Rechercher : dans
Par :

Demarrage très lent à cause de services.exe

Dernière réponse le 23 fév 2006 à 18:19:02 LiLou, le 21 fév 2006 à 09:46:55 
 Signaler ce message aux modérateurs

Bonjour,

j'ai nettoyé mon PC avec antivirus et antispyware quelques jours auparavant. J'ai supprimé quelques fichiers infectés.
Aujourd'dui, mon PC (Win 2000 Pro) "rame" énormément au démarrage : en regardant les processus dans le gestionnaire des tâches, je me suis rendu compte que services.exe prenait 100% des capacités ...
Existe-t-il une solution pour éviter une réinstallation complète ?

Merci d'avance pour les anges gardiens du Net !!!

Configuration: Win 2000 pro

Meilleures réponses pour « Demarrage très lent à cause de services.exe » dans :
[Windows] Démarrer/arrêter un service en ligne de commande VoirL'outil netsh (netsh.exe) permet d'automatiser le démarrage ou l'arrêt d'un service grâce à la ligne de commande suivante : Pour démarrer un service : Net start nom_du_service Pour arrêter un service : Net stop nom_du_service Cela nécessite les...
Processus de Windows VoirVous vous demandez certainement quels sont tous ces horribles processus qui tournent quand vous ouvrez le gestionnaire des tâches... Ici, une tentative d'explication : Csrss.exe Csrss signifie Client Server Run-time Subsystem. C'est un sous...
Redémarrer l'interface réseau en ligne de commande VoirDans le cas d'une mise en place d'un réseau, notamment pour vérifier qu'un serveur DHCP attribue correctement les adresses IP, il peut être plus rapide de redémarrer l'interface réseau en ligne de commande plutôt que par l'interface graphique. Ces...
Le ver Sasser VoirPrésentation du ver Sasser Apparu en mai 2004, le ver Sasser (connu également sous les noms W32/Sasser.worm, W32.Sasser.Worm, Worm.Win32.Sasser.a, Worm.Win32.Sasser.b ou Win32.Sasser) est un ver exploitant une faille du service LSASS (Local Security...
Qualité VoirLe mot «Qualité» est de plus en plus utilisé dans les entreprises, que ce soit dans le secteur alimentaire, industriel ou même dans le secteur des services, en particulier dans le monde informatique. Dans l'ensemble de ce dossier le terme...
Lsass - Lsass.exe - LSA shell VoirLsass - Lsass.exe Le processus Lsass.exe (LSASS signifiant Local Security Authority Subsystem Service) est un processus système natif de Windows 2000/XP gérant les mécanismes de sécurité locale et d'authentification des utilisateurs via le...

1

bigsat, le 21 fév 2006 à 13:33:13

Salut,
Perso je pense à un virrus qui charge le services.exe à tu la possibilté de tester un autre anti virus genre en ligne ..? Génération ZX81

Répondre à bigsat

2

quick157, le 21 fév 2006 à 13:39:21

Salut,

Je t'invite à lire ceci :

http://www.commentcamarche.net/processus/services-exe.php3

Bien à toi

Répondre à quick157

3

bigsat, le 21 fév 2006 à 14:26:07

Effectivement, à la base SERVICE.EXE n'est pas un virus mais un fichier system Mais la il passe le process à 100 %
Voici ce qu'on peut lire sur le site SOPHOS :

*****
W32/Muma-B est un ver qui se propage en se copiant et en s'exécutant sur les partages réseau distants avec des mots de passe triviaux ou sans mot de passe du tout.


Le principal composant du ver est une archive auto-extractible qui injecte une série de fichiers dans le dossier C:\Winnt\System32\drivers\etc. Parmi ces fichiers figurent des fichiers de commandes utilisés pour la propagation, des scripts mirc utilisés pour permettre un accès par porte dérobée et des utilitaires légitimes utilisés par le ver. Les fichiers sont les suivants :


AUTOHACK.BAT (W32/Muma-A)
DLL.BAT
HACK2.BAT (W32/Muma-A)
HIDDEN32.EXE (utilitaire pour cacher les fenêtres d'application)
IPCSCAN.EXE (Troj/Hacline-C)
IPCSCAN.BAT
IPCPASS.DIC
IPCUSER.DIC
KILL.EXE
LOAD.BAT
MIRC.INI
MOO.DLL
MRBNC.TXT
REMOTE.INI
RESULTS.TXT
SCRIPT.INI
SCRIPT1.DLL
SCRIPT2.DLL
SCRIPT3.DLL
SERVICES.EXE (Troj/Mirchack-A)
STORE.DLL
PSEXEC.EXE (utilitaire réseau légitime)


Le ver peut injecter une copie de HIDDEN32.EXE et de PSEXEC.EXE dans le dossier C:\Winnt\System32. Les fichiers suivants sont également injectés dans le même dossier :


FIREDAEMON.EXE (utilitaire d'exécution des programmes sous la forme de services)
NEWUSER.BAT
SHAKE.BAT
NTSHARE2.BAT (W32/Muma-A)


W32/Muma-B exécute NEWUSER.BAT pour réduire les paramètres de sécurité d'un ordinateur fonctionnant sur Win2K ou XP.


W32/Muma-B utilise IPCSCAN.EXE pour identifier les adresses IP de la victime potentielle. Il se copie ensuite sur l'ordinateur distant et utilise PSEXEC.EXE pour s'exécuter à distance. L'intégralité du processus est aini redémarré.


W32/Muma-B utilise SERVICES.EXE pour se connecter à un serveur IRC préconfiguré afin de permettre via des canaux IRC un accès non autorisé à un ordinateur et de le contrôler.


Pour exécuter SERVICES.EXE au démarrage, W32/Muma-B ajoute dans le registre l'entrée suivante :


HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Sysscan
="C:\Winnt\System32\drivers\etc\dll.bat"


où dll.bat est un fichier de commandes qui utilise le fichier HIDDEN32.EXE pour lancer SERVICES.EXE et cacher sa fenêtre d'application.
*** Génération ZX81

Répondre à bigsat

4

quick157, le 21 fév 2006 à 18:16:05

Salut Bigsat,

Je ne contestais pas ton analyse. Mon message s'adressait à Lilou afin qu'il sache à quoi correspondait service.exe et ne pas causer des dommages en le supprimant.

Bien à toi

Répondre à quick157

5

bigsat, le 22 fév 2006 à 08:31:27

Salut Quick
pas de probléme pour moi ;)
tu à raison il ne faut surtout pas le supprimer !! Génération ZX81

Répondre à bigsat

6

LiLou2006, le 23 fév 2006 à 17:24:04

Merci à tous pour vos conseils.

En mode normal, je ne peux rien faire ;-((.
En mode sans échec, j'ai pu lancer spy bot qui a sorti 2 3 fichiers, ..., mais au redémmarage rien n'a changé ...

Ca ressemble très fort effectviement à un virus ... (éventuellement une suppression de fichier un peu rapide, mais je ne pense pas ... )

Connaissez-vous un utilitaire pour ce cas ?

Répondre à LiLou2006

7

stad, le 23 fév 2006 à 17:54:32

Quand les Boots de Windows commencent a se faire long, (si il y a effectivement un ralentissement dut a des chgt frequent de config ou trucs dans le genre, ca resout pas les problemes dut aux malwares ou autres)
un utilitaire bien pratique a passer est BOOTVIS...
il optimise le demarrage de facon spectaculaire ;)

http://www.clubic.com/telecharger-fiche10598-bootvis.html

Répondre à stad

8

 quick157, le 23 fév 2006 à 18:19:02

Bonsoir Lilou,

Vu le problème, je te propose de poster un log Hijackthis sur le forum virus/securité en y réexpliquant l'origine de ton problème. C'est dans ce forum que les pros de l'analyse Hijackthis se trouvent, ce sera donc préférable.

Tu peux télécharger Hijackthis ici :

http://www.01net.com/telecharger/windows/Securite/anti-spywa­re/fiches/29061.html

Il faut l'installer dans son propre dossier (par exemple c:\hijackthis).

La démo d'utilisation :

http://pageperso.aol.fr/balltrap34/demohijack.htm

Ne fixe aucune ligne avant d'avoir reçu un avis sur le forum.

Bien à toi

Répondre à quick157