Svchost.exe en nombre (louche?)
Tifax3
Messages postés
25
Statut
Membre
-
gen-hackman -
gen-hackman -
Bonjour, Je post sur ce forum en espérant trouver de l'aide, cela fait environ une semaine que j'aperçois ceci dans mon "gestionnaire de taches=> processus":
http://img191.imageshack.us/img191/9176/capturerzv.jpg
J'ai fais des analyses avec malwarebytes / COMODO / Spybot et avast pour ne rien obtenir de suspect.
J'ai également demander de l'aide sur d'autres forums mais apparemment personne ne prends la peine de me répondre :s
Donc voila , je ne sais plus quoi faire pour retirer ces fameux svchost car ils pompent pas mal et m'inquiètent. Que dois-je faire ? avez-vous déjà eu ce soucis ?
edit: je viens de rechercher ce qu'il se cachais derrière et j'obtient ceci:
http://img69.imageshack.us/img69/8310/capturer2i.jpg
http://img191.imageshack.us/img191/9176/capturerzv.jpg
J'ai fais des analyses avec malwarebytes / COMODO / Spybot et avast pour ne rien obtenir de suspect.
J'ai également demander de l'aide sur d'autres forums mais apparemment personne ne prends la peine de me répondre :s
Donc voila , je ne sais plus quoi faire pour retirer ces fameux svchost car ils pompent pas mal et m'inquiètent. Que dois-je faire ? avez-vous déjà eu ce soucis ?
edit: je viens de rechercher ce qu'il se cachais derrière et j'obtient ceci:
http://img69.imageshack.us/img69/8310/capturer2i.jpg
24 réponses
- 1
- 2
Suivant
-
tu as bien fait :)
un petit diagnostic histoire de confirmer la normalité ?
Télécharge OTL de OLDTimer
▶ enregistre le sur ton Bureau.
▶ Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.
▶ Coche les 2 cases Lop et Purity
▶ Coche la case devant tous les utilisateurs
▶ règle age du fichier sur "60 jours"
▶ dans la moitié gauche , mets tout sur "tous"
ne modifie pas ceci :
"fichiers créés" et "fichiers Modifiés"
▶Clic sur Analyse.
A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).
Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)
▶▶▶ NE LE POSTE PAS SUR LE FORUM
Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/
▶ Clique sur Parcourir et cherche le fichier ci-dessus.
▶ Clique sur Ouvrir.
▶ Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt
est ajouté dans la page.
▶ Copie ce lien dans ta réponse.
▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
-
salut je ne les trouve pas specialement en surnombre
si tu tournes sous vista , c'est normal -
Pourtant quand je vois 15mo et 83mo pour un autre j'ai des doutes.
-
T'as un svchost par groupe de services Windows.
Si tu veux réduire l'utilisation mémoire, faut enlever des services au démarrage.
Les services inutiles bien entendu. -
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question -
je ne vois pas en quoi .... voici les miens :
http://www.cijoint.fr/cjlink.php?file=cj201006/cijW79AHki.jpg -
Je n'ai rien d'inutile au démarrage, et j'ai lus que cela pourrait être du a un vers/virus c'est pour cela que je post ici :s
-
voici alors ce que cela me donne =)
http://www.cijoint.fr/cjlink.php?file=cj201006/cijZfAGuMe.txt Pour le OTL
http://www.cijoint.fr/cjlink.php?file=cj201006/cijSdz2RuU.txt Pour le Extras
^^ -
▶ Télécharge Ad-remover ( de C_XX ) sur ton bureau :
▶ Déconnecte toi et ferme toutes applications en cours !
▶ clic droit sur "Ad-R.exe" en tant qu'administrateur pour lancer l'installation et laisse les paramètres d'installation par défaut .
▶ clic droit sur le raccourci Ad-remover en tant qu'administrateur qui est sur ton bureau pour lancer l'outil .
▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .
▶ Laisse travailler l'outil et ne touche à rien ...
▶ Poste le rapport qui apparait à la fin , sur le forum ...
( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )
▶ Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
ensuite :
▶ Telecharge UsbFix
(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir
▶ Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisis "éxécuter en tant qu'administrateur" .
▶ Au menu principal choisis l'option " F " pour français et tape sur [entrée] .
▶ Au second menu Choisis l'option " 1 " (recherche) et tape sur [entrée]
▶ Laisse travailler l outil.
▶ Ensuite post le rapport UsbFix.txt qui apparaitra.
Note : Le rapport UsbFix.txt est sauvegardé à la racine du disque. ( C:\UsbFix.txt )
( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
Tuto : http://pagesperso-orange.fr/NosTools/usbfix.html -
Voici pour ad-report =) :
. ======= RAPPORT D'AD-REMOVER 2.0.0.0,D | UNIQUEMENT XP/VISTA/7 ======= . Mis à jour par C_XX le 19/05/10 à 19:20 Contact: AdRemover.contact@gmail.com Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html . Lancé à: 20:38:53 le 05/06/2010 | Mode normal | Option: CLEAN Exécuté de: C:\Ad-Remover\ADR.exe SE: Microsoft® Windows Vista(TM) Édition Familiale Premium (Service Pack 2 - X86) Nom du PC: DARKNIGHT (ASUSTeK Computer Inc. M70Vr) Utilisateur actuel: UTILISATEUR . ============== ÉLÉMENT(S) NEUTRALISÉ(S) ============== . Service: *ASKService* Service: *ASKUpgrade* . C:\Program Files\AskBarDis C:\Program Files\Mozilla FireFox\Components\AskSearch.js C:\Users\UTILISATEUR\AppData\Local\fedtt.bat C:\Users\UTILISATEUR\AppData\Roaming\Mozilla\FireFox\Profiles\7nf0djcj.default\extensions\{E9A1DEE0-C623-4439-8932-001E7D17607D} C:\Users\UTILISATEUR\AppData\Roaming\Mozilla\FireFox\Profiles\7nf0djcj.default\searchplugins\ask.xml (!) -- Fichiers temporaires supprimés. . HKCU\Software\AppDataLow\AskBarDis HKCU\Software\AskBarDis HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{CF739809-1C6C-47C0-85B9-569DBB141420} HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{201f27d4-3704-41d6-89c1-aa35e39143ed} HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{3041d03e-fd4b-44e0-b742-2d9b88305f98} HKLM\Software\AppDataLow\AskBarDis HKLM\Software\AskBarDis HKLM\Software\Classes\AskIBar.PopSwatterBarButton HKLM\Software\Classes\AskIBar.PopSwatterBarButton.1 HKLM\Software\Classes\AskIBar.PopSwatterSettingsControl HKLM\Software\Classes\AskIBar.PopSwatterSettingsControl.1 HKLM\Software\Classes\AskToolBar.SettingsPlugin HKLM\Software\Classes\AskToolBar.SettingsPlugin.1 HKLM\Software\Classes\CLSID\{0702a2b6-13aa-4090-9e01-bcdc85dd933f} HKLM\Software\Classes\CLSID\{08993A7C-E764-4172-9627-BFB5EA6897B2} HKLM\Software\Classes\CLSID\{128A6C66-AC6A-4617-8268-AB7F47B7215E} HKLM\Software\Classes\CLSID\{201f27d4-3704-41d6-89c1-aa35e39143ed} HKLM\Software\Classes\CLSID\{3041d03e-fd4b-44e0-b742-2d9b88305f98} HKLM\Software\Classes\CLSID\{571715D7-3395-4DF0-B43C-784836209E60} HKLM\Software\Classes\CLSID\{622fd888-4e91-4d68-84d4-7262fd0811bf} HKLM\Software\Classes\CLSID\{b0de3308-5d5a-470d-81b9-634fc078393b} HKLM\Software\Classes\Interface\{4634804A-F0B0-4A74-A550-FC0EEF8A4362} HKLM\Software\Classes\Interface\{4C07EA4F-5F52-4222-B170-4CD9ED33BAEA} HKLM\Software\Classes\Interface\{C44FEFF4-EF0C-4CF7-83D0-92B4266A32B9} HKLM\Software\Classes\Interface\{F131923C-381D-4E4C-A472-4A17118FD742} HKLM\Software\Classes\TypeLib\{4B1C1E16-6B34-430E-B074-5928ECA4C150} HKLM\Software\Classes\TypeLib\{D2E5FA06-DCC7-46F9-BEFF-BFD06F69B9B2} HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{CF739809-1C6C-47C0-85B9-569DBB141420} HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed} HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{3041D03E-FD4B-44E0-B742-2D9B88305F98} HKLM\Software\Microsoft\Internet Explorer\Toolbar|{3041D03E-FD4B-44E0-B742-2D9B88305F98} . . ============== SCAN ADDITIONNEL ============== . * Mozilla FireFox Version 3.6.3 (fr) * . C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.download.dir: C:\\Users\\UTILISATEUR\\Downloads C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.download.lastDir: C:\\Users\\UTILISATEUR\\Downloads C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.search.defaultenginename: Ask C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.search.selectedEngine: Google C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.startup.homepage: hxxp://www.google.fr/ C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.startup.homepage_override.mstone: rv:1.9.2.3 C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - keyword.URL: hxxp://www.bigseekpro.com/search/toolbar/hypercam/{9C687A82-29ED-968A-D740-70C1389BC961}?q= C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - privacy.popups.showBrowserMessage, false . EFFACÉ: C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - user_pref("extensions.snipit.chromeURL", "hxxp://toolbar.ask.com/toolbarv/askRedirect?o=10611&gct=&gc=1&q={searchTerms}&crm=1"); . * Internet Explorer Version 7.0.6002.18005 * . [HKCU\Software\Microsoft\Internet Explorer\Main] . Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch Do404Search: 0x01000000 Enable Browser Extensions: yes Local Page: C:\Windows\system32\blank.htm Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896 Show_ToolBar: yes Start Page: hxxp://fr.msn.com/ . [HKLM\Software\Microsoft\Internet Explorer\Main] . AutoHide: yes Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch Delete_Temp_Files_On_Exit: yes Local Page: %SystemRoot%\system32\blank.htm Search bar: hxxp://search.msn.com/spbasic.htm Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch Start Page: hxxp://fr.msn.com/ . [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS] . Tabs: res://ieframe.dll/tabswelcome.htm Blank: res://mshtml.dll/blank.htm . ======================================== . C:\Ad-Remover\Quarantine: 44 Fichier(s) C:\Ad-Remover\Backup: 16 Fichier(s) . C:\Ad-Report-CLEAN[1].txt - 5485 Octet(s) . Fin à: 20:46:48, 05/06/2010 . ============== E.O.F - CLEAN[1] ============== -
-
voila la suite avec usbfix =)
############################## | Usbfix 7.004 | [Recherche] Utilisateur: UTILISATEUR (Administrateur) # DARKNIGHT [ASUSTeK Computer Inc. M70Vr] Mis à jour le 04/06/10 par El Desaparecido / C_XX Lancé à 21:07:08 | 05/06/2010 Site Web: http://pagesperso-orange.fr/NosTools/index.html Contact: FindyKill.Contact@gmail.com CPU: Intel(R) Core(TM)2 Duo CPU P8400 @ 2.26GHz CPU 2: Intel(R) Core(TM)2 Duo CPU P8400 @ 2.26GHz Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6002 32-Bit) # Service Pack 2 Internet Explorer 7.0.6002.18005 RAM -> 3070 Mo C:\ (%systemdrive%) -> Disque fixe # 149 Go (34 Go libre(s) - 23%) [VistaOS] # NTFS D:\ -> Disque fixe # 139 Go (84 Go libre(s) - 60%) [DATA] # NTFS E:\ -> CD-ROM F:\ -> CD-ROM G:\ -> CD-ROM H:\ -> CD-ROM I:\ -> CD-ROM ################## | Éléments infectieux | Présent! C:\Users\UTILISATEUR\AppData\Roaming\install Présent! E:\Autorun.inf Présent! C:\$Recycle.Bin\S-1-5-21-2823270990-2782432187-2002500008-1000 Présent! D:\$Recycle.Bin\S-1-5-18 Présent! D:\$Recycle.Bin\S-1-5-21-2823270990-2782432187-2002500008-1000 Présent! D:\$Recycle.Bin\S-1-5-21-2823270990-2782432187-2002500008-1001 Présent! D:\$Recycle.Bin\S-1-5-21-2823270990-2782432187-2002500008-500 ################## | Registre | ################## | Mountpoints2 | HKCU\.\.\.\.\Explorer\MountPoints2\{267c5375-8a7a-11dd-8c55-806e6f6e6963} Shell\AutoRun\Command = E:\AutoRunMorrowind.exe Shell\install\Command = E:\Setup.exe HKCU\.\.\.\.\Explorer\MountPoints2\{27c09949-61aa-11df-969a-00235423a1c4} Shell\AutoRun\Command = C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL K:\RECYCLER\S-1-5-21-1482476501-3352491937-682996330-1013\server.exe Shell\Open\Command = K:\RECYCLER\S-1-5-21-1482476501-3352491937-682996330-1013\server.exe HKCU\.\.\.\.\Explorer\MountPoints2\{2fbce549-5fc0-11df-855e-00235423a1c4} Shell\AutoRun\Command = K:\443534819_FaceHacker 2010 & MSN KuniX Pass nOw v3.1.exe HKCU\.\.\.\.\Explorer\MountPoints2\{42e5a61d-a766-11dd-bcaa-00235423a1c4} Shell\AutoRun\Command = C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL wscript.exe MS32DLL.dll.vbs HKCU\.\.\.\.\Explorer\MountPoints2\{558ca604-f072-11de-8b80-00235423a1c4} Shell\AutoRun\Command = K:\443534819_FaceHacker 2010 & MSN KuniX Pass nOw v3.1.exe HKCU\.\.\.\.\Explorer\MountPoints2\{d7af4179-7ca5-11de-ab6a-00235423a1c4} Shell\AutoRun\Command = J:\443534819_FaceHacker 2010 & MSN KuniX Pass nOw v3.1.exe HKCU\.\.\.\.\Explorer\MountPoints2\{f5ddd901-3817-11df-b0df-00235423a1c4} Shell\AutoRun\Command = I:\FalloutLauncher.exe ################## | Vaccin | (!) Cet ordinateur n'est pas vacciné! ################## | E.O.F | -
▶ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d avoir été infectés sans les ouvrir
▶ Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisi éxécuter en tant qu'administrateur .
▶ choisi l option 2 ( Suppression )
▶ Ton bureau disparaitra et le pc redémarrera .
▶ Au redémarrage , UsbFix scannera ton pc , laisse travailler l outil.
▶ Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .
▶ Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )
( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
######### | Désinstallation | #########
▶ Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisi éxécuter en tant qu'administrateur .
▶ Choisi l option Désinstaller .... -
j'ai fais ce que tu m'as dit mais la suppression se stop a 10% et n'avance plus :s
D'ailler maintenant il ne se lance même plus même en administrateur -
-
Hello =)
Voici le OLT => http://www.cijoint.fr/cjlink.php?file=cj201006/cij7QQeiUN.txt
Et le Extras => http://www.cijoint.fr/cjlink.php?file=cj201006/cijJ8psWlI.txt -
DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)
▶ Télécharge List_Kill'em
et enregistre le sur ton bureau
double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation
Laisse coché :
♦ Executer Shortcut
♦ Executer List_Kill'em
une fois terminée , clic sur "terminer" et le programme se lancera seul
choisis l'option Search
▶ laisse travailler l'outil
à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.
▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED" -
Voila le log =)
http://www.cijoint.fr/cjlink.php?file=cj201006/cijEZTCcmd.txt -
▶ Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :
▶ choisis l'Option Clean
ton PC va redemarrer,
laisse travailler l'outil.
en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,
▶ colle le contenu dans ta reponse -
http://www.cijoint.fr/cjlink.php?file=cj201006/cijRwMNqGa.txt
Voici le résultat =) -
- 1
- 2
Suivant