3200) war plötzlich ausgelastet und öffnete 12...15 Taskmanager gleichzeitig. Zusätzlich auch noch ca. 10 Kopien einer "svchost.exe". Nachdem ich die taskmgrs geschlossen hatte, war die Welt scheinbar wieder in Ordnung. Meinem Virenshield (AVPP) ist bei der Sache nichts aufgefallen, auch ein anschließend durchgeführter Virenscan verlief negativ. Mir hingegen kam das sehr verdächtig vor. Weiß jemand, was das gewesen sein kann?

    Grüsse Stefan

    :confused:
     
  2. -humi-

    -humi- Joker

    hast nicht zufällig weil das System ausgelastet war mehrmals Strg+Alt+entf gedrückt?


    genau der Name oder war vielleicht ein Buchstabe mehr drinnen?

    Hattest du irgendwann schon mal das Gefühl das "etwas" nicht richtig läuft?

    edit: Poro hat vorgegriffen... ein Hijackthis log wäre sinnvoll;)
     
  3. poro

    poro Ganzes Gigabyte

  4. stefan m

    stefan m Byte

    ich habe leider keine Ahnung, was das gewesen ist. Auf jeden Fall ist es bislang nicht wieder vorgekommen. Strg+Alt+Del habe ich natürlich gedrückt, um den Taskmanager zu öffnen. Allerdings ist das OS normalerweise schlau genug, um nicht mehrere Instanzen davon zuzulassen. "svchost.exe" ist die korrekte Schreibweise. Den Hänger hat etwas anderes verursacht. Na ja, erst noch einmal abwarten und Tee trinken....


    Stefan :confused:
     
  5. Hnas2

    Hnas2 Ganzes Gigabyte

    Wo steht das?
     
  6. -humi-

    -humi- Joker

  7. stefan m

    stefan m Byte

    ....hijack this ist laut Beschreibung ein Tool für den IE. Nach dem derzeitigen Stand meines (lückenhaften) Wissens für mich als Firefox-Surfer nicht hilfreich.
     
  8. X.MAN

    X.MAN Moderator

    :grübel:
    ...warum sollte "HijackThis" Einfluss auf das Surfen nehmen, es ist wurscht ob IE oder FF...Du solltest bestimmt HijackThis ausführen und die Log-Datei hier posten.
     
  9. tobiy

    tobiy Kbyte

    HijackThis wurde ursprünglich(das war so vor vielen Jahren) entwickelt um sogenannte Browser Hijacker(die damals nur den IE befielen) zu entdecken und auszuknipsen.
    Irgendwann entwickelte sich das Tool als ganz hilfreich um aktive Trojaner und Co. auf einem Rechner zu entdecken, da HijackThis seit einer Ewigkeit nicht mehr weiter entwickelt wurde(im gegensatz zu den Trojanern und Co) ist eine Erkennungsrate von aktuellen Schädlingen bei ca. 0 (soviel mal zu dem ständigen anfordern eines Logfiles von HJT, von der teils sehr stümperhaften Auswertung ganz zu schweigen).
     
  10. X.MAN

    X.MAN Moderator

    ...um einen kleinen einblick ins System zu bekommen, reicht schon HJT...
    Mach doch mal einen besseren Vorschlag @tobiy?

    EDIT: halbe Stunde ist vorbei, also nur...:blabla:
     
  11. deoroller

    deoroller Wandelndes Forum

    Es ist schon klar, dass damit die ganz pösen Sachen nicht gefunden werden, aber solange die PCs mit einfacheren Mitteln gekapert werden, ist HJT immer noch brauchbar.
     
  12. -humi-

    -humi- Joker

    @ toby: ich schliess mich jetz mal x-man an... wer so was von sich gibt, muss eine Alternative bieten können, bzw sich auch mal bei den stümperhaften Aussagen blicken lassen und zeigen dass er nicht nur gross redet- deswegen auch von mir ein herzliches:blabla:

    :dumm:
    warum glaubst du, dass wir u. a. auch auf andere Mittel verweisen- á la spybot, ad-aware und Antivirenproggis :aua:
    und auch sagen dass Neuaufsetzen die beste Lösung ist nach einem Befall

    wir versuchen wenigstens zu helfen wo andere nur blöd reden
     
  13. tobiy

    tobiy Kbyte

    Wußte garnicht das ich was von mir gegeben habe, ich habe eigentlich nur erklärt was HJT ursprünglich war und zu was man das Tool ne zeitlang nutzen konnte(scheint aber so das sich da ein paar persönlich angegriffen fühlen wenn man ihr spielzeug kritisiert).
    Ebenso ist mir neu das man Alternativen angeben muß, ich dachte immer das hier wäre ein freies Forum ohne Postzwang. :confused:

    Aber mal so nebenbei eine Frage an den TO,
    @ stefan m, hast du zufällig automatisches Windows-Update aktiviert?

    Achso die Alternativen um mal zu gucken was alles so mitläuft bzw. mitgeladen wird beim Rechnerstart:
    z.b. Sysinternals - Autoruns
    oder z.b. Process Viewer usw......, man könnte auch mal auf ein externes Virenproggie verweisen wie z.b. e-scan(ein link zu einer anleitung zu dem Proggie wird auf wunsch nachgeliefert) usw..............
     
  14. deoroller

    deoroller Wandelndes Forum

    Sysinternals ist zu MS umgezogen http://www.microsoft.com/germany/technet/sysinternals/utilities/Autoruns.mspx
    Die Ultimate Boot CD setze ich selbst ein. Die ist mit einer Menge Scanner bestückt, die sich online aktualisieren lassen.
    Das Problem dass ich bei den Alternativen sehe ist, dass sie von Anfängern kaum in der kürze der Zeit zu erlernen sind.
    Da ist HJT einfach in der Handhabung.
    Wenn ich einen fremden PC auf Vorderman bringen will, boote ich ihn zuerst mit der Ultimate Boot CD und gucke mir die Sachen von Außen an.

    Autoruns ist erst eine schnelle Hilfe, wenn man regelmäßig ein Log-File abspeichert und die miteinander vergleichen lässt (Compare Funktion).
    Wenn du keine Vergleichsmöglichkeit hast, ist es schwierig, die Nadel im Heuhaufen zu finden.
     
  15. deoroller

    deoroller Wandelndes Forum

    HJT erkennt keine Rootkits und das hat der Autor auch nicht behauptet.
    Streng genommen müsste man zuerst sicherstellen, das keine Rootkits vorhanden sind dann erst Mit HJT scannen. Das gilt auch für den Einsatz von AV-Software.
    Nur wer lässt den PC regelmäßig vor dem Hochfahren von Windows mit einer CD booten und ihn ausgiebig scannen?
    Und wer vergleicht Prüfsummen neuer Software mit dem Original, bevor sie installiert wird?
    Das ist für die meisten Anwender nicht zumutbar.
     
  16. TheD0CT0R

    TheD0CT0R Dr. h.c. Mod

    So, aufgeräumt. Wenn der TO noch will, dürft ihr weitermachen.
     
  17. stefan m

    stefan m Byte

    Wie ich feststellen musste, habe ich wahrscheinlich wirklich einen Trojaner im System. Die Protokolle meines AVPP ergeben das eindeutig. Warum mir das aber nirgends angezeigt wurde ist mir schleierhaft, denn das hätte angemeckert werden müssen! Mal sehen.....


    Stefan
     
  18. -humi-

    -humi- Joker

    hätte nicht... nicht alles wird angemeckert ;)

    wie schauts aus... mit >>Hijackthis<<

    jedoch wenn du wirklich einen Trojaner hast (wobei interessant wäre welcher und wo...) :
    Ergo NEUAUFSETZEN

    Und jetzt noch was zum lesen und abarbeiten:
    1 >>Gandalf<<
    2 >>PFW<<
     
  19. stefan m

    stefan m Byte

    Neuaufsetzen, das wird schwierig. Das ist ein vorinstallierter Marken-PC, ohne mitgelieferte Datenträger. Mit diesem angeblichen Trojaner habe ich so mein Problem: Er sitzt angeblich in der Setuproutine meines Officepakets (office 1), also in einem Programm, das kaum jemals gestartet wird.....
     
  20. deoroller

    deoroller Wandelndes Forum

    Dann lässt sich meistens ein Datenträger herstellen.
    Was steht denn dazu im Handbuch oder auf der Homepage des Herstellers?
     
Thread Status:
Not open for further replies.

Share This Page