Avatar billede theisk Nybegynder
12. december 2003 - 13:16 Der er 29 kommentarer og
1 løsning

"svchost.exe har genereret en fejl"

Hej Eksperter

Jeg har et problem med en pc’er (win 2000) som hele tiden får en popup box med ”svchost.exe har genereret en fejl”.

Jeg har læst dette igennem (http://exp.dk/spm/386329), men jeg ved ikke om det er samme problem, eftersom pc’en IKKE går ned efter 60 sek, men i stedet resulterer det i, at en del hjemmeside ikke fun-gere korrekt (netbank, mail, etc.)

Problemet er at den opdatering fra Microsoft (som bør afhjælpe problemet) ”kun” henter et lille installationsprogram ned og derefter henter ca. 15-20 mb efterfølgende. Dette tager 3-4 timer på et modem. (det er ikke min pc)

Jeg har selv ADSL og ville gerne kunne hente hele programmet og brænde det over på en cd’rom og derefter installere det.

Mine spørgsmål er:

1.    Denne svchost.exe fejl, vil den forsvinder med servicepakken fra Microsoft ?

2.    Kan man hente HELE opdateringen fra Microsoft?

Andre gode forslag modtages med kyshånd :-)

Glædelig jul til alle

Mvh
Theis
Avatar billede arlet Juniormester
12. december 2003 - 13:20 #1
Du har fået besøg af blaster ormen eller en variant

1. Klik start og klik kør
2. Skriv i feltet : shutdown -a

så genstarter den ikke mere

luk først Dcom http://grc.com/files/DCOMbob.exe
Kør det, tryk på fanebladet "DCOMbobulate me" tryk på "Disable DCOM" og genstart
læs mere om dcom her : http://www.spywarefri.dk/tipsogtricks.htm#DCom


Windows har nogle huller, som blaster og andre virusser angriber igennem,
de kan lukkes ved at hente samtlige opdateringer på windows update


Hent alle opdateringerne på windowsupdate :
http://v4.windowsupdate.microsoft.com/da/default.asp


Så er der lukket af for yderligere angreb af blasterormen,


Prøv først at slette blasterormen med stinger http://vil.nai.com/vil/stinger/ det sker meget ofte at stinger ikke finder den, så må vi ty til hijackthis.

For at løse problemet skal du hente 2 programmer.

Først spybot : http://www.spywarefri.dk/vaerktoj.htm#spybot
direkte link : http://download.com.com/3000-2144-10122137.html?part=104443&subj=dlpage&tag=button

Installer og kør Spybot, opdater online, scan, alle filer den har fundet, der er røde skal markeres, tryk så på afhjælp valgte problemer, derefter genstarter du

Derefter hijackthis : http://www.spywarefri.dk/vaerktoj.htm#hijackthis
direkte link :         http://www.webattack.com/get/hijackthis.html
den udpakker du og kører Hijackthis, scan, save log og kopier logfilen herind, så kigger vi på den.


DU MÅ IKKE FIXE NOGET SELV. NÅR VI HAR TJEKKET LOGGEN IGENNEM FORTÆLLER VI DIG HVAD DER SKAL SLETTES...


Manual for installering af hijackthis:
http://www.spywarefri.dk/hijackthis.man.htm
Avatar billede arlet Juniormester
12. december 2003 - 13:21 #2
Helst sikker blaster ormen du har fået, så følg vejledningen, så skal vi nok få den væk
Avatar billede theisk Nybegynder
12. december 2003 - 13:33 #3
Hej arlet
Ok, jeg troede det var nok med at download patch/pakken fra microsoft. Men jeg er blevet klogere :-)
Jeg forsøger i weekenden og vender tilbage der.
På forhånd tak, arlet

NB: Jeg kan vel i teorien hente computeren hjem til mig og forsøge al dette via ADSL, så jeg slipper for det laaangsomme modem, ikk ?
Avatar billede arlet Juniormester
12. december 2003 - 13:36 #4
ja, det er noget nemmere og hurtigere. Men tag den slavisk, så er vi sikker på at ormen forsvinder og aldrig kommer igen

Du vender bare tilbage, hvis du støder på problemer.
Avatar billede magictouch Nybegynder
12. december 2003 - 13:37 #5
Hvis du går ind windows update, og vælger- åbn windows update catalog der kan vælge de opdateringer der brug for, og så bare følge vejledningen, så kan du hente dem og brænde
Avatar billede theisk Nybegynder
14. december 2003 - 12:46 #6
Hej arlet
Jeg tror sgu det virker.
Jeg har kørt Stinger, som gjorde dette:
Scan initiated on Sun Dec 14 12:04:50 2003
C:\WINNT\System32\wins\DLLHOST.EXE
    Found the W32/Nachi.worm virus !!!
C:\WINNT\System32\wins\DLLHOST.EXE has been deleted.
C:\WINNT\System32\mslaugh.exe
    Found the W32/Lovsan.worm.e virus !!!
C:\WINNT\System32\mslaugh.exe has been deleted.
C:\WINNT\System32\teekids.exe
    Found the W32/Lovsan.worm.b virus !!!
C:\WINNT\System32\teekids.exe has been deleted.
C:\WINNT\system32\wins\SVCHOST.EXE
    Found the W32/Nachi.worm virus !!!
C:\WINNT\system32\wins\SVCHOST.EXE has been deleted.
  Number of clean files: 65592
  Number of infected files: 4
  Number of files deleted: 4

Dette efter kørte jeg SpyWare, som også fjernede ca. 8 filer.

Afslutningsvis har jeg opdateret windows 2000.

Er der mere jeg skal gøre ?
Avatar billede arlet Juniormester
14. december 2003 - 12:49 #7
Du kan lige smide en hijackthis, så jeg kan se om du er hel ren for den
Avatar billede theisk Nybegynder
14. december 2003 - 12:51 #8
Logfile of HijackThis v1.97.7
Scan saved at 12:50:42, on 14-12-2003
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\internat.exe
C:\Program Files\Hewlett-Packard\AiO\hp officejet d series\Bin\hpoojd07.exe
C:\Program Files\Hewlett-Packard\AiO\hp officejet d series\FRU\Remind32.exe
C:\PROGRA~1\HEWLET~1\AiO\Shared\Bin\hpoevm07.exe
C:\Program Files\Hewlett-Packard\AiO\Shared\bin\hpOSTS07.exe
C:\Program Files\Hewlett-Packard\AiO\Shared\bin\hpOFXM07.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINNT\system32\notepad.exe
E:\PROGRA~1\WINZIP\winzip32.exe
C:\unzipped\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sol.dk/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [windows auto update] msblast.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - Startup: Hewlett-Packard Recorder.lnk = C:\Program Files\Hewlett-Packard\AiO\hp officejet d series\FRU\Remind32.exe
O4 - Global Startup: HPAiODevice(hp officejet d series) - 1.lnk = C:\Program Files\Hewlett-Packard\AiO\hp officejet d series\Bin\hpoojd07.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37969.1048148148
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F6A56D95-A3A3-11D2-AC26-400000058481} (Danske e-Sec) - https://netbank.danskebank.dk/html/activex/danskesikker/DB/DanskeSikker.cab
Avatar billede arlet Juniormester
14. december 2003 - 12:51 #9
Ja, jeg tænkte nok at det hele ikke var væk. Tjekker lige loggen igennem
Avatar billede theisk Nybegynder
14. december 2003 - 12:52 #10
Skal jeg gøre noget ?
Avatar billede arlet Juniormester
14. december 2003 - 12:53 #11
Nej, ikke før jeg vender tilbage, går 10 minutter
Avatar billede arlet Juniormester
14. december 2003 - 13:00 #12
Der var en del snavs:
Du skal nu til at i gang med at fixe. Men først skal du lige have noget instruktion. Du skal åbne hijackthis. Du får herunder nogle filer som du skal fixe, det du skal gøre er at sætte en vinge ud for alle disse filer. IKKE FIXE endnu. Når du har gjort det så lukker du alle andre vinduer ned, det er meget vigtigt at det eneste vindue som er åbent er HijackThis vinduet. Husk også at lukke dette vindue når du har markeret filerne. Nu må du fixe. Klik på Fix chekede. Efter fix skal du genstarte din computer.
Her er de filer, du skal fixe :


O4 - HKLM\..\Run: [windows auto update] msblast.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE


Derefter Genstarter du i fejlsikret tilstand(Fejlsikret tilstand kommer du i ved at trykke på <F8> når maskinen starter op, lige inden den begynder at indlæse Windows.) Find følgende fil i Stifinder og slet den:


C:\WINNT\system32\internat.exe


Derefter genstarter du og sender en ny log herind, for at se om vi har fået den helt ren.
Avatar billede theisk Nybegynder
14. december 2003 - 13:16 #13
Done....


Logfile of HijackThis v1.97.7
Scan saved at 13:15:42, on 14-12-2003
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\userinit.exe
C:\WINNT\Explorer.EXE
C:\Program Files\Hewlett-Packard\AiO\hp officejet d series\Bin\hpoojd07.exe
C:\Program Files\Hewlett-Packard\AiO\hp officejet d series\FRU\Remind32.exe
C:\PROGRA~1\HEWLET~1\AiO\Shared\Bin\hpoevm07.exe
C:\Program Files\Hewlett-Packard\AiO\Shared\bin\hpOSTS07.exe
C:\Program Files\Hewlett-Packard\AiO\Shared\bin\hpOFXM07.exe
C:\unzipped\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sol.dk/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - Startup: Hewlett-Packard Recorder.lnk = C:\Program Files\Hewlett-Packard\AiO\hp officejet d series\FRU\Remind32.exe
O4 - Global Startup: HPAiODevice(hp officejet d series) - 1.lnk = C:\Program Files\Hewlett-Packard\AiO\hp officejet d series\Bin\hpoojd07.exe
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37969.1048148148
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F6A56D95-A3A3-11D2-AC26-400000058481} (Danske e-Sec) - https://netbank.danskebank.dk/html/activex/danskesikker/DB/DanskeSikker.cab
Avatar billede arlet Juniormester
14. december 2003 - 13:18 #14
Så er du ren, og hvis dcom er lukket, så kommer ormen ikke mere på besøg hos dig.

For at sikre din fremtidige færden på nettet vil jeg foreslå at du henter følgende freeware programmer :
Spywareblaster & Spywareguard & IE-SPYAD & Empty Temp Folders

Alle programmerne finder du her http://www.spywarefri.dk/vaerktoj.htm

Hvor der også er en beskrivelse af programmerne, samt en installations vejledning..

Alt sammen skal løbende opdateres, Du kan følge med hvornår programmet sidst er opdateret nederst på www.spywarefri.dk.

Det er meget vigtigt at du også holder dit windows og IE opdateret.

du skal lige sørge for at få lukket Dcom. Her kan du se hvordan du skal gøre det : http://www.spywarefri.dk/tipsogtricks.htm#DCom

Derefter kan du trygt surfe på nettet, uden at få alt det snavs på computeren.
Avatar billede theisk Nybegynder
14. december 2003 - 13:19 #15
Arlet, jeg vil gerne sige tusind tak for din hjælp. Du har været
utrolig hjælpsom og hurtig, det er jeg meget taknemelig for.

Glædelig jul til dig og din familie.

Mvh
Theis "en YDERSTE tilfreds bruger" Kristensen :-)
Avatar billede arlet Juniormester
14. december 2003 - 13:22 #16
Velbekommen og glædelig jul den anden vej også.

Takker for point
Avatar billede theisk Nybegynder
14. december 2003 - 17:10 #17
Hej arlet
JEg har lige sat pc'en til igen, og efter 5 min på nettet, kom scvhost.exe fejlen igen.

Hva' fan... er der galt ? Jeg havde ellers installeret alle spyware programerne. Jeg er lidt fortvivlet nu ?

Mvh
Theis Kristensen
Avatar billede theisk Nybegynder
14. december 2003 - 17:23 #18
Jeg har iøvrigt kørt Stinger igen, som ikke fandt nogen vira.

Loggen ser nu således ud:

Logfile of HijackThis v1.97.7
Scan saved at 17:21:09, on 14-12-2003
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Program Files\Hewlett-Packard\AiO\hp officejet d series\Bin\hpoojd07.exe
C:\Program Files\Hewlett-Packard\AiO\hp officejet d series\FRU\Remind32.exe
C:\Program Files\SpywareGuard\sgmain.exe
C:\Program Files\SpywareGuard\sgbhp.exe
C:\PROGRA~1\HEWLET~1\AiO\Shared\Bin\hpoevm07.exe
C:\WINNT\system32\hpoipm07.exe
C:\Program Files\Hewlett-Packard\AiO\Shared\bin\hpOSTS07.exe
C:\Program Files\Hewlett-Packard\AiO\Shared\bin\hpOFXM07.exe
C:\unzipped\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sol.dk/
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Program Files\SpywareGuard\dlprotect.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - Startup: Hewlett-Packard Recorder.lnk = C:\Program Files\Hewlett-Packard\AiO\hp officejet d series\FRU\Remind32.exe
O4 - Startup: SpywareGuard.lnk = C:\Program Files\SpywareGuard\sgmain.exe
O4 - Global Startup: HPAiODevice(hp officejet d series) - 1.lnk = C:\Program Files\Hewlett-Packard\AiO\hp officejet d series\Bin\hpoojd07.exe
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37969.1048148148
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F6A56D95-A3A3-11D2-AC26-400000058481} (Danske e-Sec) - https://netbank.danskebank.dk/html/activex/danskesikker/DB/DanskeSikker.cab
Avatar billede fromsej Praktikant
14. december 2003 - 17:33 #19
Har du kørt Dcombobulator?
Der er ingen spor af noget snavs i den logfil.
Avatar billede theisk Nybegynder
14. december 2003 - 17:41 #20
Nope, den kørte jeg ikke. Er den nødvendig ?
Det jeg kan se er at efter svchost.exe kommer, så kan jeg stadigvæk være på nettet, men man kan ikke printe. Det bliver mere og mere mystisk det her.
Jeg troede at win update'en lukkede alle problemerne, men det gjorde den åbenbart ikke.
Avatar billede fromsej Praktikant
14. december 2003 - 17:48 #21
Nej, det gør updaten desværre ikke, luk port 135 med Dcombobulator, genstart og se om ikke det hjalp.
Avatar billede theisk Nybegynder
14. december 2003 - 17:48 #22
Jeg har nu kørt Dcombobulator (enabled). Skal jeg hele turen igennem igen, med at køre Stinger, etc. etc. ?
Avatar billede bigmac Nybegynder
14. december 2003 - 17:50 #23
Er det sikkert for alle at slette internat.exe? Jeg har nemlig også den fil...
Avatar billede arlet Juniormester
14. december 2003 - 18:38 #24
theis-> Troede du havde lukket dcom*S*

Nu skulle den ikke komme mere..

Ellers skiv bare i tråden, så ser jeg det, men selv mig at have noget at spise en gang i mellem.

Luk den anden tråd ved at lægge et svar selv og accepterer det, vi fortsætter her til det er helt løst
Avatar billede fromsej Praktikant
14. december 2003 - 18:48 #25
Internat.exe kan du roligt slette, grunden til vi tager den med er fordi det kan være en trojan, ellers mister du bare muligheden for at skifte sprog på tastaturet.
Avatar billede theisk Nybegynder
14. december 2003 - 19:07 #26
He he, velbekomme :-)

OK, Jeg har kørt Stinger (ingen virus), Spybot (intet at slette), Hijackerthis, (ser ok ud), dcom (enabled), men alligevel kommer fejlen....

Det som er mest mystisk er at jeg i formiddags lavede en windows update, og hentede ALT nyt ned, men hvis jeg forsøger igen, så findes der 14 vigtige opdateringer ?!?!?! (jeg har servicepack 4)

Hva' søren skal jeg gøre nu ?
Avatar billede theisk Nybegynder
14. december 2003 - 19:10 #27
Hang on.... Efter at svchost.exe fejlen kom, kørte jeg Stinger (for 5 gang), og vupti nu har den fundet DLLHOST.EXE med virus i.

Jeg har ellers installeret SpywareGuard....
Avatar billede arlet Juniormester
14. december 2003 - 19:21 #28
Det var godt, så håber vi at det er slut nu*S*
Avatar billede theisk Nybegynder
14. december 2003 - 19:35 #29
Jeps, jeg tror at den fungerer nu. Stinger slettede DLLHOST og SVCHOST, og DCOM er lukket.

Endnu engang tak for hjælpen (og jeg vender måske tilbage, hvis der opstår problemer :-)

Mvh
Theis Kristensen
Avatar billede arlet Juniormester
14. december 2003 - 19:36 #30
Det var godt det lykkes og du er velkommen, hvis der opstår problemer
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester