Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Svchost Analyse.

04-10-2010, 18:44 door Anoniem, 3 reacties
Met het programma Svchost Process Analyzer zijn de Svchost's gecontroleerd.
Hij vind 6 Svchost.exe bestanden.
Op 1 van deze geeft ie een foutmelding.

Svchost.exe ID 936 Toegang geweigerd,Run program as Administrator.
NO MICROSOFT FILE

scanner Clam AV en Malwarebytes vinden niets.

Ik heb met process Explorer van Sysinternals deze Svchost bekeken,
en daar staat dat het wel een Microsoft bestand is.
RpcSs Remote procedure call (RPC) in de system 32 map rpcss.dll

Wat te doen ?

Dank u
Reacties (3)
06-10-2010, 08:29 door Bitwiper
SvcHost.exe is slechts een "schil"-programma. Onder elk van de instances (draaiende exemplaren) daarvan kunnen meerdere services actief zijn waarbij die services zelf geen exe files zijn, maar DLL's.

Het lijkt er op (maar zeker weten doe ik dat natuurlijk niet) dat zich iets kwaadaardigs op jouw PC genesteld heeft dat zich probeert te laten "hosten" door SvcHost.exe. De vraag is wat dat is (SvcHost.exe zelf lijkt in orde zoals je aangeeft).

Kijk eens op http://www.bleepingcomputer.com/tutorials/tutorial129.html. Hierin wordt overzichtelijk beschreven dat onder HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SVCHOST de DLL's staan die aangemeld zijn om te starten via SvcHost, en dat je onder HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services de gegevens (o.a. DLL naam en pad) kunt vinden van de feitelijke services.

In een dos-box kun je met tasklist /svc zien welke services onder de verschillende svchost processen draaien. Door die lijst te vergelijken met het register (d.w.z. wat als service staat geregistreerd - maar kennelijk is geweigerd) kun je wellicht de kwaadaardige DLL(s) opsporen, proberen vast te stellen wat de origine daarvan is en gepaste maatregelen nemen.

Zodra je iets gevonden en verwijderd hebt zou ik de PC nog eens heel goed scannen, bij voorkeur geboot vanaf een ander nedium dan je huidige harde schijf.
06-10-2010, 11:33 door Anoniem
Maar één ding waar je moet op letten dacht ik en dat is:

svchost: is een windows process

SCVHOST is voor 99,5% een virus
06-10-2010, 12:05 door [Account Verwijderd]
Ik vermoed dat het gewoon een fout in het programma is om het meteen een NO Microsoft File te noemen.
Wat waarschijnlijk wordt veroorzaakt door het feit dat hij geen toegang heeft tot het proces, want hij geeft op mijn systeem precies dezelfde melding over RpcSs.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.