Svchost, Worm, Agobot et tout le bordel

niko -  
 zedou -
C'est la merde.J'ai été infecté par un ver (WORM AGaseOBOT.J dans WINDOWX\SYSTEM32\winuodps.exe) je l'ai blasté et depuis aucun scan ne me trouve de virus sur ma machine. C'est cool sauf que j'ai toujours des problemes assez chiants
-Impossible d'installer un anti virus la fenetre se ferme en 5 sec.
-Impossible d'ouvrir la base de registre (sauf en mode sans echec), la fenetre se ferme toute seule
-Des fichiers svchost dans les processus me bouffent jusqu'à 60% -de l'UC.

J'ai essayé de suivre les manips proposés dans le forum "svchost-exe-residuels-dans-gestionnaire" y a rien ki marche.

Y'en a vraiment marre, je fais 34scans par jour, aucun virus
J'ai lancé tous les correctifs krosoft 'en mode sans echec (sinon le virus m'empechait de les ouvrir) toujours rien.
J'ai viré les clés de la base de regstre pour winuops.exe. marche pas non plus

Vraiment besion d'aide... Merci d'avance
A voir également:

103 réponses

yoti
 
Ca y est ca marche, je pense avoir trouvé.
Suivez bien c pas facile :

-Commencer par reperer le programme virus en allant ds processus (Ctrl-Alt-Supp), (pour le trouver, mettez les ds l'odre alphabetique, il faut maintenant decouvrir l'intrus. (ex svchost est un fichier normal et scvhost ou svdhost sont les programmes virus). pareil pour isass et isas(virus). ces nom sont des virus, si le votre en fait partie, alors c celui la:
Regloadr.exe
Dosrun32.exe
Lsas.exe
Winhlpp32.exe
Scvhost.exe
Csrrs.exe
Cavapsvc.exe
Swchost.exe
Service.exe
Winreg.exe
System.exe
Update.exe
Winupdsdgm.exe
Dos32.exe
DIIhost.exe (with capital letter 'i')
Schost.exe
Cvhost.exe
Servicess.exe
Wdrun32.exe
Sochost.exe

Faites terminer le processus : normalement, il met acces refusé ou il reapparait aussitot.
- Aller ds demarrer - executer - msconfig - ok - demarrage - essayez le plus rapidemment possible d'enlever la croix devant le nom du programme virus. puis appliquer.
Si vous n'avez pas trouvé le nom programme virus, refaites la meme chose en essayant les programmes un par un puis redemarrer l'ordi, Puis ds msconfig, aller ds services et decocher configgloader.
Redemarrer l'ordi
-Normalement l'UC n'est plus a 100%.

Si c'est le cas, redemarrer en mode sans echec (au moment du redemarrage appuyez sur F8).
-Allez dans msconfig, demarrage, verifiez que le programme virus est decoché et ds services, voir si configgloader est aussi décoché.

Si c le cas, faites demarrer, rechercher. Chercher le nom du programme virus, il apparait normalement 2 noms, supprimez les tous les 2.
Rechercher aussi winhlpp32 et supprimer le(s).

- Aller ds demarrer, executer, regedit selectionner "poste de travail" (juste selectionner). faites edition, rechercher, tapez le nom du programme virus et supprimer tout ce qui sortira (le programme, les KEYs...) rechercher aussi, "msblast" et supprimer tout.

Redemmarrer en mode normal et lancer un scan antivirus, normalement c bon.

c pas tres bien expliqué mais n'hesitez pas a envoyer un mail pour plus de precisions...

En esperant que cela vous soit utile.
0
delphine
 
Salut,
J'ai essayé ton truc pour worm agobot mais quand je fais msconfig demarrage, je n'ai aucun des noms que tu donnes, pourtant ils sont dans les processus actifs du gestionnaires.(svchost,csrrs, ).. Mon antivirus se ferme au bour de 5 sec, le regedit aussi, et mn bureau ne s'affiche plus.
Aide moi merci
Ps : je ne suis pas très douée en info alors soft...
0
barbak
 
j'ai suivi tes conseils, seul petit probleme c'est que quand j'accede dans msconfig, services je ne vois pas de configgloader, à quoi cela correspond
0
Tom
 
Merci Yoti, ce sont des infos explicites comme je les aime ...
0
niko
 
bonjour

essayez aussi l'antivirus panda software qui a reussi a me virer ce foutu virus : http://www.pandasoftware.com/activescan/fr/activescan_principal.htm
0
yoti
 
Ton anti virus panda detecte plusieurs virus et les elimine mais 2 heures apres, d'autres reviennent et mon UC reviens a 100%. et tous les jours vers 5h30 du matin,le pc redemarre : aidez moi please!! je craque!!
0
paulo.loft
 
bonjour,

Moije m'ensuis sortie je suis content, j'ai telecharger le patch XP et j'ai fait ma restauration du system, ensuite j'ai demarre en mode sans echec et j'ai installer le pacth et depuis plus rien je suis tranquille.

bonne chance a tous
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
thomas
 
Salut,

je m'adresse surtout à Paulo.loft car g le mem prob ke toi, et si tu pouvais m'indiquer où tu as telechargé le patch xp et son nom ce serai cool, j'en peux plus moi, j'ai essayer a peu près touts vos techniques et ça marche tj pas, 2 + chez moi msconfig et regedit se ferment au bout de 5 sec aussi.

Aidez moi je vous en supplie, merci d'avance
0
paulo_loft
 
Slt

Thomas je ne sais plus ou j'ai trouvé le patch mais je l'ai gardé si tu veux je te le faire parvenir par email.
tu peux me trouver sous ce nom sur yahoo messenger
0
zedou > paulo_loft
 
salut !!

voila j'ai le probleme ke tout le monde a et jaurais bien aimmer avoir le patch ainsi ke les indication a faire pour l'enlever sa cerait sympa !!!! comme je ne connais pas grand chose en informatique je commence a me renseigner sur tout ce ki a atrai a l'informatique mais la depuis kelke temp je nen peu plus avec tous ses vers ki ce fofile !!!!

enfin voila , si tu peu maider ce serai bien !!

je te remercie d'avance et bonne continuation dans ce ke tu fait !!!!!
0
g.amy Messages postés 8 Date d'inscription   Statut Membre Dernière intervention  
 
salut niko
j'ai un problème pareil au tien. Peux tu m'indiquer comment acceder au forum dont tu parle
Merci d'avance
0
thomas
 
salut a tous,

grace a paulo_loft, g reussi a virer ce virus.
C super, il m'a donné le patch par yahoo messanger.
après l'application du patch, g utilisé la methode de yoti,
ds msconfig g décoché deux executables virus (ct "lsas" et "scvhost")
ensuite g redemarré le pc et l'auto protect de NAV 2004 s'est remis comme par magie.
allez voir paulo_loft sur yahoo, il vous donnera le patch (en plus il super sympa, il m'a bien aidé)

Bon courage et bonne chance à tous
0
paulo_loft
 
j'ai retrouvé le site pour telecharger le patch de Xp

http://81.91.65.229/patch-xp.exe


Alors j'ai fait une restauration de mon system, j'ai installé le patch Xp en mode sans echec et redemarre et enclancher mon antivirus avant de ce connecter sur internet. et tout marche, mais le virus reviens au moin 2 fois par jour mais mon antivirus le vire

Bonne chance a tous
0
chris
 
concernant ton virus que tu as "éradiqué", c est faux tu l as toujours son nom W32/gaobot.ac ou W32/gaobot.aq
bref 2 variante de merde ou il n existe pas de soluc facile cette saloperie se met dans les services et empêche tout accès à la base de registre
1 démarre en mode sans echec
2 mets la service correspondant sur désactivé
regedit et supprime la clef du run
3 recherche l exe dans system32
4 redémarre en mode normal
passe un coup de panda antivirus en ligne
et voila
0
chris
 
pour ceux qui choppe des virus après avoir réinstaller xp ou 2000 et qui se connecte en adsl.pas de bol si vous avez un modem usb WANADAUD
JETER LE A LA POUBELLE ET PRENEZ UN ROUTEUR ADSL ET VIGUARD COMME ANTIVIRUS "il est un peu plus compliqué mais c est le meilleur truc contre les merdes" moi terchnicien pas commercial alors moi savoir si good ou pas good
0
rastapouer
 
bon tt d abord je tiens a signaler que je fais partie ( ou plutot ai fait partie) de la gde famille qui c est chope cette merde...
Bon a d abord a signaler une chose...je sais pas si c une faute de frappe recurente ms il ne faut pas confondre svchost( qui est indispensable a windows) et scVhost qui lui fout le bordel total...bon moi je suis parvenu a eradiquer cette crasse ms ca a pas ete facile du tt...ho non...Croyez moi!!!
Bon voila comment g proceder:

tt d abord aller ds le repertoire ou il est installe, pis virer tt les fichier que windows permet d enlever...je previens certain sont impossible a virer...pis prendre un pach correctif que microsoft a concu expres pour ca..faut un peu chercher ms c facile a trouver...
Bon alors a ce moment la en principe le virus sera tjr present ms il devrait foutre moins le bordel...c a ce moment ke je formate( pr ceux qui se voit refuser leur formatage, formater sur une autre machine en vs mettant en esclave) une fois que tt est reinstallé metttez TT DE SUITE les patch correctif de microsoft et la vs aurez une nvlle machine tte fraiche tte propre
0
irimi Messages postés 22 Date d'inscription   Statut Membre Dernière intervention  
 
bonsoir je pense aussi à autre chose .Je n'ai pas ce problème mais vous devriez peut être redémarrer votre ordinateur avec des disquettes de boot propres.Il se peut que ces virus démarre avant xp et il faudrait refaire une "MBR" propre.C'est juste une proposition.
A+
0
stephane
 
bonjour a tous
je fais maintenant parti de la malheureusement grande famille des couillons qui ont chope cette merde. A la difference c'est que moi je suis d'abord venu + ou - par hasard sur votre site et que c'est apres avoir viré (a la main) toutes les merdes dont agobot indiqué par mon AV que mon systeme a vraiment planté. Avant il ralentissait (d'où ma venue sur le forum) mais depuis l'UC est a 100% non-stop!!! pitié que qqn trouve!!! j'ose pas trop aller ds executer vu que je suis un peu une merde en ordi... de plus mon AV trouve plus rien d'anormal comme les autres et puis aucun des virus presents dans la liste + haut n'est jamais apparu ds le gestionnaire des taches... enfin bon c la merde et j'en ai marre car mon ordi est presque neuf!...
0
fabrice hfl
 
salut
Le Pb avec se ver c'est que c'est un dériver de blaster lui il s'attaque au port Dcom des systems dite NT ( NT 2000 et Xp)
pour l'eradiquer il faut enlever les fichiers qui on etait decrite dans les autres poste. Norton ne peut pas l'enlever. Le meilleur moyen ce serait de mettre votre Dsk sur une autre UC et de le passer a l'antivirus Kaperski ou Norton avec les derniere mise a jour. Après cet manip il faut réinstaller un antivirus a jour sur le systeme
attention il faut supprimer le systeme volume information pour pouvoir réelement enlever le virus sur la machine. Après cela je pense que vous n'aurez plus de PB. Il faut aussi passer les correctif pour vos systeme avant de vous reconnecter au WEB pour naviguer
0
delphine
 
comment t'as fait pour supprimer le systeme volume Information. Je ne sais même pas où il est? Merci
0
celte67 Messages postés 4 Date d'inscription   Statut Membre Dernière intervention  
 
le gros probleme les gars ,c'est que le virus ne se nomme pas svchost.exe c'est un virus autrement nommer qui déglingue le svchost.exe
svchost.exe est un programe dont on a besoin sur xp pro
j'ai le meme souci que vous mais quand j'ouvre msconfig puis demarer je n'ai pas tous ce que vous dite...configgloder...etc
pour info j'ai déjas formater 2 fois mais le ver revient apres votre 1ere connection a internet.
alors on a de serieux souci a ce faire.
celuit qui arrive a le virer (VRAIMENT)
et ben chapeau
............c'est un crac...........
0
Thiny
 
Eh bien les gars, ce virus se propage de plus en plus et il est vraiment énervant à la fin parce que j'ai lutté aussi depuis une semaine. Après plusieurs reformatages, le virus est réapparu grrrrrrrrrr . De quoi devenir folle. Ce que j'ai fait? J'ai patché la faille (car je crois qu'il utilise la mm faille RPC que blaster) grâce à un patch téléchargé et gravé par une personne extérieure (pour éviter de se connecter à Internet après le refomatage et que ce c****** ne revienne), puis blindé mon pc en antivirus et firewall + ad-aware, l'anti mouchard, troyen..et puis je me suis arrêté là lol c(est déjà bien. pour l'instant ça a l'air de bien fonctionner. Mon firewall a réussi a intercepter le machin qui fait tourner le svchost à un allure extra et donc là il est tout calme, à 2 ou souvent même à 0. Voilà en croisant les doigts pour que ça continue a bien tourner, protégez vos pcs!!
0
fabrice hfl
 
Le system volume information ce trouve sur la racine du DSK
c'est un rep proteger par le system il faut dans le poste de travail cliquer sur le menu outils options de dossier
0
fabrice hfl
 
Le system volume information ce trouve sur la racine du DSK
c'est un rep proteger par le system il faut dans le poste de travail cliquer sur le menu outils options de dossier affichage et decocher la case masquer les proteger par le systeme
tu pourras alors en mode sans echec sup ce rep
Pour info après toutes ces manip plus de virus sur mon PC
0
stephane
 
Bonne nouvelle: g reussi a faire tourner mon uc a 1/2% sans rien enlever. il suffit de taper msconfig ds executer puis de choisir un demarrage selectif ou alors diagostic. si aucun ne marche faire selectif en ayant QUE LE BOOT.ini de coché. Au moins vous aurez une utilisation normale de l'ordi en cas de besoin urgent...
0
allie
 
J'ai la solution pour tous vos soucis !!
et oui, moi aussi je fais partie du clan des contaminés !!

en fait, notre virus s'appelle "spybot" et qui se fait passer pour wmplayer.exe !!
il s'attaque à tt ce qui peut le détruire genre Norton Antivirus and co. en empechant leur éxécution.
On le chope simplement en se connectant sur le net !!

La SOLUTION :
aller sur http://msav.ath.cx/
télécharger "correctif xp" qui se trouve ds la colonne "fichiers à supprimer ou fix"
l'installer sur le bureau (ss forme winrar)
démarrer windows en mode sans échec (F8 au démarrage)
lancer le programme, il supprime le virus et voici le rapport :

Nettoyage du démarrage du PC
Régénération des dll d'Internet Explorer
Nettoyage du dossier C:/Windows/Prefectch/
Dossier System32/catroot2 supprimé
Fichier wmplayer.exe supprimé

NOn seulement ce programme supprime le virus mais en plus il protège votre PC
IL ne reste qu'à désinstaller NOrton antivirus (panneau de config, ajout/supp programmes) et de le réinstaller. Exécuter live update ...

et voili voilou le tour est jouer ! et pas besoin de formater !!

en espérant que ça peut vous aider ...
0
isis
 
salt !
effectivement, en suivant tes supers conseils, il a bien trouver et supprimer le fameux catroot2 ! mais quand je clique dans explorateur windows, il apparait encore ! est ce normal !
je l'ai donc supprimer manuellement, et vider la corbeille.
qu'en penses-tu?
merci et a plus
0
Allie > isis
 
Alors là ! bonne question

Autant te dire tt de suite que je suis loin d'être une pro en la matière !
par contre, il semblerait que moi je n'ai plus le fichier (je croise les doigts en tt cas !!)
attention, tt de même car norton antivirus l'a de nouveau détecté donc visiblment il cherche à se réinstaller, c'est peut être pour ça que tu l'as de nouveau !!

tiens moi au courant en tout cas !

++
0