Les Allergies
Alimentaires
Posez votre question Signaler

Svchost 100% CPU sur Vista [Résolu]

La Loub - Dernière réponse le 1 sept. 2009 à 08:46
Bonjour,
J’ai apparemment sur mon CP sous Vista SP2 le même problème que pas mal de monde, à savoir un des process svchost qui utilise toute ma CPU.
Je pense avoir fait le tour de toute les solutions évoquées dans les forums (spybot, adaware, hijackthis…)
En fait, les seules opérations que je n’ai pu réaliser sont celles consistant à repérer l’application qui se cachait derrière ce process. En effet, aussi bien le gestionnaire de tâche que tous les logiciels recommandés et essayés (Free Process Scan, quad cleaner…)ne font apparaitre aucune application attachée au process incriminé.
Je sais que cette question a déjà été posée une bonne centaine de fois, mais je retente ma chance au cas ou…
Merci d'avance de votre aide
Lire la suite 

Svchost 100% CPU sur Vista »

54 réponses
Réponse
+0
moins plus
Salut,


quad cleaner est une grosse arnaque !!!! désinstalle le imédiatemant de ton PC !...



puis fait ceci pour voir de quoi il retourne :


Télécharge ZHPDiag de Nicolas Coolman sur ton bureau :

-> http://telechargement.zebulon.fr/zhpdiag.html


!! déconnecte toi et ferme toutes tes applications en cours !!

> double-clique sur "ZHPDiag.exe" pour lancer l'installation de l'outil et laisse toi guider ( ne modifie pas les paramètres d'installe et coche bien la case "créer une icone sur le bureau" afin d'avoir les raccourcis "ZHPDiag" et "ZHPFix" ) .

> Lance ZHPDiag depuis le raccourci du bureau .

> Une fois ZHPDiag ouvert, clique sur le bouton "option" en haut sur la droite .
( celui avec le tournevis )

Une liste apparait dans l'encadré principal > clique en bas sur le bouton " Tous " et décoche la ligne 061 ( important ! ) .

> Puis clique sur le bouton de "la loupe" pour lancer le scan .


Laisses travailler l'outil ...


> Une fois terminé , le rapport s'affiche : clique sur bouton "appareil photo" pour sauvegarder le rapport obtenu ...

Enregistres bien ZHPDiag.txt de façon à le retrouver facilement ( sur le bureau par exemple ).

( Sinon rapport sera en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag )

Puis ferme le programme ...


> rends toi ensuite sur ce site : http://www.cijoint.fr/

Clique sur "parcourir" et va jusqu'au rapport que tu as sauvegardé .
Clique ensuite sur "cliquer ici pour déposer le fichier" et patiente ...
Une fois l'upload finit , un lien apparait > copie/colle le dans ta prochaine réponse stp ....


Ajouter un commentaire
Réponse
+0
moins plus
Hello,

Merci pour ta reponse.
J'ai déposé le fichier comme demandé:

http://www.cijoint.fr/cjlink.php?file=cj200908/cijbP8pDQj.txt

PS :en fait ce n'est pas "quad cleaner" mais "'regcure" que j'ai essayé. Je m'y perds..
A plus
Ajouter un commentaire
Réponse
+0
moins plus
Re,


regcure !!! encore pire , c'est un rogue ! ...^^


Donc plusieurs infections ( dont regcure ! ) ...


/!\ N'entreprends rien avec le PC sans mon autorisation et suis à la lettre les procédures qui vont suivre .
Prends bien connaisance de l'ensemble de ces procédures avant de te lancer .
Si tu as un quelconque prb n' hésite pas à m'en faire part ( évite les prises de décision hasardeuses ) .
Ne pas utiliser ce PC autrement que pour venir ici poursuivre la désinfection .



Fais ceci pour commencer :


Télécharge ToolBar S&D ( de Eric_71/Team IDN ) sur ton bureau :
http://eric.71.mespages.googlepages.com/ToolBarSD.exe

( Tuto : http://toolbarsd.googlepages.com/aideenimages )

!! Déconnecte toi et ferme toutes tes applications en cours le temps de la manipe !!

* Clique droit / "executer entant quadmin..." sur ToolBar SD.exe pour lancer l'outil et laisse toi guider ...
--> Tapes directement sur 2 ( option " suppression " ) puis tape sur [Entrée].

Le nettoyage commence .

! ne touche à rien lors de la suppression !

Un rapport sera généré à la fin du processus : poste son contenu dans ta prochaine réponse
pour analyse ...

( le rapport est en outre sauvegardé ici -> C:\TB.txt )


=============================


2- Refais un scan ZHPDiag, coche bien toutes les options ( sauf la 045 et 061 ), poste le nouveau rapport obtenu ( via Cijoint ) pour analyse et attends la suite ...



Ajouter un commentaire
Réponse
+0
moins plus
Re,
Ci-dessous les 2 rapports d’exécution de Toolbar (je me suis permis de le lancer une seconde fois après reboot voyant qu’il ne parvenait pas à supprimer totalement « searchsettings »)

1ere exécution :

"C:\ToolBar SD" ( MAJ : 22-08-2009|18:42 )
Option : [2] ( 26/08/2009|22:35 )
[ UAC => 1 ]
-----------\\ SUPPRESSION
Supprime! - C:\PROGRA~2\MICROS~1\Windows\STARTM~1\Programs\Dealio
Echec ! - C:\Program Files\Search Settings\kb127
Supprime! - C:\Program Files\Search Settings\SearchSettings.exe
Echec ! - C:\Program Files\Search Settings\kb127\SearchSettings.dll
Echec ! - C:\Program Files\Search Settings\kb127\SearchSettingsRes409.dll
Echec ! - C:\Program Files\Search Settings
-----------\\ DEUXIEME PASSAGE
Echec ! - C:\Program Files\Search Settings\kb127
Echec ! - C:\Program Files\Search Settings\kb127\SearchSettings.dll
Echec ! - C:\Program Files\Search Settings\kb127\SearchSettingsRes409.dll
Echec ! - C:\Program Files\Search Settings
-----------\\ Recherche de Fichiers / Dossiers ...
C:\Program Files\Search Settings
C:\Program Files\Search Settings\kb127
C:\Program Files\Search Settings\kb127\SearchSettings.dll
C:\Program Files\Search Settings\kb127\SearchSettingsRes409.dll
-----------\\ [..\Internet Explorer\Main]
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Search Page"="http://go.microsoft.com/fwlink/?LinkId=54896"
"Start Page"="http://fr.yahoo.com/"
"Url"="http://go.microsoft.com/fwlink/?LinkId=75720"
[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
"Start Page"="http://www.msn.com/"
"Default_Page_URL"="http://go.microsoft.com/fwlink/?LinkId=69157"
"Default_Search_URL"="http://go.microsoft.com/fwlink/?LinkId=54896"
"Search Page"="http://go.microsoft.com/fwlink/?LinkId=54896"
--------------------\\ Recherche d'autres infections
Aucune autre infection trouvée !
[ UAC => 1 ]
1 - "C:\ToolBar SD\TB_1.txt" - 26/08/2009|22:35 - Option : [2]

2eme exécution après reboot:
"C:\ToolBar SD" ( MAJ : 22-08-2009|18:42 )
Option : [2] ( 26/08/2009|22:45 )

[ UAC => 1 ]
-----------\\ SUPPRESSION
Supprime! - C:\Program Files\Search Settings\kb127
Supprime! - C:\Program Files\Search Settings
-----------\\ Recherche de Fichiers / Dossiers ...
-----------\\ [..\Internet Explorer\Main]
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Search Page"="http://go.microsoft.com/fwlink/?LinkId=54896"
"Start Page"="http://fr.yahoo.com/"
"Url"="http://go.microsoft.com/fwlink/?LinkId=75720"
[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
"Start Page"="http://www.msn.com/"
"Default_Page_URL"="http://go.microsoft.com/fwlink/?LinkId=69157"
"Default_Search_URL"="http://go.microsoft.com/fwlink/?LinkId=54896"
"Search Page"="http://go.microsoft.com/fwlink/?LinkId=54896"
--------------------\\ Recherche d'autres infections
Aucune autre infection trouvée !
[ UAC => 1 ] »

Le lien sur le nouveau check « ZHPDiag » :

http://www.cijoint.fr/cjlink.php?file=cj200908/cijVogndDU.txt

Pour info, il semblerait que mon problème surviennent que qd je me connecte au réseau (au démarrage du PC ou en rebranchant le cable). Je débranche le câble réseau, et l’utilisation CPU redevient normale rapidement.
Y a-t-il une raison pour ne pas m’avoir fait lancer directement ZHPFix avec le rapport ZHPDiag ?
A bientôt
Ajouter un commentaire
Réponse
+0
moins plus
re,

ZHPFix ne se lance pas comme ça ! ... ^^



fais ce qui suit dans l'ordre :



1- protocole à suivre pour Windows Vista :

*Désactiver le contrôle des comptes utilisateurs ou UAC (le réactiver seulement à la fin de la désinfection) :

Aller dans "démarrer" puis "panneau de configuration" :
--->Sur la droite de la fenêtre , cliques sur " affichage classique "
--->Double-Cliquer sur l'icône "Comptes d'utilisateurs"
--->Cliquer ensuite sur "Activer ou désactiver le contrôle ..." .
--->Décocher la case "utlisiser le contrôle ..." et cliquer sur OK .
--->Redémarrer le PC !

Tutos :
http://pagesperso-orange.fr/NosTools/uac_vista.html
http://forum.malekal.com/viewtopic.php?f=59&t=6517


* Important :
Pour installer ou pour lancer les outils, que tu utiliseras au court de la désinfection, fais toujours ainsi :
clique DROIT ( sur le setup d'installe ou sur l'outil ) -> choisis " Exécuter entant qu'administrateur " .
Fais ceci systématiquement ! ...


une fois ceci fait et pris en compte , tu enchaines :


==========================

2- Télécharge ZHPFix ( de Nicolas Coolman ) sur ton bureau :

-> http://telechargement.zebulon.fr/zhpfix.html

* double-clique sur "ZHPFix.exe" pour lancer l'installation de l'outil et laisse toi guider ( ne modifie pas les paramètres d'installe et coche bien la case "créer une icone sur le bureau" afin d'avoir un raccourci ) .

-> Lance ZHPFix depuis le raccourci qui est sur ton bureau .


* Une fois l'outil ouvert , clique sur le bouton [ H ] ( "coller les ligne Helper" ) .

* Dans l'encadré principal , copie/colle tout le texte qui se trouve sur cette page ( et rien d'autre ! ) :

> http://cjoint.com/?iAx7Bruere


Vérifie bien que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

* Puis clique sur le bouton [ OK ] .
> à ce moment là , il apparaitra au début de chaque ligne une petite case vide . Ne touche plus à rien !

!! Déconnecte toi, désactive tes défenses ( anti-virus,anti-spyware ) et ferme bien toutes tes applications ( navigateurs compris ) !!


* Clique sur le bouton [ Tous ] . Vérifies que toutes les lignes soient bien cochées .

* Enfin clique sur le bouton [ Nettoyer ] .


-> laisse travailler l'outil et ne touche à rien ...


-> Si il t'est demandé de redémarrer le PC pour finir le nettoyage , fais le !

Une fois terminé, un rapport s'affiche : copie/colle tout son contenue dans ta prochaine réponse pour analyse ...

( ce rapport est en outre sauvegardé dans ce dossier > <ital>C:\Program files\ZHPFix\ZHPFixReport.txt <ital>)

Pense à réactiver tes défenses !...


=========================


3- Télécharge MalwareByte's :
ici http://www.commentcamarche.net/...
ou ici : http://www.malwarebytes.org/mbam.php

* Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'instale ) et mets le à jour .

(NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : http://www.malekal.com/download/comctl32.ocx )

* Potasse le tuto pour te familiariser avec le prg :
http://forum.pcastuces.com/sujet.asp?f=31&s=3
( cela dis, il est très simple d'utilisation ).

! Déconnecte toi et ferme toutes applications en cours !

* Lance Malwarebyte's .

Fais un examen dit "Rapide" .

--> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
--> à la fin tu cliques sur "résultat" .
--> Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date) pour analyse et fais la suite ...


===========================


4- Refais un scan ZHPDiag, coche bien toutes les options ( sauf la 045 et 061 ), poste le nouveau rapport obtenu ( via Cijoint ) pour analyse et attends la suite ...




Ajouter un commentaire
Réponse
+0
moins plus
Hello !
Merci pour ton retour.
Bon, ben j’ai pas accès à mon PC en journée, je ferais ca ce soirdès mon retour chez moi…
Quelques précisions en attendant :
 Quand tu me dis « déconnectes toi », tu parles bien de débrancher le cable réseau ?
 Sinon, quand tu me demandes de «Désactiver le contrôle des comptes utilisateurs » et « désactive tes défenses », ça n’ouvre pas la porte à de nouveau problèmes durant la désactivation de ces protections ?
 Concernant « MalwareByte's », a-t-il les mêmes but que « adaware » que j’utilise régulièrement ?
sKe69- 27 août 2009 à 10:25
re,

suis les consignes à la lettre ! .... ^^



Quand tu me dis « déconnectes toi », tu parles bien de débrancher le cable réseau ?
> non pas forcement , tu coupe la connections à internet en cliquant droit sur le petit écran présent dans la barre des taches et tu désactive la connection ...


Sinon, quand tu me demandes de «Désactiver le contrôle des comptes utilisateurs » et « désactive tes défenses », ça n’ouvre pas la porte à de nouveau problèmes durant la désactivation de ces protections ?

> pas du tout ! .... l'UAC bloque le fonctionnement de plusieur outil de désinfection donc désactive le ( tu le remettras une fois qu'on aura finit ensemble )

> pour le défences , c'est la même réson que l'UAC ... et si tu n'es pas connecté , ou si tu es uniquement connecté à CCM ( et que tu ne fait rien d'autre avec le PC ), aucune raison de se faire infecter ....


Concernant « MalwareByte's », a-t-il les mêmes but que « adaware » que j’utilise régulièrement ?

> oui , sauf que Ad-Aware est complétement dépassé et lourd pour le systeme ... MBAM , c'est tout le contraire ! ... ;)



J'attends donc les rapports demandés ...


A se soir ....
Ajouter un commentaire
Réponse
+0
moins plus
Ok merci !
pas de panique, je ça suis à la lettre ! ;) Mais j'aime bien juste comprendre ce que je fais ...
Du coup, je désintallerai adaware pour ne garder que MalwareByte's.
Sinon, un avis ou un remplacant de Spybot que j'utilise aussi ?
A ce soir
sKe69- 27 août 2009 à 10:41
re,

je dirai de même de Spybot ... il n'est plus ce qu'il était ... Il a y mieux et plus légé aussi ...


libre à toi de le désinstaller proprement ( et de viré par la suit le dossier qui restera dans program files ), et je te donnerai une fois tout terminé d'autre anti-spy si tu veux ....


Et Avast , c'est pas une flèche non plus ! ... :)))


++
Ajouter un commentaire
Réponse
+0
moins plus
Hello,
Me revoila

Tu trouveras ci-dessous le CR de HPFix :

"Processus mémoire :
(Néant)
odule mémoire :
(Néant)
Clé du Registre :
(Néant)
Valeur du Registre :
(Néant)
Elément de données du Registre :
(Néant)
Dossier :
C:\Program Files\RegCure => File delete on reboot
Fichier :
C:\Windows\Tasks\RegCure Program Check.job => File not found
C:\Windows\Tasks\RegCure Startup.job => File not found
C:\Windows\Tasks\RegCure.job => File not found
C:\Windows\System32\3169741215.dat => File delete on reboot
Logiciel :
(Néant)
Autre :
(Néant)
Récapitulatif :
Processus mémoire : 0
Module mémoire : 0
Clé du Registre : 0
Valeur du Registre : 0
Elément de données du Registre : 0
Dossier : 1
Fichier : 4
Logiciel : 0
Autre : 0
End of the scan"


Le rapport Malwarebytes' Anti-Malware :

http://www.cijoint.fr/cjlink.php?file=cj200908/cijAKPzL3Y.txt

Le dernier rapport ZHPDiag :

http://www.cijoint.fr/cjlink.php?file=cj200908/cijrRM5DEb.txt

J’espère qu’on avance ;)
A bientot
Ajouter un commentaire
Réponse
+0
moins plus
Bon ...


y da la resistance ... on continue :



1- Télécharge CCleaner :
http://www.commentcamarche.net/telecharger/telecharger-168-ccleaner
ou http://www.pcastuces.com/logitheque/ccleaner.htm
Ce logiciel va permettre de supprimer tous les fichiers temporaires et de corriger ton registre .
Lors de l'installation:
-choisis bien "français" en langue .
-avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires" sauf les 2 premières.

Un tuto ( aide ):
http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm


---> Utilisation:
*Décocher dans le menu Options - sous-menu Avancé :
Effacer uniquement les fichiers, du dossier temp de Windows, plus vieux que 48 heures .

! déconnecte toi et ferme toutes applications en cours !

* va dans "nettoyeur" : fais -analyse- puis -nettoyage-
* va dans "registre" : fais -chercher les erreurs- et -réparer toutes les erreurs-
( plusieurs fois jusqu'à ce qu'il n'y est plus d'erreur ) .

( CCleaner : soft à garder sur son PC , super utile pour de bons nettoyages ... )


=====================

2- Télécharge Ad-remover ( de C_XX ) sur ton bureau :

http://sd-1.archive-host.com/membres/up/16506160323759868/AD-R.exe

! Déconnecte toi et ferme toutes applications en cours (Navigateur compris) !

• Double clique sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

• Double-clique sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

• Au menu principal choisis directement l'option "L" et tape sur [entrée] .

• Le nettoyage débute > Laisse travailler l'outil et ne touche à rien !...

/!\ l'outil donne l'impression qu'il a planté et qu'il ne se passe rien , mais ce n'est pas le cas ! ( le scan est très discret et assez long , donc patience ... )


--> Poste le rapport qui apparait à la fin dans ta prochaine réponse pour analyse ...

( Le rapport est sauvegardé aussi sous C:\Ad-Report-CLEAN.log)
( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )


Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus :
(AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


Aides en images (Installation) : http://pagesperso-orange.fr/NosTools/tuto_ad_r1.html
Aides en images (Recherche) : http://pagesperso-orange.fr/NosTools/tuto_ad_r2.html



====================

3- Télécharge SmitfraudFix (de S!Ri, balltrap34 et moe31 ) :
http://siri.urz.free.fr/Fix/SmitfraudFix.exe

Installe le soft sur ton bureau ( et pas ailleurs! ) .

!! Déconnecte toi, ferme toutes tes applications et désactives tes défenses ( anti-virus ,anti-spyware,...) le temps de la manipe !!


Tuto ( aide ) : http://siri.urz.free.fr/Fix/SmitfraudFix.php
Autre tuto animé ( merci balltrapp34 ;) ) : http://pagesperso-orange.fr/rginformatique/section%20virus/smitfraudfix.htm

Utilisation ---> option 1 / Recherche :
Double-clique sur l'icône "Smitfraudfix.exe" et sélectionne 1 (et pas sur autre chose sans notre accord !) pour créer un rapport des fichiers responsables de l'infection.

Poste le rapport ( "rapport.txt" qui se trouve sous C\: ) et attends la suite ...

(Attention : "process.exe", un composant de l'outil, est détecté par certains antivirus comme étant un "RiskTool". Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité.)

Ajouter un commentaire
Réponse
+0
moins plus
Re re,

Ci-dessous le rapport Ad-remover :

http://www.cijoint.fr/cjlink.php?file=cj200908/cijtyZAdZN.txt

Ci-dessous le rapport SmitfraudFix :

http://www.cijoint.fr/cjlink.php?file=cj200908/cijUbp7v6s.txt

A plus
Ajouter un commentaire
Réponse
+0
moins plus
bien ...


une vérife avant de continuer :


1- Avoir accès aux fichiers cachés :

Va dans Menu Démarrer->panneau de config.("affichage classique")-> Options des dossiers
--> vas sur l'onglet " Affichage " .
* "Afficher les fichiers et dossiers cachés" ---> coché
* "Masquer les extensions des fichiers dont le type est connu" ---> décoché
* "masquer les fichiers du système" ---> décoché
-> valide la modif ( "appliquer" puis "ok" ).
( tu remetteras les paramètres de départ une fois la désinfection terminée , pas avant ... )




2- Rends toi sur ce site :

http://www.virustotal.com/

Copies ce qui suit et colles le dans l'espace pour la recherche ( ou clique sur "parcourir" et va jusqu'au fichier demandé ) :
C:\Windows\System32\3169741215.dat

Clique sur Send File ( = " Envoyer le fichier " ).

Un rapport va s'élaborer ligne à ligne.

Attends bien la fin ... Il doit comprendre la taille du fichier envoyé.

Sauvegarde le rapport avec le bloc-note.

Copie le dans ta prochaine réponse ...

( Si VirusTotal indique que le fichier a déjà été analysé, clique sur le bouton Ré-analyse le fichier maintenant )

petit tuto > http://www.commentcamarche.net/...


Ajouter un commentaire
Réponse
+0
moins plus
Je n’ai fais que ca :
"masquer les fichiers du système" ---> décoché
Le reste était déjà OK

Le CR de virus total
« Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.24 2009.08.27 -
AhnLab-V3 5.0.0.2 2009.08.27 -
AntiVir 7.9.1.7 2009.08.27 -
Antiy-AVL 2.0.3.7 2009.08.24 -
Authentium 5.1.2.4 2009.08.27 -
Avast 4.8.1335.0 2009.08.26 -
AVG 8.5.0.406 2009.08.27 -
BitDefender 7.2 2009.08.27 -
CAT-QuickHeal 10.00 2009.08.27 -
ClamAV 0.94.1 2009.08.27 -
Comodo 2115 2009.08.27 -
DrWeb 5.0.0.12182 2009.08.27 -
eSafe 7.0.17.0 2009.08.27 -
eTrust-Vet 31.6.6704 2009.08.27 -
F-Prot 4.5.1.85 2009.08.27 -
F-Secure 8.0.14470.0 2009.08.27 -
Fortinet 3.120.0.0 2009.08.27 -
GData 19 2009.08.27 -
Ikarus T3.1.1.68.0 2009.08.27 -
Jiangmin 11.0.800 2009.08.27 -
K7AntiVirus 7.10.829 2009.08.27 -
Kaspersky 7.0.0.125 2009.08.27 -
McAfee 5722 2009.08.27 -
McAfee+Artemis 5722 2009.08.27 -
McAfee-GW-Edition 6.8.5 2009.08.27 -
Microsoft 1.4903 2009.08.27 -
NOD32 4374 2009.08.27 -
Norman 2009.08.27 -
nProtect 2009.1.8.0 2009.08.27 -
Panda 10.0.2.2 2009.08.27 -
PCTools 4.4.2.0 2009.08.27 -
Prevx 3.0 2009.08.27 -
Rising 21.44.11.00 2009.08.25 -
Sophos 4.45.0 2009.08.27 -
Sunbelt 3.2.1858.2 2009.08.27 -
Symantec 1.4.4.12 2009.08.27 -
TheHacker 6.3.4.3.388 2009.08.25 -
TrendMicro 8.950.0.1094 2009.08.27 -
VBA32 3.12.10.10 2009.08.27 -
ViRobot 2009.8.27.1905 2009.08.27 -
VirusBuster 4.6.5.0 2009.08.27 -
Information additionnelle
File size: 886 bytes
MD5...: 7da9f9dd56e806ffd4f9a46c5d5c5727
SHA1..: b8f1fc4ac7af1c226bb68981dfaf400666a496f5
SHA256: bd506d06dfe1ca40167e4c2d8c06f0ea05edb0293586224960947a86c563269e
ssdeep: 24:jR9oEaXr3z1poiQZHuS4/pFa6pRe1a/lr:jXo3Xd2wt+6jeUJ
PEiD..: -
PEInfo: -
RDS...: NSRL Reference Data Set”


Mais pour moi le fichier en question a été mis en quarantaine par ZHPFix :
Contenu du fichier ZHPFixQuarantine.txt :

"C:\Program Files\ZHPDiag\Quarantine\RegCure.DIR,C:\Program Files\RegCure
C:\Program Files\ZHPDiag\Quarantine\RegCure.DIR,C:\Program Files\RegCure
C:\Program Files\ZHPDiag\Quarantine\3169741215.dat.VIR,C:\Windows\System32\3169741215.dat"
Ajouter un commentaire
Réponse
+0
moins plus
bon ...

Mais pour moi le fichier en question a été mis en quarantaine par ZHPFix :
Contenu du fichier ZHPFixQuarantine.txt


Oui met il revenu ... ( Rapport ZHPdiag suivant ) ... ^^




on va procéder autrement :


Télécharge ComboFix (de sUBs) sur ton Bureau (et pas ailleurs !):

http://download.bleepingcomputer.com/sUBs/ComboFix.exe


--------------------------------- [ ! ATTENTION ! ] ------------------------------------------
!! Déconnecte toi,ferme tes applications en cours ( ainsi que ton navigateur ) et DESACTIVE TOUTES TES DEFENSES (anti-virus, guarde anti spy-ware, pare-feu) le temps de la manipe :
en effet , activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil ( voir planter le PC )...Tu les réactiveras donc après !!
--->Important : si tu rencontres des difficultés à ce niveau là, fais m'en part avant de poursuivre ...
Tuto ( aide ) ici : http://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Note : pour XP, il est IMPERATIF d'installer la Console de Récupération de Windows si l'outil le demande ( voir tuto ci-dessus ).
--------------------------------------------------------------------------------------------

Ensuite :
> Double-clique sur l'icône "Combofix.exe" pour lancer l'outil .
> A la fenêtre "DISCLAIMER..." , clique sur "oui" et laisse travailler ...


Notes importantes :
-> n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi .
-> Il se peut que le PC redémarre de lui même ( pour finaliser le nettoyage ) , laisse le faire .
-> Si l'outil t'anonce ceci : "combofix a détecté la présence de rootkit et a besoin de faire redémarer votre machine", tu acceptes ...
-> si un message d'erreur windows apparait à un momment : clique sur la croix rouge en haut à droite de la fenêtre pour la fermer ( et pas sur autre chose ! sinon pas de rapport ... )

Le rapport sera crée ici : C:\Combofix.txt

Réactive bien tes défenses .


Poste le rapport Combofix pour analyse ...



Ajouter un commentaire
Réponse
+0
moins plus
Désolé d’insister mais il a été créé avant le ZHPfix :
O44 - LFC:Last File Created 26/08/2009 - 21:11:45 -S-A- C:\Windows\System32\3169741215.dat
A croire que ZHPfix ne l’a pas supprimé la première fois et n’a fait que le mettre en quarantaine.

Sinon, j‘ai la fenêtre suivante qui s’affiche alors que j’ai désactivé la protection résidente de avats et que je n’ai pas mac afee
http://www.cijoint.fr/cjlink.php?file=cj200908/cijHUR5AcD.docx
Ajouter un commentaire
Réponse
+0
moins plus
Passe aoutre l'alerte de Combo ( pense à désacté aussi le pare-feu )


PS > c'est quoi ce zip que tu as uplaoder ???... ^^



Ajouter un commentaire
Réponse
+0
moins plus
quel zip ?
sKe69- 27 août 2009 à 23:41
celui qui est dans le lien d'uplaod de ta réponse > http://www.commentcamarche.net/forum/affich-14078237-svchost-100-cpu-sur-vista?#16

Ajouter un commentaire
Réponse
+0
moins plus
bon, ben GROS problème tout semble s'être bien déroulé, redémarrage OK, rapport généré, mais tous les exe que j'essaye de lancer (word, firefox, gestionnaire de tache....) j'ai une pop-un indiquant ceci qui s'affiche

"Tentative d'opéartion non autorisée sur une clé de regsitre marquée pour suppression"
sKe69- 28 août 2009 à 00:20
poste moi le rapport Combo stp ! ... ^^


ensuite redémarre le PC et regarde si ces applications sont toujours "bloquées" ....





Ajouter un commentaire
Réponse
+0
moins plus
Bon, ce n’était peut-être qu’une (TRES GROSSE) fausse alerte puisqu’après un arrêt/redémmarage, tout semble refonctionner.
J’aimerais bien avoir ton avis tout de même sur ce phénomène.

Je te poste donc le rapport

http://www.cijoint.fr/cjlink.php?file=cj200908/cijYBVql8X.txt

J’ai une inquiétude que la suppression du fichier H:\Autorun.inf qui semble être l’autorun de mon DD Extern
Ajouter un commentaire
Réponse
+0
moins plus
Rien de grave pour le blocage , cela vien de probablement de Combo ...


T' avais une infection Tibs qui infecte également les autoruns ! ...

une plaie d'ailleurs ces autoruns .. toutes les infections par support amovible utilisent ce principe pour ce propager ...

on controlera ton DD extern après ...



reste encore cette merde de "regcure" et un autre truc chelou que l'on va vérifier de suite :

Sur VirusTotal , analyse ce fichier stp > c:\users\Zoulou\AppData\Local\cuda.exe


poste le rapport obtenu et attends la suite ...



Ajouter un commentaire
Réponse
+0
moins plus
voici le rapport :
http://www.cijoint.fr/cjlink.php?file=cj200908/cijxWFe6iM.txt
Pour REgCure, je peux le desinstaller si tu penses qu'il vaut mieux ?

Bon je file me coucher ... désolé maisje bosse demain et je snes que ca va etre dur !
Bonne soirée et merci
A demain
Ajouter un commentaire
Ce document intitulé « Svchost 100% CPU sur Vista » issu de CommentCaMarche (www.commentcamarche.net) est mis à disposition sous les termes de la licence Creative Commons. Vous pouvez copier, modifier des copies de cette page, dans les conditions fixées par la licence, tant que cette note apparaît clairement.
Dossier à la une
Passage au tout numérique : quel coût pour les particuliers ?
Svchost 100% CPU sur Vista - page 2