Hallo zusammen,
bei mir gibt es manchmal eine Access Viloation bei svchost.exe wenn ich den Rechner neu starte. Das schaut auf den ersten Blick nach Blaster aus, aber McAffee oder AntiVir Guard (http://www.free-av.de/) haben nix gefunden.
Danach kann ich mich nicht mehr in das Internet einwählen (wie bei Blaster) und bekomme die Fehlermeldung das die DUNI Version zu alt ist. Ich wähle mich mit dem SmartSurfer von Web.de ein.
Wenn ich Abbrechen zum Debuggen anklicke sagt Visual Studio, das es im Bereich H232.tsp passiert. Die einzige Lösung ist den Debugger anzuschmeißen und den Prozess wieder laufen zu lassen, dann klappt auch das Einwählen in das Internet.
Ich habe jetzt 1h gegoogelt und hier auch nix außer Blaster usw. gefunden, da bei mir aber copy und paste sowie alles andere funktioniert bin ich ratlos.
In der Ereignisanzeige gibt es noch parallel die Fehlermeldungen:
Der Dienst "COM+-Ereignissystem" wurde unerwartet beendet. Dies ist bereits 1 Mal vorgekommen. Folgende Korrekturmaßnahmen werden in 0 Millisekunden durchgeführt: Kein Vorgang.
Der Dienst "RIP-Überwachung" wurde ...
Der Dienst "Netzwerkverbindungen" wurde ...
Der Dienst "Wechselmedien" wurde ...
Der Dienst "RAS-Verbindungsverwaltung" wurde ...
Der Dienst "Systemereignisbenachrichtigung" wurde ...
Der Dienst "Telefonie" wurde ...
Die RAS-Verbindungsverwaltung konnte nicht gestartet werden, da keine Puffer erstellt werden konnten. Starten Sie Ihren Computer neu. Zugriff verweigert
Der Dienst "RAS-Verbindungsverwaltung" wurde mit folgendem Fehler beendet:
Zugriff verweigert
Habe wg. obiger Fehlermeldungen meine Telefonanlage von den Telekomikern in Verdacht (Eumex), da die Software trotz Update nicht einwandfrei funktioniert. Wenn ich z.B. den USB Stecker zur Anlage ziehe und ein Dialer versucht zu wählen dan bootet der Rechner :-((
Grüße aus dem Taunus
Björg
Archiv Server-Windows 15.877 Themen, 54.317 Beiträge
Diese Problem hab ich seit heute auch. Mein PC ist eigentlich verrammelt und gesichert soweit das vernünftig möglich ist. Hab heut auch aus dem normalen Betrieb versucht eine Onlinverbindung zu starten, als plötzlich der 0190Warner loslegte und die alte Verbindung nicht erkannte und die Dienste wie von Dir beschrieben alle in den Ereignissen beschrieben abgeschossen wurden. Keine Ahnung was da los ist. Bin mit dem Virenscanner und dem Windows2000SP4 auf dem neuesten Stand und immer mit eingeschränktem Benutzer unterwegs. Irgendwas ist hier faul. Aber was. Hoffe auch auf Auflösung dieses Problems ( sonst kümmt wieder Format C ) ;-)))
Gruss Rebedj
Ich tippe trotzdem auf Blaster. Hast Du den Patch von MS schon installiert? Falls nicht, würde ich das als erstes machen.
Ja, den habe ich installiert und zudem den automatischen Update gestartet. Es liegt irgendwie an der Reihenfolge in der die Services gestartet werden, da es manchmal reibungslos funktioniert und wenn es schief läuft, ich einfach einen Neustart im Debugger vom svchost.exe Programm mache und allet is ok.
Eben. Blater schickt doch erst einen Infektionscode voraus, den kann kein Virusscanner abfangen. Erst wenn er sich über diesen Code installieren will, wird er abgefangen... der falsche Code im svchost-Prozess bleibt aber bestehen.
So, nun gibt es nicht nur Varainten von Blaster, sondenr auch drei weitere Lücken im RPC-Server, die ebenfalls genauso wie die von Blaster ausgenutzt werden können und nach dem gleichen Schema verlaufen - zum Glück ist es bei einzelnen Exploits und lokalen Virenepidemien geblieben, aber es wäre ohne Probleme ein Blaster2 auf dieser Basis möglich gewesen.
Gemehrt wird das Problem dadurch, dass die Installation des ursprünglichen Blaster-Patches diese Lücken noch enthält und weiterhin auch in einem voll gepatchten Windows diese Lücken wieder aufreissen würde.
Und wie war das noch mal mit dem neuen Blaster2, der auf einer Lücke im Nachrichtendienst beruht? Basiert auch auf RPC und dürfte ähnliche Symptome erzeugen.
hm, doch lieber auf linux umsteigen? Ich krieg nämlich langsam die Krätze hier. Firewall, automatischer Update, permanenter Virenscanner mit wöchentlichem (!) Update, keine fremden Programme, keine fiesen Internetseiten ... irgendwann werde ich noch zu einem Mönch mit Verfolgungswahn ;-)
svchost.exe ist ein Trojaner und installiert u.a. einen Keylogger. Der gibt z.B. Dein persönliches TDSL - Kennwort raus. Wenn Du Pech hast, hast Du gleich einen ganzen Zoo auf dem PC.
Norton Internet Security meldet übrigens auf meinem Win98-System unbeirrt es hätte den Virus entfernt. Aber NIS ist teils abgeschaltet, die CPU ausgelastet und es werden angeblich andauernd neue Viren entfernt, nichts desto trotz erscheinen Icons auf dem Desktop.
http://www.heise.de/ct/01/21/284/default.shtml
http://216.239.59.104/search?q=cache:dtDeTwaVQewJ:www.uni-karlsruhe.de/Uni/RZ/Netze/Sicherheit/V_SdBot.html+Sdbot-B+%22uni-karlsruhe%22&hl=de&lr=lang_de&ie=UTF-8
http://board.protecus.de/showtopic.php?threadid=189&post_start=135
Das Problem ist wohl, dass für Win98 nicht mehr die richtigen Updates verfügbar sind und das auch Norton-Updates zu spät kommen. Es scheint ein Windows-Leck im ansonsten sicheren Java (nicht im problematischern JScript) zu geben. Einfügeoperationen über Script oder so ähnlich, ich kenn mich da nicht aus.
Such mal gleich auf Deinem System auch nach:
loader.exe
mssys.exe
WindowsSYstemmui
tmksrvl.exe
Guck mal in die sysini.ini
Ich würde nicht nur nach Dateien suchen, sondern auch die sehr langwierige Suche nach Textinhalten starten, also Suche nach "sysini" usw.. In der Registry suchst Du auch!!
Was zuletzt noch so war:
Verifierer Bug
MSIN32.DLL
Letzte Zeit wurde auch mit WinCrash angeklopft, aber das wurde abgewehrt.
Es muss svchosts.exe heißen.
Window\System\mui
Klappt jetzt der Backslash?
Wie Du an meiner Visitenkarte siehst, habe ich folgendes SW-Umgebung:
W2k SP2 + automatischer Update (also SP4) Kerio Firewall (www.kerio.com) AntiVir Guard (www.free-av.de)
und ISDN Zugang über Telekom Eumex Anlage
Also die W98 oder T-DSL Probleme können es nicht sein, habe aber trotzdem alles (Datei, Inhalte, Registry) durchgeforstet und nix gefunden...
Danke für die ausführlichen Hinweise!!!
Also die W98 oder T-DSL Probleme können es nicht sein,..."
Das habe ich nur geschrieben, damit es präzise ist, so liegen die halt bei mir. Aber es ist wesentlich ein Bug von IE...und vermutlich hat es etwas gedauert bis Firewalls und Virenscanner up to date waren. svchosts.exe ist auf jeden Fall DEFINITIV ein Trojaner...und Du must damit rechnen, dass die Sicherheitssoftware nicht mehr richtig arbeitet.
so liegen die Dinge halt bei mir
Hast Du eine ISDN-Karte in deinem Rechner? Sieht schlicht und ergreifend danach aus, als wäre der Treiber zerschossen.
Ne, ich habe von den Telekomikern eine Telefonanlage, die sich Eumex 604PC HomeNet schimpft und über USB angeschlossen ist ... die ist nicht grad der Renner ;-)
Das vermute ich auch, aber wie kommst Du darauf das es der ISDN-Treiber ist?
Das mit der ISDN-Karte war ein Fehler von mir. Ich hatte deine Angabe zur Eumex überlesen.
Auf die Idee bin ich wegen dem Hinweis auf H232 gekommen, da dies ein Telefonie-Protokoll ist.
Die Datei SVCHOST.EXE ist ein generischer Prozeßname für Dienstgruppierungen unter der unterschiedliche DLLs laufen. Beim Starten von Windows wird unter "HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows NT\ CurrentVersion\ Svchost" nachgeschaut welche Dienste zu einer Dienstgruppierung zusammengefasst werden soll. Hier finden Sie unterschiedliche Schlüsselnamen als Datentyp REG_EXPAND_SZ in dem alle zu dieser Gruppe gehörenden Dienste mit ihren "Dienstnamen" aufgelistet sind.
Den benötigten Aufruf des jeweiligen Dienstes für die SVCHOST.EXE finden Sie unter "HKEY_LOCAL_MACHINE\ System\ CurrentControlSet\ Services\
svchost.exe ist ein Windows-Systemdienst (bei Win2000, kenne ich von Win98 nicht), svchosts.exe ist ein Trojaner, Entschuldigung.
http://board.protecus.de/showtopic.php?threadid=189&post_start=135
http://www.chip.de/forum/thread.html?bwthreadid=388854
Wenn Probleme auftauchen, würde ich eher an diesen Trojaner denken. Kriegt man doch schnell über die Suchfunktion raus, ob auch eine Datei dabei ist, die das verräterische zusätzliche "s" enthält.
Danke für die Erklärung ... hab auch gleich mal in der Registry nachgeschaut, bin aber nicht wirklich weiter gekommen.
Ich möchte gerne die Reihenfolge in denen die Services gestartet werden beeinflussen. Wenn ich den abgestürzten Aufruf - wie oben beschrieben - mit Visual Studio nach dem Hochfahren noch mal neu starte funktioniert alles einwandfrei.
Welcher Schlüssel z.B. unter
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\TapiSrv
ist denn für die Reihenfolge zuständig? Oder wird das an einer ganz anderen Stelle festgelegt?