Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e) (modifié)

Bonjour,

 

Sur la demande de Bleuet, je poste ici, car il parait que j'ai une ou plusieurs bébête qui courent parmi les puces de mon ordi...

 

Le sujet de départ est posté ici : http://forum.zebulon.fr/surveiller-les-svchost-t185245.html

 

Et le message en était :

 

Depuis quelques temps, je me suis aperçu que j'avais un processus Svchost qui me bouffait énormément de mémoire à chaque démarrage, avec ou sans internet connecté, pendant environ 15 minutes en prenant 150/200 Mo de mémoire et 90 à 99 % du processeur... Autant dire que je ne peux rien faire pendant ce temps.

 

J'ai donc testé « Svchost Process Analyzer », ce logiciel liste tous ce qui est actif en Svchost, mais n'indique pas à un moment donné quel est le fichier qui sera utilisé...

Existe-t'il un logiciel de surveillance pour savoir quel est réellement le processus Svchost qui se met à fonctionner ?

 

Pour info, j'ai fait hier une défragmentation du disque système, un scan complet avec Malwarebytes et un scan complet avec Avast (Je sais c'est pas le meilleur, mais j'y suis habitué)

Aucun problème détecté !

J'ai également fait un contrôle en ligne de commande avec SFC / SCANNOW

Quelques fichiers trouvés, non conformes et remplacés (je crois).

Malgré tout ça, mon svchost est toujours pareil !

 

Réponse de Bleuet :

 

/ ! \ TON PC EST INFECTE / ! \

 

Donc, me voici ! :D

 

Merci

 

@+

Modifié par SG1

Posté(e)

Bonjour,

 

Télécharge TDSSKiller de Kaspersky sur ton bureau.

 

Ou: http://support.kaspersky.com/fr/downloads/utils/tdsskiller.zip ; décompresse le zip.

 

Double-clique sur TDSSKiller.exe

L'écran de TDSSKiller s'affiche:

 

capture-2ac8ac2.png

 

Cliquer sur Start scan pour lancer l'analyse.

 

NB: TDSSKiller proposera des options: Delete, Skip ou Cure, il ne faut pas modifier ces options!

 

Lorsque l'outil a terminé son travail d'inspection, si des nuisibles ("Malicious objects") ont été trouvés,

cliquer sur le bouton Continue puis sur le bouton Reboot now.

 

Envoyer en réponse:

*- Le rapport de TDSSKiller (contenu du fichier SystemDrive \TDSSKiller.Version_Date_Heure_log.txt)

[systemDrive représente la partition sur laquelle est installé le système, généralement C:] .

 

tdsskillertraitement-2223635.png

tdsskillertraitementskip.jpg

 

@++

Posté(e) (modifié)

Bonjour Apollo,

 

Merci pour cette intervention rapide...

 

Analyse TDSSKiller : Not found !

 

Rapport : TDSSKiller.2.5.22.0_14.09.2011_10.51.35_log.txt

 

Merci

 

@+

 

Edit : J'ai constaté que le rapport liste les éléments du dossier Drivers...

Dans ce dossier, j'ai pu constater récemment un fichier nommé Fidbox.dat non répertorié dans le rapport.

Ce fichier fait 1.81 Go. Est-ce que quelqu'un sait ce que c'est ?

.

Modifié par SG1
Posté(e)

Re,

 

ZHPFix :

 

  • Ferme toutes les applications ouvertes
     
  • Double-clique sur ZHPFix, raccourci installé par ZHPDiag sur le Bureau
    Important:
    Sous Vista et Windows 7 : il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur.
     
  • Clique sur H h_zhpf10.jpg.
     
  • Copie-colle les lignes ci-dessous dans la fenêtre

 

O41 - Driver:  (111111s1ro1s1a) . (. - .) - C:\Documents and Settings\Jean Luc\Application Data\drivers\111wfs1intwq.sys (.not file.)    
[HKCU\Software\Totem]    
[HKLM\Software\Totem]    
O43 - CFD: 13/02/2009 - 15:47:12 - [538924763] ----D- C:\Program Files\vghd    
O43 - CFD: 20/07/2009 - 15:47:04 - [442368] ----D- C:\Program Files\Fichiers Communs\Totem Shared    
O43 - CFD: 16/09/2009 - 14:29:48 - [511] ----D- C:\Documents and Settings\Jean Luc\Application Data\log    
O43 - CFD: 02/02/2009 - 17:08:36 - [387133925] ----D- C:\Documents and Settings\Jean Luc\Application Data\vghd 
O47 - AAKE:Key Export SP - "C:\Documents and Settings\Jean Luc\Application Data\Thinstall\Vidal CD\4000002400003i\java.exe" [Enabled] .(...) -- C:\Documents and Settings\Jean Luc\Application Data\Thinstall\Vidal CD\4000002400003i\java.exe    
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe    
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe    
[HKLM\Software\Classes\TypeLib\{2D5E2D34-BED5-4B9F-9793-A31E26E6806E}]    
C:\Documents and Settings\Jean Luc\Application Data\Adobe\plugs      
C:\Program Files\vghd    
C:\Documents and Settings\Jean Luc\Application Data\log    
C:\Documents and Settings\Jean Luc\Application Data\vghd    
emptytemp
emptyflash
firewallraz

 

  • Clique sur l'icone représentant la lettre H (« coller les lignes Helper »). Le script doit automatiquement apparaitre dans ZHPFix, sinon, colle-le.
     
    Clique sur le bouton GO pour lancer le nettoyage

 

  • Valide par Oui la désinstallation des programmes si demandé
     
  • Laisse l'outil travailler. Si un redémarrage est demandé, accepte et redémarre le PC
     
  • Le rapport ZHPFixReport.txt s'affiche. Copie-colle le contenu de ce rapport dans ta réponse.
    Le rapport ZHPFixReport.txt est enregistré sous C:\ZHP\ZHPFixReport.txt

 

**** Si le Bureau ne réapparaît pas presse Ctrl + Alt + Suppr , Onglet Fichier , Nouvelle tâche , tape explorer.exe et valide.

 

-------------------------------

Télécharge AdwCleaner par Xplode: Téléchargements de logiciels - Outils de Xplode - AdwCleaner

 

Enregistre-le sur le bureau (et pas ailleurs).

 

Si tu es sous XP double clique sur AdwCleaner pour lancer l'outil.

Si tu es sous Vista/Seven, clique droit sur AdwCleaner et choisis exécuter en temps qu'administrateur.

 

Clique sur Recherche et laisse travailler l'outil.

 

Le rapport va s'ouvrir en fichier texte; copie la totalité de son contenu et colle-le dans ta réponse.

 

Le rapport est en outre sauvegardé sous C:\AdwCleaner[R1]

 

@++

Posté(e)

Re,

 

VGHD est un adware et l'a toujours été.

 

Relance AdwCleaner et clique cette fois sur Suppression.

A la fin le rapport s'ouvrira; copie/colle tout son contenu dans ta réponse.

 

Le rapport est également sauvegardé sous c:\AdwCleaner [s1]

 

Désinstalle l'outil avec le bouton prévu à cet effet.

 

-------------------------

Télécharger ATF Cleaner par Atribune.

  • Installe-le sur le bureau. (A conserver car très utile après chaque séance de surf)
     
http://www.archive-host.com/link/93acd1a4d541511bb4ca13d95d0f342340524a08.exe
 
|MG| ATF Cleaner 3.0.0.2 Download
 
Double-clique ATF-Cleaner.exe afin de lancer le programme.
--> Sous Vista/7: Clic droit/exécuter en temps qu'administrateur.
 
Sous l'onglet Main, choisis : Select All
Cliquer sur le bouton Empty Selected

Si tu utilises le navigateur Firefox :

  • Clique Firefox au haut et choisis : Select All
    Cliquer le bouton Empty Selected
    NOTE : Si tu veux conserver tes mots de passe sauvegardés, clique No à l'invite.

Si tu utilises le navigateur Opera :

  • Clique Opera au haut et choisis : Select All
    Cliquer le bouton Empty Selected
    NOTE : Si tu veux conserver tes mots de passe sauvegardés, cliquer No à l'invite.

Clique Exit, du menu principal, afin de fermer le programme.

Pour obtenir du Support technique, double-clique l'adresse électronique située au bas de chacun des menus.

 

-----------------------

Télécharge Malwarebytes' Anti-Malware (MBAM).

 

Malwarebytes : Malwarebytes Anti-Malware is a free download that removes viruses and malware from your computer clique pour la version FREE et enregistre l'exécutable sur le bureau.

 

Si MBAM est déjà installé, aller directement à la mise à jour puis à l'analyse.

 

Ce logiciel est à garder.

 

Uniquement en cas de problème de mise à jour:

 

Télécharger mises à jour MBAM

 

Exécute le fichier après l'installation de MBAM

 

Connecter les supports amovibles (clés usb etc.) avant de lancer l'analyse.

 

  • Double clique sur le fichier téléchargé pour lancer le processus d'installation.
  • Dans l'onglet "Mise à jour", clique sur le bouton "Recherche de mise à jour": si le pare-feu demande l'autorisation à MBAM de se connecter, accepte.
  • Une fois la mise à jour terminée, rends-toi dans l'onglet "Recherche".
  • Sélectionne "Exécuter un examen complet"
  • Clique sur "Rechercher"
  • L'analyse démarre, le scan est relativement long, c'est normal.
  • A la fin de l'analyse, un message s'affiche :
    L'examen s'est terminé normalement. Clique sur 'Afficher les résultats' pour afficher tous les objets trouvés.
    Clique sur "Ok" pour poursuivre. Si MBAM n'a rien trouvé, il te le dira aussi.
  • Ferme tes navigateurs.
  • Si des malwares ont été détectés, clique sur Afficher les résultats.
    Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection, MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
  • MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Copie-colle ce rapport et poste-le dans ta prochaine réponse.

Si MBAM demande à redémarrer le pc, fais-le.

 

Si au redémarrage Windows te dit qu'il a bloqué certains programmes de démarrage, clique sur la bulle puis sur Exécuter les programmes bloqués/Malwarebytes Anti-Malware.

 

Je repasse plus tard, devant m'absenter une ou deux heures.

 

@++

Posté(e)

Bonjour,

 

Je repasse plus tard, devant m'absenter une ou deux heures.

Aucun problème... De toute façons, là, je suis au boulot. La suite en fin d'après midi !

 

@+

Posté(e) (modifié)

Bonsoir,

 

C'est dingue ce que c'est long, ces analyses...

 

Bon, avant d'aller fermer les paupières, je poste les derniers rapports :

 

Relance AdwCleaner et clique cette fois sur Suppression.

 

2011.09.14.txt"]AdwCleaner[s1] 2011.09.14.txt

 

Télécharger ATF Cleaner par Atribune.

Fait ! (J'ai conservé les mots de passe...)

 

Télécharge Malwarebytes' Anti-Malware (MBAM).

Je l'utilise déjà régulièrement... J'avais fait un exemen avant-hier, mais je n'avais pas fait les mises à jour...

 

mbam-log-2011-09-14 (22-23-56).txt

Un élément n'a pas été supprimé (control panel), car modification personnelle et qui n'est pas dû à un virus !

 

Bonne nuit !

 

@+

Modifié par SG1
Posté(e)

Bonjour,

 

C'est sûr que c'est plus rapide d'être infecté.

 

Au lieu de faire un scan en ligne qui serait aussi long, tu vas utiliser le KVRT 11 >>> Apollo Et Compagnie :: Kaspersky Virus Removal Tool en français

 

Va au dernier post du topic.

 

@++

Posté(e) (modifié)

Bonjour,

 

Hier soir, j'ai dû arrêter l'ordi manuellement... Bloqué sur l'écran Fermeture de Windows.

Ceci dit, il à bien redémarré à chaque fois ce matin après les analyses.

 

Rapport analyse KVRT 11 : Kvrt 2011.09.15.txt

 

Rapport kavremover.exe : kavremvr 2011-09-15 09-02-33 (pid 1344).log

 

J'ai du faire l'analyse en Mode sans Echecs car problème d'installation de KVRT11

 

Capture 1 ; 5050.gif

 

Capture 2 ; 5051.gif

 

Capture 3 ; 5060.gif

 

Rien de trouvé par KVRT11

 

Svchost est resté entre 90 et 99 % ce matin pendant 20 minutes. Donc rien de changé pour l'instant !

Et mon fichier Fidbox.dat continue de grossir : 1.84 Go

 

Merci

 

@+

Modifié par SG1

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...