WinFuture-Forum.de: Lsass.exe - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Sicherheit
  • 2 Seiten +
  • 1
  • 2

Lsass.exe Virus/Wurm

#16 Mitglied ist offline   bAssI 

  • Gruppe: aktive Mitglieder
  • Beiträge: 930
  • Beigetreten: 21. Mai 03
  • Reputation: 0
  • Wohnort:Dessau

geschrieben 03. Dezember 2004 - 12:59

is das eigentlich normal unter xp 5 svhost.exe am laufen zu haben?!

hab sp2 mit druff un nen virenscanner der nischt findet un sitz hinternem gut konfiguriertem router (also inet wurmbefall is bei mir scho seit monaten out!


kann ich da was reduzieren irgendwie?!

mfg
bAssI
0

Anzeige



#17 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 03. Dezember 2004 - 14:18

Etwas? Bei mir laufen derer Prozesse maximal 3.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#18 Mitglied ist offline   flo 

  • Gruppe: aktive Mitglieder
  • Beiträge: 7.955
  • Beigetreten: 14. November 04
  • Reputation: 1
  • Geschlecht:Männlich

geschrieben 03. Dezember 2004 - 14:19

@bAssI

Also die svchost.exe meinst du sicherlich .
denn svhost.exe gibt es nicht bzw ist dann ein Virus/wurm/trojaner

Die svchost.exe kann mehrmals im Taskmanager auftauchen, da sie nur ein sammeldienst für andere dienste ist.

Das heist wenn 5 mal svchost auftaucht laufen 5 unterschiedliche prozesse.

@rika

bei mir ist sie vier mal drin

Dieser Beitrag wurde von Flo01 bearbeitet: 03. Dezember 2004 - 14:20

0

#19 Mitglied ist offline   DK2000 

  • Gruppe: Administration
  • Beiträge: 19.807
  • Beigetreten: 19. August 04
  • Reputation: 1.435
  • Geschlecht:Männlich
  • Wohnort:Oben auf dem Berg
  • Interessen:Essen, PC, Filme, TV Serien...

geschrieben 03. Dezember 2004 - 14:24

@bAssI:

Ja, wenn es sich um svchost handelt :D

Wieviele svchost Prozesse laufen, hängt davon ab, wie viele Schlüssel unter [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost] stehen. Jeder Schlüssel repräsentiert eine Gruppe von Diesnten, die von svchost gestartet werden können (sofern der Dienst nicht abgeschaltet ist). Sobald ein Dienst einer Gruppe startet, gibt es ein svchost im Taskmanager (wobei nur ein svchost pro Gruppe läuft, egal wieviel Dienste starten). Viren/Trojaner benutzen diese Trick gerne um sich zu tarnen.

Reduzieren kannst Du das nur, in dem Du alle Dienste abschaltest, die Du nicht benötigst in der Hoffnung, das eine Gruppe komplett beendet wird. Aber i.d.R. müssen 3 laufen. Darunter hatte ich es zwar auch schonmal aber Windows lief nicht mehr vernünftig.
Ich bin kein Toilettenpapier-Hamster.
---
Ich bin ein kleiner, schnickeldischnuckeliger Tiger aus dem Schwarzwald.
Alle haben mich ganz dolle lila lieb.
0

#20 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 03. Dezember 2004 - 14:41

Also ohne DnsCache laufen genau 2.


Zitat

Abbildname                  PID Dienste                                     
========================= ===== =============================================
[...]
services.exe                816 Eventlog, PlugPlay                         
lsass.exe                  828 ProtectedStorage, SamSs                     
svchost.exe                1072 RpcSs                                       
[svchost.exe                1192 Dnscache                                    ]
svchost.exe                1228 AudioSrv, CryptSvc, dmserver, Netman,       
                                ShellHWDetection, winmgmt                   
[...]

Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#21 Mitglied ist offline   flo 

  • Gruppe: aktive Mitglieder
  • Beiträge: 7.955
  • Beigetreten: 14. November 04
  • Reputation: 1
  • Geschlecht:Männlich

geschrieben 03. Dezember 2004 - 14:46

@rika

Kannst du mir sagen wie ich rausbekomme welche Dienste sich hinter
meinen 4 svchost.exe verbergen


Edit:

Habs schon rausgefunden steht ja weiter oben!! :D

Dieser Beitrag wurde von Flo01 bearbeitet: 03. Dezember 2004 - 14:48

0

#22 _moep_

  • Gruppe: Gäste

geschrieben 03. Dezember 2004 - 14:47

Darf ich das auch?
Ausführen -> cmd:
tasklist /svc

Edit: Bitte. :D (Auch wenn du es schon allein gefunden hast.)

Dieser Beitrag wurde von moep bearbeitet: 03. Dezember 2004 - 14:50

0

#23 Mitglied ist offline   flo 

  • Gruppe: aktive Mitglieder
  • Beiträge: 7.955
  • Beigetreten: 14. November 04
  • Reputation: 1
  • Geschlecht:Männlich

geschrieben 03. Dezember 2004 - 14:48

Der befehl funktioniert bei mir nicht

Trotzdem danke an moep

Dieser Beitrag wurde von Flo01 bearbeitet: 03. Dezember 2004 - 14:49

0

#24 _moep_

  • Gruppe: Gäste

geschrieben 03. Dezember 2004 - 14:51

Was passiert denn?
Weiß nicht vllt kennt dein BS < XP Prof den Befehl nicht? Was hast du denn für ein BS?

Dieser Beitrag wurde von moep bearbeitet: 03. Dezember 2004 - 14:53

0

#25 Mitglied ist offline   flo 

  • Gruppe: aktive Mitglieder
  • Beiträge: 7.955
  • Beigetreten: 14. November 04
  • Reputation: 1
  • Geschlecht:Männlich

geschrieben 03. Dezember 2004 - 14:58

Bei mir läuft unter svchost folgendes:

DcomLaunch DcomLaunch Term Service

HTTPFilter HTTP Filter

imgsvc StiSvc

LocalService Alerter WebClient LmHosts RemoteR egistry upnphost
SSDPSRV

netsvcs 6to4 AppMgmtAudioSrvBrowserCryptSvcDMServerDHCP RSvcEventSystemFastUserSwitchingCompatibilityHidSe
rvIasIpripIrmonLanmanServer
LanmanWorkstationMessengerNetmanNlaNtmssvcNWCWorks
tationNwsapagentRasauto
RasmanRemoteaccessScheduleSeclogonSENSSharedaccess
SRServiceTapisrvThemes
TrkWksW32TimeWZCSVCWmiWmdmPmSpwinmgmtwscsvcxmlprov
BITSwuauservShellHWDetection
helpsvcWmdmPmSN


NetworkService DnsCache


rpcss RpcSs


termsvcs TermService


Was ist denn das alles?
Was davon brauche ich unbedingt und was kann ich beenden und wie?
0

#26 Mitglied ist offline   flo 

  • Gruppe: aktive Mitglieder
  • Beiträge: 7.955
  • Beigetreten: 14. November 04
  • Reputation: 1
  • Geschlecht:Männlich

geschrieben 03. Dezember 2004 - 15:04

@moep

Hab XP Home

Der befehl tasklist wurde nicht gefunden


ich hab einige dienste beendet mit svc2kxp.cmd

vielleicht liegt es daran

Dieser Beitrag wurde von Flo01 bearbeitet: 03. Dezember 2004 - 15:04

0

#27 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 03. Dezember 2004 - 19:13

services.msc -> Dienst markieren -> Rechtsklick, Eigenschaften, Dienstname:

Oder halt "sc qdescription Dienstname".

tasklist findet du im Windows 2000/XP Resource Kit oder auf der Webseite deines Vertrauens. Process Explorer tut's ebenfalls.

Dieser Beitrag wurde von Rika bearbeitet: 03. Dezember 2004 - 19:14

Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#28 Mitglied ist offline   flo 

  • Gruppe: aktive Mitglieder
  • Beiträge: 7.955
  • Beigetreten: 14. November 04
  • Reputation: 1
  • Geschlecht:Männlich

geschrieben 03. Dezember 2004 - 20:39

@Rika

Danke

und welche davon brauche ich unbedingt?
0

#29 Mitglied ist offline   TOMBIEST 

  • Gruppe: aktive Mitglieder
  • Beiträge: 127
  • Beigetreten: 07. September 04
  • Reputation: 0
  • Interessen:Fischen Lanpartys organiesieren

geschrieben 05. Dezember 2004 - 20:01

SASSER E ist lsasss.exe die lsass.exe gehört zu Win.2000 und XP und ist sicher ungefährlich. :unsure:
0

Thema verteilen:


  • 2 Seiten +
  • 1
  • 2

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0