Archiv Server-Windows 15.877 Themen, 54.317 Beiträge

svchost.exe Problem

Bjoerg / 17 Antworten / Baumansicht Nickles

Hallo zusammen,

bei mir gibt es manchmal eine Access Viloation bei svchost.exe wenn ich den Rechner neu starte. Das schaut auf den ersten Blick nach Blaster aus, aber McAffee oder AntiVir Guard (http://www.free-av.de/) haben nix gefunden.
Danach kann ich mich nicht mehr in das Internet einwählen (wie bei Blaster) und bekomme die Fehlermeldung das die DUNI Version zu alt ist. Ich wähle mich mit dem SmartSurfer von Web.de ein.

Wenn ich Abbrechen zum Debuggen anklicke sagt Visual Studio, das es im Bereich H232.tsp passiert. Die einzige Lösung ist den Debugger anzuschmeißen und den Prozess wieder laufen zu lassen, dann klappt auch das Einwählen in das Internet.

Ich habe jetzt 1h gegoogelt und hier auch nix außer Blaster usw. gefunden, da bei mir aber copy und paste sowie alles andere funktioniert bin ich ratlos.

In der Ereignisanzeige gibt es noch parallel die Fehlermeldungen:

Der Dienst "COM+-Ereignissystem" wurde unerwartet beendet. Dies ist bereits 1 Mal vorgekommen. Folgende Korrekturmaßnahmen werden in 0 Millisekunden durchgeführt: Kein Vorgang.
Der Dienst "RIP-Überwachung" wurde ...
Der Dienst "Netzwerkverbindungen" wurde ...
Der Dienst "Wechselmedien" wurde ...
Der Dienst "RAS-Verbindungsverwaltung" wurde ...
Der Dienst "Systemereignisbenachrichtigung" wurde ...
Der Dienst "Telefonie" wurde ...

Die RAS-Verbindungsverwaltung konnte nicht gestartet werden, da keine Puffer erstellt werden konnten. Starten Sie Ihren Computer neu. Zugriff verweigert

Der Dienst "RAS-Verbindungsverwaltung" wurde mit folgendem Fehler beendet:
Zugriff verweigert


Habe wg. obiger Fehlermeldungen meine Telefonanlage von den Telekomikern in Verdacht (Eumex), da die Software trotz Update nicht einwandfrei funktioniert. Wenn ich z.B. den USB Stecker zur Anlage ziehe und ein Dialer versucht zu wählen dan bootet der Rechner :-((

Grüße aus dem Taunus

Björg

Rebedj Bjoerg „svchost.exe Problem“
Optionen

Diese Problem hab ich seit heute auch. Mein PC ist eigentlich verrammelt und gesichert soweit das vernünftig möglich ist. Hab heut auch aus dem normalen Betrieb versucht eine Onlinverbindung zu starten, als plötzlich der 0190Warner loslegte und die alte Verbindung nicht erkannte und die Dienste wie von Dir beschrieben alle in den Ereignissen beschrieben abgeschossen wurden. Keine Ahnung was da los ist. Bin mit dem Virenscanner und dem Windows2000SP4 auf dem neuesten Stand und immer mit eingeschränktem Benutzer unterwegs. Irgendwas ist hier faul. Aber was. Hoffe auch auf Auflösung dieses Problems ( sonst kümmt wieder Format C ) ;-)))

Gruss Rebedj

Denim666 Bjoerg „svchost.exe Problem“
Optionen

Ich tippe trotzdem auf Blaster. Hast Du den Patch von MS schon installiert? Falls nicht, würde ich das als erstes machen.

Bjoerg Denim666 „Ich tippe trotzdem auf Blaster. Hast Du den Patch von MS schon installiert?...“
Optionen

Ja, den habe ich installiert und zudem den automatischen Update gestartet. Es liegt irgendwie an der Reihenfolge in der die Services gestartet werden, da es manchmal reibungslos funktioniert und wenn es schief läuft, ich einfach einen Neustart im Debugger vom svchost.exe Programm mache und allet is ok.

Rika Bjoerg „svchost.exe Problem“
Optionen

Eben. Blater schickt doch erst einen Infektionscode voraus, den kann kein Virusscanner abfangen. Erst wenn er sich über diesen Code installieren will, wird er abgefangen... der falsche Code im svchost-Prozess bleibt aber bestehen.

So, nun gibt es nicht nur Varainten von Blaster, sondenr auch drei weitere Lücken im RPC-Server, die ebenfalls genauso wie die von Blaster ausgenutzt werden können und nach dem gleichen Schema verlaufen - zum Glück ist es bei einzelnen Exploits und lokalen Virenepidemien geblieben, aber es wäre ohne Probleme ein Blaster2 auf dieser Basis möglich gewesen.

Gemehrt wird das Problem dadurch, dass die Installation des ursprünglichen Blaster-Patches diese Lücken noch enthält und weiterhin auch in einem voll gepatchten Windows diese Lücken wieder aufreissen würde.

Und wie war das noch mal mit dem neuen Blaster2, der auf einer Lücke im Nachrichtendienst beruht? Basiert auch auf RPC und dürfte ähnliche Symptome erzeugen.

Bjoerg Rika „Eben. Blater schickt doch erst einen Infektionscode voraus, den kann kein...“
Optionen

hm, doch lieber auf linux umsteigen? Ich krieg nämlich langsam die Krätze hier. Firewall, automatischer Update, permanenter Virenscanner mit wöchentlichem (!) Update, keine fremden Programme, keine fiesen Internetseiten ... irgendwann werde ich noch zu einem Mönch mit Verfolgungswahn ;-)

Tilo Nachdenklich Bjoerg „svchost.exe Problem“
Optionen

svchost.exe ist ein Trojaner und installiert u.a. einen Keylogger. Der gibt z.B. Dein persönliches TDSL - Kennwort raus. Wenn Du Pech hast, hast Du gleich einen ganzen Zoo auf dem PC.

Norton Internet Security meldet übrigens auf meinem Win98-System unbeirrt es hätte den Virus entfernt. Aber NIS ist teils abgeschaltet, die CPU ausgelastet und es werden angeblich andauernd neue Viren entfernt, nichts desto trotz erscheinen Icons auf dem Desktop.
http://www.heise.de/ct/01/21/284/default.shtml

http://216.239.59.104/search?q=cache:dtDeTwaVQewJ:www.uni-karlsruhe.de/Uni/RZ/Netze/Sicherheit/V_SdBot.html+Sdbot-B+%22uni-karlsruhe%22&hl=de&lr=lang_de&ie=UTF-8

http://board.protecus.de/showtopic.php?threadid=189&post_start=135

Das Problem ist wohl, dass für Win98 nicht mehr die richtigen Updates verfügbar sind und das auch Norton-Updates zu spät kommen. Es scheint ein Windows-Leck im ansonsten sicheren Java (nicht im problematischern JScript) zu geben. Einfügeoperationen über Script oder so ähnlich, ich kenn mich da nicht aus.

Such mal gleich auf Deinem System auch nach:
loader.exe
mssys.exe
WindowsSYstemmui
tmksrvl.exe

Guck mal in die sysini.ini

Ich würde nicht nur nach Dateien suchen, sondern auch die sehr langwierige Suche nach Textinhalten starten, also Suche nach "sysini" usw.. In der Registry suchst Du auch!!

Was zuletzt noch so war:
Verifierer Bug
MSIN32.DLL
Letzte Zeit wurde auch mit WinCrash angeklopft, aber das wurde abgewehrt.

Tilo Nachdenklich Nachtrag zu: „svchost.exe ist ein Trojaner und installiert u.a. einen Keylogger. Der gibt z.B....“
Optionen

Es muss svchosts.exe heißen.

Tilo Nachdenklich Nachtrag zu: „Es muss svchosts.exe heißen.“
Optionen

Window\System\mui

Klappt jetzt der Backslash?

Bjoerg Tilo Nachdenklich „svchost.exe ist ein Trojaner und installiert u.a. einen Keylogger. Der gibt z.B....“
Optionen

Wie Du an meiner Visitenkarte siehst, habe ich folgendes SW-Umgebung:
W2k SP2 + automatischer Update (also SP4) Kerio Firewall (www.kerio.com) AntiVir Guard (www.free-av.de)
und ISDN Zugang über Telekom Eumex Anlage

Also die W98 oder T-DSL Probleme können es nicht sein, habe aber trotzdem alles (Datei, Inhalte, Registry) durchgeforstet und nix gefunden...

Danke für die ausführlichen Hinweise!!!

Tilo Nachdenklich Bjoerg „Wie Du an meiner Visitenkarte siehst, habe ich folgendes SW-Umgebung: W2k SP2...“
Optionen

Also die W98 oder T-DSL Probleme können es nicht sein,..."

Das habe ich nur geschrieben, damit es präzise ist, so liegen die halt bei mir. Aber es ist wesentlich ein Bug von IE...und vermutlich hat es etwas gedauert bis Firewalls und Virenscanner up to date waren. svchosts.exe ist auf jeden Fall DEFINITIV ein Trojaner...und Du must damit rechnen, dass die Sicherheitssoftware nicht mehr richtig arbeitet.

Tilo Nachdenklich Nachtrag zu: „Also die W98 oder T-DSL Probleme können es nicht sein,... Das habe ich nur...“
Optionen

so liegen die Dinge halt bei mir

basil Bjoerg „svchost.exe Problem“
Optionen

Hast Du eine ISDN-Karte in deinem Rechner? Sieht schlicht und ergreifend danach aus, als wäre der Treiber zerschossen.

Bjoerg basil „Hast Du eine ISDN-Karte in deinem Rechner? Sieht schlicht und ergreifend danach...“
Optionen

Ne, ich habe von den Telekomikern eine Telefonanlage, die sich Eumex 604PC HomeNet schimpft und über USB angeschlossen ist ... die ist nicht grad der Renner ;-)
Das vermute ich auch, aber wie kommst Du darauf das es der ISDN-Treiber ist?

basil Bjoerg „Ne, ich habe von den Telekomikern eine Telefonanlage, die sich Eumex 604PC...“
Optionen

Das mit der ISDN-Karte war ein Fehler von mir. Ich hatte deine Angabe zur Eumex überlesen.
Auf die Idee bin ich wegen dem Hinweis auf H232 gekommen, da dies ein Telefonie-Protokoll ist.

Olaf Schol Bjoerg „svchost.exe Problem“
Optionen

Die Datei SVCHOST.EXE ist ein generischer Prozeßname für Dienstgruppierungen unter der unterschiedliche DLLs laufen. Beim Starten von Windows wird unter "HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows NT\ CurrentVersion\ Svchost" nachgeschaut welche Dienste zu einer Dienstgruppierung zusammengefasst werden soll. Hier finden Sie unterschiedliche Schlüsselnamen als Datentyp REG_EXPAND_SZ in dem alle zu dieser Gruppe gehörenden Dienste mit ihren "Dienstnamen" aufgelistet sind.

Den benötigten Aufruf des jeweiligen Dienstes für die SVCHOST.EXE finden Sie unter "HKEY_LOCAL_MACHINE\ System\ CurrentControlSet\ Services\

Tilo Nachdenklich Olaf Schol „Die Datei SVCHOST.EXE ist ein generischer Prozeßname für Dienstgruppierungen...“
Optionen

svchost.exe ist ein Windows-Systemdienst (bei Win2000, kenne ich von Win98 nicht), svchosts.exe ist ein Trojaner, Entschuldigung.
http://board.protecus.de/showtopic.php?threadid=189&post_start=135
http://www.chip.de/forum/thread.html?bwthreadid=388854

Wenn Probleme auftauchen, würde ich eher an diesen Trojaner denken. Kriegt man doch schnell über die Suchfunktion raus, ob auch eine Datei dabei ist, die das verräterische zusätzliche "s" enthält.

Bjoerg Olaf Schol „Die Datei SVCHOST.EXE ist ein generischer Prozeßname für Dienstgruppierungen...“
Optionen

Danke für die Erklärung ... hab auch gleich mal in der Registry nachgeschaut, bin aber nicht wirklich weiter gekommen.
Ich möchte gerne die Reihenfolge in denen die Services gestartet werden beeinflussen. Wenn ich den abgestürzten Aufruf - wie oben beschrieben - mit Visual Studio nach dem Hochfahren noch mal neu starte funktioniert alles einwandfrei.
Welcher Schlüssel z.B. unter
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\TapiSrv
ist denn für die Reihenfolge zuständig? Oder wird das an einer ganz anderen Stelle festgelegt?