Svchost.exe en nombre (louche?)

Tifax3 Messages postés 25 Statut Membre -  
 gen-hackman -
Bonjour, Je post sur ce forum en espérant trouver de l'aide, cela fait environ une semaine que j'aperçois ceci dans mon "gestionnaire de taches=> processus":
http://img191.imageshack.us/img191/9176/capturerzv.jpg
J'ai fais des analyses avec malwarebytes / COMODO / Spybot et avast pour ne rien obtenir de suspect.
J'ai également demander de l'aide sur d'autres forums mais apparemment personne ne prends la peine de me répondre :s

Donc voila , je ne sais plus quoi faire pour retirer ces fameux svchost car ils pompent pas mal et m'inquiètent. Que dois-je faire ? avez-vous déjà eu ce soucis ?

edit: je viens de rechercher ce qu'il se cachais derrière et j'obtient ceci:
http://img69.imageshack.us/img69/8310/capturer2i.jpg

24 réponses

  • 1
  • 2
  1. gen-hackman
     
    tu as bien fait :)

    un petit diagnostic histoire de confirmer la normalité ?

    Télécharge OTL de OLDTimer

    enregistre le sur ton Bureau.

    ▶ Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

    ▶ Coche les 2 cases Lop et Purity

    ▶ Coche la case devant tous les utilisateurs

    ▶ règle age du fichier sur "60 jours"

    ▶ dans la moitié gauche , mets tout sur "tous"

    ne modifie pas ceci :

    "fichiers créés" et "fichiers Modifiés"


    ▶Clic sur Analyse.

    A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

    Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    est ajouté dans la page.

    ▶ Copie ce lien dans ta réponse.

    ▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
    2
  2. gen-hackman
     
    salut je ne les trouve pas specialement en surnombre

    si tu tournes sous vista , c'est normal
    0
  3. Tifax3 Messages postés 25 Statut Membre
     
    Pourtant quand je vois 15mo et 83mo pour un autre j'ai des doutes.
    0
  4. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    T'as un svchost par groupe de services Windows.

    Si tu veux réduire l'utilisation mémoire, faut enlever des services au démarrage.
    Les services inutiles bien entendu.
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. gen-hackman
     
    je ne vois pas en quoi .... voici les miens :

    http://www.cijoint.fr/cjlink.php?file=cj201006/cijW79AHki.jpg
    0
  7. Tifax3 Messages postés 25 Statut Membre
     
    Je n'ai rien d'inutile au démarrage, et j'ai lus que cela pourrait être du a un vers/virus c'est pour cela que je post ici :s
    0
  8. Tifax3 Messages postés 25 Statut Membre
     
    voici alors ce que cela me donne =)
    http://www.cijoint.fr/cjlink.php?file=cj201006/cijZfAGuMe.txt Pour le OTL
    http://www.cijoint.fr/cjlink.php?file=cj201006/cijSdz2RuU.txt Pour le Extras

    ^^
    0
  9. gen-hackman
     
    ▶ Télécharge Ad-remover ( de C_XX ) sur ton bureau :

    ▶ Déconnecte toi et ferme toutes applications en cours !

    ▶ clic droit sur "Ad-R.exe" en tant qu'administrateur pour lancer l'installation et laisse les paramètres d'installation par défaut .

    ▶ clic droit sur le raccourci Ad-remover en tant qu'administrateur qui est sur ton bureau pour lancer l'outil .

    ▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .

    ▶ Laisse travailler l'outil et ne touche à rien ...

    ▶ Poste le rapport qui apparait à la fin , sur le forum ...

    ( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
    ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

    ▶ Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

    ensuite :

    ▶ Telecharge UsbFix

    (!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

    ▶ Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisis "éxécuter en tant qu'administrateur" .

    ▶ Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

    ▶ Au second menu Choisis l'option " 1 " (recherche) et tape sur [entrée]

    ▶ Laisse travailler l outil.

    ▶ Ensuite post le rapport UsbFix.txt qui apparaitra.

    Note : Le rapport UsbFix.txt est sauvegardé à la racine du disque. ( C:\UsbFix.txt )

    ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

    Tuto : http://pagesperso-orange.fr/NosTools/usbfix.html
    0
  10. Tifax3 Messages postés 25 Statut Membre
     
    Voici pour ad-report =) :

    .
    ======= RAPPORT D'AD-REMOVER 2.0.0.0,D | UNIQUEMENT XP/VISTA/7 =======
    .
    Mis à jour par C_XX le 19/05/10 à 19:20
    Contact: AdRemover.contact@gmail.com
    Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
    .
    Lancé à: 20:38:53 le 05/06/2010 | Mode normal | Option: CLEAN
    Exécuté de: C:\Ad-Remover\ADR.exe
    SE: Microsoft® Windows Vista(TM) Édition Familiale Premium  (Service Pack 2 - X86)
    Nom du PC: DARKNIGHT (ASUSTeK Computer Inc. M70Vr)
    Utilisateur actuel: UTILISATEUR
    .
    ============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
    .
    Service: *ASKService*
    Service: *ASKUpgrade*
    .
    C:\Program Files\AskBarDis
    C:\Program Files\Mozilla FireFox\Components\AskSearch.js
    C:\Users\UTILISATEUR\AppData\Local\fedtt.bat
    C:\Users\UTILISATEUR\AppData\Roaming\Mozilla\FireFox\Profiles\7nf0djcj.default\extensions\{E9A1DEE0-C623-4439-8932-001E7D17607D}
    C:\Users\UTILISATEUR\AppData\Roaming\Mozilla\FireFox\Profiles\7nf0djcj.default\searchplugins\ask.xml
    
    (!) -- Fichiers temporaires supprimés.
    .
    HKCU\Software\AppDataLow\AskBarDis
    HKCU\Software\AskBarDis
    HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{CF739809-1C6C-47C0-85B9-569DBB141420}
    HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{201f27d4-3704-41d6-89c1-aa35e39143ed}
    HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{3041d03e-fd4b-44e0-b742-2d9b88305f98}
    HKLM\Software\AppDataLow\AskBarDis
    HKLM\Software\AskBarDis
    HKLM\Software\Classes\AskIBar.PopSwatterBarButton
    HKLM\Software\Classes\AskIBar.PopSwatterBarButton.1
    HKLM\Software\Classes\AskIBar.PopSwatterSettingsControl
    HKLM\Software\Classes\AskIBar.PopSwatterSettingsControl.1
    HKLM\Software\Classes\AskToolBar.SettingsPlugin
    HKLM\Software\Classes\AskToolBar.SettingsPlugin.1
    HKLM\Software\Classes\CLSID\{0702a2b6-13aa-4090-9e01-bcdc85dd933f}
    HKLM\Software\Classes\CLSID\{08993A7C-E764-4172-9627-BFB5EA6897B2}
    HKLM\Software\Classes\CLSID\{128A6C66-AC6A-4617-8268-AB7F47B7215E}
    HKLM\Software\Classes\CLSID\{201f27d4-3704-41d6-89c1-aa35e39143ed}
    HKLM\Software\Classes\CLSID\{3041d03e-fd4b-44e0-b742-2d9b88305f98}
    HKLM\Software\Classes\CLSID\{571715D7-3395-4DF0-B43C-784836209E60}
    HKLM\Software\Classes\CLSID\{622fd888-4e91-4d68-84d4-7262fd0811bf}
    HKLM\Software\Classes\CLSID\{b0de3308-5d5a-470d-81b9-634fc078393b}
    HKLM\Software\Classes\Interface\{4634804A-F0B0-4A74-A550-FC0EEF8A4362}
    HKLM\Software\Classes\Interface\{4C07EA4F-5F52-4222-B170-4CD9ED33BAEA}
    HKLM\Software\Classes\Interface\{C44FEFF4-EF0C-4CF7-83D0-92B4266A32B9}
    HKLM\Software\Classes\Interface\{F131923C-381D-4E4C-A472-4A17118FD742}
    HKLM\Software\Classes\TypeLib\{4B1C1E16-6B34-430E-B074-5928ECA4C150}
    HKLM\Software\Classes\TypeLib\{D2E5FA06-DCC7-46F9-BEFF-BFD06F69B9B2}
    HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{CF739809-1C6C-47C0-85B9-569DBB141420}
    HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed}
    HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{3041D03E-FD4B-44E0-B742-2D9B88305F98}
    HKLM\Software\Microsoft\Internet Explorer\Toolbar|{3041D03E-FD4B-44E0-B742-2D9B88305F98}
    .
    .
    ============== SCAN ADDITIONNEL ==============
    .
    * Mozilla FireFox Version 3.6.3 (fr) *
    .
    C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.download.dir: C:\\Users\\UTILISATEUR\\Downloads
    C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.download.lastDir: C:\\Users\\UTILISATEUR\\Downloads
    C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.search.defaultenginename: Ask
    C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.search.selectedEngine: Google
    C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.startup.homepage: hxxp://www.google.fr/
    C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - browser.startup.homepage_override.mstone: rv:1.9.2.3
    C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - keyword.URL: hxxp://www.bigseekpro.com/search/toolbar/hypercam/{9C687A82-29ED-968A-D740-70C1389BC961}?q=
    C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - privacy.popups.showBrowserMessage, false
    .
    EFFACÉ: C:\Users\UTILISATEUR\..\7nf0djcj.default\prefs.js - user_pref("extensions.snipit.chromeURL", "hxxp://toolbar.ask.com/toolbarv/askRedirect?o=10611&gct=&gc=1&q={searchTerms}&crm=1");
    .
    * Internet Explorer Version 7.0.6002.18005 *
    .
    [HKCU\Software\Microsoft\Internet Explorer\Main]
    .
    Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
    Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Do404Search: 0x01000000
    Enable Browser Extensions: yes
    Local Page: C:\Windows\system32\blank.htm
    Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
    Show_ToolBar: yes
    Start Page: hxxp://fr.msn.com/
    .
    [HKLM\Software\Microsoft\Internet Explorer\Main]
    .
    AutoHide: yes
    Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
    Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Delete_Temp_Files_On_Exit: yes
    Local Page: %SystemRoot%\system32\blank.htm
    Search bar: hxxp://search.msn.com/spbasic.htm
    Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Start Page: hxxp://fr.msn.com/
    .
    [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
    .
    Tabs: res://ieframe.dll/tabswelcome.htm
    Blank: res://mshtml.dll/blank.htm
    .
    ========================================
    .
    C:\Ad-Remover\Quarantine: 44 Fichier(s)
    C:\Ad-Remover\Backup: 16 Fichier(s)
    .
    C:\Ad-Report-CLEAN[1].txt - 5485 Octet(s)
    .
    Fin à: 20:46:48, 05/06/2010
    .
    ============== E.O.F - CLEAN[1] ==============
    
    0
  11. Tifax3 Messages postés 25 Statut Membre
     
    voila la suite avec usbfix =)

    ############################## | Usbfix 7.004 | [Recherche]
    
    Utilisateur: UTILISATEUR (Administrateur) # DARKNIGHT [ASUSTeK Computer Inc. M70Vr]
    Mis à jour le 04/06/10 par El Desaparecido / C_XX
    Lancé à 21:07:08 | 05/06/2010
    Site Web: http://pagesperso-orange.fr/NosTools/index.html
    Contact: FindyKill.Contact@gmail.com
    
    CPU: Intel(R) Core(TM)2 Duo CPU P8400 @ 2.26GHz
    CPU 2: Intel(R) Core(TM)2 Duo CPU P8400 @ 2.26GHz
    Microsoft® Windows Vista(TM) Édition Familiale Premium  (6.0.6002 32-Bit) # Service Pack 2
    Internet Explorer 7.0.6002.18005
    
    
    RAM -> 3070 Mo 
    C:\ (%systemdrive%) -> Disque fixe # 149 Go (34 Go libre(s) - 23%) [VistaOS] # NTFS
    D:\ -> Disque fixe # 139 Go (84 Go libre(s) - 60%) [DATA] # NTFS
    E:\ -> CD-ROM
    F:\ -> CD-ROM
    G:\ -> CD-ROM
    H:\ -> CD-ROM
    I:\ -> CD-ROM
    
    ################## | Éléments infectieux |
    
    Présent! C:\Users\UTILISATEUR\AppData\Roaming\install
    Présent! E:\Autorun.inf
    Présent! C:\$Recycle.Bin\S-1-5-21-2823270990-2782432187-2002500008-1000
    Présent! D:\$Recycle.Bin\S-1-5-18
    Présent! D:\$Recycle.Bin\S-1-5-21-2823270990-2782432187-2002500008-1000
    Présent! D:\$Recycle.Bin\S-1-5-21-2823270990-2782432187-2002500008-1001
    Présent! D:\$Recycle.Bin\S-1-5-21-2823270990-2782432187-2002500008-500
    
    ################## | Registre |
    
    
    ################## | Mountpoints2 |
    
    HKCU\.\.\.\.\Explorer\MountPoints2\{267c5375-8a7a-11dd-8c55-806e6f6e6963}
    Shell\AutoRun\Command = E:\AutoRunMorrowind.exe
    Shell\install\Command = E:\Setup.exe
    
    HKCU\.\.\.\.\Explorer\MountPoints2\{27c09949-61aa-11df-969a-00235423a1c4}
    Shell\AutoRun\Command = C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL K:\RECYCLER\S-1-5-21-1482476501-3352491937-682996330-1013\server.exe
    Shell\Open\Command = K:\RECYCLER\S-1-5-21-1482476501-3352491937-682996330-1013\server.exe
    
    HKCU\.\.\.\.\Explorer\MountPoints2\{2fbce549-5fc0-11df-855e-00235423a1c4}
    Shell\AutoRun\Command = K:\443534819_FaceHacker 2010 & MSN KuniX Pass nOw v3.1.exe
    
    HKCU\.\.\.\.\Explorer\MountPoints2\{42e5a61d-a766-11dd-bcaa-00235423a1c4}
    Shell\AutoRun\Command = C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL wscript.exe MS32DLL.dll.vbs
    
    HKCU\.\.\.\.\Explorer\MountPoints2\{558ca604-f072-11de-8b80-00235423a1c4}
    Shell\AutoRun\Command = K:\443534819_FaceHacker 2010 & MSN KuniX Pass nOw v3.1.exe
    
    HKCU\.\.\.\.\Explorer\MountPoints2\{d7af4179-7ca5-11de-ab6a-00235423a1c4}
    Shell\AutoRun\Command = J:\443534819_FaceHacker 2010 & MSN KuniX Pass nOw v3.1.exe
    
    HKCU\.\.\.\.\Explorer\MountPoints2\{f5ddd901-3817-11df-b0df-00235423a1c4}
    Shell\AutoRun\Command = I:\FalloutLauncher.exe
    
    
    ################## | Vaccin |
    
    (!) Cet ordinateur n'est pas vacciné!
    
    ################## | E.O.F |
    
    0
  12. gen-hackman
     
    Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d avoir été infectés sans les ouvrir

    ▶ Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisi éxécuter en tant qu'administrateur .

    ▶ choisi l option 2 ( Suppression )

    ▶ Ton bureau disparaitra et le pc redémarrera .

    ▶ Au redémarrage , UsbFix scannera ton pc , laisse travailler l outil.

    ▶ Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

    ▶ Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

    ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    ######### | Désinstallation | #########

    ▶ Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisi éxécuter en tant qu'administrateur .

    ▶ Choisi l option Désinstaller ....
    0
  13. Tifax3 Messages postés 25 Statut Membre
     
    j'ai fais ce que tu m'as dit mais la suppression se stop a 10% et n'avance plus :s

    D'ailler maintenant il ne se lance même plus même en administrateur
    0
  14. Tifax3 Messages postés 25 Statut Membre
     
    Hello =)
    Voici le OLT => http://www.cijoint.fr/cjlink.php?file=cj201006/cij7QQeiUN.txt
    Et le Extras => http://www.cijoint.fr/cjlink.php?file=cj201006/cijJ8psWlI.txt
    0
  15. gen-hackman
     
    DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)

    ▶ Télécharge List_Kill'em

    et enregistre le sur ton bureau

    double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation

    Laisse coché :

    ♦ Executer Shortcut
    ♦ Executer List_Kill'em

    une fois terminée , clic sur "terminer" et le programme se lancera seul

    choisis l'option Search

    ▶ laisse travailler l'outil

    à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.

    ▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"
    0
  16. Tifax3 Messages postés 25 Statut Membre
     
    Voila le log =)

    http://www.cijoint.fr/cjlink.php?file=cj201006/cijEZTCcmd.txt
    0
  17. gen-hackman
     
    ▶ Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
    mais cette fois-ci :

    ▶ choisis l'Option Clean

    ton PC va redemarrer,

    laisse travailler l'outil.

    en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

    ▶ colle le contenu dans ta reponse
    0
  18. Tifax3 Messages postés 25 Statut Membre
     
    http://www.cijoint.fr/cjlink.php?file=cj201006/cijRwMNqGa.txt

    Voici le résultat =)
    0
  19. gen-hackman
     
    salut

    reessaie usbfix option suppression stp
    0
  • 1
  • 2