Rechercher : dans
Par :

Processus systeme introuvable, insupprimable

Dernière réponse le 28 jan 2009 à 16:57:16 gunner84, le 28 jan 2009 à 08:53:50 
 Signaler ce message aux modérateurs

Bonjour,
J’ai un problème sur mon PC, depuis qqs jours il a le processus System (PID4) qui occupe constamment 60 640ko de ma mémoire et utilisation maximale de 121000ko ; qui n’est pas supprimable et n’appartient à aucune destination (un ver ?) , et cela fait ramer mon ordi.

J’ai effectué un scan avec Findykill, avec usbfix, avec HijackThis (le problème étant que je sais pas vraiment interpréter les résultats pour ce dernier donc j’ose pas trop…)
Comme anti spyware j’ai spyboot qui ne trouve rien, malwarebytes a trouvé : Fichier(s) infecté(s):
C:\WINDOWS\hosts (Trojan.Agent) -> Quarantined and deleted successfully.


Suivant les indications que j’ai vu sur de nombreux topics, j’ai fait :

:: Supprimer les fichiers temporaires ::
vider tout le contenu de ces dossiers.

* C:\Documents and Settings\ton compte\Local Settings\Temp
* C:\Documents and Settings\tous les autres comptes\Local Settings\Temp
* C:\Windows\Temp

:: Le contenu du dossier prefetch ::

* C:\WINDOWS\Prefetch <= sauf le fichier layout.ini

et toute la démarche mode sans échec après, d’ailleurs en mode sans échec le processus system passe à 212ko et util. Max. 2012 ko mais est tjs pas supprimable. Il est « actif mais en veille » quoi.

ensuite je me suis rabattu sur a-squared antimalware…
le rapport de a-squared hijackfree est pour le moins surprenant sur ce processus :

propriétés du fichier :
pas de nom de fichier, pas de chemin d’accès, pas de sociétés, rien koi « échec info non disponible »

détails du processus :
démarre pas comme service ni via autostart
et les ports tcp et udp sont ouverts et en écoute


le Scanner de ligne de commande Anti-Virus AVG 8.0 (spécial mode sans échec) ne donne rien…

g fait des restaurations qui ont été super longues et sans résultat…

je galère…que puis-je faire ??

Merci d’avance

Configuration: Windows XP
Firefox 3.0.5

Meilleures réponses pour « processus systeme introuvable, insupprimable » dans :
Processus de Windows VoirVous vous demandez certainement quels sont tous ces horribles processus qui tournent quand vous ouvrez le gestionnaire des tâches... Ici, une tentative d'explication : Csrss.exe Csrss signifie Client Server Run-time Subsystem. C'est un sous...
Désactiver tous les sons systèmes VoirDing, Tada, etc. Vous en avez assez de tous les bruits du système ? Il est possible de tous les désactiver très simplement. Pour ce faire, éditez la base de registres : Démarrer / Exécuter / "regedit" Positionnez-vous sur la clé suivante...
Svchost - svchost.exe Voirsvchost - svchost.exe Le processus svchost.exe (svchost signifiant Service Host Process) est un processus générique de Windows 2000/XP servant d'hôtes pour les autres processus dont le fonctionnement repose sur des librairies dynamiques (DLLs). Il...
Processus Windows - Introduction VoirIntroduction aux processus Dans un souci de modularité Microsoft Windows est architecturé en services (processus) fonctionnant en arrière-plan. Il est possible d'afficher la liste des processus en cours dans le gestionnaire des tâches en appuyant...
Lsass - Lsass.exe - LSA shell VoirLsass - Lsass.exe Le processus Lsass.exe (LSASS signifiant Local Security Authority Subsystem Service) est un processus système natif de Windows 2000/XP gérant les mécanismes de sécurité locale et d'authentification des utilisateurs via le...

1

Lyonnais92, le 28 jan 2009 à 09:04:13

Bonjour,

Ouvre Hijackthis

Choisis Open the misc tools section.

Clique sur Open ADS Spy

Vérifie que Quick scan et calculate MD5 sont cochés.

Clique sur scan.

En fin de scan, clique sur save log.

Donne lui un nom, édite le avec le Bloc-notes et poste son contenu ici.

=========================
Télécharge ici :

http://images.malwareremoval.com/random/RSIT.exe

random's system information tool (RSIT) par random/random et sauvegarde-le sur le Bureau.

Double-clique sur RSIT.exe afin de lancer RSIT.

Lis le contenu de l'écran Disclaimer puis clique sur Continue (si tu acceptes les conditions).

Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.

Poste le contenu de log.txt (<<qui sera affiché)
.

NB : Les rapports sont sauvegardés dans le dossier C:\rsit
@+
Faites ce que l'on vous demande, ni plus, ni moins.
Ne créez pas de doublons, ni sur CCM ni sur un autre site. Merci

Répondre à Lyonnais92

2

gunner84, le 28 jan 2009 à 09:21:22

Salut, merci du coup de main...
je ne comprends pas je n'ai pas accès au rapport hijack de ta démarche, par contre g les RSI:

Logfile of random's system information tool 1.05 (written by random/random)
Run by Propriétaire at 2009-01-28 09:18:13
Microsoft Windows XP Édition familiale Service Pack 3
System drive C: has 31 GB (20%) free of 153 GB
Total RAM: 2038 MB (70% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:18:29, on 28/01/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\AVG\AVG8\avgemc.exe
C:\PROGRA~1\AVG\AVG8\avgrsx.exe
C:\Program Files\AVG\AVG8\avgcsrvx.exe
C:\PROGRA~1\AVG\AVG8\avgtray.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\PROGRAM FILES\A-SQUARED ANTI-MALWARE\a2service.exe
C:\PROGRA~1\AVG\AVG8\avgnsx.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Propriétaire\Bureau\telechargements\RSIT.exe
C:\Documents and Settings\Propriétaire\Bureau\telechargements\Propriétaire.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://login.live.com/ppsecure/sha1auth.srf?lc=1036
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\Run: [a-squared] "C:\PROGRAM FILES\A-SQUARED ANTI-MALWARE\a2guard.exe" /d=60
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll
O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll
O23 - Service: a-squared Anti-Malware Service (a2AntiMalware) - Emsi Software GmbH - C:\PROGRAM FILES\A-SQUARED ANTI-MALWARE\a2service.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
End of file - 6276 bytes

======Scheduled tasks folder======

C:\WINDOWS\tasks\AppleSoftwareUpdate.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}]
Aide pour le lien d'Adobe PDF Reader - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll [2006-10-22 62080]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{3CA2F312-6F6E-4B53-A66E-4E65E497C8C0}]
AVG Safe Search - C:\Program Files\AVG\AVG8\avgssie.dll [2009-01-27 1078552]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{53707962-6F74-2D53-2644-206D7942484F}]
Spybot-S&D IE Protection - C:\PROGRA~1\SPYBOT~1\SDHelper.dll [2008-09-15 1562960]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{761497BB-D6F0-462C-B6EB-D4DAF1D92D43}]
Java(tm) Plug-In SSV Helper - C:\Program Files\Java\jre6\bin\ssv.dll [2008-12-03 320920]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9030D464-4C02-4ABF-8ECC-5164760863C6}]
Windows Live Sign-in Helper - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll [2006-08-31 322368]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{A057A204-BACC-4D26-9990-79A187E2698E}]
AVG Security Toolbar - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL [2009-01-27 1968920]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}]
Java(tm) Plug-In 2 SSV Helper - C:\Program Files\Java\jre6\bin\jp2ssv.dll [2008-12-03 34816]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E7E6F031-17CE-4C07-BC86-EABFE594F69C}]
JQSIEStartDetectorImpl Class - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll [2008-12-03 73728]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{A057A204-BACC-4D26-9990-79A187E2698E} - AVG Security Toolbar - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL [2009-01-27 1968920]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"AVG8_TRAY"=C:\PROGRA~1\AVG\AVG8\avgtray.exe [2009-01-27 1601304]
"ZoneAlarm Client"=C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe [2008-07-09 919016]
"SunJavaUpdateSched"=C:\Program Files\Java\jre6\bin\jusched.exe [2008-12-03 136600]
"QuickTime Task"=C:\Program Files\QuickTime\qttask.exe [2008-11-04 413696]
"TkBellExe"=C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe [2008-12-07 185896]
"Adobe Reader Speed Launcher"=C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe [2008-10-15 39792]
"MSConfig"=C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe [2008-04-14 172544]
"a-squared"=C:\PROGRAM FILES\A-SQUARED ANTI-MALWARE\a2guard.exe [2008-12-14 2782352]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"SpybotSD TeaTimer"=C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe [2008-09-16 1833296]
"MsnMsgr"=C:\Program Files\MSN Messenger\MsnMsgr.Exe [2007-01-19 5674352]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxhkcmd]
C:\WINDOWS\system32\hkcmd.exe [2005-11-03 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxpers]
C:\WINDOWS\system32\igfxpers.exe [2005-11-03 118784]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"PRISMSVC"=2

C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage
Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office\OSA9.EXE

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\avgrsstarter]
C:\WINDOWS\system32\avgrsstx.dll [2009-01-27 10520]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\igfxcui]
C:\WINDOWS\system32\igfxdev.dll [2005-11-03 135168]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\PRISMAPI.DLL]
PRISMAPI.DLL []

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\vsmon]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=145

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\Program Files\AVG\AVG8\avgemc.exe"="C:\Program Files\AVG\AVG8\avgemc.exe:*:Enabled:avgemc.exe"
"C:\Program Files\AVG\AVG8\avgupd.exe"="C:\Program Files\AVG\AVG8\avgupd.exe:*:Enabled:avgupd.exe"
"C:\Program Files\iTunes\iTunes.exe"="C:\Program Files\iTunes\iTunes.exe:*:Enabled:iTunes"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\Program Files\Bonjour\mDNSResponder.exe"="C:\Program Files\Bonjour\mDNSResponder.exe:*:Enabled:Bonjour"
"C:\Program Files\MSN Messenger\msnmsgr.exe"="C:\Program Files\MSN Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\Program Files\MSN Messenger\livecall.exe"="C:\Program Files\MSN Messenger\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
"C:\Program Files\Shareaza\Shareaza.exe"="C:\Program Files\Shareaza\Shareaza.exe:*:Enabled:Shareaza"
"C:\Program Files\eMule\emule.exe"="C:\Program Files\eMule\emule.exe:*:Enabled:eMule"
"C:\Program Files\Azureus\Azureus.exe"="C:\Program Files\Azureus\Azureus.exe:*:Enabled:Azureus Vuze"
"C:\Program Files\eDonkey2000\edonkey2000.exe"="C:\Program Files\eDonkey2000\edonkey2000.exe:*:Enabled:edonkey2000"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\Program Files\MSN Messenger\msnmsgr.exe"="C:\Program Files\MSN Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\Program Files\MSN Messenger\livecall.exe"="C:\Program Files\MSN Messenger\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

======List of files/folders created in the last 1 months======

2009-01-28 09:18:13 ----D---- C:\rsit
2009-01-28 07:51:42 ----A---- C:\FindyKill.txt
2009-01-28 07:51:30 ----D---- C:\Program Files\FindyKill
2009-01-28 06:42:36 ----D---- C:\Program Files\a-squared Anti-Malware
2009-01-28 06:29:27 ----A---- C:\WINDOWS\ntbtlog.txt
2009-01-28 04:57:20 ----D---- C:\WINDOWS\pss
2009-01-28 04:46:30 ----HD---- C:\autorun.inf
2009-01-28 04:39:57 ----D---- C:\Documents and Settings\All Users\Application Data\Prism
2009-01-28 03:57:56 ----D---- C:\Program Files\Trend Micro
2009-01-27 22:14:07 ----D---- C:\WINDOWS\Minidump
2009-01-27 15:47:04 ----D---- C:\Program Files\eMule
2009-01-27 15:16:00 ----D---- C:\Documents and Settings\Propriétaire\Application Data\Malwarebytes
2009-01-27 15:15:55 ----D---- C:\Documents and Settings\All Users\Application Data\Malwarebytes
2009-01-27 15:15:54 ----D---- C:\Program Files\Malwarebytes' Anti-Malware
2009-01-27 14:13:39 ----A---- C:\WINDOWS\ODBC.INI
2009-01-27 14:12:24 ----D---- C:\Program Files\Fichiers communs\Designer
2009-01-27 14:09:06 ----D---- C:\Documents and Settings\Propriétaire\Application Data\Microsoft Web Folders
2009-01-27 14:04:11 ----A---- C:\WINDOWS\imsins.BAK
2009-01-22 02:11:54 ----D---- C:\Documents and Settings\Propriétaire\Application Data\Red Kawa
2009-01-22 02:00:40 ----D---- C:\WINDOWS\assembly
2009-01-22 01:59:30 ----D---- C:\WINDOWS\Microsoft.NET
2009-01-14 22:23:12 ----D---- C:\Program Files\HP
2009-01-14 22:19:03 ----D---- C:\Documents and Settings\Propriétaire\Application Data\HP
2009-01-14 14:10:29 ----HDC---- C:\WINDOWS\$NtUninstallKB958687$
2009-01-13 19:54:06 ----D---- C:\Program Files\Microsoft Visual Studio
2009-01-13 19:52:58 ----D---- C:\WINDOWS\ShellNew
2009-01-13 19:51:28 ----D---- C:\Program Files\Microsoft Office
2009-01-13 17:24:23 ----HDC---- C:\WINDOWS\$NtUninstallKB951748$
2009-01-12 03:06:42 ----D---- C:\Program Files\Adobe
2009-01-03 08:48:24 ----D---- C:\Program Files\Shareaza
2009-01-03 08:48:24 ----D---- C:\Documents and Settings\Propriétaire\Application Data\Shareaza
2009-01-03 07:48:48 ----D---- C:\Documents and Settings\Propriétaire\Application Data\LimeWire
2009-01-03 07:48:04 ----D---- C:\Program Files\LimeWire

======List of files/folders modified in the last 1 months======

2009-01-28 09:18:29 ----D---- C:\WINDOWS\Prefetch
2009-01-28 09:14:21 ----D---- C:\WINDOWS\Internet Logs
2009-01-28 08:42:44 ----HD---- C:\$AVG8.VAULT$
2009-01-28 08:42:17 ----D---- C:\Program Files\Mozilla Firefox
2009-01-28 08:39:34 ----D---- C:\WINDOWS\system32
2009-01-28 08:39:34 ----A---- C:\WINDOWS\system32\PerfStringBackup.INI
2009-01-28 08:36:14 ----D---- C:\WINDOWS\Temp
2009-01-28 08:14:30 ----D---- C:\WINDOWS\system32\CatRoot2
2009-01-28 07:51:30 ----RD---- C:\Program Files
2009-01-28 07:32:39 ----SD---- C:\Documents and Settings\Propriétaire\Application Data\Microsoft
2009-01-28 07:16:37 ----D---- C:\WINDOWS\system32\drivers
2009-01-28 07:14:43 ----A---- C:\WINDOWS\SchedLgU.Txt
2009-01-28 06:41:23 ----SH---- C:\boot.ini
2009-01-28 06:41:23 ----A---- C:\WINDOWS\win.ini
2009-01-28 06:41:23 ----A---- C:\WINDOWS\system.ini
2009-01-28 06:29:27 ----D---- C:\WINDOWS
2009-01-28 06:29:18 ----D---- C:\Program Files\Fichiers communs\Logishrd
2009-01-28 06:12:19 ----SHD---- C:\WINDOWS\Installer
2009-01-28 06:12:19 ----D---- C:\Config.Msi
2009-01-28 06:12:09 ----HD---- C:\Program Files\InstallShield Installation Information
2009-01-28 06:11:21 ----HD---- C:\WINDOWS\inf
2009-01-28 05:54:57 ----D---- C:\Documents and Settings\Propriétaire\Application Data\Azureus
2009-01-28 05:28:24 ----D---- C:\WINDOWS\system32\ReinstallBackups
2009-01-27 22:13:02 ----A---- C:\WINDOWS\DUMP6503.tmp
2009-01-27 16:43:06 ----D---- C:\Program Files\Azureus
2009-01-27 15:08:46 ----D---- C:\Program Files\Fichiers communs
2009-01-27 14:20:15 ----D---- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2009-01-27 14:13:23 ----A---- C:\WINDOWS\vbaddin.ini
2009-01-27 14:13:01 ----RSHDC---- C:\WINDOWS\system32\dllcache
2009-01-27 14:12:46 ----RSD---- C:\WINDOWS\Fonts
2009-01-27 14:12:07 ----D---- C:\Program Files\Fichiers communs\Microsoft Shared
2009-01-27 14:11:56 ----D---- C:\Program Files\Fichiers communs\System
2009-01-27 14:08:35 ----D---- C:\WINDOWS\system
2009-01-27 14:08:35 ----D---- C:\WINDOWS\msapps
2009-01-27 14:08:35 ----D---- C:\Program Files\microsoft frontpage
2009-01-27 14:03:58 ----D---- C:\WINDOWS\system32\CatRoot
2009-01-27 14:01:15 ----D---- C:\WINDOWS\Debug
2009-01-27 13:59:44 ----D---- C:\Documents and Settings\All Users\Application Data\avg8
2009-01-27 13:59:25 ----A---- C:\WINDOWS\system32\avgrsstx.dll
2009-01-27 13:51:00 ----D---- C:\WINDOWS\system32\config
2009-01-27 13:50:50 ----D---- C:\WINDOWS\system32\wbem
2009-01-27 13:50:50 ----D---- C:\WINDOWS\Registration
2009-01-27 13:03:20 ----D---- C:\WINDOWS\WinSxS
2009-01-27 13:03:20 ----D---- C:\WINDOWS\twain_32
2009-01-27 13:01:55 ----D---- C:\Program Files\CCleaner
2009-01-27 13:01:26 ----D---- C:\WINDOWS\system32\mui
2009-01-27 12:59:56 ----D---- C:\Program Files\Internet Explorer
2009-01-27 12:56:45 ----D---- C:\Program Files\Fichiers communs\Adobe
2009-01-27 12:56:37 ----D---- C:\Documents and Settings\All Users\Application Data\Adobe
2009-01-14 14:10:23 ----HD---- C:\WINDOWS\$hf_mig$
2009-01-13 19:54:58 ----D---- C:\WINDOWS\Help
2009-01-13 19:53:55 ----D---- C:\WINDOWS\Media
2009-01-10 02:35:28 ----A---- C:\WINDOWS\system32\MRT.exe

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 AvgLdx86;AVG Free AVI Loader Driver x86; C:\WINDOWS\System32\Drivers\avgldx86.sys [2009-01-27 325128]
R1 AvgMfx86;AVG Free On-access Scanner Minifilter Driver x86; C:\WINDOWS\System32\Drivers\avgmfx86.sys [2009-01-27 27656]
R1 AvgTdiX;AVG Free8 Network Redirector; C:\WINDOWS\System32\Drivers\avgtdix.sys [2009-01-27 107272]
R1 intelppm;Pilote de processeur Intel; C:\WINDOWS\system32\DRIVERS\intelppm.sys [2008-04-14 40576]
R1 kbdhid;Pilote HID de clavier; C:\WINDOWS\system32\DRIVERS\kbdhid.sys [2008-04-14 14720]
R1 KLIF;KLIF; C:\WINDOWS\system32\DRIVERS\klif.sys [2007-07-19 127768]
R1 vsdatant;vsdatant; C:\WINDOWS\System32\vsdatant.sys [2008-07-09 394952]
R3 Afc;PPdus ASPI Shell; C:\WINDOWS\system32\drivers\Afc.sys [2005-02-23 11776]
R3 DELL_A02;Pilote de la carte WLAN USB 2.0 Dell TrueMobile 1300; C:\WINDOWS\system32\DRIVERS\PRISMA02.sys [2006-06-01 357344]
R3 GEARAspiWDM;GEAR ASPI Filter Driver; C:\WINDOWS\system32\DRIVERS\GEARAspiWDM.sys [2008-04-17 15464]
R3 HDAudBus;Pilote de bus Microsoft UAA pour High Definition Audio; C:\WINDOWS\system32\DRIVERS\HDAudBus.sys [2008-04-13 144384]
R3 hidusb;Pilote de classe HID Microsoft; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2008-04-13 10368]
R3 ialm;ialm; C:\WINDOWS\system32\DRIVERS\ialmnt5.sys [2005-11-03 1353820]
R3 mouhid;Pilote HID de souris; C:\WINDOWS\system32\DRIVERS\mouhid.sys [2001-08-23 12288]
R3 ovt530;Webcam Deluxe; C:\WINDOWS\System32\Drivers\ov530vid.sys [2005-03-15 161792]
R3 STHDA;SigmaTel High Definition Audio CODEC; C:\WINDOWS\system32\drivers\sthda.sys [2005-11-16 1047816]
R3 usbaudio;Pilote USB audio (WDM); C:\WINDOWS\system32\drivers\usbaudio.sys [2008-04-13 60032]
R3 usbccgp;Pilote parent générique USB Microsoft; C:\WINDOWS\system32\DRIVERS\usbccgp.sys [2008-04-13 32128]
R3 usbehci;Pilote miniport de contrôleur d'hôte amélioré Microsoft USB 2.0; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2008-04-13 30208]
R3 usbhub;Concentrateur USB2; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2008-04-13 59520]
R3 usbuhci;Pilote miniport de contrôleur hôte universel USB Microsoft; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2008-04-13 20608]
S3 CCDECODE;Décodeur sous-titre fermé; C:\WINDOWS\system32\DRIVERS\CCDECODE.sys [2008-04-13 17024]
S3 LHidFilt;Logitech SetPoint KMDF HID Filter Driver; C:\WINDOWS\system32\DRIVERS\LHidFilt.Sys [2007-09-21 35088]
S3 LMouFilt;Logitech SetPoint KMDF Mouse Filter Driver; C:\WINDOWS\system32\DRIVERS\LMouFilt.Sys [2007-09-21 36240]
S3 MSTEE;Convertisseur en T/site-à-site de répartition Microsoft; C:\WINDOWS\system32\drivers\MSTEE.sys [2008-04-13 5504]
S3 NABTSFEC;Codec NABTS/FEC VBI; C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys [2008-04-13 85248]
S3 NdisIP;Connection TV/vidéo Microsoft; C:\WINDOWS\system32\DRIVERS\NdisIP.sys [2008-04-13 10880]
S3 SLIP;Détrameur décalage BDA; C:\WINDOWS\system32\DRIVERS\SLIP.sys [2008-04-13 11136]
S3 streamip;BDA IPSink; C:\WINDOWS\system32\DRIVERS\StreamIP.sys [2008-04-13 15232]
S3 USBAAPL;Apple Mobile USB Driver; C:\WINDOWS\System32\Drivers\usbaapl.sys [2008-11-07 32000]
S3 USBSTOR;Pilote de stockage de masse USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2008-04-13 26368]
S3 Wdf01000;Wdf01000; C:\WINDOWS\system32\DRIVERS\Wdf01000.sys [2006-11-02 492000]
S3 WSTCODEC;Codec Teletext standard; C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS [2008-04-13 19200]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 a2AntiMalware;a-squared Anti-Malware Service; C:\PROGRAM FILES\A-SQUARED ANTI-MALWARE\a2service.exe [2008-12-17 419448]
R2 Apple Mobile Device;Apple Mobile Device; C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe [2008-11-07 132424]
R2 avg8emc;AVG Free8 E-mail Scanner; C:\PROGRA~1\AVG\AVG8\avgemc.exe [2009-01-27 903960]
R2 avg8wd;AVG Free8 WatchDog; C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe [2009-01-27 298264]
R2 Bonjour Service;Service Bonjour; C:\Program Files\Bonjour\mDNSResponder.exe [2008-12-12 238888]
R2 JavaQuickStarterService;Java Quick Starter; C:\Program Files\Java\jre6\bin\jqs.exe [2008-12-03 152984]
R2 vsmon;TrueVector Internet Monitor; C:\WINDOWS\system32\ZoneLabs\vsmon.exe [2008-07-09 75304]
R3 usnjsvc;Service Messenger Sharing Folders USN Journal Reader; C:\Program Files\MSN Messenger\usnsvc.exe [2007-01-19 97136]
S3 iPod Service;Service de l’iPod; C:\Program Files\iPod\bin\iPodService.exe [2008-11-20 536872]

-----------------EOF-----------------

Répondre à gunner84

3

gunner84, le 28 jan 2009 à 09:41:11

En fait je crois tt simplement que le scan "misc tools" ne donne aucun résultat à afficher, sinon je c pas où est passé le rapport

Répondre à gunner84

4

Lyonnais92, le 28 jan 2009 à 10:08:55

Re,

ton problème me fait un peu travailler, d'où le délai (aucun rapport entre le temps qu'il me faut et l'ampleur du problème, je te rassure).

par contre, oui, tu n'as pas de rapport parce que tu n'as pas d'ADS infectieuse.

je reviens avec des instructions. @+
Faites ce que l'on vous demande, ni plus, ni moins.
Ne créez pas de doublons, ni sur CCM ni sur un autre site. M­erci

Répondre à Lyonnais92

5

Lyonnais92, le 28 jan 2009 à 10:25:19

Re,

fais ceci (si ce n'est pas clair, questionne, je découvre cet outil d'analyse) :

Ouvre ce lien et télécharge ProcessExplorer.zip de Sysinternals sur ton Bureau :

http://technet.microsoft.com/fr-fr/sysinternals/bb896653(en-­us).aspx

Dézippe le et lance le.

Configure Configure Symbols comme il est dit ici :

http://forum.sysinternals.com/forum_posts.asp?TID=10741#4762­1

Dans View, Select columns, Process performance, coche la case :

Context Switch Delta

Dans tout ce qui dépend de System, quelle est la ligne qui occupe la plus grande taille dans cette colonne ? @+
Faites ce que l'on vous demande, ni plus, ni moins.
Ne créez pas de doublons, ni sur CCM ni sur un autre site. M­erci

Répondre à Lyonnais92

6

gunner84, le 28 jan 2009 à 10:53:44

Dsl, g mis du temps à tt comprendre et configurer

d'après ce que je crois que tu me demandes, c svchost.exe: 968

Répondre à gunner84

7

gunner84, le 28 jan 2009 à 11:04:11

Et aussi vsmon.exe du logiciel zone alarm

ce qui est étrange c que donc dans le matériel de systeme PID4 ts les programmes me paraissent normaux, seulement avant je n'avais pas tte cette utilisation de la mémoire...

Répondre à gunner84

8

gunner84, le 28 jan 2009 à 11:12:11

D'ailleurs dans les sous parties de "System ldle process" il y a:
Interrupts
DPCs
System

les deux premiers n'ont pas de PID (n/a)
System est PID 4

tous les 3 ont n/a dans ttes leurs propriétés

Je commence à me demander si tt ça n'est pas normal en fait, sauf que je suis pas fou il y a encore une semaine j'avais pas de processus "system" qui me bouffait ma mémoire...

Répondre à gunner84

9

Lyonnais92, le 28 jan 2009 à 11:27:57

Re,

ouvre le gestionnaire des tâches.

Trie les processus par utilisation décroissante de la mémoire.

Le processus le plus consommateur dont le nom de l'utilisateur est SYSTEM (et le nom de l'image n'est pas SYSTEM) est le même scvhost ?

@+
Faites ce que l'on vous demande, ni plus, ni moins.
Ne créez pas de doublons, ni sur CCM ni sur un autre site. M­erci

Répondre à Lyonnais92

10

gunner84, le 28 jan 2009 à 11:35:14

Autant pour moi, g relu tes instructions, celui qui occupe le + dans la colonne CSdelta c'est csrss.exe

Répondre à gunner84

11

gunner84, le 28 jan 2009 à 11:39:02

Là par contre oui, le processus utilisateur SYSTEM le + gourmand est bien svchost.exe ( 25604ko) , et juste après vsmon.exe

csrss.exe arrive bcp plus loin ( 3800ko)

Répondre à gunner84

12

Lyonnais92, le 28 jan 2009 à 12:05:02

Re,

on va regarder csrss.exe.

relance ProcessExplorer.

positionne toi sur crss.exe, clic droit et Launch depends.

y a t-il une date récente parmi les objets mentionnés dans la liste ?

Si oui, lequel ?

Si non, fais ceci :

Rends toi sur ce site :

http://www.virustotal.com/

Clique sur parcourir et cherche ce fichier : C:\Windows\System32\csrss.exe

Clique sur Send File.

Un rapport va s'élaborer ligne à ligne.

Attends la fin. Il doit comprendre la taille du fichier envoyé.

Sauvegarde le rapport avec le bloc-note.

Copie le dans ta réponse.

Si VirusTotal indique que le fichier a déjà été analysé, cliquer sur le bouton Reanalyse le fichier maintenant ===============

Si tout est normal de ce côté, on ira voir le svchost. @+
Faites ce que l'on vous demande, ni plus, ni moins.
Ne créez pas de doublons, ni sur CCM ni sur un autre site. M­erci

Répondre à Lyonnais92

13

gunner84, le 28 jan 2009 à 12:19:20

Re,

je n'ai pas pu faire la manip avec process explorer "clic droit launch depends" je n'ai pas eu ce choix possible

J'ai fait virus total:

Antivirus Version Dernière mise à jour Résultat
a-squared 4.0.0.73 2009.01.28 -
AhnLab-V3 5.0.0.2 2009.01.28 -
AntiVir 7.9.0.60 2009.01.28 -
Authentium 5.1.0.4 2009.01.27 -
Avast 4.8.1281.0 2009.01.27 -
AVG 8.0.0.229 2009.01.27 -
BitDefender 7.2 2009.01.28 -
CAT-QuickHeal 10.00 2009.01.28 -
ClamAV 0.94.1 2009.01.28 -
Comodo 948 2009.01.27 -
DrWeb 4.44.0.09170 2009.01.28 -
eSafe 7.0.17.0 2009.01.27 -
eTrust-Vet 31.6.6329 2009.01.27 -
F-Prot 4.4.4.56 2009.01.27 -
F-Secure 8.0.14470.0 2009.01.28 -
Fortinet 3.117.0.0 2009.01.28 -
GData 19 2009.01.28 -
Ikarus T3.1.1.45.0 2009.01.28 -
K7AntiVirus 7.10.607 2009.01.27 -
Kaspersky 7.0.0.125 2009.01.28 -
McAfee 5508 2009.01.27 -
McAfee+Artemis 5508 2009.01.27 -
Microsoft 1.4205 2009.01.28 -
NOD32 3806 2009.01.28 -
Norman 5.93.01 2009.01.27 -
nProtect 2009.1.8.0 2009.01.28 -
Panda 9.5.1.2 2009.01.27 -
PCTools 4.4.2.0 2009.01.27 -
Prevx1 V2 2009.01.28 -
Rising 21.13.42.00 2009.01.23 -
SecureWeb-Gateway 6.7.6 2009.01.28 -
Sophos 4.37.0 2009.01.28 -
Sunbelt 3.2.1835.2 2009.01.16 -
Symantec 10 2009.01.28 -
TheHacker 6.3.1.5.229 2009.01.26 -
TrendMicro 8.700.0.1004 2009.01.27 -
VBA32 3.12.8.11 2009.01.27 -
ViRobot 2009.1.28.1579 2009.01.28 -
VirusBuster 4.5.11.0 2009.01.27 -
Information additionnelle
File size: 6144 bytes
MD5...: e0e8a531cfce1c2e5d79f683282c10c3
SHA1..: 6db829fd9d83a97ee8cf993338b63b2967455ba0
SHA256: de1896fe6096f3fb046b943b1f58590aea850aea7843b55796446d1cbf40fbfd
SHA512: 61535c8bcd32a504de8592af2593a88da49813ccdce18e95100835e26599492d
50c79aa3e772ae311bca4ec34a1d04b3915e02d80d5b41f536c9a4b200f86980
ssdeep: 96:1JXAN1CnotgbZm4vU/93SqYs5lEW5RtnWwG:1JXANooygp/ZSq/5+W5RtnW
PEiD..: -
TrID..: File type identification
Win32 Executable Generic (68.0%)
Generic Win/DOS Executable (15.9%)
DOS Executable Generic (15.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x11a3
timedatestamp.....: 0x48025221 (Sun Apr 13 18:34:09 2008)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0xaa0 0xc00 5.98 44c941c5e503fc57412d62dca644b186
.data 0x2000 0x6c 0x200 0.20 86a789a893c60d5e207d053188cdc250
.rsrc 0x3000 0x3f0 0x400 3.38 a1b1210d4202f9f8ec0ef222a75ef0d8
.reloc 0x4000 0x94 0x200 1.57 a631a49183888ee1140addc408980653

( 2 imports )
> ntdll.dll: NtTerminateProcess, NtRaiseHardError, NtTerminateThread, RtlUnwind, NtQueryVirtualMemory, RtlSetProcessIsCritical, NtSetInformationProcess, DbgBreakPoint, RtlAllocateHeap, RtlUnicodeStringToAnsiString, RtlNormalizeProcessParams
> CSRSRV.dll: CsrServerInitialization

( 0 exports )

Répondre à gunner84

14

Lyonnais92, le 28 jan 2009 à 12:34:00

Re,

si tu fais un clic droit sur une ligne, tu as quoi comme possibilités ? @+
Faites ce que l'on vous demande, ni plus, ni moins.
Ne créez pas de doublons, ni sur CCM ni sur un autre site. M­erci

Répondre à Lyonnais92

15

gunner84, le 28 jan 2009 à 12:37:55

Set priority
kill
kill process tree
suspend
restart
debug
properties
search online

Répondre à gunner84

16

Lyonnais92, le 28 jan 2009 à 12:43:01

Re,

tu ne l'as pas non plus si tu cliques sur Process ?

tu as bien configuré Symbols comme indiqué ? @+
Faites ce que l'on vous demande, ni plus, ni moins.
Ne créez pas de doublons, ni sur CCM ni sur un autre site. M­erci

Répondre à Lyonnais92

17

gunner84, le 28 jan 2009 à 12:53:19

G du faire une erreur dans la configuration de "symbols"
j'ai pas très bien compris comment je pouvais créer un symbole

Répondre à gunner84

18

gunner84, le 28 jan 2009 à 12:56:16

G fait copier coller srv*C:\Symbols*http://msdl.microsoft.com/download/symbols

Répondre à gunner84