Processus inconnu en mode veille (Virus?)
Je fais appel à la communauté, car j'ai l'impression qu'un éventuel virus hante mon PC, mais toutes les analyses sont négatives.
Je m'explique: pendant la mise en veille le PC s'affaire tout seul bien qu'ayant désactivé l'analyse en veille d'avast et la défrag en veille de perfect disk: normalement plus rien ne devrait tourner en veille et pourtant ça carbure à fond.
En sortie de veille les processus sembent normaux sauf svchost qui turbine et j'ignore quelle application peut le lancer.
J'ai analysé avec avast, mbam, spybot, et Panda en ligne: pas de problème détecté.
Voici le log hijack this:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:19:03, on 13/07/2010
Platform: Unknown Windows (WinNT 6.01.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal
Running processes:
C:\Program Files (x86)\Calendrier\Cld2000.exe
C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Alwil Software\Avast5\AvastUI.exe
C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe
C:\Program Files (x86)\Adobe\Acrobat 9.0\Acrobat\acrotray.exe
C:\Program Files (x86)\Mozilla Firefox\firefox.exe
C:\Program Files (x86)\Mozilla Firefox\plugin-container.exe
C:\Program Files (x86)\trend micro\HijackThis\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: ContributeBHO Class - {074C1DC5-9320-4A9A-947D-C042949C6216} - C:\Program Files (x86)\Adobe\/Adobe Contribute CS4/contributeieplugin.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: Contribute Toolbar - {517BDDE4-E3A7-4570-B21E-2B52B6139FC7} - C:\Program Files (x86)\Adobe\/Adobe Contribute CS4/contributeieplugin.dll
O4 - HKLM\..\Run: [avast5] "C:\Program Files\Alwil Software\Avast5\avastUI.exe" /nogui
O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware] "C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
O4 - HKLM\..\Run: [Adobe Acrobat Speed Launcher] "C:\Program Files (x86)\Adobe\Acrobat 9.0\Acrobat\Acrobat_sl.exe"
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Program Files (x86)\Adobe\Acrobat 9.0\Acrobat\Acrotray.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKCU\..\Run: [Cld2000.exe] C:\Program Files (x86)\Calendrier\Cld2000.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [RESTART_STICKY_NOTES] C:\Windows\System32\StikyNot.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVICE RÉSEAU')
O4 - Global Startup: WiFi Station N.lnk = C:\Program Files (x86)\Hercules\WiFi Station N\WiFiN.exe
O8 - Extra context menu item: Ajouter au fichier PDF existant - res://C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Ajouter la cible du lien à un fichier PDF existant - res://C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Ajouter à un fichier PDF existant - res://C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir au format Adobe PDF - res://C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir au format PDF - res://C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien au format Adobe PDF - res://C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~2\MICROS~1\Office12\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll
O13 - Gopher Prefix:
O23 - Service: Adobe Version Cue CS4 - Adobe Systems Incorporated - C:\Program Files (x86)\Common Files\Adobe\Adobe Version Cue CS4\Server\bin\VersionCueCS4.exe
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: avast! Antivirus - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Mail Scanner - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Web Scanner - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files (x86)\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: FLEXnet Licensing Service 64 - Acresso Software Inc. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService64.exe
O23 - Service: HerculesWiFi - Guillemot Corporation - C:\Program Files (x86)\Hercules\WiFi Station N\HerculesWiFiService.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: MBAMService - Malwarebytes Corporation - C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (nvsvc) - Unknown owner - C:\Windows\system32\nvvsvc.exe (file missing)
O23 - Service: PDAgent - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDAgent.exe
O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files (x86)\Spybot - Search & Destroy\SDWinSec.exe
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)
Merci d'avance de l'attention que vous porterez à ma demande
29 réponses
Un témoignage sur un PC suspect décrit un fonctionnement anormal en veille, avec des processus qui continuent à s'exécuter malgré la désactivation des analyses et de la défragmentation en veille. Les analyses antivirus et antimalware (Avast, MBAM, Spybot, Panda en ligne) reviennent négatives, tandis que le log HijackThis liste des composants et services, indiquant svchost actif après sortie de veille. Plusieurs réponses proposent des solutions allant de réinstallation d’outils à des manipulations sensibles comme désactiver temporairement des protections et comptes utilisateurs, avec des instructions détaillées et des liens externes. En fin de fil, l'échange souligne la difficulté de confirmer une infection via des outils standards et la nécessité d'analyser les logs et comportements système pour décider d'une action.
-
Après observations il semblerait que ce soit windows defender qui analyse automatiquement le système pendant la veille, et le fait de l'interrompre l'oblige à se relancer à la 1ere occasion. De toute façon tous les outils d'analyse anti virus, anti-spyware, et autres ne montrent aucune anomalie. Ce qui tendrait à montrer qu'il n'y aurait pas vraiment de problème.
Pour ma part c'est l'explication la plus plausible que j'ai pu trouver.
Merci de ton aide et je reste ouvert à toute autre proposition -
Bonjour Pimprenelle,
Pardonne moi de te presser mais au rythme de tes réponses je ne serai pas sorti d'affaire avant longtemps. Si cela te prends trop de temps ou si ça dépasse tes connaissances, voudrais-tu en parler à un autre "St Bernard"de ce forum pour qu'il prenne le relai?
En te remerciant du temps déjà passé à tenter de trouver une solution à mon problème, et en espérant qu'on finira bientôt à lui trouver une réponse. -
Salut,
je désespérais de te lire à nouveau.
Je n'ai pas trouvé la solution et ça turbine tjrs en veille jusqu'à ce que j'arrête manuellement le processus. Ensuite tant que je ne redémarre pas le PC ça se calme. Donc on est toujours au point mort.
A très bientôt j'espère -
Contributeur sécuritéBonjour,
As tu toujours ton problèmes? -
analyse terminée:RAS
-
Dans le doute et en l'absence de réponse j'ai installé multi virus cleaner. Il est en train de tourner....
-
Bonjour,
Si tu parles de CCleaner, oui je l'ai -
Contributeur sécuritéBonsoir,
Désolé du retard beaucoup de boulot imprévu.
as tu le logiciel cleaner sur ton ordi? -
Bonjour,
Des nouvelles, ou tu te débats encore avec les processus? -
Bonsoir,
J'ai refait un listing des processus juste après manifestation du souci. Et un autre après arrêt du processus svchost qui s'emballait sans qu'on lui demande. ça donne ça: http://www.cijoint.fr/cjlink.php?file=cj201007/cijRy1ffzU.gif
En espérant que ça t'aidera à voir ce qui cloche -
Contributeur sécuritéBonsoir,
Je dois partir j'analyserais ça ce soir, moi sur mon ordi j'en ai 75 qui tourne de processus. -
Re bonjour,
J'ai fait la même manip après manifestation du problème qui nous occupe.
Voici la 2éme liste de processus dans les mêmes conditions sauf (firefox qui était ouvert dans la première)
http://www.cijoint.fr/cjlink.php?file=cj201007/cijpkv0MQZ.gif
comparaison (pour t'épargner du travail): 57 processus dans le 1er, 55 dans le 2eme.
différences:
- firefox.exe
- plugin container.exe
- wuauclt.exe
+ MpCmdRun.exe
A mon sens rien de significatif mais j'aurais fait de mon mieux cela t'aidera peut-être... -
Bonjour,
voici la liste des processus actifs. Si tout te parait normal je rééssayerai après une mise en veille et les symptomes qui vont avec.
http://www.cijoint.fr/cjlink.php?file=cj201007/cijf20EG2Q.gif -
Contributeur sécuritéBonjour,
tu peux faire une copie d'écran des processus que tu as? -
Bonjour pimprenelle27,
Le problème demeure inchangé, quoique intermittent. Je reste en attente de ta réponse.
Merci -
Ok, bien vu, ça a marché cette fois ci.
Le nettoyage s'est bien déroulé
http://www.cijoint.fr/cjlink.php?file=cj201007/cijmSFUASn.txt
As tu repéré des éléments qui posaient problème? -
Contributeur sécuritéRéinstalle lit'em-kill'em tu n'a pas du faire ne mode administrateur pour ça.
-
Suite:
pas moyen de lancer le nettoyage:
erreur : Windows ne trouve pas "reboot.bat" -
Contributeur sécuritéBonjour,
Nettoyage :
! Déconnecte toi ferme toutes tes applications en cours !
? Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :
? choisis l'option clean
ton PC va redemarrer,
laisse travailler l'outil.
en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,
? colle le contenu dans ta reponse -
Bonjour,
désolé pour l'erreur, le bon fichier est là:
http://www.cijoint.fr/cjlink.php?file=cj201007/cijpCclrnY.txt
- 1
- 2