Virus ?

Résolu/Fermé
breeff - 26 sept. 2013 à 11:35
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 27 sept. 2013 à 12:09
Bonjour à tous,
Tout d'abords je ne sai pas si cela est un virus, aussi excusez moi si ce n'est pas le cas.
J'ai le sablier windows qui est tout le temps présent et qui s'arrête toute les 5/10 sec pour reprendre de plus bel.
Aussi je regarde dans le gestionnaire de tâche et là grande surprise, j'ai des création de processus en boucle du bloc-notes. Cela continue et je vois que là mémoire vive se remplit.
En gros j'ai un nouveau processus bloc-notes toutes les 7 sec en moyenne et cela se cumul.
Juste au dessus j'ai un processus qui apparait puis disparait sans arrêt:
cmvhsc
Le logo est un cadena. Celui-ci se trouve dans un dossier bien connu parait-il pour les virus, puisque c'est \AppData\Roaming\Sys.dir

Les démarche que j'ai effectué:
-Tuer le processus, mais il reviens sans cesse
-Supprimer le .exe, mais il reviens également
-Malwarebyte (rapide/complète) Il m'enlève bien des merdes, mais visiblement pas cela.

Petite parenthèse, je viens de monter mon nouveau PC.
Config: Windows 8 pro mise à niveau faite sur un seven propre et formater au préalable.
GTX760 MSI OC Gaming
2600 I7
H77MA-G43
SSD (AHCI) M500 Crucial
Seagate 7200.14 3To (GPT)

Les pilotes sont à jour, que ce soit le bios, la carte mère ou les logiciels.




Pendant que j'écrivais ces lignes je viens de trouver un début de solution. Je viens de supprimer un processus qui n'a pas de nom, seulement un logo en forme de rouage. Depuis, cela arrête de créer les processus. Je tiens au courant.

Merci pour toutes réponses utiles!

2 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
26 sept. 2013 à 11:36
Salut,


Télécharge https://www.malekal.com/adwcleaner-supprimer-virus-adwares-pup/?t=33839&start= AdwCleaner ( d'Xplode ) sur ton bureau.
Sur la page d'AdwCleaner, à droite, clic sur la disquette grise avec la flèche verte pour lancer le téléchargement.
Lance AdwCleaner, clique sur [Scanner].
Le scan peux durer plusieurs minutes, patienter.
Une fois le scan terminé, clique sur [Nettoyer]

Une fois le nettoyage terminéi, un rapport s'ouvrira. Copie/colle le contenu du rapport dans ta prochaine réponse par un copier/coller.
Si cela ne fonctionne pas, utilise le site http://pjjoint.malekal.com pour héberger le rapport, donne le lien du rapport dans un nouveau message.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt


puis:


Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
Fournir les deux rapports :

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :



netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\*.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%windir%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
services.exe
wininit.exe
/md5stop
HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor /s
HKEY_CURRENT_USER\Software\Microsoft\Command Processor /s
CREATERESTOREPOINT
nslookup https://www.google.fr/?gws_rd=ssl /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs



* Clique sur le bouton Analyse.

* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans une réponse.
Je répète : donne le lien du rapport pjjoint ici en réponse.

NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE


0
Je viens de voir ou se situe le processus qui n'a pas de nom. Celui-ci se trouve dans C:\Windows\SysWOW64 et c'est ce bon vieux svchost.

EDIT: je vais essayer la solution ci dessus dès que possible.
0
Pour le moment il n'a pas l'air de revenir. J'ai simplement tuer le processus sans nom, et supprimer \AppData\Roaming\Sys.dir\cmvhsc.exe
De cette manière, il ne reviens plus.
Merci en tout cas
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
27 sept. 2013 à 12:09
Donne le rapport OTL.
0