Tbhostsupport pc lent

Résolu
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention   -  
Destrio5 Messages postés 85985 Date d'inscription   Statut Modérateur Dernière intervention   -
Bonjour,

J'ai un soucis avec je pense un virus. Je ne sais pas si il y a que lui mais au démarrage tbhostsupport lance un fichier rundll32.exe. L'utilisation du processeur est toujours entre 60% et 100%.

Je ne suis pas sur que se soit la seul infection. Mon proc tourne à 60 degrés tout le temps, c'est normal ?

Merci pour votre aide


A voir également:

28 réponses

Destrio5 Messages postés 85985 Date d'inscription   Statut Modérateur Dernière intervention   10 302
 
Bonjour,

--> Télécharge et lance AdwCleaner (d'Xplode), choisis l'option "Scanner".

--> Une fois le scan terminé, choisis l'option "Nettoyer".

--> Redémarre le PC comme demandé puis poste le rapport. Il est enregistré dans C:\AdwCleaner sous le nom d'AdwCleaner[S0].
0
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention  
 
Merci pour ton aide :

# AdwCleaner v3.017 - Rapport créé le 16/01/2014 à 23:59:56
# Mis à jour le 12/01/2014 par Xplode
# Système d'exploitation : Windows 7 Professional Service Pack 1 (64 bits)
# Nom d'utilisateur : Falcom - FALCOM-PC
# Exécuté depuis : C:\Downloads\adwcleaner.exe
# Option : Nettoyer

***** [ Services ] *****


***** [ Fichiers / Dossiers ] *****

Dossier Supprimé : C:\Program Files (x86)\Conduit
Dossier Supprimé : C:\Program Files (x86)\Vuze
Dossier Supprimé : C:\Users\Falcom\AppData\Local\Conduit
Dossier Supprimé : C:\Users\Falcom\AppData\Local\NativeMessaging
Dossier Supprimé : C:\Users\Falcom\AppData\Local\PackageAware
Dossier Supprimé : C:\Users\Falcom\AppData\Local\TBHostSupport
Dossier Supprimé : C:\Users\Falcom\AppData\Local\WhiteListing
Dossier Supprimé : C:\Users\Falcom\AppData\LocalLow\Conduit
Dossier Supprimé : C:\Users\Falcom\AppData\Roaming\dvdvideosoftiehelpers
Dossier Supprimé : C:\Users\Falcom\AppData\Roaming\Mozilla\Firefox\Profiles\q8cqfv7g.default\Smartbar
Dossier Supprimé : C:\Users\Falcom\AppData\Roaming\Mozilla\Firefox\Profiles\q8cqfv7g.default\CT2504091
Dossier Supprimé : C:\Users\Falcom\AppData\Roaming\Mozilla\Firefox\Profiles\q8cqfv7g.default\Extensions\cacaoweb@cacaoweb.org
Dossier Supprimé : C:\Users\Falcom\AppData\Roaming\Mozilla\Firefox\Profiles\q8cqfv7g.default\Extensions\{ba14329e-9550-4989-b3f2-9732e92d17cc}
Dossier Supprimé : C:\Users\Falcom\AppData\Local\Google\Chrome\User Data\Default\Extensions\ojpijjmpahflnipadmlpgbjmagmjchkk
[!] Dossier Supprimé : C:\Users\Falcom\AppData\Local\Google\Chrome\User Data\Default\Extensions\ojpijjmpahflnipadmlpgbjmagmjchkk
Fichier Supprimé : C:\END

***** [ Raccourcis ] *****


***** [ Registre ] *****

Clé Supprimée : HKCU\Software\Google\Chrome\Extensions\leahdjjpjmnamomgpojikeapflgbmjab
Clé Supprimée : HKCU\Software\Google\Chrome\Extensions\ojpijjmpahflnipadmlpgbjmagmjchkk
Clé Supprimée : HKLM\SOFTWARE\Google\Chrome\Extensions\ojpijjmpahflnipadmlpgbjmagmjchkk
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\apnstub_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\apnstub_RASMANCS
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\AskInstallChecker-1_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\AskInstallChecker-1_RASMANCS
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\AskSLib_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\AskSLib_RASMANCS
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\ConduitInstallerStub_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\ConduitInstallerStub_RASMANCS
Valeur Supprimée : HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List [C:\Users\Falcom\AppData\Roaming\cacaoweb\cacaoweb.exe]
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\SoftonicDownloader_pour_speedfan_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\SoftonicDownloader_pour_speedfan_RASMANCS
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{3C471948-F874-49F5-B338-4F214A2EE0B1}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks [{BA14329E-9550-4989-B3F2-9732E92D17CC}]
Clé Supprimée : [x64] HKLM\SOFTWARE\Classes\CLSID\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
Clé Supprimée : [x64] HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
Clé Supprimée : HKCU\Software\cacaoweb
Clé Supprimée : HKCU\Software\Conduit
Clé Supprimée : HKCU\Software\YahooPartnerToolbar
Clé Supprimée : HKCU\Software\AppDataLow\Software\Conduit
Clé Supprimée : HKCU\Software\AppDataLow\Software\SmartBar
Clé Supprimée : HKLM\Software\Conduit
Clé Supprimée : HKLM\Software\dt soft\daemon tools toolbar
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\IM

***** [ Navigateurs ] *****

-\\ Internet Explorer v9.0.8112.16421


-\\ Mozilla Firefox v26.0 (fr)

[ Fichier : C:\Users\Falcom\AppData\Roaming\Mozilla\Firefox\Profiles\q8cqfv7g.default\prefs.js ]

Ligne Supprimée : user_pref("CT2504091.ENABALE_HISTORY", "{\"dataType\":\"string\",\"data\":\"true\"}");
Ligne Supprimée : user_pref("CT2504091.FirstTime", "true");
Ligne Supprimée : user_pref("CT2504091.FirstTimeFF3", "true");
Ligne Supprimée : user_pref("CT2504091.LoginRevertSettingsEnabled", true);
Ligne Supprimée : user_pref("CT2504091.RevertSettingsEnabled", true);
Ligne Supprimée : user_pref("CT2504091.UserID", "UN19588167194699657");
Ligne Supprimée : user_pref("CT2504091.addressBarTakeOverEnabledInHidden", "true");
Ligne Supprimée : user_pref("CT2504091.autoDisableScopes", -1);
Ligne Supprimée : user_pref("CT2504091.defaultSearch", "false");
Ligne Supprimée : user_pref("CT2504091.enableAlerts", "always");
Ligne Supprimée : user_pref("CT2504091.enableSearchFromAddressBar", "true");
Ligne Supprimée : user_pref("CT2504091.firstTimeDialogOpened", "true");
Ligne Supprimée : user_pref("CT2504091.fixPageNotFoundError", "true");
Ligne Supprimée : user_pref("CT2504091.fixPageNotFoundErrorInHidden", "true");
Ligne Supprimée : user_pref("CT2504091.fixUrls", true);
Ligne Supprimée : user_pref("CT2504091.installId", "conduitinstallerstub.exe");
Ligne Supprimée : user_pref("CT2504091.installType", "conduitnsisintegration");
Ligne Supprimée : user_pref("CT2504091.isCheckedStartAsHidden", true);
Ligne Supprimée : user_pref("CT2504091.isEnableAllDialogs", "{\"dataType\":\"string\",\"data\":\"true\"}");
Ligne Supprimée : user_pref("CT2504091.isFirstTimeToolbarLoading", "false");
Ligne Supprimée : user_pref("CT2504091.isNewTabEnabled", false);
Ligne Supprimée : user_pref("CT2504091.isPerformedSmartBarTransition", "true");
Ligne Supprimée : user_pref("CT2504091.isToolbarShrinked", "{\"dataType\":\"string\",\"data\":\"false\"}");
Ligne Supprimée : user_pref("CT2504091.migrateAppsAndComponents", true);
Ligne Supprimée : user_pref("CT2504091.navigationAliasesJson", "{\"EB_SEARCH_TERM\":\"\",\"EB_MAIN_FRAME_URL\":\"\",\"EB_MAIN_FRAME_TITLE\":\"\",\"EB_TOOLBAR_SUB_DOMAIN\":\"hxxp://VuzeRemote.OurToolbar.com/\",\"EB_TOOL[...]
Ligne Supprimée : user_pref("CT2504091.newSettings", "{\"dataType\":\"boolean\",\"data\":\"true\"}");
Ligne Supprimée : user_pref("CT2504091.openThankYouPage", "false");
Ligne Supprimée : user_pref("CT2504091.openUninstallPage", "false");
Ligne Supprimée : user_pref("CT2504091.searchInNewTabEnabled", "false");
Ligne Supprimée : user_pref("CT2504091.searchInNewTabEnabledInHidden", "true");
Ligne Supprimée : user_pref("CT2504091.selectToSearchBoxEnabled", "{\"dataType\":\"string\",\"data\":\"true\"}");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_service_login_isFirstLoginInvoked", "{\"dataType\":\"boolean\",\"data\":\"true\"}");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_service_login_loginCount", "{\"dataType\":\"number\",\"data\":\"4\"}");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_service_toolbarGrouping_activeCTID", "{\"dataType\":\"string\",\"data\":\"CT2504091\"}");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_service_toolbarGrouping_activeDownloadUrl", "{\"dataType\":\"string\",\"data\":\"hxxp://VuzeRemote.OurToolbar.com//xpi\"}");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_service_toolbarGrouping_activeToolbarName", "{\"dataType\":\"string\",\"data\":\"Vuze Remote\"}");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_service_toolbarGrouping_invoked", "{\"dataType\":\"string\",\"data\":\"true\"}");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_appTrackingFirstTime_lastUpdate", "1373468095728");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_appsMetadata_lastUpdate", "1373468095436");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_gottenAppsContextMenu_lastUpdate", "1373468095737");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_login_10.13.1.106_lastUpdate", "1352635347576");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_login_10.13.40.15_lastUpdate", "1389910260042");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_otherAppsContextMenu_lastUpdate", "1373468095621");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_searchAPI_lastUpdate", "1373468095421");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_serviceMap_lastUpdate", "1389839397719");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_toolbarContextMenu_lastUpdate", "1373468095568");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_toolbarSettings_lastUpdate", "1389910239815");
Ligne Supprimée : user_pref("CT2504091.serviceLayer_services_translation_lastUpdate", "1389839397880");
Ligne Supprimée : user_pref("CT2504091.settingsINI", true);
Ligne Supprimée : user_pref("CT2504091.shouldFirstTimeDialog", "false");
Ligne Supprimée : user_pref("CT2504091.smartbar.CTID", "CT2504091");
Ligne Supprimée : user_pref("CT2504091.smartbar.Uninstall", "0");
Ligne Supprimée : user_pref("CT2504091.smartbar.isHidden", true);
Ligne Supprimée : user_pref("CT2504091.smartbar.toolbarName", "Vuze Remote ");
Ligne Supprimée : user_pref("CT2504091.startPage", "false");
Ligne Supprimée : user_pref("CT2504091.toolbarBornServerTime", "5-11-2012");
Ligne Supprimée : user_pref("CT2504091.toolbarCurrentServerTime", "17-1-2014");
Ligne Supprimée : user_pref("CT2504091_Firefox.csv", "[{\"from\":\"Abs Layer\",\"action\":\"loading toolbar\",\"time\":1389913038839,\"isWithState\":\"\",\"timeFromStart\":0,\"timeFromPrev\":0}]");
Ligne Supprimée : user_pref("extensions.alexa.toolbarXMLText", "<?xml version=\"1.0\" encoding=\"utf-8\"?>\n<toolbar>\n <replacements>\n <replacement>\n <key><![CDATA[__REGION__PLACEHOLDER__]]></key>\n <v[...]

-\\ Google Chrome v

[ Fichier : C:\Users\Falcom\AppData\Local\Google\Chrome\User Data\Default\preferences ]


*************************

AdwCleaner[R0].txt - [10806 octets] - [16/01/2014 23:58:35]
AdwCleaner[S0].txt - [10390 octets] - [16/01/2014 23:59:56]

########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [10451 octets] ##########
0
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention  
 
Mon uc est redevenu stable mais j'ai eu un écran bleu au au dernier démarrage, pas eu le temps de noter ce qu'il y avait écrit.
0
Destrio5 Messages postés 85985 Date d'inscription   Statut Modérateur Dernière intervention   10 302
 
Ok, redémarre pour voir si tu as encore un écran bleu.

Puis fais ceci :

--> Télécharge ZHPDiag (de Nicolas Coolman).

--> Double-clique sur le fichier d'installation. Installe ZHPDiag avec les paramètres par défaut (laisse "Créer une icône sur le Bureau" coché).

--> Lance ZHPDiag en double-cliquant sur le raccourci présent sur ton Bureau.

--> Clique sur "Configurer" puis sur la loupe la plus à droite "Diagnostic avec légitimes".

--> A la fenêtre "Voulez-vous un rapport full options ?", clique sur Oui et patiente le temps du scan.

--> Une fois le scan terminé, un rapport est créé sur le Bureau.

--> Utilise le site http://pjjoint.malekal.com/ pour me transmettre le rapport ZHPDiag car il est plutôt long. Copie-colle le lien donné par le site dans ton prochain message.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention  
 
0
Destrio5 Messages postés 85985 Date d'inscription   Statut Modérateur Dernière intervention   10 302
 
"mbam-log-2014-01-16 (17-32-50).txt"

--> Tu peux me donner ce rapport de Malwarebytes' Anti-Malware ?
0
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention  
 
Malwarebytes Anti-Malware 1.75.0.1300
www.malwarebytes.org

Version de la base de données: v2014.01.16.04

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Falcom :: FALCOM-PC [administrateur]

16/01/2014 17:32:50
mbam-log-2014-01-16 (17-32-50).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 69322
Temps écoulé: 17 minute(s), 13 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 3
C:\$Recycle.Bin\S-1-5-21-2275747543-3274872344-3313975326-1000\$RRFFGAZ.exe (Trojan.Agent.CK) -> Mis en quarantaine et supprimé avec succès.
C:\$Recycle.Bin\S-1-5-21-2275747543-3274872344-3313975326-1000\$RZO4QTE.exe (Trojan.Agent.CK) -> Mis en quarantaine et supprimé avec succès.
C:\Downloads\daemon_tools_lite_daemon_tools_lite_4_47_1_fr_10729.exe (PUP.Optional.OpenCandy) -> Mis en quarantaine et supprimé avec succès.

(fin)
0
Destrio5 Messages postés 85985 Date d'inscription   Statut Modérateur Dernière intervention   10 302
 
"ProxyServer = 203.110.240.22:80"

--> Cette configuration est voulue ?
0
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention  
 
Non pas du tout je connais pas cette ip
0
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention  
 
Je suis allez dans les option internet > connexions > paramètre réseau
Tout était décoché avec cette ip grisé j'ai coché puis retirer l'ip re-decocher mais rien n'a changé.

(pour gagner du temps :p)

merci encore pour ton aide
0
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention  
 
https://imagizer.imageshack.us/v2/634x488q90/198/c1cv.png

En moyenne ça a baissé mais c'est toujours très haut :/
0
Destrio5 Messages postés 85985 Date d'inscription   Statut Modérateur Dernière intervention   10 302
 
Je ne vois pas d'infection active.

Dans l'onglet "Processus", quel est celui qui utilise le plus le processeur ?
0
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention  
 
http://imagizer.imageshack.us/v2/800x600q90/42/iuqf.png

(avec juste l'antivrus bitdefender de lancé)
0
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention  
 
Impossible de faire un clique droit sur processus inactif du système alors que sur les autres oui o_O
0
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention  
 
Il m'arrive d'ouvrir des ports pour certaines applications cela peut, peut-être venir de là ?
0
Destrio5 Messages postés 85985 Date d'inscription   Statut Modérateur Dernière intervention   10 302
 
Je ne sais pas.

Toutes les mises à jour proposées par Windows Update sont installées ?
0
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention  
 
Je viens de trouver la solution bon alors ça doit pas arriver tout les jours mais en gros j'ai téléchargé des fichiers .flac sur le site bandcamp qui sont les responsable de ce soucis. Dans les processus il y avait un dllhost.exe com surrogate, en faisant quelques recherchent il s'avère que le soucis venait de là. J'ai juste eu a le supprimer pour que le proc revive.

Merci pour ton aide et pour le nettoyage du pc ça ne lui a pas fait du mal je pense.
0
Destrio5 Messages postés 85985 Date d'inscription   Statut Modérateur Dernière intervention   10 302
 
Bizarre ^^

Désinstalle les vieilles versions de Java et installe la dernière :
https://www.java.com/fr/download/manual.jsp
0
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention  
 
0
Falcom34 Messages postés 68 Date d'inscription   Statut Membre Dernière intervention  
 
Bonjour mon problème de retour avec des fichiers sons .wav que j'avais téléchargé il y a bien longtemps lorsque j'accède au dossier l'uc monte à 100% utilisé par explorer.exe .

J'ai un peu cherché et je pense que cela peut venir de codec avez vous une piste ou savez vous comment avoir liste des codecs installé ?

Merci
0