Avatar billede tranceghost Nybegynder
04. februar 2004 - 01:26 Der er 21 kommentarer og
1 løsning

svchost.exe tager optager cpukraft + programmer lukker ned

Min svchost.exe optager ca. 50-100 procent cpu kraft hele tiden.
Har fået at vide at det kunne være en blaster virus. Men når jeg køre fixblaster finder den intet.

Men når jeg prøver at køre WindowsXP-KB823980-x86-DAN filen til at lukket hullet i windows, lukker programmet automatisk ned. Det samme sker også når jeg prøver at installere norton og starter programmet op. Kan heller ikke kommme ind i min msconfig.

Har kørt spybot og derefter kørt Hijackthis

Logfile of HijackThis v1.97.7
Scan saved at 01:25:21, on 04-02-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\Explorer.EXE
E:\WINDOWS\system32\spoolsv.exe
E:\WINDOWS\System32\Windowsb.exe
E:\WINDOWS\System32\windowsfx.exe
E:\WINDOWS\System32\winupdate.exe
E:\WINDOWS\System32\scvhost.exe
E:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
E:\Documents and Settings\TranceGhost\Skrivebord\refreshlock\RefreshLock.exe
E:\WINDOWS\System32\rundll32.exe
E:\WINDOWS\System32\LSAS.exe
E:\WINDOWS\System32\sstray.exe
E:\Programmer\Winamp\winampa.exe
E:\WINDOWS\System32\explore.exe
E:\WINDOWS\System32\ctfmon.exe
E:\WINDOWS\System32\RUNDLL32.EXE
E:\Programmer\Messenger\msmsgs.exe
E:\WINDOWS\System32\wpabaln.exe
C:\programmer\mirc603\mirc.exe
D:\Inst\HijackThis.exe
E:\Programmer\Internet Explorer\IEXPLORE.EXE
E:\WINDOWS\System32\wuauclt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.xplayn.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - e:\programmer\google\googletoolbar1.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - E:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - E:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - e:\programmer\google\googletoolbar1.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - E:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [MessengerPlus2] "E:\Programmer\Messenger Plus! 2\MsgPlus.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RefreshLock] E:\Documents and Settings\TranceGhost\Skrivebord\refreshlock\RefreshLock.exe
O4 - HKLM\..\Run: [ivr] winupdate.exe
O4 - HKLM\..\Run: [Windows Explorer] LSAS.exe
O4 - HKLM\..\Run: [Configuration Loader] scvhost.exe
O4 - HKLM\..\Run: [Msiexec Installer] Windowsb.exe
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [WinampAgent] E:\Programmer\Winamp\winampa.exe
O4 - HKLM\..\Run: [a3-100-fx] windowsfx.exe
O4 - HKLM\..\Run: [Video Services] explore.exe
O4 - HKLM\..\Run: [NAV Agent] E:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\RunServices: [ivr] winupdate.exe
O4 - HKLM\..\RunServices: [Windows Explorer] LSAS.exe
O4 - HKLM\..\RunServices: [Configuration Loader] scvhost.exe
O4 - HKLM\..\RunServices: [Msiexec Installer] Windowsb.exe
O4 - HKLM\..\RunServices: [a3-100-fx] windowsfx.exe
O4 - HKLM\..\RunServices: [Video Services] explore.exe
O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE E:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [MSMSGS] "E:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = E:\Programmer\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Google Search - res://E:\Programmer\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://E:\Programmer\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://E:\Programmer\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://E:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://E:\Programmer\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://E:\Programmer\Google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} - http://toolbar.google.com/data/da/big/1.1.62-big/GoogleNav.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38019.7087615741
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

Nogen der kan hjælpe mig med dette meget belastende problem.
Avatar billede reklamefridk Nybegynder
04. februar 2004 - 01:40 #1
Nu er jeg ikke ekspert i disse logs, men meget tydeligt er det at du har Gaobot virus, så du kan da starte med at fjerne den. Du skal slå systemgendannelse fra først, så den ikke ligger tilbage der. Her er et removal:

http://securityresponse.symantec.com/avcenter/FxGaobot.exe

Læg derefter en ny log herind, hvis jeg kan se mere skal jeg nok sige til, ellers kommer en af hajerne sikkert til senere :)

Du mangler desuden SP1 til din XP samt alle opdateringer. Det er hurtigst at hente den første her, http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/  opdater derefter hos Microsoft Update
Avatar billede tranceghost Nybegynder
04. februar 2004 - 02:12 #2
Sådan ser den nye log så ud efter at jeg har kørt den fix. Den fandt nogle ting. Men ved ikke om det var det den skulle. Er pt. igang med at installere sp1, kan være det hjælper

Logfile of HijackThis v1.97.7
Scan saved at 02:12:12, on 04-02-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\Explorer.EXE
E:\WINDOWS\system32\spoolsv.exe
E:\Documents and Settings\TranceGhost\Skrivebord\refreshlock\RefreshLock.exe
E:\WINDOWS\System32\sstray.exe
E:\Programmer\Winamp\winampa.exe
E:\WINDOWS\System32\rundll32.exe
E:\WINDOWS\System32\ctfmon.exe
E:\WINDOWS\System32\RUNDLL32.EXE
E:\Programmer\Messenger\msmsgs.exe
E:\WINDOWS\System32\winupdate.exe
E:\WINDOWS\System32\scvhost.exe
E:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
E:\Programmer\Internet Explorer\IEXPLORE.EXE
E:\WINDOWS\System32\wuauclt.exe
E:\WINDOWS\System32\wpabaln.exe
E:\WINDOWS\System32\Windowsb.exe
E:\WINDOWS\System32\windowsfx.exe
E:\Programmer\Internet Explorer\IEXPLORE.EXE
E:\Programmer\Internet Explorer\IEXPLORE.EXE
E:\WINDOWS\System32\taskmgr.exe
D:\Inst\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.xplayn.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - e:\programmer\google\googletoolbar1.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - E:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - E:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - e:\programmer\google\googletoolbar1.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - E:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [MessengerPlus2] "E:\Programmer\Messenger Plus! 2\MsgPlus.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RefreshLock] E:\Documents and Settings\TranceGhost\Skrivebord\refreshlock\RefreshLock.exe
O4 - HKLM\..\Run: [ivr] winupdate.exe
O4 - HKLM\..\Run: [Msiexec Installer] Windowsb.exe
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [WinampAgent] E:\Programmer\Winamp\winampa.exe
O4 - HKLM\..\Run: [a3-100-fx] windowsfx.exe
O4 - HKLM\..\Run: [Video Services] explore.exe
O4 - HKLM\..\Run: [NAV Agent] E:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\RunServices: [ivr] winupdate.exe
O4 - HKLM\..\RunServices: [Msiexec Installer] Windowsb.exe
O4 - HKLM\..\RunServices: [a3-100-fx] windowsfx.exe
O4 - HKLM\..\RunServices: [Video Services] explore.exe
O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE E:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [MSMSGS] "E:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = E:\Programmer\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Google Search - res://E:\Programmer\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://E:\Programmer\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://E:\Programmer\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://E:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://E:\Programmer\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://E:\Programmer\Google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} - http://toolbar.google.com/data/da/big/1.1.62-big/GoogleNav.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38019.7087615741
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede tranceghost Nybegynder
04. februar 2004 - 02:14 #3
update, kan ikke installere sp1 da den lukker programmet ned....
Avatar billede reklamefridk Nybegynder
04. februar 2004 - 03:04 #4
Den havde taget lidt, men der er en del tilbage.Husk at have systemgendannelse slået fra.

Da meget af det er kørende processer er det bedst at fixe det hele i fejlsikret tilstand. Skriv evt dette ud først. Du starter op i fejlsikret ved at trykke F8 under opstart.

Du skal fixe dem herunder med HiJackthis. Luk alle vinduer først før du fixer, så kun Hijackthis er åbent.

O4 - HKLM\..\Run: [ivr] winupdate.exe
O4 - HKLM\..\Run: [Msiexec Installer] Windowsb.exe
O4 - HKLM\..\Run: [a3-100-fx] windowsfx.exe
O4 - HKLM\..\Run: [Video Services] explore.exe
O4 - HKLM\..\RunServices: [ivr] winupdate.exe
O4 - HKLM\..\RunServices: [Msiexec Installer] Windowsb.exe
O4 - HKLM\..\RunServices: [a3-100-fx] windowsfx.exe
O4 - HKLM\..\RunServices: [Video Services] explore.exe


Derefter skal du finde og slette følgende filer, sørg for at du har vist skjulte filer i mappeindstillinger:


E:\WINDOWS\System32\scvhost.exe  > Kun filen !VIGTIGT, sørg for at det er den rigtige fil IKKE svchost.exe

E:\WINDOWS\System32\Windowsb.exe > Kun filen
E:\WINDOWS\System32\windowsfx.exe > Kun filen

Det er muligt der er mere, men prøv at kom med en ny log bagefter.
Avatar billede reklamefridk Nybegynder
04. februar 2004 - 04:06 #5
Du skal finde og slette denne også:

E:\WINDOWS\System32\winupdate.exe

Det er ikke en legal windowsfil, er placeret af din virus og sikkert årsagen til at du ikke kunne opdatere XP.
Håber du når at få den med.
Avatar billede ird Praktikant
04. februar 2004 - 09:18 #6
Vil råde dig til at vente til der kom en der har helt styr på dette område.
Du kan nemt smadre noget
Avatar billede ird Praktikant
04. februar 2004 - 09:21 #7
ikke for at svine dig reklamefri.dk bare rolig :)

Men ved at dette område kan lukke en pc helt ned, hvis ikke man ved hvad man skal gøre!
Har enda set en der har en smule styr på det lukke en pc ned for en :)
Avatar billede arlet Juniormester
04. februar 2004 - 09:26 #8
Men reklamefridk, ved hvad han gør!!

Det er kun snavs, der er slettet, så det er helt i orden

tranceghost-> Du skal lige komme med en ny hijackthis efter, det er fjernet, så reklamefridk kan se om alt snavset er væk
Avatar billede ird Praktikant
04. februar 2004 - 09:27 #9
Helt cool arlet! Det var heller ikke for at svine nogen. Ved bare området er lidt omtåligt
Avatar billede reklamefridk Nybegynder
04. februar 2004 - 13:40 #10
ird > det er ok at du gør opmærksom på det, det er jo set gå galt før, derfor er jeg skam også forsigtig. Jeg tager den kun fordi de garvede var gået i seng og tranceghost tydeligvis var hårdt ramt af virus. Men jeg har skam fulgt deres arbejde længe :)

arlet > du må meget gerne tjekke en evt. ny log for rester, den var hårdt angrebet og med nogle nye bagdøre jeg i hvert fald ikke havde set før.

tranceghost > håber du nu kunne installere service pack1, det var sandsynligvis den sidste der forhindrede dig i det.
Avatar billede fromsej Praktikant
04. februar 2004 - 16:16 #11
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".
Brug Start>Søg til at se om Explore.exe ligger på din PC, gør den det skal den slettes.
Kun ExplorE ikke ExploreR
Reklamefridk>>Godt gået.*S*
Avatar billede tranceghost Nybegynder
04. februar 2004 - 21:51 #12
Tak for hjælpen. Men til sidst blev jeg så gal at jeg formaterede og installerede alle de små ting der giver virus.
Men nu køre det helt fint. Men tror helt sikkert at reklamefridk havde fat i det rigtige. Så hvordan giver jeg ham de 150 point
Avatar billede nikolajdu Nybegynder
04. februar 2004 - 22:01 #13
trance - Jeg oplevede samme fejl i går. Hver gang jeg åbnede Outlook op så gik computeren død. Jeg tjekkede for spyware, onlinescan, Msblast fix, gaobot fix og meget mere men intet hjalp.

Så jeg valgte samme løsning.
Avatar billede tranceghost Nybegynder
04. februar 2004 - 23:08 #14
Så var jeg ikke helt på afveje :)
Avatar billede reklamefridk Nybegynder
04. februar 2004 - 23:53 #15
tranceghost > nu valgte du jo en anden løsning, så læg du bare et svar, accepter det,  og brug pointene et andet sted. Ville nu ellers gerne se en log efter det, for jeg er lidt nysgerrig efter om det ville tage den variant. Men en hovedrengøring er jo også godt en gang imellem, selv om det tager lidt tid.
Husk nu opdateringerne :)

nikolajdu > jeg tror ikke længere på at gaobotfixet kan tage den uden det gøres i fejlsikret, måske derfor?

fromsej > Tak...  Held og lykke med afstemningen :)
Avatar billede nikolajdu Nybegynder
05. februar 2004 - 03:58 #16
Jeg kørte kun i fejlsikret tilstand så det var ikke derfor, men du har nok ret generelt. Nu var det en helt ny harddisk jeg havde sat i og stort set installeret på dagen før - Så valget faldt let for mig. Ud og fdiske og så forfra :)
Avatar billede arlet Juniormester
05. februar 2004 - 08:14 #17
reklamefridk -> Det havde rengjort maskinen. Nogle gange skal de 04 fixes 2 gange, men du havde fundet alt snavset, så det var i top*S*
Avatar billede fromsej Praktikant
05. februar 2004 - 08:34 #18
Angående Gaobotfix og Blasterfix, det er efterhånden min opfattelse at de sk.de orm muterer så hurtigt at de forskellige fix slet ikke kan følge med, heldigvis sætter de et ret entydigt spor i logfilerne, så det er nemt at fjerne dem den vej rundt.
Avatar billede reklamefridk Nybegynder
05. februar 2004 - 12:35 #19
tranceghost > jeg bemærkede lige at du er helt ny bruger på eksperten, så lige en forklaring på det med pointene..  Du tager dine points tilbage ved at sætte en prik i "svar" og klikke send. Derefter kan du acceptere dit eget svar. Gør lige det så dette sgps. ikke kommer til at stå åbent fremover. Du får sikkert brug for pointene en anden gang..

Arlet > Tak for den information, det er rart at vide at jeg ikke har sovet i timen :)

fromsej > de burde faktisk lave de fix sådan at de genstarter den inficerede maskine og fjerner tingene under opstart. Tror jeg vil skrive til Symantec og foreslå det, men man kan naturligvis ikke forlange alt for meget af en gratis service...
Avatar billede tranceghost Nybegynder
08. februar 2004 - 14:37 #20
Okay, jeg takker for hjælpen. Selv om jeg var lidt drastisk og formaterede :)
Avatar billede arlet Juniormester
08. februar 2004 - 15:52 #21
Skulle reklamefri ikke have haft nogle point for at have tjekke din log. Det må da være rimeligt
Avatar billede reklamefridk Nybegynder
08. februar 2004 - 16:01 #22
arlet > jeg har selv takket nej til point, da jeg mener points kun skal gives hvis det har medvirket til løsning af problemet, Tranceghost valgte en anden løsning.

tranceghost > Selv tak - og ja, det var lidt drastisk, vi skulle nok have fået den ren, men nu kan du da glæde dig over en nyinstalleret pc der forhåbentligt snurrer som den skal. Husk nu opdateringerne :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester