| Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig. |
Diskussion: Wieso wird der PC neu gestartet wenn man svchost beendet? im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Hi, Immer wenn ich mit dem Taskmanager den Prozess "svchost" beende kommt die Meldung, dass mein PC in einer ...
![]() |
| | #1 (permalink) |
| Anzeige Hi, Immer wenn ich mit dem Taskmanager den Prozess "svchost" beende kommt die Meldung, dass mein PC in einer min. neu gestartet wird. Wieso? Ich habe herausgefunden, das dieser prozess am port 135 hängt und das man ihn auch übers Netzwerk beenden kann. Wie geht das, und was kann ich dagegen tun? (Ich glaube, dass es ein win. update gibt um dieses problem zu beheben) thx im vorraus | |
| | |
| | #2 (permalink) |
| bin mir da nicht sicher aber es kann sein das der Prozess svhost den sasser virus blockiert (welchen du hast) Am besten du machst folgendes: Systemsteuerung-->Verwaltung-->Dienste-->Remoteprozeduraufruf (RPC)-->Wiederherstellen-->alle "Computer neu starten" angaben in "nichts tun" ändern damit sollte dein Problem vielleicht behoben werden. Bin mir aber absolut nicht sicher. | |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Themenstarter | Ich bin mir sicher, dass das Problem nichts mit sasser zu tun hat. soweit ich weiß ist das ein ganz normaler prozess der nicht beendet werden darf, weil sonst das system neu gestartet werden muss!? ich hab mal in der msconfig nachgeguckt und da ist der Remoteprozeduraufruf (RPC) zusammen mit so einem anderen dienst der einziege der beim systemstart auf jeden fall gestartet werden muss. das wäre ja eigentlich kein problem weil man den prozess ja einfach laufen lassen kann. ABER wenn ein anderer meinen pc übers internet oder übers netzwerk ausmachen kann (port 135) dann ist das nich egal (is mir schonpassiert)! Mit dem SP wird das problem glaub ich behoben. Weiß einer wie man diesen Dienst übers Netzwerk beendet? |
| | |
| | #4 (permalink) | |
| Registriert seit: 15.10.04 ![]() Likes: 0 | Zitat:
Falls du vorhast, die Lücke bei anderen Leuten auszunutzen, nun, damit machst du dir nicht viele Freunde. Dabei wird dir dann wohl auch niemand helfen. Außerdem das hier durchlesen: http://board.protecus.de/showtopic.php?threadid=5470 | |
| | |
| | #5 (permalink) | |
| Themenstarter | Zitat:
und das will ich nicht!!!Also, wenn hier jemand noch mehr dazu sagen kann dann fänd ich das schon echt supi! | |
| | |
| | #6 (permalink) |
| Registriert seit: 15.10.04 ![]() Likes: 0 | Auch noch leseunwillig? Schau dir meinen Post nochmal genau an... Da ist ein Link drin. Du erweckst grad bei mir genau den Eindruck dieser Personen, die hierherkommen und alles vorgekaut haben möchten. Und wenn du immer brav die Updates von Microsoft installierst, bleibst du meistens auch ziemlich virenfrei, aber das interessiert so einen wie dich ja nicht, der programmiert sich selbst eine Lösung, um die Sicherheitslücke zu stopfen. |
| | |
| | #7 (permalink) |
| Senior Member | Im Zusammenhang von svhost könnten sich auch Übeltäter einschleichen, also macht es deshalb sehr viel Sinn das Betriebssystem zu updaten. @olmz Was willst du dann machen Updates für Windows schreiben? Wie willst du dann den Programmcode ändern? Auch mit Firewalls und Antivirenprogramme lernst du nicht viel. |
| | |
| | #8 (permalink) |
| Registriert seit: 18.02.04 ![]() Likes: 0 | Ähm, wird die svchost.exe nicht zum ausführen von dll-Dateien benötigt? Nähere Informationen: http://frankn.com/html/svchost_exe.html Grüße kleinerMuck |
| | |
| | #9 (permalink) |
| Themenstarter | @sheep dude sorry, hab den link nur überflogen. Ich hab auch nicht vor irgendjemandem den pc runterzufahren (da hab ich besseres zu tun). Mich interessiert einfach nur wie das geht und wenn du das weiß, dann kannste mir das doch auch sagen. @Prometheus Ist schon klar, dass ich wie jeder andere auch brav updates runterlade und firewalls benutze aber es ist doch interessant zu wissen wie ein "hacker" über diese sicherheitslücke ans system kommt!? |
| | |
| | #10 (permalink) |
| Registriert seit: 15.10.04 ![]() Likes: 0 | Da musst du dich nach den Exploits umschaun, auf die in dem verlinkten Artikel ein enig eingegangen wird. @Muck Nicht direkt... Die svchost.exe (SerVice Host) dient als solcher für beliebige Programme. Dienste wie z.B. eine Firewall werden in einem solchen svchost-Prozess gekapselt. Wenn man nun unglücklicherweise den Svchost beendet, in dessen Kontext der RPC-Dienst läuft, dann verlangt Windows einen Neustart, da es anscheinend keine Möglichkeit hat, diesen Dienst ohne Reboot neu zu starten. |
| | |
| | #11 (permalink) |
| Member of Honour ![]() Registriert seit: 29.01.05 ![]() Likes: 0 | Der Prozess "svchost" ist ein Microsoft-Prozess für so genannte "generische Dienstgruppierungen". Im Klartext bedeutet dies, daß sich hinter einem einziegen "svchost"-Prozess mehrere Dienste gleichzeitig "verstecken" können (die Dienste werden also über svchost gruppiert). So fast ein einziger svchost-Prozeß z.B. die Dienste "Alerter", "WebClient", "LmHosts", "RemoteRegistry", "upnphost" und "SSDPSRV" zusammen, während ein anderer svchost-Prozeß für die Dienste "6to4", "AppMgmt", "AudioSrv", etc. zuständig ist. Ein weiterer svchost-Prozeß kann auch einen einzigen Dienst beherbergen (z.B. den "TermServcice"-Dienst). Im Taskmanager sind diese Dienste also nicht mehr zu sehen - lediglich svchost zeigt sich in mehrfacher Ausführung. Die Anzahl der gestarteten svchost-Prozesse ist davon Abhängig, wie viele Dienstgruppen es auf dem PC gibt und natürlich auch davon, welche Dienste aktiv sind (eine leere Dienstgruppe erhät keinen svchost-Prozess - wird also z.B. "TermService" deaktiviert, so startet der dazu gehörige svchost-Prozess nicht, da der "TermService" der einzige Dienst dieser Gruppe ist). Die Frage ist nun: Kann sich auch eine Malware hinter einem "svchost" verstecken? Leider lässt sich dies mit ja beantworten. Das Problem: Tools wie netstat oder besser fport.exe können hierüber keinen direkten Aufschluß geben, da in deren Liste ja nur ein unauffälliges "svchost" erscheint. Zudem gibt es die Möglichkeit, daß eine Malware mit gleichem Namen (svchost.exe) gestartet wird, welches auf dem ersten Blick ebenfalls nicht auffallen wird. So läßt sich der svchost-Prozess auf einfache Weise kontrollieren:
|
| | |
| | #12 (permalink) |
| Member of Honour ![]() Registriert seit: 02.04.05 ![]() ![]() ![]() Likes: 76 | Wenn man im Taskmanager eine svchost.exe findet, die im Benutzerkontext läuft, dann ist es sicher etwas "böses". Um sich zu vergewissern ob die svchost.exe als Host für einen "bösen" Dienst dient, muss man jedoch in der services.msc nachschauen. Dass ein Dienst von einem "bösen" Programm registriert wird, darf eigentlich nicht passieren, wenn man nur als normaler Benutzer am PC arbeitet. Viele jedoch arbeiten, surfen und "hacken" die ganze Zeit mit Admin-Rechten am PC, was böse enden kann. |
| | |
| | #13 (permalink) |
| Themenstarter | ich hab noch was um nen svchost kill zu blocken (also wenns schon zu spät ist). ihr könnt ne batchdatei schreibe: @echo off shutdown -a wenn ihr die nach dem kill ausführt wird das runterfahren gestoppt! thx to Gatez!!!!!!!! |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Verhindern das VNC beendet wird !? | NeWcOmEr | Internet Allgemein | 27 | 10.02.06 14:34 |
| Wieso hab ich kein Internet wenn ich telefoniere?? | hamster´s | WLAN-Zone | 23 | 22.12.05 20:24 |
| Prozess wird automatisch gestartet | Tommi | Virenschutz · Tools & Aggressive Software | 15 | 27.10.05 21:33 |
| svhost wird beendet | Astronic | Windows | 7 | 08.04.05 19:25 |
| START/Win98 wird gestartet verändern? | MEssIaZ | Applikationen | 1 | 12.11.02 20:01 |