Tbhostsupport pc lent

Résolu
Bonjour,

J'ai un soucis avec je pense un virus. Je ne sais pas si il y a que lui mais au démarrage tbhostsupport lance un fichier rundll32.exe. L'utilisation du processeur est toujours entre 60% et 100%.

Je ne suis pas sur que se soit la seul infection. Mon proc tourne à 60 degrés tout le temps, c'est normal ?

Merci pour votre aide

28 réponses

Résumé de la discussion

Le problème identifié est une suspicion d'infection sur Windows 7 où tbhostsupport lancerait rundll32.exe au démarrage et où l'utilisation du processeur oscille entre 60 et 100 %, accompagnée d'une température élevée. Plusieurs solutions suggèrent d'examiner les processus utilisant le CPU, puis d'éliminer les éléments indésirables via AdwCleaner, qui a supprimé Conduit, Vuze et d'autres composants. Les mesures complémentaires incluent le nettoyage des extensions et paramètres du navigateur, la désinstallation de Java obsolète et des analyses plus poussées avec ZHPDiag, puis l'envoi du rapport sur Malekal. Des précautions supplémentaires préconisent de redémarrer le système pour vérifier l'éventuel écran bleu et de monitorer les températures, puis d'effectuer un nettoyage complet et régulier des composants système.

Bobot (l’IA à votre service)
  1. Modérateur
    Bonjour,

    --> Télécharge et lance AdwCleaner (d'Xplode), choisis l'option "Scanner".

    --> Une fois le scan terminé, choisis l'option "Nettoyer".

    --> Redémarre le PC comme demandé puis poste le rapport. Il est enregistré dans C:\AdwCleaner sous le nom d'AdwCleaner[S0].
    1. Merci pour ton aide :

      # AdwCleaner v3.017 - Rapport créé le 16/01/2014 à 23:59:56
      # Mis à jour le 12/01/2014 par Xplode
      # Système d'exploitation : Windows 7 Professional Service Pack 1 (64 bits)
      # Nom d'utilisateur : Falcom - FALCOM-PC
      # Exécuté depuis : C:\Downloads\adwcleaner.exe
      # Option : Nettoyer

      ***** [ Services ] *****

      ***** [ Fichiers / Dossiers ] *****

      Dossier Supprimé : C:\Program Files (x86)\Conduit
      Dossier Supprimé : C:\Program Files (x86)\Vuze
      Dossier Supprimé : C:\Users\Falcom\AppData\Local\Conduit
      Dossier Supprimé : C:\Users\Falcom\AppData\Local\NativeMessaging
      Dossier Supprimé : C:\Users\Falcom\AppData\Local\PackageAware
      Dossier Supprimé : C:\Users\Falcom\AppData\Local\TBHostSupport
      Dossier Supprimé : C:\Users\Falcom\AppData\Local\WhiteListing
      Dossier Supprimé : C:\Users\Falcom\AppData\LocalLow\Conduit
      Dossier Supprimé : C:\Users\Falcom\AppData\Roaming\dvdvideosoftiehelpers
      Dossier Supprimé : C:\Users\Falcom\AppData\Roaming\Mozilla\Firefox\Profiles\q8cqfv7g.default\Smartbar
      Dossier Supprimé : C:\Users\Falcom\AppData\Roaming\Mozilla\Firefox\Profiles\q8cqfv7g.default\CT2504091
      Dossier Supprimé : C:\Users\Falcom\AppData\Roaming\Mozilla\Firefox\Profiles\q8cqfv7g.default\Extensions\cacaoweb@cacaoweb.org
      Dossier Supprimé : C:\Users\Falcom\AppData\Roaming\Mozilla\Firefox\Profiles\q8cqfv7g.default\Extensions\{ba14329e-9550-4989-b3f2-9732e92d17cc}
      Dossier Supprimé : C:\Users\Falcom\AppData\Local\Google\Chrome\User Data\Default\Extensions\ojpijjmpahflnipadmlpgbjmagmjchkk
      [!] Dossier Supprimé : C:\Users\Falcom\AppData\Local\Google\Chrome\User Data\Default\Extensions\ojpijjmpahflnipadmlpgbjmagmjchkk
      Fichier Supprimé : C:\END

      ***** [ Raccourcis ] *****

      ***** [ Registre ] *****

      Clé Supprimée : HKCU\Software\Google\Chrome\Extensions\leahdjjpjmnamomgpojikeapflgbmjab
      Clé Supprimée : HKCU\Software\Google\Chrome\Extensions\ojpijjmpahflnipadmlpgbjmagmjchkk
      Clé Supprimée : HKLM\SOFTWARE\Google\Chrome\Extensions\ojpijjmpahflnipadmlpgbjmagmjchkk
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\apnstub_RASAPI32
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\apnstub_RASMANCS
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\AskInstallChecker-1_RASAPI32
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\AskInstallChecker-1_RASMANCS
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\AskSLib_RASAPI32
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\AskSLib_RASMANCS
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\ConduitInstallerStub_RASAPI32
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\ConduitInstallerStub_RASMANCS
      Valeur Supprimée : HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List [C:\Users\Falcom\AppData\Roaming\cacaoweb\cacaoweb.exe]
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\SoftonicDownloader_pour_speedfan_RASAPI32
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\SoftonicDownloader_pour_speedfan_RASMANCS
      Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{3C471948-F874-49F5-B338-4F214A2EE0B1}
      Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
      Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
      Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
      Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks [{BA14329E-9550-4989-B3F2-9732E92D17CC}]
      Clé Supprimée : [x64] HKLM\SOFTWARE\Classes\CLSID\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
      Clé Supprimée : [x64] HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
      Clé Supprimée : HKCU\Software\cacaoweb
      Clé Supprimée : HKCU\Software\Conduit
      Clé Supprimée : HKCU\Software\YahooPartnerToolbar
      Clé Supprimée : HKCU\Software\AppDataLow\Software\Conduit
      Clé Supprimée : HKCU\Software\AppDataLow\Software\SmartBar
      Clé Supprimée : HKLM\Software\Conduit
      Clé Supprimée : HKLM\Software\dt soft\daemon tools toolbar
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\IM

      ***** [ Navigateurs ] *****

      -\\ Internet Explorer v9.0.8112.16421

      -\\ Mozilla Firefox v26.0 (fr)

      [ Fichier : C:\Users\Falcom\AppData\Roaming\Mozilla\Firefox\Profiles\q8cqfv7g.default\prefs.js ]

      Ligne Supprimée : user_pref("CT2504091.ENABALE_HISTORY", "{\"dataType\":\"string\",\"data\":\"true\"}");
      Ligne Supprimée : user_pref("CT2504091.FirstTime", "true");
      Ligne Supprimée : user_pref("CT2504091.FirstTimeFF3", "true");
      Ligne Supprimée : user_pref("CT2504091.LoginRevertSettingsEnabled", true);
      Ligne Supprimée : user_pref("CT2504091.RevertSettingsEnabled", true);
      Ligne Supprimée : user_pref("CT2504091.UserID", "UN19588167194699657");
      Ligne Supprimée : user_pref("CT2504091.addressBarTakeOverEnabledInHidden", "true");
      Ligne Supprimée : user_pref("CT2504091.autoDisableScopes", -1);
      Ligne Supprimée : user_pref("CT2504091.defaultSearch", "false");
      Ligne Supprimée : user_pref("CT2504091.enableAlerts", "always");
      Ligne Supprimée : user_pref("CT2504091.enableSearchFromAddressBar", "true");
      Ligne Supprimée : user_pref("CT2504091.firstTimeDialogOpened", "true");
      Ligne Supprimée : user_pref("CT2504091.fixPageNotFoundError", "true");
      Ligne Supprimée : user_pref("CT2504091.fixPageNotFoundErrorInHidden", "true");
      Ligne Supprimée : user_pref("CT2504091.fixUrls", true);
      Ligne Supprimée : user_pref("CT2504091.installId", "conduitinstallerstub.exe");
      Ligne Supprimée : user_pref("CT2504091.installType", "conduitnsisintegration");
      Ligne Supprimée : user_pref("CT2504091.isCheckedStartAsHidden", true);
      Ligne Supprimée : user_pref("CT2504091.isEnableAllDialogs", "{\"dataType\":\"string\",\"data\":\"true\"}");
      Ligne Supprimée : user_pref("CT2504091.isFirstTimeToolbarLoading", "false");
      Ligne Supprimée : user_pref("CT2504091.isNewTabEnabled", false);
      Ligne Supprimée : user_pref("CT2504091.isPerformedSmartBarTransition", "true");
      Ligne Supprimée : user_pref("CT2504091.isToolbarShrinked", "{\"dataType\":\"string\",\"data\":\"false\"}");
      Ligne Supprimée : user_pref("CT2504091.migrateAppsAndComponents", true);
      Ligne Supprimée : user_pref("CT2504091.navigationAliasesJson", "{\"EB_SEARCH_TERM\":\"\",\"EB_MAIN_FRAME_URL\":\"\",\"EB_MAIN_FRAME_TITLE\":\"\",\"EB_TOOLBAR_SUB_DOMAIN\":\"hxxp://VuzeRemote.OurToolbar.com/\",\"EB_TOOL[...]
      Ligne Supprimée : user_pref("CT2504091.newSettings", "{\"dataType\":\"boolean\",\"data\":\"true\"}");
      Ligne Supprimée : user_pref("CT2504091.openThankYouPage", "false");
      Ligne Supprimée : user_pref("CT2504091.openUninstallPage", "false");
      Ligne Supprimée : user_pref("CT2504091.searchInNewTabEnabled", "false");
      Ligne Supprimée : user_pref("CT2504091.searchInNewTabEnabledInHidden", "true");
      Ligne Supprimée : user_pref("CT2504091.selectToSearchBoxEnabled", "{\"dataType\":\"string\",\"data\":\"true\"}");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_service_login_isFirstLoginInvoked", "{\"dataType\":\"boolean\",\"data\":\"true\"}");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_service_login_loginCount", "{\"dataType\":\"number\",\"data\":\"4\"}");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_service_toolbarGrouping_activeCTID", "{\"dataType\":\"string\",\"data\":\"CT2504091\"}");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_service_toolbarGrouping_activeDownloadUrl", "{\"dataType\":\"string\",\"data\":\"hxxp://VuzeRemote.OurToolbar.com//xpi\"}");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_service_toolbarGrouping_activeToolbarName", "{\"dataType\":\"string\",\"data\":\"Vuze Remote\"}");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_service_toolbarGrouping_invoked", "{\"dataType\":\"string\",\"data\":\"true\"}");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_appTrackingFirstTime_lastUpdate", "1373468095728");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_appsMetadata_lastUpdate", "1373468095436");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_gottenAppsContextMenu_lastUpdate", "1373468095737");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_login_10.13.1.106_lastUpdate", "1352635347576");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_login_10.13.40.15_lastUpdate", "1389910260042");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_otherAppsContextMenu_lastUpdate", "1373468095621");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_searchAPI_lastUpdate", "1373468095421");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_serviceMap_lastUpdate", "1389839397719");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_toolbarContextMenu_lastUpdate", "1373468095568");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_toolbarSettings_lastUpdate", "1389910239815");
      Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_translation_lastUpdate", "1389839397880");
      Ligne Supprimée : user_pref("CT2504091.settingsINI", true);
      Ligne Supprimée : user_pref("CT2504091.shouldFirstTimeDialog", "false");
      Ligne Supprimée : user_pref("CT2504091.smartbar.CTID", "CT2504091");
      Ligne Supprimée : user_pref("CT2504091.smartbar.Uninstall", "0");
      Ligne Supprimée : user_pref("CT2504091.smartbar.isHidden", true);
      Ligne Supprimée : user_pref("CT2504091.smartbar.toolbarName", "Vuze Remote ");
      Ligne Supprimée : user_pref("CT2504091.startPage", "false");
      Ligne Supprimée : user_pref("CT2504091.toolbarBornServerTime", "5-11-2012");
      Ligne Supprimée : user_pref("CT2504091.toolbarCurrentServerTime", "17-1-2014");
      Ligne Supprimée : user_pref("CT2504091_Firefox.csv", "[{\"from\":\"Abs Layer\",\"action\":\"loading toolbar\",\"time\":1389913038839,\"isWithState\":\"\",\"timeFromStart\":0,\"timeFromPrev\":0}]");
      Ligne Supprimée : user_pref("extensions.alexa.toolbarXMLText", "<?xml version=\"1.0\" encoding=\"utf-8\"?>\n<toolbar>\n <replacements>\n <replacement>\n <key><![CDATA[__REGION__PLACEHOLDER__]]></key>\n <v[...]

      -\\ Google Chrome v

      [ Fichier : C:\Users\Falcom\AppData\Local\Google\Chrome\User Data\Default\preferences ]

      *************************

      AdwCleaner[R0].txt - [10806 octets] - [16/01/2014 23:58:35]
      AdwCleaner[S0].txt - [10390 octets] - [16/01/2014 23:59:56]

      ########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [10451 octets] ##########
      1. Mon uc est redevenu stable mais j'ai eu un écran bleu au au dernier démarrage, pas eu le temps de noter ce qu'il y avait écrit.
        1. Modérateur
          Ok, redémarre pour voir si tu as encore un écran bleu.

          Puis fais ceci :

          --> Télécharge ZHPDiag (de Nicolas Coolman).

          --> Double-clique sur le fichier d'installation. Installe ZHPDiag avec les paramètres par défaut (laisse "Créer une icône sur le Bureau" coché).

          --> Lance ZHPDiag en double-cliquant sur le raccourci présent sur ton Bureau.

          --> Clique sur "Configurer" puis sur la loupe la plus à droite "Diagnostic avec légitimes".

          --> A la fenêtre "Voulez-vous un rapport full options ?", clique sur Oui et patiente le temps du scan.

          --> Une fois le scan terminé, un rapport est créé sur le Bureau.

          --> Utilise le site http://pjjoint.malekal.com/ pour me transmettre le rapport ZHPDiag car il est plutôt long. Copie-colle le lien donné par le site dans ton prochain message.
          1. Modérateur
            "mbam-log-2014-01-16 (17-32-50).txt"

            --> Tu peux me donner ce rapport de Malwarebytes' Anti-Malware ?
            1. Malwarebytes Anti-Malware 1.75.0.1300
              www.malwarebytes.org

              Version de la base de données: v2014.01.16.04

              Windows 7 Service Pack 1 x64 NTFS
              Internet Explorer 9.0.8112.16421
              Falcom :: FALCOM-PC [administrateur]

              16/01/2014 17:32:50
              mbam-log-2014-01-16 (17-32-50).txt

              Type d'examen: Examen rapide
              Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
              Options d'examen désactivées: P2P
              Elément(s) analysé(s): 69322
              Temps écoulé: 17 minute(s), 13 seconde(s)

              Processus mémoire détecté(s): 0
              (Aucun élément nuisible détecté)

              Module(s) mémoire détecté(s): 0
              (Aucun élément nuisible détecté)

              Clé(s) du Registre détectée(s): 0
              (Aucun élément nuisible détecté)

              Valeur(s) du Registre détectée(s): 0
              (Aucun élément nuisible détecté)

              Elément(s) de données du Registre détecté(s): 0
              (Aucun élément nuisible détecté)

              Dossier(s) détecté(s): 0
              (Aucun élément nuisible détecté)

              Fichier(s) détecté(s): 3
              C:\$Recycle.Bin\S-1-5-21-2275747543-3274872344-3313975326-1000\$RRFFGAZ.exe (Trojan.Agent.CK) -> Mis en quarantaine et supprimé avec succès.
              C:\$Recycle.Bin\S-1-5-21-2275747543-3274872344-3313975326-1000\$RZO4QTE.exe (Trojan.Agent.CK) -> Mis en quarantaine et supprimé avec succès.
              C:\Downloads\daemon_tools_lite_daemon_tools_lite_4_47_1_fr_10729.exe (PUP.Optional.OpenCandy) -> Mis en quarantaine et supprimé avec succès.

              (fin)
              1. Modérateur
                "ProxyServer = 203.110.240.22:80"

                --> Cette configuration est voulue ?
                1. Je suis allez dans les option internet > connexions > paramètre réseau
                  Tout était décoché avec cette ip grisé j'ai coché puis retirer l'ip re-decocher mais rien n'a changé.

                  (pour gagner du temps :p)

                  merci encore pour ton aide
                  1. https://imagizer.imageshack.us/v2/634x488q90/198/c1cv.png

                    En moyenne ça a baissé mais c'est toujours très haut :/
                    1. Modérateur
                      Je ne vois pas d'infection active.

                      Dans l'onglet "Processus", quel est celui qui utilise le plus le processeur ?
                      1. http://imagizer.imageshack.us/v2/800x600q90/42/iuqf.png

                        (avec juste l'antivrus bitdefender de lancé)
                        1. Impossible de faire un clique droit sur processus inactif du système alors que sur les autres oui o_O
                          1. Il m'arrive d'ouvrir des ports pour certaines applications cela peut, peut-être venir de là ?
                            1. Modérateur
                              Je ne sais pas.

                              Toutes les mises à jour proposées par Windows Update sont installées ?
                              1. Je viens de trouver la solution bon alors ça doit pas arriver tout les jours mais en gros j'ai téléchargé des fichiers .flac sur le site bandcamp qui sont les responsable de ce soucis. Dans les processus il y avait un dllhost.exe com surrogate, en faisant quelques recherchent il s'avère que le soucis venait de là. J'ai juste eu a le supprimer pour que le proc revive.

                                Merci pour ton aide et pour le nettoyage du pc ça ne lui a pas fait du mal je pense.
                                1. Bonjour mon problème de retour avec des fichiers sons .wav que j'avais téléchargé il y a bien longtemps lorsque j'accède au dossier l'uc monte à 100% utilisé par explorer.exe .

                                  J'ai un peu cherché et je pense que cela peut venir de codec avez vous une piste ou savez vous comment avoir liste des codecs installé ?

                                  Merci
                                  • 1
                                  • 2