Débordement tampon svchost

Fermé
Asgarel - 6 janv. 2011 à 16:52
 Asgarel - 25 janv. 2011 à 16:43
Bonjour,

Depuis deux jours, mon firewall (Sunbelt personal) me détecte sans arrêt des débordements de tampon dans svchost. Et le PC fini bien sûr par planter au bous d'un moment, obligé de rebooter. Kapersky, Malewarebytes et Spybot me trouvent rien. Je vois rien de spécial dans le hijack (ci dessous). Est ce que ce genre de problème vient forcément d'un virus ? Est ce que c'est le svchost.exe qui aurait été infecté ?
Merci pour votre aide.



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:46:40, on 06/01/2011
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
C:\Program Files\Cobian Backup 8\cbInterface.exe
C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Program Files\FastStone Capture\FSCapture.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\Program Files\Sizer\sizer.exe
C:\Program Files\Fichiers communs\Logitech\KhalShared\KHALMNPR.EXE
C:\Program Files\APC\APC PowerChute Personal Edition\apcsystray.exe
C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
C:\Program Files\APC\APC PowerChute Personal Edition\mainserv.exe
C:\WINDOWS\ATKKBService.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFLnch.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\ups.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFCl.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe
C:\Program Files\HijackThis\test.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://ne/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
O4 - HKLM\..\Run: [Cobian Backup 8 interface] "C:\Program Files\Cobian Backup 8\cbInterface.exe" -service
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: APC UPS Status.lnk = C:\Program Files\APC\APC PowerChute Personal Edition\Display.exe
O4 - Global Startup: EPSON Status Monitor 3 Environment Check(2).lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE
O4 - Global Startup: FastStone Capture.lnk = C:\Program Files\FastStone Capture\FSCapture.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
O4 - Global Startup: MonacoGamma.lnk = C:\Program Files\X-Rite\Tools\MonacoGamma\MonacoGamma.exe
O4 - Global Startup: Sizer.lnk = C:\Program Files\Sizer\sizer.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Statistiques d'Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O15 - Trusted Zone: http://sports2nature.com/
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
O20 - Winlogon Notify: AutorunsDisabled - C:\WINDOWS\
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: APC UPS Service - American Power Conversion Corporation - C:\Program Files\APC\APC PowerChute Personal Edition\mainserv.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
O23 - Service: Cobian Backup 8 service (CobBMService) - Luis Cobian - C:\Program Files\Cobian Backup 8\cbService.exe
O23 - Service: EpsonBidirectionalService - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SbPF.Launcher - Sunbelt Software, Inc. - C:\Program Files\Sunbelt Software\Personal Firewall\SbPFLnch.exe
O23 - Service: Sunbelt Personal Firewall 4 (SPF4) - Sunbelt Software, Inc. - C:\Program Files\Sunbelt Software\Personal Firewall\SbPFSvc.exe

139 réponses

Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
9 janv. 2011 à 23:24
Re,

1) rescanne la dll sur Virus total et poste le rapport (y compris avec une ligne qui donne le MD5 du fichier

2) est ce que Combofix a créé C:\WINDOWS\ERDNT (avec 2 répertoires à l'intérieur et des fichiers) ?
0
Bonjour,

1) Voilà le rapport de xvs_ilop.dll:

Antivirus Version Last Update Result
AhnLab-V3 2011.01.10.00 2011.01.09 -
AntiVir 7.11.1.60 2011.01.10 -
Antiy-AVL 2.0.3.7 2011.01.10 -
Avast 4.8.1351.0 2011.01.09 -
Avast5 5.0.677.0 2011.01.09 -
AVG 9.0.0.851 2011.01.10 -
BitDefender 7.2 2011.01.10 -
CAT-QuickHeal 11.00 2011.01.10 -
ClamAV 0.96.4.0 2011.01.10 -
Command 5.2.11.5 2011.01.10 -
Comodo 7349 2011.01.10 -
DrWeb 5.0.2.03300 2011.01.10 -
Emsisoft 5.1.0.1 2011.01.10 -
eSafe 7.0.17.0 2011.01.06 -
eTrust-Vet 36.1.8087 2011.01.07 -
F-Prot 4.6.2.117 2011.01.09 -
F-Secure 9.0.16160.0 2011.01.10 -
Fortinet 4.2.254.0 2011.01.10 -
GData 21 2011.01.10 -
Ikarus T3.1.1.90.0 2011.01.10 -
Jiangmin 13.0.900 2011.01.10 -
K7AntiVirus 9.75.3472 2011.01.07 -
Kaspersky 7.0.0.125 2011.01.10 -
McAfee 5.400.0.1158 2011.01.10 -
McAfee-GW-Edition 2010.1C 2011.01.10 -
Microsoft 1.6402 2011.01.10 -
NOD32 5772 2011.01.09 -
Norman 6.06.12 2011.01.09 -
nProtect 2011-01-10.01 2011.01.10 -
Panda 10.0.2.7 2011.01.09 -
PCTools 7.0.3.5 2011.01.10 -
Prevx 3.0 2011.01.10 -
Rising 22.82.00.01 2011.01.10 -
Sophos 4.61.0 2011.01.10 -
SUPERAntiSpyware 4.40.0.1006 2011.01.10 -
Symantec 20101.3.0.103 2011.01.10 -
TheHacker 6.7.0.1.112 2011.01.09 -
TrendMicro 9.120.0.1004 2011.01.10 -
TrendMicro-HouseCall 9.120.0.1004 2011.01.10 -
VBA32 3.12.14.2 2011.01.06 -
VIPRE 8014 2011.01.10 -
ViRobot 2011.1.10.4245 2011.01.10 -
VirusBuster 13.6.136.0 2011.01.09 -
Additional information
Show all
MD5 : 8ed10474d59315de5d01640e8a090729
SHA1 : 771b4c884f7b333f2c2782a51667925a0bb34463
SHA256: ca9e0299dc80889e5fd7ca135fe57e574d1e7e22be132d1cf1fbd241ed089050
ssdeep: 3:y2mQpC8SFSEPLT4y2XjLNAn5iqr7H7dM5bmBBtUda2XjLNAn5iqr7Hg:yDTR50XvNI5z7HqIB
tEa2XvNI5z7Hg
File size : 148 bytes
First seen: 2011-01-10 09:09:41
Last seen : 2011-01-10 09:09:41
TrID:
Generic INI configuration (100.0%)
sigcheck:
publisher....: n/a
copyright....: n/a
product......: n/a
description..: n/a
original name: n/a
internal name: n/a
file version.: n/a
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned
ExifTool:
file metadata
Error: File format error
FileSize: 148 bytes

VT Community

0

This file has never been reviewed by any VT Community member. Be the first one to comment on it!

**************

2) ComboFix a bien créé le répertoire ERDNT, avec 3 sous répertoires et un fichier:
cache
subs
Hiv-backup

CFrecovery.bat
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
10 janv. 2011 à 10:28
Bonjour,

est ce que tu peux trouver l'instance de svchost qui apparait lorsque tu te connectes à Internet ?

procédure :

déconnexion d'Internet

redémarrage de l'ordi

ouverture de Process Explorer

tri sur le nom des processus (en cliquant sur la colonne) (pour revenir à la vue "normale" View et Show process tree)

connexion à Internet

est ce que une nouvelle instance est apparue, si oui laquelle

si non, une a-t-elle changé ?

0
En tout, je n'ai jamais que 4 instances de svchost, qu'internet soit ouvert ou fermé. Voici 2 screen de process explorer sur les svchost avant/après connexion:

avant:
http://www.cijoint.fr/cjlink.php?file=cj201101/cijrgLFAmv.jpg

après:
http://www.cijoint.fr/cjlink.php?file=cj201101/cijngXB0nm.jpg

pendant la connexion, le 2ème svchost réagit en premier, le deuxième ensuite. Les 3ème et 4ème ne bougent pas (c'est à dire que je ne vois pas d'activité CPU, mais les I/O changent un peu).

J'ai déjà essayé de killer les 3èmes et 4èmes svchost, mais le problème reste le même. Evidemment, on ne peut pas supprimer les 2 principaux sans que l'ordi reboote.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
10 janv. 2011 à 11:54
Re,

on va changer de stratégie.

L'idée est d'installer le SP3 en se donnant tous les moyens de l'annuler.

1) tu télécharges le SP3 ici

https://www.commentcamarche.net/telecharger/systemes-d-exploitation/20759-sp3-windows-xp/

et tu l'enregistre sans l'exécuter.

2) on supprime la version actuelle de Combofix comme ça :

Démarrer, Exécuter, Parcourir

cherche Combofix sur ton Bureau puis clique sur Ouvrir

dans la zone de saisie de Exécuter, tape /uninstall, vérifie qu'il y a un espace entre .exe et /uninstall puis clique sur OK.

Tu dois avoir la barre d'exécution de Combofix puis l'indication que la désinstallation a réussi.

3) tu télécharges la dernière version de Combofix sur ton Bureau et tu l'exécutes en mode sans échec.

Tu vérifies que les répertoires ERDNT se sont bien recréés

4) tu prends un point de restauration via Aide et support

5) tu installes le SP3 par double clic sur le fichier téléchargé en 1

===

Indépendamment des soucis que tu peux avoir, est ce que cela résoud le problème du débordement de tampon ?

Si cela bloque des fonctionnalités, retour en arrière sur le point de restauration créé au 4
0
me voilà en SP3...

L'analyse ComboFix:
http://www.cijoint.fr/cjlink.php?file=cj201101/cijid8fXIR.txt

Le répertoire ERDNT a été recréé mais ne contient plus que 2 sous répertoires (cache et Hiv-backup).

Pour l'instant je laisse tourner un peu...

Pas encore de plantage, mais le message:

Generic Host Process for Win32 Services a rencontré un problème et doit fermer.

Je ne trouve plus le service IIS (que j'avais fermé). C'est normal ?

(revenir au point de restauration ne pourrait pas recréer le problème ?)
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
10 janv. 2011 à 16:43
Re,

si tu redémarres, tu as de nouveau le message

Generic Host Process for Win32 Services a rencontré un problème et doit fermer.

?

Tu ne le trouves quand tu fais démarrer, exécuter, services.msc et OK ?

Si oui, dans Panneau de configuration, Ajout/suppression de programmes, Installer des composants Windows, il te dit quoi à propos de IIS ?

Je pense que tu en sais plus que moi sur cette application.

Tu connais

http://www.tutoriaux-excalibur.com/iis.htm

https://www.mmt-fr.org/
0
Malheur! le problème est revenu. J'y ai cru pendant 20 minutes sans alertes.

L'erreur Generic Host processe est pas revenue pour l'instant. Maintenant, j'ai 5 process svchost au lieu de 4.

Pour IIS, il est coché et donc installé dans la liste des composants Windows, mais n'apparait plus dans la liste des services (je l'avait désactivé hier pour voir).

Ce qui est nouveau, c'est que iTouch ne se lance plus au démarrage, je suis obligé de le relancer manuellement. Il est pourtant bien dans la liste des autostarts. Il y a d'ailleurs d'autres trucs qui ne se lancent plus au démarrage comme Daemon tool. Le démarrage est difficile.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
10 janv. 2011 à 17:28
Re,

refais un scan ZHPDiag et poste le rapport dans un lien Cijoint.

===

Essaye ça :


4. Cliquez sur "Ajouter / Supprimer des composants Windows" dans le "Ajouter ou supprimer des programmes" fenêtre.

5. Recherchez «Internet Information Services" dans la fenêtre pop-up et cliquez sur la case à côté de lui. Cliquez sur "OK" et vous serez invité à redémarrer votre système après l'installation de IIS.


Si la case est cochée, décoche puis recoche.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
10 janv. 2011 à 17:37
Re,

quand tu es sur IIS, clique pour développer et vérifier qu'il ne manque pas un composant.
0
Oula, frayeur!
Comme c'était le bordel, j'ai tenté une restauration système avant le SP3. Et là pas bon. Plus d'accès web, plus de bureau, plus rien. Et l'annulation de restauration qui échoue! heureusement, il restait un point de restauration après SP3 qui marche. Me voilà donc revenu au point de départ.

Voilà pour le rapport ZHPDiag:
http://www.cijoint.fr/cjlink.php?file=cj201101/cijQB2ctYD.txt

Argh! Quest ce que je vois dans le rapport ? Service pack 1 !!!???

J'y comprends rien. Le SP3 c'est installé correctement et j'ai restauré sur un point qui s'appelle justement "Le SP3 a été installé sur votre système". Il est passé où le SP3??
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
10 janv. 2011 à 19:21
Re,

les 4 fichiers

C:\Windows\Explorer.exe
C:\Windows\System32\Winlogon.exe
C:\Windows\System32\drivers\atapi.sys
C:\Windows\System32\drivers\ntfs.sys

sont les mêmes que dans ton premier rapport ZHPDiag.

Soit le titre du point de restauration était faux soit l'installation s'était mal passé.

Fais moi le point de

dépassement de tampon

IIS

Itouch

firefox et Itouch

0
J'ai créé un point à 15h43 nommé "avant SP3" - la restauration sur ce point s'est pas bien passée du tout, ni l'annulation de restauration.

Windows m'a créer un point à 15h49 "Le Service Pack 3 pour Windows XP a été installé." C'est le point de restauration sur lequel je suis actuellement.

Pour le dépassement de tampon, c'est toujours pareil.

Je n'ai plus IIS, mais je m'en préoccupe pas trop pour l'instant. Une réinstallation future devrait faire l'affaire (j'espère).

Itouch se relance bien tout seul comme ce matin, et Firefox vient se mettre sagement dessous comme d'hab.

Bref, le passage sous SP3 aura duré 30 minutes. Mais pendant ces 30 minutes, c'était pas terrible: problème=idem + erreur windows svchost + autostarts qui startent pas + PC qui rame complet...
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
10 janv. 2011 à 20:03
Re,

je voudrais bien voir ce que donne une réinstallation de IIS.

Le temps de mise à jour vers le SP3 me laisse perplexe.
0
pour IIS c'est bon, il a fallut que je désinstalle/réinstalle 2 fois mais là c'est OK.

Pour les 6 minutes entre les deux points, ça me semble bizarre aussi. J'ai l'impression que ça a pris plus de temps que ça. Ce qui est sûr, c'est qu'à la fin j'ai eu le message pour installation correcte, et quand ça a rebooté j'ai eu un écran avec un petit logo Windows juste après le grand logo pleine page (celui avec la barre qui défile en dessous). J'ai pensé que c'était nouveau avec le SP3.

Et puis l'erreur svchost, là aussi j'ai aussi pensé que c'était nouveau avec le SP3...
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
10 janv. 2011 à 21:50
Re,

analyse C:\Windows\System32\svchost.exe sur Virus Total.

===

Ouvre le registre et navigue avec les + et les - jusqu'à la clé

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Nt \CurrentVersion\svchost

Clique successivement sur Fichier puis sur Exporter et choisis un nom (XXXXXX par exemple). Tu retiens le nom du répertoire (Mes documents par défaut).

Ferme le registre et ouvre l'explorateur Windows.

Clique droit sur le fichier et choisis Modifier.

Le bloc-notes s'ouvre avec le contenu de la clé.

Copie le dans ta réponse.
0
Bon, j'ai 3 svchost dans system32, nommés svchost, svcchost(2), svchost(3)(2). tous font 13k et ont l'air d'être identiques.

Voici déjà le virustotal du 1er:

Antivirus Version Last Update Result
AhnLab-V3 2011.01.11.00 2011.01.10 -
AntiVir 7.11.1.81 2011.01.11 -
Antiy-AVL 2.0.3.7 2011.01.11 -
Avast 4.8.1351.0 2011.01.10 -
Avast5 5.0.677.0 2011.01.10 -
AVG 9.0.0.851 2011.01.11 -
BitDefender 7.2 2011.01.11 -
CAT-QuickHeal 11.00 2011.01.11 -
ClamAV 0.96.4.0 2011.01.11 -
Command 5.2.11.5 2011.01.11 -
Comodo 7360 2011.01.11 -
DrWeb 5.0.2.03300 2011.01.11 -
Emsisoft 5.1.0.1 2011.01.11 -
eSafe 7.0.17.0 2011.01.10 -
eTrust-Vet 36.1.8092 2011.01.11 -
F-Prot 4.6.2.117 2011.01.10 -
F-Secure 9.0.16160.0 2011.01.11 -
Fortinet 4.2.254.0 2011.01.10 -
GData 21 2011.01.11 -
Ikarus T3.1.1.90.0 2011.01.11 -
Jiangmin 13.0.900 2011.01.11 -
K7AntiVirus 9.75.3497 2011.01.10 -
Kaspersky 7.0.0.125 2011.01.11 -
McAfee 5.400.0.1158 2011.01.11 -
McAfee-GW-Edition 2010.1C 2011.01.10 -
Microsoft 1.6402 2011.01.11 -
NOD32 5776 2011.01.10 -
Norman 6.06.12 2011.01.11 -
nProtect 2011-01-11.01 2011.01.11 -
Panda 10.0.2.7 2011.01.10 -
PCTools 7.0.3.5 2011.01.11 -
Prevx 3.0 2011.01.11 -
Rising 22.82.01.01 2011.01.11 -
Sophos 4.61.0 2011.01.11 -
SUPERAntiSpyware 4.40.0.1006 2011.01.11 -
Symantec 20101.3.0.103 2011.01.11 -
TheHacker 6.7.0.1.113 2011.01.11 -
TrendMicro 9.120.0.1004 2011.01.11 -
TrendMicro-HouseCall 9.120.0.1004 2011.01.11 -
VBA32 3.12.14.2 2011.01.11 -
VIPRE 8027 2011.01.11 -
ViRobot 2011.1.11.4247 2011.01.11 -
VirusBuster 13.6.138.1 2011.01.10 -
Additional information
Show all
MD5 : 333a4db8410d8e24db06d6aebecdc7c2
SHA1 : 1eeb0e284d1e141e549f810fa2bd3f436a9d5ff2
SHA256: 17746fbf9cf9a51e0bf89076f8207712674245c44b3caea170a86dae3304c42f

***** je mets l'analyse du 2ème, mais ça a l'air d'être les mêmes fichiers:

Antivirus Version Last Update Result
AhnLab-V3 2011.01.11.00 2011.01.10 -
AntiVir 7.11.1.81 2011.01.11 -
Antiy-AVL 2.0.3.7 2011.01.11 -
Avast 4.8.1351.0 2011.01.10 -
Avast5 5.0.677.0 2011.01.10 -
AVG 9.0.0.851 2011.01.11 -
BitDefender 7.2 2011.01.11 -
CAT-QuickHeal 11.00 2011.01.11 -
ClamAV 0.96.4.0 2011.01.11 -
Command 5.2.11.5 2011.01.11 -
Comodo 7360 2011.01.11 -
DrWeb 5.0.2.03300 2011.01.11 -
Emsisoft 5.1.0.1 2011.01.11 -
eTrust-Vet 36.1.8092 2011.01.11 -
F-Prot 4.6.2.117 2011.01.10 -
F-Secure 9.0.16160.0 2011.01.11 -
Fortinet 4.2.254.0 2011.01.10 -
GData 21 2011.01.11 -
Ikarus T3.1.1.90.0 2011.01.11 -
Jiangmin 13.0.900 2011.01.11 -
K7AntiVirus 9.75.3497 2011.01.10 -
Kaspersky 7.0.0.125 2011.01.11 -
McAfee 5.400.0.1158 2011.01.11 -
McAfee-GW-Edition 2010.1C 2011.01.10 -
Microsoft 1.6402 2011.01.11 -
NOD32 5776 2011.01.10 -
Norman 6.06.12 2011.01.11 -
nProtect 2011-01-11.01 2011.01.11 -
Panda 10.0.2.7 2011.01.10 -
PCTools 7.0.3.5 2011.01.11 -
Prevx 3.0 2011.01.11 -
Rising 22.82.01.01 2011.01.11 -
Sophos 4.61.0 2011.01.11 -
SUPERAntiSpyware 4.40.0.1006 2011.01.11 -
TheHacker 6.7.0.1.113 2011.01.11 -
TrendMicro 9.120.0.1004 2011.01.11 -
TrendMicro-HouseCall 9.120.0.1004 2011.01.11 -
VBA32 3.12.14.2 2011.01.11 -
VIPRE 8027 2011.01.11 -
ViRobot 2011.1.11.4247 2011.01.11 -
VirusBuster 13.6.138.1 2011.01.10 -
Additional information
Show all
MD5 : 333a4db8410d8e24db06d6aebecdc7c2
SHA1 : 1eeb0e284d1e141e549f810fa2bd3f436a9d5ff2
SHA256: 17746fbf9cf9a51e0bf89076f8207712674245c44b3caea170a86dae3304c42f

****

Et voilà la clé du registre svchost:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
"LocalService"=hex(7):41,00,6c,00,65,00,72,00,74,00,65,00,72,00,00,00,57,00,65,\
00,62,00,43,00,6c,00,69,00,65,00,6e,00,74,00,00,00,4c,00,6d,00,48,00,6f,00,\
73,00,74,00,73,00,00,00,52,00,65,00,6d,00,6f,00,74,00,65,00,52,00,65,00,67,\
00,69,00,73,00,74,00,72,00,79,00,00,00,75,00,70,00,6e,00,70,00,68,00,6f,00,\
73,00,74,00,00,00,53,00,53,00,44,00,50,00,53,00,52,00,56,00,00,00,00,00
"NetworkService"=hex(7):44,00,6e,00,73,00,43,00,61,00,63,00,68,00,65,00,00,00,\
00,00
"netsvcs"=hex(7):36,00,74,00,6f,00,34,00,00,00,41,00,70,00,70,00,4d,00,67,00,\
6d,00,74,00,00,00,41,00,75,00,64,00,69,00,6f,00,53,00,72,00,76,00,00,00,42,\
00,72,00,6f,00,77,00,73,00,65,00,72,00,00,00,43,00,72,00,79,00,70,00,74,00,\
53,00,76,00,63,00,00,00,44,00,4d,00,53,00,65,00,72,00,76,00,65,00,72,00,00,\
00,44,00,48,00,43,00,50,00,00,00,45,00,52,00,53,00,76,00,63,00,00,00,45,00,\
76,00,65,00,6e,00,74,00,53,00,79,00,73,00,74,00,65,00,6d,00,00,00,46,00,61,\
00,73,00,74,00,55,00,73,00,65,00,72,00,53,00,77,00,69,00,74,00,63,00,68,00,\
69,00,6e,00,67,00,43,00,6f,00,6d,00,70,00,61,00,74,00,69,00,62,00,69,00,6c,\
00,69,00,74,00,79,00,00,00,48,00,69,00,64,00,53,00,65,00,72,00,76,00,00,00,\
49,00,61,00,73,00,00,00,49,00,70,00,72,00,69,00,70,00,00,00,49,00,72,00,6d,\
00,6f,00,6e,00,00,00,4c,00,61,00,6e,00,6d,00,61,00,6e,00,53,00,65,00,72,00,\
76,00,65,00,72,00,00,00,4c,00,61,00,6e,00,6d,00,61,00,6e,00,57,00,6f,00,72,\
00,6b,00,73,00,74,00,61,00,74,00,69,00,6f,00,6e,00,00,00,4d,00,65,00,73,00,\
73,00,65,00,6e,00,67,00,65,00,72,00,00,00,4e,00,65,00,74,00,6d,00,61,00,6e,\
00,00,00,4e,00,6c,00,61,00,00,00,4e,00,74,00,6d,00,73,00,73,00,76,00,63,00,\
00,00,4e,00,57,00,43,00,57,00,6f,00,72,00,6b,00,73,00,74,00,61,00,74,00,69,\
00,6f,00,6e,00,00,00,4e,00,77,00,73,00,61,00,70,00,61,00,67,00,65,00,6e,00,\
74,00,00,00,52,00,61,00,73,00,61,00,75,00,74,00,6f,00,00,00,52,00,61,00,73,\
00,6d,00,61,00,6e,00,00,00,52,00,65,00,6d,00,6f,00,74,00,65,00,61,00,63,00,\
63,00,65,00,73,00,73,00,00,00,53,00,63,00,68,00,65,00,64,00,75,00,6c,00,65,\
00,00,00,53,00,65,00,63,00,6c,00,6f,00,67,00,6f,00,6e,00,00,00,53,00,45,00,\
4e,00,53,00,00,00,53,00,68,00,61,00,72,00,65,00,64,00,61,00,63,00,63,00,65,\
00,73,00,73,00,00,00,53,00,52,00,53,00,65,00,72,00,76,00,69,00,63,00,65,00,\
00,00,54,00,61,00,70,00,69,00,73,00,72,00,76,00,00,00,54,00,68,00,65,00,6d,\
00,65,00,73,00,00,00,54,00,72,00,6b,00,57,00,6b,00,73,00,00,00,57,00,33,00,\
32,00,54,00,69,00,6d,00,65,00,00,00,57,00,5a,00,43,00,53,00,56,00,43,00,00,\
00,57,00,6d,00,69,00,00,00,57,00,6d,00,64,00,6d,00,50,00,6d,00,53,00,70,00,\
00,00,77,00,69,00,6e,00,6d,00,67,00,6d,00,74,00,00,00,54,00,65,00,72,00,6d,\
00,53,00,65,00,72,00,76,00,69,00,63,00,65,00,00,00,77,00,75,00,61,00,75,00,\
73,00,65,00,72,00,76,00,00,00,42,00,49,00,54,00,53,00,00,00,53,00,68,00,65,\
00,6c,00,6c,00,48,00,57,00,44,00,65,00,74,00,65,00,63,00,74,00,69,00,6f,00,\
6e,00,00,00,68,00,65,00,6c,00,70,00,73,00,76,00,63,00,00,00,75,00,70,00,6c,\
00,6f,00,61,00,64,00,6d,00,67,00,72,00,00,00,49,00,70,00,36,00,46,00,77,00,\
48,00,6c,00,70,00,00,00,00,00
"rpcss"=hex(7):52,00,70,00,63,00,53,00,73,00,00,00,00,00
"imgsvc"=hex(7):53,00,74,00,69,00,53,00,76,00,63,00,00,00,00,00
"termsvcs"=hex(7):54,00,65,00,72,00,6d,00,53,00,65,00,72,00,76,00,69,00,63,00,\
65,00,00,00,00,00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost\LocalService]
"CoInitializeSecurityParam"=dword:00000001
"AuthenticationCapabilities"=dword:00002000

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost\netsvcs]
"CoInitializeSecurityParam"=dword:00000001
"AuthenticationCapabilities"=dword:00003020

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost\PCHealth]
"CoInitializeSecurityParam"=dword:00000002
"AuthenticationCapabilities"=dword:00000040

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost\termsvcs]
"CoInitializeSecurityParam"=dword:00000001
"DefaultRpcStackSize"=dword:00000008
0
J'ai été voir sur windows update, et 2 vieilles MAJ de sécurité étaient manquantes (pourtant le PC était à jour de ce coté là). Je les ai réinstallées...

Ah, et xvs_ilop est revenu. Il fait plus que 74 octets ce coup ci. A force de fondre il va bien finir par disparaitre...

Je lui ai fait un virustotal, mais RAS:
MD5 : 0cb6afc748ed8d3843e9b1506cf4187a
SHA1 : a94462287c71224409e914b227c0fd83deb049ec
SHA256: a59635864888d99cf2bdcd3dc405ca43cfb24ec471fc8124bbe5b8b10d7fbfac

***

Bon, j'y ai cru 1/2 heure, mais c'est revenu...
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
11 janv. 2011 à 10:44
Bonjour,

je ne vais pas avoir de temps pour continuer avant ce soir.

Je voudrais que tu te fabriques un CD de Windows avec le SP3 d'intégré.

La procédure est décrite ici :

https://www.pcastuces.com/pratique/windows/xp_sp3/page1.htm

===

Tu peux aussi lancer une procédure sfc /scannow :

https://forums.cnetfrance.fr/tutoriels-logiciels-et-applis/431-sfc-scannow-verifier-les-fichiers-systemes

===

Plus les choses avancent, plus je pense que l'obsolescence de Windows est la cause fondamentale des soucis.
0
Bonjour,

J'ai lancé sfc /scannow, j'ai l'impression que ça m'a rajouter ou corriger quelques fichiers.

Sinon, j'ai commencé la procédure de création du CD WinSP3, mais contrairement à ce qui est indiqué dans la procédure, le programme nlite nécessite le Framework 2.0 et pas le 1.1. Or, le Framework 2.0 nécessite le SP3, ça tourne en rond...

A part ça, j'ai supprimé Kapersky 7.0 qui de toute façon m'a jamais servi à rien. Depuis, l'ordi est plus stable, j'ai moins de plantage (Au début, FireFox se chargeait même sous Explorer et je suis bien resté 1 heure sans Buffer overflow, internet ouvert. Après c'est revenu avec Firefox sous iTouch et débordement de tampon (possible que les 2 soient liés...)).

Je devrais peut être retenter de mettre le SP3 directement malgré l'expérience d'hier. Peut-être que sans Kapersky ça marcherait mieux...
0