Svchost.exe en nombre (louche?)

Tifax3 Messages postés 25 Statut Membre -  
 Utilisateur anonyme -
Bonjour, Je post sur ce forum en espérant trouver de l'aide, cela fait environ une semaine que j'aperçois ceci dans mon "gestionnaire de taches=> processus":
http://img191.imageshack.us/img191/9176/capturerzv.jpg
J'ai fais des analyses avec malwarebytes / COMODO / Spybot et avast pour ne rien obtenir de suspect.
J'ai également demander de l'aide sur d'autres forums mais apparemment personne ne prends la peine de me répondre :s

Donc voila , je ne sais plus quoi faire pour retirer ces fameux svchost car ils pompent pas mal et m'inquiètent. Que dois-je faire ? avez-vous déjà eu ce soucis ?

edit: je viens de rechercher ce qu'il se cachais derrière et j'obtient ceci:
http://img69.imageshack.us/img69/8310/capturer2i.jpg
A voir également:

24 réponses

Utilisateur anonyme
 
tu as bien fait :)

un petit diagnostic histoire de confirmer la normalité ?

Télécharge OTL de OLDTimer

enregistre le sur ton Bureau.

▶ Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

▶ Coche les 2 cases Lop et Purity

▶ Coche la case devant tous les utilisateurs

▶ règle age du fichier sur "60 jours"

▶ dans la moitié gauche , mets tout sur "tous"

ne modifie pas ceci :

"fichiers créés" et "fichiers Modifiés"


▶Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
2
Utilisateur anonyme
 
salut je ne les trouve pas specialement en surnombre

si tu tournes sous vista , c'est normal
0
Tifax3 Messages postés 25 Statut Membre
 
Pourtant quand je vois 15mo et 83mo pour un autre j'ai des doutes.
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
T'as un svchost par groupe de services Windows.

Si tu veux réduire l'utilisation mémoire, faut enlever des services au démarrage.
Les services inutiles bien entendu.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
je ne vois pas en quoi .... voici les miens :

http://www.cijoint.fr/cjlink.php?file=cj201006/cijW79AHki.jpg
0
Tifax3 Messages postés 25 Statut Membre
 
Je n'ai rien d'inutile au démarrage, et j'ai lus que cela pourrait être du a un vers/virus c'est pour cela que je post ici :s
0
Tifax3 Messages postés 25 Statut Membre
 
voici alors ce que cela me donne =)
http://www.cijoint.fr/cjlink.php?file=cj201006/cijZfAGuMe.txt Pour le OTL
http://www.cijoint.fr/cjlink.php?file=cj201006/cijSdz2RuU.txt Pour le Extras

^^
0
Utilisateur anonyme
 
▶ Télécharge Ad-remover ( de C_XX ) sur ton bureau :


▶ Déconnecte toi et ferme toutes applications en cours !

▶ clic droit sur "Ad-R.exe" en tant qu'administrateur pour lancer l'installation et laisse les paramètres d'installation par défaut .

▶ clic droit sur le raccourci Ad-remover en tant qu'administrateur qui est sur ton bureau pour lancer l'outil .

▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .

▶ Laisse travailler l'outil et ne touche à rien ...

▶ Poste le rapport qui apparait à la fin , sur le forum ...

( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

▶ Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

ensuite :

▶ Telecharge UsbFix

(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir


▶ Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisis "éxécuter en tant qu'administrateur" .

▶ Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

▶ Au second menu Choisis l'option " 1 " (recherche) et tape sur [entrée]

▶ Laisse travailler l outil.

▶ Ensuite post le rapport UsbFix.txt qui apparaitra.

Note : Le rapport UsbFix.txt est sauvegardé à la racine du disque. ( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


Tuto : http://pagesperso-orange.fr/NosTools/usbfix.html
0
Tifax3 Messages postés 25 Statut Membre
 
Voici pour ad-report =) :

.
======= RAPPORT D'AD-REMOVER 2.0.0.0,D | UNIQUEMENT XP/VISTA/7 =======
.
Mis à jour par C_XX le 19/05/10 à 19:20
Contact: AdRemover.contact@gmail.com
Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
.
Lancé à: 20:38:53 le 05/06/2010 | Mode normal | Option: CLEAN
Exécuté de: C:\Ad-Remover\ADR.exe
SE: Microsoft® Windows Vista(TM) Édition Familiale Premium  (Service Pack 2 - X86)
Nom du PC: DARKNIGHT (ASUSTeK Computer Inc. M70Vr)
Utilisateur actuel: UTILISATEUR
.
============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
.
Service: *ASKService*
Service: *ASKUpgrade*
.
C:\Program Files\AskBarDis
C:\Program Files\Mozilla FireFox\Components\AskSearch.js
C:\Users\UTILISATEUR\AppData\Local\fedtt.bat
C:\Users\UTILISATEUR\AppData\Roaming\Mozilla\FireFox\Profiles\7nf0djcj.default\extensions\{E9A1DEE0-C623-4439-8932-001E7D17607D}
C:\Users\UTILISATEUR\AppData\Roaming\Mozilla\FireFox\Profiles\7nf0djcj.default\searchplugins\ask.xml

(!) -- Fichiers temporaires supprimés.
.
HKCU\Software\AppDataLow\AskBarDis
HKCU\Software\AskBarDis
HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{CF739809-1C6C-47C0-85B9-569DBB141420}
HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{201f27d4-3704-41d6-89c1-aa35e39143ed}
HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{3041d03e-fd4b-44e0-b742-2d9b88305f98}
HKLM\Software\AppDataLow\AskBarDis
HKLM\Software\AskBarDis
HKLM\Software\Classes\AskIBar.PopSwatterBarButton
HKLM\Software\Classes\AskIBar.PopSwatterBarButton.1
HKLM\Software\Classes\AskIBar.PopSwatterSettingsControl
HKLM\Software\Classes\AskIBar.PopSwatterSettingsControl.1
HKLM\Software\Classes\AskToolBar.SettingsPlugin
HKLM\Software\Classes\AskToolBar.SettingsPlugin.1
HKLM\Software\Classes\CLSID\{0702a2b6-13aa-4090-9e01-bcdc85dd933f}
HKLM\Software\Classes\CLSID\{08993A7C-E764-4172-9627-BFB5EA6897B2}
HKLM\Software\Classes\CLSID\{128A6C66-AC6A-4617-8268-AB7F47B7215E}
HKLM\Software\Classes\CLSID\{201f27d4-3704-41d6-89c1-aa35e39143ed}
HKLM\Software\Classes\CLSID\{3041d03e-fd4b-44e0-b742-2d9b88305f98}
HKLM\Software\Classes\CLSID\{571715D7-3395-4DF0-B43C-784836209E60}
HKLM\Software\Classes\CLSID\{622fd888-4e91-4d68-84d4-7262fd0811bf}
HKLM\Software\Classes\CLSID\{b0de3308-5d5a-470d-81b9-634fc078393b}
HKLM\Software\Classes\Interface\{4634804A-F0B0-4A74-A550-FC0EEF8A4362}
HKLM\Software\Classes\Interface\{4C07EA4F-5F52-4222-B170-4CD9ED33BAEA}
HKLM\Software\Classes\Interface\{C44FEFF4-EF0C-4CF7-83D0-92B4266A32B9}
HKLM\Software\Classes\Interface\{F131923C-381D-4E4C-A472-4A17118FD742}
HKLM\Software\Classes\TypeLib\{4B1C1E16-6B34-430E-B074-5928ECA4C150}
HKLM\Software\Classes\TypeLib\{D2E5FA06-DCC7-46F9-BEFF-BFD06F69B9B2}
HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{CF739809-1C6C-47C0-85B9-569DBB141420}
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed}
HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{3041D03E-FD4B-44E0-B742-2D9B88305F98}
HKLM\Software\Microsoft\Internet Explorer\Toolbar|{3041D03E-FD4B-44E0-B742-2D9B88305F98}
.
.
============== SCAN ADDITIONNEL ==============
.
* Mozilla FireFox Version 3.6.3 (fr) *
.
C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.download.dir: C:\\Users\\UTILISATEUR\\Downloads
C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.download.lastDir: C:\\Users\\UTILISATEUR\\Downloads
C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.search.defaultenginename: Ask
C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.search.selectedEngine: Google
C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.startup.homepage: hxxp://www.google.fr/
C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.startup.homepage_override.mstone: rv:1.9.2.3
C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - keyword.URL: hxxp://www.bigseekpro.com/search/toolbar/hypercam/{9C687A82-29ED-968A-D740-70C1389BC961}?q=
C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - privacy.popups.showBrowserMessage, false
.
EFFACÉ: C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - user_pref("extensions.snipit.chromeURL", "hxxp://toolbar.ask.com/toolbarv/askRedirect?o=10611&gct=&gc=1&q={searchTerms}&crm=1");
.
* Internet Explorer Version 7.0.6002.18005 *
.
[HKCU\Software\Microsoft\Internet Explorer\Main]
.
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Enable Browser Extensions: yes
Local Page: C:\Windows\system32\blank.htm
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/
.
[HKLM\Software\Microsoft\Internet Explorer\Main]
.
AutoHide: yes
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: %SystemRoot%\system32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/
.
[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
.
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm
.
========================================
.
C:\Ad-Remover\Quarantine: 44 Fichier(s)
C:\Ad-Remover\Backup: 16 Fichier(s)
.
C:\Ad-Report-CLEAN[1].txt - 5485 Octet(s)
.
Fin à: 20:46:48, 05/06/2010
.
============== E.O.F - CLEAN[1] ==============
0
Utilisateur anonyme
 
ok la suite :)
0
Tifax3 Messages postés 25 Statut Membre
 
voila la suite avec usbfix =)

############################## | Usbfix 7.004 | [Recherche]

Utilisateur: UTILISATEUR (Administrateur) # DARKNIGHT [ASUSTeK Computer Inc. M70Vr]
Mis à jour le 04/06/10 par El Desaparecido / C_XX
Lancé à 21:07:08 | 05/06/2010
Site Web: http://pagesperso-orange.fr/NosTools/index.html
Contact: FindyKill.Contact@gmail.com

CPU: Intel(R) Core(TM)2 Duo CPU P8400 @ 2.26GHz
CPU 2: Intel(R) Core(TM)2 Duo CPU P8400 @ 2.26GHz
Microsoft® Windows Vista(TM) Édition Familiale Premium  (6.0.6002 32-Bit) # Service Pack 2
Internet Explorer 7.0.6002.18005


RAM -> 3070 Mo 
C:\ (%systemdrive%) -> Disque fixe # 149 Go (34 Go libre(s) - 23%) [VistaOS] # NTFS
D:\ -> Disque fixe # 139 Go (84 Go libre(s) - 60%) [DATA] # NTFS
E:\ -> CD-ROM
F:\ -> CD-ROM
G:\ -> CD-ROM
H:\ -> CD-ROM
I:\ -> CD-ROM

################## | Éléments infectieux |

Présent! C:\Users\UTILISATEUR\AppData\Roaming\install
Présent! E:\Autorun.inf
Présent! C:\$Recycle.Bin\S-1-5-21-2823270990-2782432187-2002500008-1000
Présent! D:\$Recycle.Bin\S-1-5-18
Présent! D:\$Recycle.Bin\S-1-5-21-2823270990-2782432187-2002500008-1000
Présent! D:\$Recycle.Bin\S-1-5-21-2823270990-2782432187-2002500008-1001
Présent! D:\$Recycle.Bin\S-1-5-21-2823270990-2782432187-2002500008-500

################## | Registre |


################## | Mountpoints2 |

HKCU\.\.\.\.\Explorer\MountPoints2\{267c5375-8a7a-11dd-8c55-806e6f6e6963}
Shell\AutoRun\Command = E:\AutoRunMorrowind.exe
Shell\install\Command = E:\Setup.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{27c09949-61aa-11df-969a-00235423a1c4}
Shell\AutoRun\Command = C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL K:\RECYCLER\S-1-5-21-1482476501-3352491937-682996330-1013\server.exe
Shell\Open\Command = K:\RECYCLER\S-1-5-21-1482476501-3352491937-682996330-1013\server.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{2fbce549-5fc0-11df-855e-00235423a1c4}
Shell\AutoRun\Command = K:\443534819_FaceHacker 2010 & MSN KuniX Pass nOw v3.1.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{42e5a61d-a766-11dd-bcaa-00235423a1c4}
Shell\AutoRun\Command = C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL wscript.exe MS32DLL.dll.vbs

HKCU\.\.\.\.\Explorer\MountPoints2\{558ca604-f072-11de-8b80-00235423a1c4}
Shell\AutoRun\Command = K:\443534819_FaceHacker 2010 & MSN KuniX Pass nOw v3.1.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{d7af4179-7ca5-11de-ab6a-00235423a1c4}
Shell\AutoRun\Command = J:\443534819_FaceHacker 2010 & MSN KuniX Pass nOw v3.1.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{f5ddd901-3817-11df-b0df-00235423a1c4}
Shell\AutoRun\Command = I:\FalloutLauncher.exe


################## | Vaccin |

(!) Cet ordinateur n'est pas vacciné!

################## | E.O.F |
0
Utilisateur anonyme
 
Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d avoir été infectés sans les ouvrir


▶ Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisi éxécuter en tant qu'administrateur .

▶ choisi l option 2 ( Suppression )

▶ Ton bureau disparaitra et le pc redémarrera .

▶ Au redémarrage , UsbFix scannera ton pc , laisse travailler l outil.

▶ Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

▶ Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

######### | Désinstallation | #########


▶ Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisi éxécuter en tant qu'administrateur .

▶ Choisi l option Désinstaller ....
0
Tifax3 Messages postés 25 Statut Membre
 
j'ai fais ce que tu m'as dit mais la suppression se stop a 10% et n'avance plus :s

D'ailler maintenant il ne se lance même plus même en administrateur
0
Utilisateur anonyme
 
hello refais un scan OTL stp
0
Tifax3 Messages postés 25 Statut Membre
 
Hello =)
Voici le OLT => http://www.cijoint.fr/cjlink.php?file=cj201006/cij7QQeiUN.txt
Et le Extras => http://www.cijoint.fr/cjlink.php?file=cj201006/cijJ8psWlI.txt
0
Utilisateur anonyme
 
DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)

▶ Télécharge List_Kill'em

et enregistre le sur ton bureau

double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation

Laisse coché :

♦ Executer Shortcut
♦ Executer List_Kill'em

une fois terminée , clic sur "terminer" et le programme se lancera seul

choisis l'option Search

▶ laisse travailler l'outil

à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.

▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"
0
Tifax3 Messages postés 25 Statut Membre
 
Voila le log =)

http://www.cijoint.fr/cjlink.php?file=cj201006/cijEZTCcmd.txt
0
Utilisateur anonyme
 
▶ Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :

▶ choisis l'Option Clean

ton PC va redemarrer,

laisse travailler l'outil.

en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

▶ colle le contenu dans ta reponse
0
Tifax3 Messages postés 25 Statut Membre
 
http://www.cijoint.fr/cjlink.php?file=cj201006/cijRwMNqGa.txt

Voici le résultat =)
0
Utilisateur anonyme
 
salut

reessaie usbfix option suppression stp
0