Problème CSRSS.EXE

Résolu/Fermé
Marie - 1 mai 2011 à 10:36
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 - 12 mai 2011 à 21:09
Bonjour à tous,

J'ai été infecté par un virus dernièrement qui m'empêchait notamment d'accéder à Internet (indication: Firefox est configuré pour utiliser un serveur proxy mais celui-ci n'accepte pas les connexions) mais aussi faisait ralentir considérablement mon ordinateur.

Pour y remédier, j'ai effectué une analyse complète avec Malwarebyte qui m'a effectivement trouvé une erreur dans le registre:


"ElÈment(s) de donnÈes du Registre infectÈ(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load (Trojan.Agent) -> Data: c:\docume~1\marie\locals~1\temp\csrss.exe -> Quarantined and deleted successfully.

Dossier(s) infectÈ(s): (Aucun ÈlÈment nuisible dÈtectÈ)

Fichier(s) infectÈ(s): c:\documents and settings\Marie\Local Settings\temp\csrss.exe (Trojan.Agent) -> Delete on reboot."

Après redémarrage, j'ai le message suivant:

"Windows ne trouve pas c / document...1 / Marie / Locals...1 / Temp / csrss.exe Vérifiez que vous avez entré le nom directement et réessayez"

puis

"Impossible de charger ou d'éxecuter crsss.exe spécifié dans le registre. Vérifiez que le fichier existe sur votre ordinateur.

C'est là que je m'en remets à CCM car je ne sais plus du tout quoi faire.

Merci de votre aide précieuse

35 réponses

Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
8 mai 2011 à 11:13
Bonjour,

ton ordi souffre aussi d'un disque dur très rempli.

Il faut que tu fasses le ménage.

Mais il faut probablement que tu investisses. Tu as plusieurs solutions :

- un DD USB externe (si tu as beaucoup de fichiers dont tu ne te sers que très rarement, photos, ...)

- un 2ème DD interne, si tu te sers régulièrement de tes données et programmes et que ton ordi peur accueillir un 2ème DD (ça devrait aller pour un fixe mais pas pour un portable

- un DD interne neuf pour remplacer l'ancien (que tu transformeras en DD externe USB à peu de frais) mais le transfert du vieux sur le neuf va être un peu galère.

===

Je peux aussi te faire supprimer des choses inutiles qui peuvent ralentir.

===

On en revient aux restes des infections.

Tu relances ZHPFix avec ces lignes :

O64 - Services: CurCS - (.not file.) - My Web Search Service (MyWebSearchService)  .(...) - LEGACY_MYWEBSEARCHSERVICE
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{EB5CEE80-030A-4ED8-8E20-454E9C68380F}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{EB5CEE80-030A-4ED8-8E20-454E9C68380F}]
M2 - MFEP: prefs.js [Marie - ntboz0i0.default\{ba14329e-9550-4989-b3f2-9732e92d17cc}] [] Vuze Remote Toolbar v2.7.2.0 (.Conduit Ltd..)
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{ba14329e-9550-4989-b3f2-9732e92d17cc}]
[HKCR\CLSID\{ba14329e-9550-4989-b3f2-9732e92d17cc}]
[HKLM\Software\Classes\CLSID\{ba14329e-9550-4989-b3f2-9732e92d17cc}]
O23 - Service:  (SQLAgent$VAIO_VEDB) - Clé orpheline
O23 - Service:  (VAIOMediaPlatform-IntegratedServer-HTTP) - Clé orpheline
O23 - Service:  (VAIOMediaPlatform-Mobile-Gateway) - Clé orpheline
O51 - MPSK:{1efda138-3ffe-11de-bacf-0013a94815aa}\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- G:\cliquez-moi.exe (.not file.)
EmptyTemp


Poste le rapport dans ta réponse (pas de lien Cijoint).
0
Voilà le rapport en question:

Rapport de ZHPFix 1.12.3282 par Nicolas Coolman, Update du 06/05/2011
Fichier d'export Registre : C:\ZHPExportRegistry-08-05-2011-11-21-39.txt
Run by Marie at 08/05/2011 11:21:27
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

========== Clé(s) du Registre ==========
O64 - Services: CurCS - (.not file.) - My Web Search Service (MyWebSearchService) .(...) - LEGACY_MYWEBSEARCHSERVICE => Clé supprimée avec succès
HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{EB5CEE80-030A-4ED8-8E20-454E9C68380F} => Clé supprimée avec succès
HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{EB5CEE80-030A-4ED8-8E20-454E9C68380F} => Clé supprimée avec succès
HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{ba14329e-9550-4989-b3f2-9732e92d17cc} => Clé supprimée avec succès
HKCR\CLSID\{ba14329e-9550-4989-b3f2-9732e92d17cc} => Clé supprimée avec succès
HKLM\Software\Classes\CLSID\{ba14329e-9550-4989-b3f2-9732e92d17cc} => Clé absente
O23 - Service: (SQLAgent$VAIO_VEDB) - Clé orpheline => Clé supprimée avec succès
O23 - Service: (VAIOMediaPlatform-IntegratedServer-HTTP) - Clé orpheline => Clé supprimée avec succès
O23 - Service: (VAIOMediaPlatform-Mobile-Gateway) - Clé orpheline => Clé supprimée avec succès
O51 - MPSK:{1efda138-3ffe-11de-bacf-0013a94815aa}\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- G:\cliquez-moi.exe (.not file.) => Clé supprimée avec succès

========== Dossier(s) ==========
C:\Documents and Settings\Marie\Application Data\Mozilla\Firefox\Profiles\ntboz0i0.default\extensions\{ba14329e-9550-4989-b3f2-9732e92d17cc} => Fichier supprimé au reboot
Dossiers temporaires Windows supprimés: 74

========== Fichier(s) ==========
Fichiers temporaires Windows supprimés : 38


========== Récapitulatif ==========
10 : Clé(s) du Registre
2 : Dossier(s)
1 : Fichier(s)


End of the scan

Après, je serai également intéressée par supprimer des éléments inutiles qui ralentissent mon ordinateur.

Voilà, voilà,
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
8 mai 2011 à 12:02
Re,

alors tu relances ZHPDiag avec ces lignes :

OPT:O4 - HKLM\..\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files\QuickTime\qttask.exe
OPT:O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe
OPT:O4 - HKLM\..\Run: [SunJavaUpdateSched] . (.Sun Microsystems, Inc. - Java Update Scheduler.) -- C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
OPT:O4 - HKCU\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
OPT:O4 - HKCU\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
OPT:O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
OPT:O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
OPT:O4 - HKUS\S-1-5-21-2144710343-2835179638-1600071613-1006\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
OPT:O4 - HKUS\S-1-5-21-2144710343-2835179638-1600071613-1006\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
OPT:O23 - Service:  (Bonjour Service) . (.Apple Inc. - Bonjour Service.) - C:\Program Files\Bonjour\mDNSResponder.exe
OPT:SR - | Auto 12/12/2008 238888 |  (Bonjour Service) . (.Apple Inc..) - C:\Program Files\Bonjour\mDNSResponder.exe
O47 - AAKE:Key Export SP - "C:\Program Files\Bonjour\mDNSResponder.exe" [Enabled] .(.Apple Inc. - Bonjour Service.) -- C:\Program Files\Bonjour\mDNSResponder.exe
O64 - Services: CurCS - 12/12/2008 - C:\Program Files\Bonjour\mDNSResponder.exe - Service Bonjour(Bonjour Service)  .(.Apple Inc. - Bonjour Service.) - LEGACY_BONJOUR_SERVICE


===

Tu dois aussi pouvoir désinstaller des logiciels dont tu ne te sers pas (via le Panneau de configuration, Ajout/suppression de programmes).

Je te suggère aussi de désinstaller RAR Password Cracker . C'est le genre de trucs qui apporte plus d'ennui qu'il ne résout de problèmes (il y a d'autres solutions).

===

Relance ZHPDiag, clique sur les jumelles pour ouvrir ZHPSearch.

Recopie

[HKLM\Software\204]
[HKLM\Software\3f0]
[HKLM\Software\41e]
[HKLM\Software\43e]
[HKLM\Software\54c]


dans la fenêtre et clique sur /Regexport

Clique enfin sur la loupe et copie moi le résultat de la recherche (je pense que ces clés sont inutiles mais je préfère vérifier).
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
8 mai 2011 à 13:31
Re,

merci au modérateur anonyme qui a remonté le post ci-dessus.

@+
0
Alors,

Pour le premier ZHPDIAG, j'ai bien copié les lignes puis lancé la loupe. Le scan s'est lancé puis s'est interrompu vers la moitié en laissant apparaitre un écran windows bleu m'indiquant la vidange de la mémoire physique vers le disque.

J'ai laissé le processus se terminer et l'ordinateur a redémarré tout seul. A la fin du redémarrage, j'ai eu un message windows m'indiquant: "Il existe un fichier ou un dossier nommé c:\program sur votre ordinateur. Son nom pourrait être à l'origine de dysfonctionnements pour certaines applications. Le renommer en c:\program1 résoudrait le problème." On m'a alors proposer de renommer le fichier.

A ce moment là, j'ai préféré ne rien tenter. Je préfère avoir ton avis.

Sinon, voilà le résultat de Regexport:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\software\54c]

[HKEY_LOCAL_MACHINE\software\54c\FF9FB00B83E3]

[HKEY_LOCAL_MACHINE\software\54c\FF9FB00B83E3\7c91e027]

[HKEY_LOCAL_MACHINE\software\54c\FF9FB00B83E3\7c91e027\1]

ET sinon encore, j'ai désinstallé le programme rar password.

Merci encore.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
8 mai 2011 à 16:02
Re,

tu relances ZHPFix (et pas ZHPDiag) avec les lignes ci-dessus (les premières).

===

Tu ouvres le registre et tu cherches

HKEY_LOCAL_MACHINE\software\54c\FF9FB00B83E3\7c91e027\1

Il y a quoi dans la fenêtre de droite ?
0
Bonsoir, me revoilà,

Alors, voilà le rapport de ZHPFIX avec les lignes indiquées dans ton avant dernier post:

Rapport de ZHPFix 1.12.3282 par Nicolas Coolman, Update du 06/05/2011
Fichier d'export Registre : C:\ZHPExportRegistry-10-05-2011-20-21-02.txt
Run by Marie at 10/05/2011 20:21:02
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

========== Clé(s) du Registre ==========
O23 - Service: (Bonjour Service) . (.Apple Inc. - Bonjour Service.) - C:\Program Files\Bonjour\mDNSResponder.exe => Clé non supprimée
O64 - Services: CurCS - 12/12/2008 - C:\Program Files\Bonjour\mDNSResponder.exe - Service Bonjour(Bonjour Service) .(.Apple Inc. - Bonjour Service.) - LEGACY_BONJOUR_SERVICE => Clé supprimée avec succès

========== Valeur(s) du Registre ==========
O4 - HKLM\..\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files\QuickTime\qttask.exe => Valeur supprimée avec succès
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe => Valeur supprimée avec succès
O4 - HKLM\..\Run: [SunJavaUpdateSched] . (.Sun Microsystems, Inc. - Java Update Scheduler.) -- C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe => Valeur supprimée avec succès
O4 - HKCU\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe => Valeur supprimée avec succès
O4 - HKCU\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe => Valeur supprimée avec succès
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe => Valeur supprimée avec succès
O4 - HKUS\S-1-5-21-2144710343-2835179638-1600071613-1006\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe => Valeur absente
O4 - HKUS\S-1-5-21-2144710343-2835179638-1600071613-1006\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe => Valeur absente
O47 - AAKE:Key Export SP - "C:\Program Files\Bonjour\mDNSResponder.exe" [Enabled] .(.Apple Inc. - Bonjour Service.) -- C:\Program Files\Bonjour\mDNSResponder.exe => Valeur supprimée avec succès

========== Fichier(s) ==========
c:\program files\bonjour\mdnsresponder.exe => Supprimé et mis en quarantaine


========== Récapitulatif ==========
2 : Clé(s) du Registre
9 : Valeur(s) du Registre
1 : Fichier(s)


End of the scan


Pour info, a la fin du processus, un message m'a indiqué "Service bonjour / Service Stopped"..

Sinon, au niveau du registre, je visualise:
nom: ab (par défaut)
type: reg_SZ
Données: valeur non définie

Merci et bonne soirée,
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
10 mai 2011 à 21:07
Bonsoir,

tu relances ZHPFix avec ces lignes :

[HKLM\Software\204]
[HKLM\Software\3f0]
[HKLM\Software\41e]
[HKLM\Software\43e]
[HKLM\Software\54c]


Tu fais redémarrer l'ordi, tu relances ZHPDiag et tu postes le rapport dans un lien Cijoint.
0
Alors,

Comme demandé, tu trouveras le fichier ci-joint:

http://www.cijoint.fr/cjlink.php?file=cj201105/cijb3Oe530.txt

Sinon, j'ai bien relancé ZHPFix avec les lignes présentes dans ton post.

Merci,
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
10 mai 2011 à 21:55
Re,

tu relances ZHPFix avec :

O23 - Service:  (Bonjour Service) - Clé orpheline
R3 - URLSearchHook: (no name) - {ba14329e-9550-4989-b3f2-9732e92d17cc} Clé orpheline
O3 - Toolbar: (no name) - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Pas de propriétaire - Pas de description.) --  (.not file.
[HKCU\Software\Multi_Media_France]
[HKLM\Software\Multi_Media_France]
[HKLM\Software\13fe]


===

On nettoie les outils :

Relance Ad-remover et choisis l'option Désinstallation.

Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.

Pour Vista et W7 : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.

Clique sur le A rouge (Nettoyeur de Tools).

Clique sur Nettoyer.

Fais redémarrer l'ordi pour terminer le nettoyage.
0
Bonsoir,

Lorsque je relance ZHPFix avec les lignes précitées, j'obtiens un message d'erreur au bout de 5sec disant: "Violation de l'accès à l'adresse 00427C96 dans le module ZHPFIX.exe. Lecture de l'adresse 0000000A" puis je réponds OK et là ZHPFix n'avance plus du tout (j'ai attendu bien 20 min et ca n'a pas avancé).

Du coup, je ne sais pas quoi faire. J'ai tenté de le relancer mais ZHPFix m'envoie toujours ce message d'erreur.

Merci encore pour l'aide précieuse,
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
11 mai 2011 à 21:18
Bonsoir,

relance ZHPFix avec

O23 - Service:  (Bonjour Service) - Clé orpheline
R3 - URLSearchHook: (no name) - {ba14329e-9550-4989-b3f2-9732e92d17cc} Clé orpheline
O3 - Toolbar: (no name) - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Pas de propriétaire - Pas de description.) --  (.not file.)
[HKCU\Software\Multi_Media_France]
[HKLM\Software\Multi_Media_France]
[HKLM\Software\13fe]


J'avais oublié une parenthèse.

Si ça ne fonctionne toujours pas, tu fais

O23 - Service: (Bonjour Service) - Clé orpheline

puis

R3 - URLSearchHook: (no name) - {ba14329e-9550-4989-b3f2-9732e92d17cc} Clé orpheline

puis

O3 - Toolbar: (no name) - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Pas de propriétaire - Pas de description.) -- (.not file.)

puis chacune des 3 dernières lignes une à une.
0
Re,

Alors j'ai bien relancé ZHPFix et la tout a bien marché. Pour AdRemover, je n'ai pas trouvé le A rouge, j'ai cliqué sur "désinstaller" puis j'ai redémarré.

Dois je faire autre chose désormais si ce n'est te remercier grandement ?
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
11 mai 2011 à 21:58
Re,

tu as fait ça aussi :

Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.

Pour Vista et W7 : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.

Clique sur le A rouge (Nettoyeur de Tools).

Clique sur Nettoyer.

Fais redémarrer l'ordi pour terminer le nettoyage.


===

Dernière manip :

Ouvre ce lien :

http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924

dans un premier temps tu le suis pour désactiver la restauration système.

Tu fermes la fenêtre.

Dans un deuxième temps, tu le suis pour réactiver la restauration.

Ceci recréé automatiquement un point de restauration daté de l"heure de la réactivation.
0
Bon ba voila c'est fait.

J'ai bien l'impression que c'est terminé désormais. Merci beaucoup pour ton aide et merci à CCM.

a+
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
12 mai 2011 à 21:09
Bonjour,

oui, c'est terminé.

De rien pour l'aide, ce fut avec plaisir.

Je mets le post en résolu.

Mais tu peux le réouvrir si nécessaire.

0