Wuauclt.exe

Bonjour,

J'ai récemment sentis de gros ralentissements sur mon PC. Alors, j'ai pensé jetter un coup d'oeil sur les processus en cours. Je ne suis pas très bon avec les virus et tout alors je ne peux pas vraiment le reconnaitre avant d'avoir fait de longues recherches.

Je suis tombé sur Wuauclt qui prennait 15.000ko dans la mémoire. Après maintes recherches, j'ai trouvé que cela peut être le virus Troj/Cult-B. J'ai regardé comment le déactiver ou le supprimer et j'ai appris qu'il crée un fichier dans le registre.

J'ai alors commencé mon enquête en cherchant dans le registre mais aucune trace de ce petit rat dans les fichiers du registre. L'entrée crée par se virus n'existe pas là ou on l'on m'envoies.

Alors, j'ai regardé les données sur ce fichier. Ni la taille, ni la version est compatible en ce moment.

La taille est de 51.8Ko et sa version est 7.0.6000.381.
Le dernier changement sur le fichier aujourd'hui le 27 Juillet 2008.

J'ai alors chercher voir si ce n'était pas juste Windows Update dont les valeurs furent changées alors j'ai redémarrer le PC avec Windows Update activé. Il démarre normalement avec 7000Ko dans le RAM de prit. Le deuxième fut de déactiver Windows Update. Il démarre quand même et cette fois si, il démarre encore une fois mais il monte rapidement à 40.000Ko de consommation avant de disparaître après quelques minutes.

J'ai essayer de voir avec Taskbot et il détecte le processus en affichant un petit triangle jaune à côté. Alors, j'en juge qu'il est suspicieux ou quelque chose.

J'ai déjà eu des problèmes avec les virus et je voudrais avoir un peu d'aide cette fois si à la place de laisser mon PC se faire bouffer.

Si vous avez besoin de plus d'informations, ditent-le moi.

Amicalement,
Nassim
Configuration: Windows XP
Firefox 3.0.1

5 réponses

  1. salut ce processus est legitime c est la recherche des mises a jour de windows sur www.microsoft etc........40 Mo pour ce processus me semble tout a fait legal.....bye
    1. Si wuauclt.exe n'est pas dans le dossier "System32" c'est un Trojan il faut verifier

      Télécharge HijackThis ici :

      -> http://www.trendsecure.com/portal/en-US/_download/HJTInstall­.exe

      Tutoriel d´instalation : (Merci a Balltrap34 pour cette réalisation)

      -> http://pageperso.aol.fr/balltrap34/Hijenr.gif

      Tutoriel d´utilisation (video) : (Merci a Balltrap34 pour cette réalisation)

      -> http://perso.orange.fr/rginformatique/section%20virus/demohi­­jack.htm
      Poste le rapport généré ici stp...
      1. Voici ce que ça donne :

        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 15:13:33, on 2008-07-30
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\System32\acs.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
        C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
        C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
        C:\WINDOWS\system32\hkcmd.exe
        C:\WINDOWS\system32\igfxpers.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\Veoh Networks\Veoh\VeohClient.exe
        C:\Program Files\RocketDock\RocketDock.exe
        C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
        C:\Program Files\DNA\btdna.exe
        C:\Program Files\TRENDware\TEW444UB\ACU.exe
        C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
        C:\Program Files\Windows Live\Messenger\usnsvc.exe
        C:\Program Files\Mozilla Firefox\firefox.exe
        C:\Documents and Settings\Nassimo\Bureau\HiJackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe"
        O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
        O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
        O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [Veoh] "C:\Program Files\Veoh Networks\Veoh\VeohClient.exe" /VeohHide
        O4 - HKCU\..\Run: [RocketDock] "C:\Program Files\RocketDock\RocketDock.exe"
        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
        O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program Files\DNA\btdna.exe"
        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
        O4 - Startup: hamachi.lnk = C:\Program Files\Hamachi\hamachi.exe
        O4 - Global Startup: 802.11g Wireless Client Utility.lnk = ?
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
        O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - https://sdlc-esd.oracle.com/ESD42/JSCDL/jre/6u6-b90/jinstall-6u6-windows-i586-jc.cab?GroupName=JSC&FilePath=/ESD42/JSCDL/jre/6u6-b90/jinstall-6u6-windows-i586-jc.cab&BHost=javadl.sun.com&File=jinstall-6u6-windows-i586-jc.cab&AuthParam=1580964179_948ce1dd250aac19afc416e1e34a3af9&ext=.cab
        O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\System32\acs.exe
        O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
        O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
        1. Ah, peut-être que je m'en fais un peu trop :/

          Merci beaucoup pour votre aide. Je vais essayer de m'acheter un peu de RAM pour voir si c'est pas tout les processus en même temps qui me bouffent tout ;)