Débordement tampon svchost

Fermé
Asgarel - 6 janv. 2011 à 16:52
 Asgarel - 25 janv. 2011 à 16:43
Bonjour,

Depuis deux jours, mon firewall (Sunbelt personal) me détecte sans arrêt des débordements de tampon dans svchost. Et le PC fini bien sûr par planter au bous d'un moment, obligé de rebooter. Kapersky, Malewarebytes et Spybot me trouvent rien. Je vois rien de spécial dans le hijack (ci dessous). Est ce que ce genre de problème vient forcément d'un virus ? Est ce que c'est le svchost.exe qui aurait été infecté ?
Merci pour votre aide.



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:46:40, on 06/01/2011
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
C:\Program Files\Cobian Backup 8\cbInterface.exe
C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Program Files\FastStone Capture\FSCapture.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\Program Files\Sizer\sizer.exe
C:\Program Files\Fichiers communs\Logitech\KhalShared\KHALMNPR.EXE
C:\Program Files\APC\APC PowerChute Personal Edition\apcsystray.exe
C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
C:\Program Files\APC\APC PowerChute Personal Edition\mainserv.exe
C:\WINDOWS\ATKKBService.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFLnch.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\ups.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFCl.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe
C:\Program Files\HijackThis\test.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://ne/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
O4 - HKLM\..\Run: [Cobian Backup 8 interface] "C:\Program Files\Cobian Backup 8\cbInterface.exe" -service
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: APC UPS Status.lnk = C:\Program Files\APC\APC PowerChute Personal Edition\Display.exe
O4 - Global Startup: EPSON Status Monitor 3 Environment Check(2).lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE
O4 - Global Startup: FastStone Capture.lnk = C:\Program Files\FastStone Capture\FSCapture.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
O4 - Global Startup: MonacoGamma.lnk = C:\Program Files\X-Rite\Tools\MonacoGamma\MonacoGamma.exe
O4 - Global Startup: Sizer.lnk = C:\Program Files\Sizer\sizer.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Statistiques d'Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O15 - Trusted Zone: http://sports2nature.com/
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
O20 - Winlogon Notify: AutorunsDisabled - C:\WINDOWS\
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: APC UPS Service - American Power Conversion Corporation - C:\Program Files\APC\APC PowerChute Personal Edition\mainserv.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
O23 - Service: Cobian Backup 8 service (CobBMService) - Luis Cobian - C:\Program Files\Cobian Backup 8\cbService.exe
O23 - Service: EpsonBidirectionalService - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SbPF.Launcher - Sunbelt Software, Inc. - C:\Program Files\Sunbelt Software\Personal Firewall\SbPFLnch.exe
O23 - Service: Sunbelt Personal Firewall 4 (SPF4) - Sunbelt Software, Inc. - C:\Program Files\Sunbelt Software\Personal Firewall\SbPFSvc.exe

139 réponses

Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
8 janv. 2011 à 11:13
Re,

quand tu as installé la console de récupération, tu fais ça :

On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:

https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

N'oublie pas de te déconnecter d'Internet pour avoir un ordi stable.


* Vérifie que tu as fermé/désactivé tous les programmes anti-virus, anti-malware ou anti-spyware afin qu'ils n'interfèrent pas avec le travail de ComboFix.

Envoie le contenu de C:\ComboFix.txt dans ta prochaine réponse afin que je l'examine.
0
erreur
0
Problèmes avec ComboFix...

J'ai installé la console de récupération => elle apparait bien en choix pendant le Boot, mais ComboFix me dit qu'elle n'est pas intallée (Comme ma connexion internet est coupée, j'ai répondu non à la proposition de réinstallation).

Mais surtout => Ecran bleu avant la fin des étapes d'analyse, donc pas de COMBOFIX.TXT de créé (je n'ai jamais d'écran bleu sur ce PC habituellement).

...par contre, il me reste un dossier bizarre ComboFix sur la racine de C: (surement un répértoire temporaire).
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
8 janv. 2011 à 12:44
Re,

essaye de relancer Combofix en mode sans échec.
0
J'ai réinstallé une 2ème fois la console (au cas ou...). J'ai relancé ComboFix en mode sans échec. Il me signale toujours qu'il ne trouve pas la console, mais il termine l'analyse. Voici le fichier Combofix.txt:

http://www.cijoint.fr/cjlink.php?file=cj201101/cijqVVnruf.txt

Apparemment, il a effacé certaines fichiers mais le problème est toujours là.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
8 janv. 2011 à 14:34
Re,

CF a aussi mis en évidence l'absence de 2 fichiers.

On va les remettre.

Déplace Combofix sur ton Bureau.

Copie ou imprime les instructions avant

Déconnecte toi d'internet et ferme toutes tes applications.

Désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)


Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :

FCopy::
c:\windows\SoftwareDistribution\Download\70ccc3de7e94865059fbcf2f809c03b1\wscntfy.exe | c:\windows\System32\wscntfy.exe
c:\windows\SoftwareDistribution\Download\70ccc3de7e94865059fbcf2f809c03b1\xmlprov.dl | c:\windows\System32\xmlprov.dl

Enregistre ce fichier sous le nom CFscript

Redémarre en mode sans échec sur ta session habituelle.


Fait un glisser/déposer de ce fichier CFscript sur le fichier ComboFix.exe

Clique sur le fichier CFscript, maintient le doigt enfoncé et glisse la souris pour que l'icône du CFscrïpt vienne recouvrir l'icône de Combofix. Relache la souris. Combofix va démarrer.

Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

Ne touche à rien tant que le scan n'est pas terminé.

Réactive ton parefeu, ton antivirus, la garde de ton antispyware

Une fois le scan achevé, un rapport va s'afficher.

Redémarre en mode normal et poste son contenu.

Il se trouve ici > C:\ComboFix.txt
0
Voilà le nouveau rapport:
http://www.cijoint.fr/cjlink.php?file=cj201101/cijSStKCuH.txt
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
8 janv. 2011 à 17:25
Re,

le script n'a fonctionné qu'à moitié (ma faute, j'ai mangé un l dans la copie).

Recommence avec :

FCopy::
c:\windows\SoftwareDistribution\Download\70ccc3de7e94865059fbcf2f809c03b1\xmlprov.dl | c:\windows\System32\xmlprov.dll

0
the new one:
http://www.cijoint.fr/cjlink.php?file=cj201101/cij889c5Gd.txt

problème toujours là, hélas...
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
8 janv. 2011 à 18:05
Re,

encore un l qui manque. je dors aujourd'hui.

Le bon script :

FCopy::
c:\windows\SoftwareDistribution\Download\70ccc3de7e94865059fbcf2f809c03b1\xmlprov.dll | c:\windows\System32\xmlprov.dll
0
avec tous les l:
http://www.cijoint.fr/cjlink.php?file=cj201101/cij7RBFVMe.txt

Et toujours pas résolu...
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
8 janv. 2011 à 19:29
Re,

pour le moment, je cherche à rectifier toutes les imperfections que je peux trouver, sans certitude que cela règlera le problème.

Il y a des traces de 3 services très suspects (2 inconnus et un clairement malware) pour lesquels il n'y a pas de fichier associé (les outils de sécurité ont fait une partie du travail).

On va compléter.

Tu exécutes ce nouveau script Combofix (en mode normal si possible, en mode sans échec si nécessaire) (mais toujours avec les mêmes précautions) :

Driver::
SVCHOSTS32
Cd20srv
Symddtpd
0
Rapport en mode sans échec (toujours écran bleu en mode normal):
http://www.cijoint.fr/cjlink.php?file=cj201101/cijbprTrI9.txt
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
8 janv. 2011 à 20:38
Re,

bien que tu ne l'ais pas écrit, je pense que le problème est toujours là.

Mets à jour Kaspersky et fais un scan complet.

Mets à jour MBAM et fais un scan complet (ce sera assez long).

Je pense qu'ils ne trouveront rien. Sinon tu postes les rapports.
0
oui, le problème est toujours là.

Je relancerais tout ça demain, avec un coup de Spybot en plus, mais bon, j'ai déjà lancé ces bestioles plusieurs fois pour rien...

J'ai essayé de killer tout les processus killables(!), mais pas d'amélioration. Il y a vraiment que la coupure internet qui rend le PC stable. Quand même incroyable ce truc là!!
0
Effectivement, RAS après analyse...
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
9 janv. 2011 à 12:50
Bonjour,

je voudrais tester si le problème est lié à Firefox ou à la connexion Internet.

Si tu te connectes à Internet Firefox fermé, est ce que le problème existe ?

(tu te déconnectes d'Internet, tu fais redémarrer, tu vérifies que Firefox est fermé et tu te connectes).

Tu ouvres Firefox, tu vérifies si il est ouvert sous Logitech.

Si oui, tu killes le processus et tu le réouvres;

Il est toujours ouvert sous Logitech ?
0
Bonjour,

Quand Firefox n'est pas ouvert, le problème existe (en fait le problème existe dès l'ouverture, avec seulement les autostarts ouverts).

Firefox s'ouvre toujours sous Itouch.exe (Logitech). Lorsque je supprime le prcessus Firefox et que je l'ouvre à nouveau, il vient se remettre sous Itouch. Lorsque je supprime Itouch, Firefox ne s'ouvre plus (quand même étrange, ça).

Et même quand Itouch est fermé, le problème persiste.

... à tout hasard, je retéléchargé Itouch chez Logitech et je l'ai réinstallé, mais idem.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
9 janv. 2011 à 19:22
Re,

je m'intéresse à la localisation de ton Firefox (le mien est sous explorer.exe).

Je te propose ceci :

Tu télécharges firefox ici :

http://www.frenchmozilla.fr/

Tu l'enregistres.

Tu te déconnectes d'Internet.

Tu fermes Itouch (si possible).

Tu désinstalles Firefox.

Tu redémarres et tu refermes Itouch.

Tu réinstalles Firefox (par double clic sur le fichier téléchargé).

Tu le lances et tu regardes où il est localisé.

Tu relances Itouch, tu fermes Firefox et tu le relances.

Localisation ?

Tu te reconnectes à Internet.

Résultat.
0
C'est fait. J'ai eu le droit à un peu tout:
- premier relancement de Firefox après l'installation => Firefox directement à la racine.
- En refermant et relançant Firefox => Firefox sous Explorer (rappel: pas d'Itouch)
- Je ferme Firefox et relance Itouch = Itouch à la racine
- Je relance enfin Firefox => Firefox sous explorer, iTouch toujours à la racine.

et maintenant je redémarre et...
...PC planté, obliger de faire un hard-reboot (donc problème idem)

après redémarrage, Firefox vient se remettre sous iTouch (qui est sous explorer) comme avant.

apparement, c'est comme si Firefox utilisait 4 DLL Logitech:
lgscroll.dll
LGMSGHK.dll
itchhk.dll
KbdHook.dll

mais avec iTouch fermé, Firefox se lance bien maintenant (sous explorer), et bien sur sans aucune DLL Logitech...

C'est un truc bizarre mais bon, le problème est là avec iTouch et Firefox fermés...
0
je m'aperçois aussi que la DLL xvs_ilop est revenue. Cette fois, elle ne fait plus que 148 octets (444 avant).
0