FileDescription: jioeargmoeiu ????

stef450 Messages postés 51 Statut Membre -  
 Utilisateur anonyme -
Bonjour,

J'ai mon PC (win xp) avec une CPU à 100% très rapidement.... malgré tous les antivirus essayés (kaspersky, superantispyware, antivir) rien n'y fait....
Une p... de processus se lance et me bouffe tout le proc.... Process xp m'indique qu'une fichier dont la description est "jioeargmoeiu" se lance (malgré aucune utilisation) et se développe jusqu'à etouffer le processeur qui se retrouve avec près de 200 processus à gérer....
Une idée????
Merci

10 réponses

Résumé de la discussion

Un PC sous Windows XP connaît une utilisation du processeur à 100 % rapidement, malgré plusieurs antivirus, avec l'apparition d'un processus inquiétant et d'un fichier à description apparemment anodine. Plusieurs éléments de réponse proposés incluent l'usage de ZHPDiag et ZHPFix pour nettoyer le système, ainsi que le retrait manuel des entrées liées à Viewpoint et d'autres logiciels associés. Des rapports indiquent des clés de registre et des fichiers résiduels supprimés au redémarrage, des étapes recommandant des outils comme Ad Remover pour nettoyer les éléments publicitaires et les extensions indésirables. D'autres retours indiquent qu'un trojan supplémentaire a été supprimé après le nettoyage et soulignent des limites d'outil comme VirusTotal, ce qui renforce l'intérêt de suivre les rapports et les logs fournis.

Bobot (l'IA à votre service)
  1. Utilisateur anonyme
     
    Bonjour
    * Télécharge ZHPDiag (de Nicolas Coolman)
    http://www.premiumorange.com/zeb-help-process/zhpdiag.html

    Au cas où le premier lien ne marcherai pas, clique sur celui de dessous
    ftp://zebulon.fr/ZHPDiag2.exe

    * Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
    * Surtout, n'oublie pas d'installer son icône sur le bureau
    * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    Héberge le rapport ICI
    0
    1. stef450 Messages postés 51 Statut Membre
       
      Bonjour et merci... je suis entrain de faire ce que tu me demandes....ça arrive
      0
    2. stef450 Messages postés 51 Statut Membre
       
      c'est ce que tu voulais?
      0
  2. Utilisateur anonyme
     
    Aie, c'est pas mal infecté mazette

    Il y a un dropper qui installe des cochonneries apparemment

    Télécharge TDSSKiller sur ton bureau
    https://support.kaspersky.com/downloads/utils/tdsskiller.zip
    Crée un nouveau dossier sur ton bureau puis décompresse l'archive dedans
    Lance le programme en cliquant sur TDSSKiller.exe, l'analyse se fait automatiquement, si l'infection est détectée, des éléments cachés (= hidden) seront alors affichés.
    Coche les, et clique sur Dele

    0
    1. stef450 Messages postés 51 Statut Membre
       
      écoute, il m'a trouvé 2 menaces dont un rootkit....
      Je ne sais pas si ça suffira mais déjà merci de ton aide!!!!
      comment verifier la desinfection???? je recommence ZHP?
      0
    2. Utilisateur anonyme
       
      poste moi le rapportt
      0
    3. stef450 Messages postés 51 Statut Membre
       
      après redemarrage et scan, TDSS ne retrouve pas le rootkit mais a un "suspicious object" (kernel driver) .... qu'en penses tu?
      0
    4. Utilisateur anonyme
       
      poste le rapport
      0
  3. Utilisateur anonyme
     
    Bien, TDSS Killer détecte un pilote d'un logiciel émulateur

    On va s'occuper des autres infections, car y'en a pas mal, surtout la base
    de registre qui est pas mal infectée

    Télécharge Ad-Remover (de C_XX) sur ton bureau:
    http://www.teamxscript.org/adremoverTelechargement.html
    ou
    https://www.androidworld.fr/
    Désactive l'anti-virus

    Double clique sur le fichier que tu viens de télécharger, à l'écran qui apparait, clique sur Scanner.
    Laisse travailler l'outil.
    Poste le rapport qui s'affiche à l'écran quand l'analyse est terminée.
    Il est sauvegardé dans C:\Ad-Remover-SCAN[1].txt

    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. Utilisateur anonyme
     
    Double clique sur AD Remover, et clique sur Nettoyer.
    Laisse travailler l'outil.
    Poste le rapport qui s'affiche à l'écran quand l'analyse est terminée.
    Il est sauvegardé dans C:\Ad-Remover-CLEAN[1].txt

    Il faut faire attention lorsque tu installes un logiciel gratuit, ils te proposent
    des compléments, telles que les barres d'outils qui sont inutiles ou néfastes
    Prends le temps de lire les instructions et pas se précipiter, car tu te fais piéger

    Poste moi un nouveau rapport ZHPDiag
    0
    1. stef450 Messages postés 51 Statut Membre
       
      c'est surtout la dedans que ça arrive, ces cochonneries?
      0
    2. Utilisateur anonyme
       
      Oui, et il ne faut pas télécharger de logiciel que tu ne connais pas
      J'attends le résultat de nettoyage d'AD Remover
      0
    3. Utilisateur anonyme
       
      C'est bon, AD Remover a bien travaillé
      J'attends le nouveau rapport ZHPDiag
      0
    4. stef450 Messages postés 51 Statut Membre
       
      le temps que ça se fasse...dis moi si ta "methode " est bonne pour une desonfection classique totale ou si elle est liée uniquement à mon souci?
      0
  6. Utilisateur anonyme
     
    pffffff

    aie aie

    ComboFix 11-04-29.04 - Begon 30/04/2011 18:29:51.1.1 - x86
    Microsoft Windows XP Édition familiale 5.1.2600.3.1252.33.1036.18.2046.1525 [GMT 2:00]
    Lancé depuis: c:\documents and settings\Begon\Mes documents\Téléchargements\ComboFix.exe
    AV: AntiVir Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
    .
    .
    (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
    .
    .
    c:\documents and settings\All Users\Application Data\jhl72i75.exe
    c:\documents and settings\Begon\WINDOWS
    C:\Thumbs.db
    c:\windows\System32\spool\DRIVERS\W32X86\3\E_FATICAE.exe
    c:\windows\Tasks\At1.job
    .
    c:\windows\regedit.exe . . . est infecté!!
    Pas réjouissant, et il y a plein de fichiers non signés

    Ton Windows XP ne semble pas officiel
    O.o°*??? Ex Nathandre aux 12938 messages depuis le 27.10.2008 °.Oø¤º°'°º¤ø
    0
  7. stef450 Messages postés 51 Statut Membre
     
    ah ben zut...il est tout ce qu'il y a d'officiel...une version OEM. Je te le garantis!!!!!!!!!!!!!!!!!!!!!!!!!!! par contre il a l'air d'aller mieux...pour le moment...qu'est-ce qui t'inquiète??????????????
    0
  8. Utilisateur anonyme
     
    Bonjour
    Analyse sur Virus Total ce fichier
    c:\windows\regedit.exe

    https://www.virustotal.com/gui/
    0
    1. stef450 Messages postés 51 Statut Membre
       
      de retour? juste pour te dire que ce matin, après un tour de scan antivir, il m'a enlevé un trojan supplémentaire....
      je fais le tour de virus total
      0
    2. stef450 Messages postés 51 Statut Membre
       
      je n'ai pas ce fichier....j'ai un autre endroit ou je trouve regedit ds un autre fichier C archives backup minint system 32.....
      Je dois te preciser que cet OS a été réinstallé par un monteur suite à une defaillance de carte mère il y a 4 ans....d'où peut etre les modifs...
      0
    3. Utilisateur anonyme
       
      Eh bien, ce monteur t'a installé un Windows qui n'est pas officiel, tu t'es fait avoir
      On le voit dans le rapport de ComboFix qu'il y a de nombreux fichiers non signés, et que
      normalement ce devrait être marqué Microsoft Corporation
      0
    4. stef450 Messages postés 51 Statut Membre
       
      pourtant j'ai tout, le sticker d'origine notamment!
      0
    5. stef450 Messages postés 51 Statut Membre
       
      virustotal plante et ne veut pas voir le fichier
      0
  9. Utilisateur anonyme
     
    On va vérifier s'il y a vraiment un rootkit MBR

    Télécharge aswMBR (de Alwil Software) sur ton bureau
    http://public.avast.com/~gmerek/aswMBR.exe
    Double-clique sur aswMBR.exe pour le lancer (avec Vista/Seven, clic droit
    sur l'outil, et sur exécuter en tant qu'administrateur)
    Clique sur le bouton Scan
    Clique sur le bouton Fix si une infection a été trouvée
    Clique sur le bouton Save Log, et enregistre le rapport sur le bureau
    Copie/colle le contenu du rapport dans ta prochaine réponse
    0
    1. stef450 Messages postés 51 Statut Membre
       
      comment reconnaitre l'infection? j'ai 2 lignes qui apparaissent rouges (c'est ça?) et si j'appuye sur fix mbr, il me previent que ç a peut avoir des consequences....je fais tout de meme?
      0
    2. Utilisateur anonyme
       
      Clique sur le bouton fix
      0
    3. stef450 Messages postés 51 Statut Membre
       
      les 2 lignes en rouge sont la première avec 16 39 16 671 et la première avec 16 39 16 687
      0
  10. Utilisateur anonyme
     
    Copie les lignes suivantes en gras ci dessous, c'est à dire
    que tu sélectionnes les lignes indiquées en gras avec ta souris, tu fait
    clic droit dessus>copier

    O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
    O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe
    [HKLM\Software\Classes\axmetastream.metastreamctl] =>Adware.MetaStream
    [HKLM\Software\Classes\axmetastream.metastreamctl.1] =>Adware.MetaStream
    [HKLM\Software\Classes\AxMetaStream.MetaStreamCtlSecondary] =>Adware.MetaStream
    [HKLM\Software\Classes\AxMetaStream.MetaStreamCtlSecondary.1] =>Adware.MetaStream
    [HKCR\Interface\{3EDDA953-1C3B-4823-8F25-D075FBB2D2B5}] =>PUP.Dealio
    [HKLM\Software\Classes\Interface\{3EDDA953-1C3B-4823-8F25-D075FBB2D2B5}] =>PUP.Dealio
    [HKCR\TypeLib\{4C1E5902-FE99-4591-8582-2A2605462857}] =>PUP.Dealio
    [HKLM\Software\Classes\TypeLib\{4C1E5902-FE99-4591-8582-2A2605462857}] =>PUP.Dealio
    [HKCR\CLSID\{5C00A371-2011-4AF3-97C8-6CE66AA744CB}] =>PUP.Dealio
    [HKLM\Software\Classes\CLSID\{5C00A371-2011-4AF3-97C8-6CE66AA744CB}] =>PUP.Dealio
    [HKCR\CLSID\{9F038672-0425-4792-BC9C-36DE3308E8AA}] =>PUP.Dealio
    [HKLM\Software\Classes\CLSID\{9F038672-0425-4792-BC9C-36DE3308E8AA}] =>PUP.Dealio
    [HKCR\Interface\{B67A4CBA-520A-43DB-B03F-414E539F90EC}] =>PUP.Dealio
    [HKLM\Software\Classes\Interface\{B67A4CBA-520A-43DB-B03F-414E539F90EC}] =>PUP.Dealio
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{E67C74F4-A00A-4F2C-9FEC-FD9DC004A67F}] =>PUP.Dealio
    [HKCR\CLSID\{E67C74F4-A00A-4F2C-9FEC-FD9DC004A67F}] =>PUP.Dealio
    [HKLM\Software\Classes\CLSID\{E67C74F4-A00A-4F2C-9FEC-FD9DC004A67F}] =>PUP.Dealio
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{e908b145-c847-4e85-b315-07e2e70decf8}] =>PUP.Dealio
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{e908b145-c847-4e85-b315-07e2e70decf8}] =>PUP.Dealio
    [HKLM\Software\MetaStream] =>Adware.MetaStream
    [HKLM\Software\Viewpoint] =>Adware.MetaStream
    [HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ViewpointMediaPlayer] =>Adware.MetaStream
    C:\Program Files\Viewpoint =>Adware.MetaStream


    * Lance ZHPFix, soit à partir d'un raccourci sur le bureau, soit à partir de
    ZHPDiag (avec Vista/Seven, clic droit dessus, et sur exécuter en
    tant qu'administrateur
    )
    Clique sur l'icône représentant la lettre H (« coller les lignes Helper »)
    - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
    - Clique sur le bouton « GO » pour lancer le nettoyage,
    - Copie/colle la totalité du rapport dans ta prochaine réponse

    Redémarre ton PC

    Ensuite, poste moi un nouveau rapport ZHPDiag
    0
    1. stef450 Messages postés 51 Statut Membre
       
      Il me demande de rebooter... mais avant je t'ai copié le rapport
      Rapport de ZHPFix 1.12.3279 par Nicolas Coolman, Update du 27/04/2011
      Fichier d'export Registre : C:\ZHPExportRegistry-01-05-2011-16-56-37.txt
      Run by Begon at 01/05/2011 16:56:33
      Windows XP Home Edition Service Pack 3 (Build 2600)
      Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

      ========== Clé(s) du Registre ==========
      HKLM\Software\Classes\axmetastream.metastreamctl => Clé non supprimée
      HKLM\Software\Classes\axmetastream.metastreamctl.1 => Clé non supprimée
      HKLM\Software\Classes\AxMetaStream.MetaStreamCtlSecondary => Clé non supprimée
      HKLM\Software\Classes\AxMetaStream.MetaStreamCtlSecondary.1 => Clé non supprimée
      HKCR\Interface\{3EDDA953-1C3B-4823-8F25-D075FBB2D2B5} => Clé non supprimée
      HKLM\Software\Classes\Interface\{3EDDA953-1C3B-4823-8F25-D075FBB2D2B5} => Clé non supprimée
      HKCR\TypeLib\{4C1E5902-FE99-4591-8582-2A2605462857} => Clé non supprimée
      HKLM\Software\Classes\TypeLib\{4C1E5902-FE99-4591-8582-2A2605462857} => Clé non supprimée
      HKCR\CLSID\{5C00A371-2011-4AF3-97C8-6CE66AA744CB} => Clé non supprimée
      HKLM\Software\Classes\CLSID\{5C00A371-2011-4AF3-97C8-6CE66AA744CB} => Clé non supprimée
      HKCR\CLSID\{9F038672-0425-4792-BC9C-36DE3308E8AA} => Clé non supprimée
      HKLM\Software\Classes\CLSID\{9F038672-0425-4792-BC9C-36DE3308E8AA} => Clé non supprimée
      HKCR\Interface\{B67A4CBA-520A-43DB-B03F-414E539F90EC} => Clé non supprimée
      HKLM\Software\Classes\Interface\{B67A4CBA-520A-43DB-B03F-414E539F90EC} => Clé non supprimée
      HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{E67C74F4-A00A-4F2C-9FEC-FD9DC004A67F} => Clé non supprimée
      HKCR\CLSID\{E67C74F4-A00A-4F2C-9FEC-FD9DC004A67F} => Clé non supprimée
      HKLM\Software\Classes\CLSID\{E67C74F4-A00A-4F2C-9FEC-FD9DC004A67F} => Clé non supprimée
      HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{e908b145-c847-4e85-b315-07e2e70decf8} => Clé non supprimée
      HKLM\Software\MetaStream => Clé non supprimée
      HKLM\Software\Viewpoint => Clé supprimée avec succès
      HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ViewpointMediaPlayer => Clé supprimée avec succès

      ========== Valeur(s) du Registre ==========
      O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur absente
      O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur absente

      ========== Dossier(s) ==========
      c:\program files\viewpoint => Fichier supprimé au reboot

      ========== Fichier(s) ==========
      c:\program files\viewpoint => Fichier absent


      ========== Récapitulatif ==========
      21 : Clé(s) du Registre
      2 : Valeur(s) du Registre
      1 : Dossier(s)
      1 : Fichier(s)


      End of the scan
      0
    2. stef450 Messages postés 51 Statut Membre
       
      au fait, tu sais, je t'avais dit que tdsskiller trouvait toujours un objet suspect.... je l'ai encore sptd kernel driver... tu penses que je peux le faire sauter?
      0
    3. stef450 Messages postés 51 Statut Membre
       
      j'ai refait aswmbr et fix....
      0