Pc ralentit uc utilisée a 100%(virus,spyware)

Fermé
forum07 - 11 juin 2011 à 09:41
 g3n-h@ckm@n - 17 juil. 2011 à 13:10
Bonjour,

j'ai un ordinateur depuis peu et l'uc est utlisée a 100% est ce du a un virus ou un piratage
sachant que mes adresses emails ont étais piratés et msn et que l'ancien ordinateur avais eu ce probleme pourriez vous m'aider svp merci d'avance
A voir également:

39 réponses

Utilisateur anonyme
11 juin 2011 à 09:46
Bonjour,

1/

Attention, avant de commencer, lit attentivement la procédure

/!\ Ne pas utiliser ce logiciel en dehors du cadre de cette désinfection : DANGEUREUX /!\

? Fais un clic droit sur ce lien, enregistre le dans ton bureau

Voici Aide combofix


? /!\ Déconnecte-toi du net et ARRÊTE TES LOGICIELS DE PROTECTION /!\


? Double-clique sur ComboFix.exe (ou exécuter en tant qu'administrateur pour vista et seven)

Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

? ? SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets internet)

? Mets-le en langue française F

? Tape sur la touche 1 (Yes) pour démarrer le scan.


? Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

?En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

? Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

? ? /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

? Note : Le rapport se trouve également là : C:\ComboFix.txt

2/
Nous allons effectuer un diagnostic de ton PC:
*Télécharge ZHPDiag sur ton bureau :

https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
ou :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html

* Laisse toi guider lors de l'installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"

/!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
http://pjjoint.malekal.com/

Si indisponible:
http://www.cijoint.fr/

* Tuto zhpdiag :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html


Hébergement de rapport sur pjjoint.malekal.com

* Rends toi sur http://pjjoint.malekal.com/
* Clique sur le bouton Parcourir
* Sélectionne le fichier que tu veux heberger et clique sur Ouvrir
*Clique sur le bouton Envoyer
* Un message de confirmation s'affiche, copie le lien dans ta prochaine réponse.

0
merci de m'avoir répondu

http://www.cijoint.fr/cjlink.php?file=cj201106/cijzKZ8Gk4.txt

http://www.cijoint.fr/cjlink.php?file=cj201106/cijqf90psw.txt
0
Re,

1/
* Télécharge, sur le Bureau, MBRCheck (par a_d_13) en cliquant sur l'un de ces liens:

* http://www.geekstogo.com/forum/files/file/441-mbrcheck/
* https://download.bleepingcomputer.com/rootrepeal/MBRCheck.exe
* http://www.kernelmode.info/MBRCheck.exe

* Fermer tout et cliquer sur MBRCheck.exe

* S'il te demande de taper "Y or N", tapes Y puis valider en tapant sur la touche entrée de ton clavier,
* S'il te demande de taper sur la touche "entrée" seulement, fais le
* S'il te demande 1, 2 ou 3, Appuie sur 2

* Un rapport s'ouvre en fin de scan et sera automatiquement enregistré sur le Bureau. Il sera du type MBRCheck_AA.JJ.MM_hh.mm.ss.txt (i.e. MBRCheck_07.21.10_18.08.06.txt).

*************************************************************************
* Ensuite, vous verrez ceci :


Enter your choice: Enter the physical disk number to fix (0-99, -1 to cancel):

Tapez le chiffre 0 puis valide avec [Entrée]
* Vous aurez maintenant un choix à faire, avec des codes de MBR :


Available MBR codes:

[ 0] Default (Windows XP)

[ 1] Windows XP

[ 2] Windows Server 2003

[ 3] Windows Vista

[ 4] Windows 2008

[ 5] Windows 7

[-1] Cancel

Tapez le chiffre correspondant à votre système d'exploitation puis validez avec [Entrée]
* Ensuite, vous aurez ceci :


Do you want to fix the MBR code? Type 'YES' and hit ENTER to continue:

tapez YES puis valide avec [Entrée]
* En principe, vous devriez maintenant voir ceci (ajouté au bout de la ligne) :


Do you want to fix the MBR code? Type 'YES' and hit ENTER to continue: Successfully wrote new MBR code!
...suivi de "Please reboot your computer to complete the fix."
* A la suite de ça, redémarrez votre ordinateur
* Postez le rapport obtenu si vous vous faîtes aider

2/
*Télécharges Malwarebytes' (mbam)

ICI >> Malwarebytes' (mbam)


* installes + mise a jour
* Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) sans les ouvrir
* Lances--> Malwarebytes (MBAM)
* Puis vas dans l'onglet "Recherche", coche >>Exécuter un examen complet
* puis "Rechercher"
* Sélectionnes tes disques durs" puis clique sur "Lancer l'examen"
* A la fin du scan, clique sur Afficher les résultats puis sur Enregistrer le rapport
*Si MalwareBytes' détecte des infections, clique sur ==>Afficher les résultats, puis sur ==>Supprimer la sélection
* S'il t' es demandé de redémarrer, clique sur "oui "
* aprés la suppression(s) de ou des infections trouvées --> poste le rapport ici
!!! Ne pas vider la quarantaine de MBAM sans avis !!!




-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*
Membre, Contributeur

-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*
0
re qu'avez vous constater dans les rapports svp
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
http://www.cijoint.fr/cjlink.php?file=cj201106/cijFG96op6.txt
0
Re,

On a vérifier l'mbr!
Redémarre ton PC, puis prépare le rapport Malwarebytes comme indiqué ICI en 2/

@+
-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*
Membre, Contributeur

-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*
0
re,

http://www.cijoint.fr/cjlink.php?file=cj201106/cijLmgSiBh.txt
0
je crois que y'as un probleme de cotrole d'utilisateur je penses car je ne peux pas accéder a des fichier vérrouillé et y'as des fichiers avec plusieurs chiffres je me demandes d'ou ça viens
0
Utilisateur anonyme
11 juin 2011 à 14:14
Est ce que tu peux envoyer un screen de ces fichiers ?
0
non dsl je ne peux pas
26ec88419067c3a8514070359b0c6c (nom du dossier)
11517110128e3cf985ea (nom du dossier)
Config.Msi (dossier verrouillé)
Qoobox(nom du dossier)
je sais que j'avais installer spybot search and destroy et y'avais beaucoup trop de chose installer qui nétais pas a moi et quand je les aient supprimer ça venais avec un autre nom alors que les fichiers d'habitude étais détailler sur spybot et des entrées de démarrages qui n'avaient rien avoir avec mon ordi ou les pilotes et je voudrais que mon ordi ne rende pas lame il a 4 mois je sais pas pourquoi et la j'ai taper msconfig y'avais un programme excécuter inconnu dans la description, je ne sais pas d'ou ça viens.
mon compte msn piraté mon compte la poste...
est ce que ça se fais un nettoyage de processus?
merci de ton aide c'est vraiment sympa
0
et tjs l'uc qui tourne a 90% alors que il n'yas 'ue page internet qui est ouverte
0
Utilisateur anonyme
11 juin 2011 à 14:44
Re,

D'accord je vais me renseigner!

@+
0
Utilisateur anonyme
11 juin 2011 à 14:58
Bonjour
forum07 te sers tu de Norton Online Back Up ?
0
bonjour non je ne m'en sers pas mais il est installé
0
Utilisateur anonyme
11 juin 2011 à 16:28
désinstalle le et tu verras si cela baisse
Je vois que le service de Norton Online Back up tourne pour à rien
0
je l'ai désinstaller mais je ne comrends pas pourquoi l'uc augmente a ce point est ce du a des processus
0
Merci Jawaryinti pour cette intervention :)

Pourcentage maintenant après désinstallation de Norton Online Back up ?
0
pb de disque dur perte de 20 giga
0
Utilisateur anonyme
11 juin 2011 à 17:43
Il faudrait ouvrir le gestionnaire de tâches et faire une capture d'écran pour
voir tous les processus en court
0
comment les envoyer
0
Utilisateur anonyme
12 juin 2011 à 11:09
bonjour
essaye de faire une capture d'écran, héberge l'image et donne le lien
0
http://www.cijoint.fr/cjlink.php?file=cj201106/cijXfBktiW.jpg
0
http://www.cijoint.fr/cjlink.php?file=cj201106/cijYwqds2f.jpg
0
http://www.cijoint.fr/cjlink.php?file=cj201106/cijeceausH.jpg
0
Utilisateur anonyme
12 juin 2011 à 11:44
Eset consomme 57412K de mémoire, je trouve que ça fait beaucoup
0
merci je viens de voir est ce normal que (mes navigateurs web) internet explorer*3 127380K , firefox*32 140276K (consomme le double en mémoire).
plugin-container.exe*32 65252K de mémoire
0
que dois je faire pour eset?
0
Utilisateur anonyme
12 juin 2011 à 21:18
Firefox est un gros mangeur de RAM
Pour Eset, c'est à toi de voir, moi je ne sais pas
Essaye déjà de faire la chasse aux gros mangeurs de RAM
0
- Nom du journal :Application
Source : Microsoft-Windows-User Profiles Service
Date : 12/06/2011 23:27:16
ID de l'événement :1530
Catégorie de la tâche :Aucun
Niveau : Avertissement
Mots clés :
Utilisateur : Système
Ordinateur : amar-HP
Description :
Windows a détecté que votre fichier de Registre est toujours utilisé par d'autres applications ou services. Le fichier va être déchargé. Les applications ou services qui ont accès à votre Registre risquent de ne pas fonctionner correctement après cela.

DÉTAIL -
5 user registry handles leaked from \Registry\User\S-1-5-21-1281710412-1858604707-603783808-1000:
Process 592 (\Device\HarddiskVolume2\Windows\System32\lsass.exe) has opened key \REGISTRY\USER\S-1-5-21-1281710412-1858604707-603783808-1000
Process 592 (\Device\HarddiskVolume2\Windows\System32\lsass.exe) has opened key \REGISTRY\USER\S-1-5-21-1281710412-1858604707-603783808-1000
Process 592 (\Device\HarddiskVolume2\Windows\System32\lsass.exe) has opened key \REGISTRY\USER\S-1-5-21-1281710412-1858604707-603783808-1000\Software\Microsoft\SystemCertificates\My
Process 592 (\Device\HarddiskVolume2\Windows\System32\lsass.exe) has opened key \REGISTRY\USER\S-1-5-21-1281710412-1858604707-603783808-1000\Software\Microsoft\SystemCertificates\CA
Process 592 (\Device\HarddiskVolume2\Windows\System32\lsass.exe) has opened key \REGISTRY\USER\S-1-5-21-1281710412-1858604707-603783808-1000\Software\Microsoft\SystemCertificates\Disallowed

XML de l'événement :
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Microsoft-Windows-User Profiles Service" Guid="{89B1E9F0-5AFF-44A6-9B44-0A07A7CE5845}" />
<EventID>1530</EventID>
<Version>0</Version>
<Level>3</Level>
<Task>0</Task>
<Opcode>0</Opcode>
<Keywords>0x8000000000000000</Keywords>
<TimeCreated SystemTime="2011-06-12T21:27:16.632002600Z" />
<EventRecordID>3058</EventRecordID>
<Correlation />
<Execution ProcessID="956" ThreadID="408" />
<Channel>Application</Channel>
<Computer>amar-HP</Computer>
<Security UserID="S-1-5-18" />
</System>
<EventData Name="EVENT_HIVE_LEAK">
<Data Name="Detail">5 user registry handles leaked from \Registry\User\S-1-5-21-1281710412-1858604707-603783808-1000:
Process 592 (\Device\HarddiskVolume2\Windows\System32\lsass.exe) has opened key \REGISTRY\USER\S-1-5-21-1281710412-1858604707-603783808-1000
Process 592 (\Device\HarddiskVolume2\Windows\System32\lsass.exe) has opened key \REGISTRY\USER\S-1-5-21-1281710412-1858604707-603783808-1000
Process 592 (\Device\HarddiskVolume2\Windows\System32\lsass.exe) has opened key \REGISTRY\USER\S-1-5-21-1281710412-1858604707-603783808-1000\Software\Microsoft\SystemCertificates\My
Process 592 (\Device\HarddiskVolume2\Windows\System32\lsass.exe) has opened key \REGISTRY\USER\S-1-5-21-1281710412-1858604707-603783808-1000\Software\Microsoft\SystemCertificates\CA
Process 592 (\Device\HarddiskVolume2\Windows\System32\lsass.exe) has opened key \REGISTRY\USER\S-1-5-21-1281710412-1858604707-603783808-1000\Software\Microsoft\SystemCertificates\Disallowed
</Data>
</EventData>
</Event>
0
j'ai plusieurs processus svchost.exe
0
Utilisateur anonyme
22 juin 2011 à 16:34
Bonjour,
svchost.exe est un processus hôte indispensable au bon fonctionnement du système
J'en ai jusqu'à 14 sur mon PC parfois, c'est normal
0
Bonjour,
ok merci mais stp tu pourrais m'aider par rapport a mon ordinateur il est pas vieux je l'ai acheter cette année et je sais pas l'uc est tjs au meme niveau et quand je fais la chasse au processus ça bouge et ça change de nom ( j'avais installer spybot il m'avais trouver des programmes que je n'avais pas du tout installer par exemple ce que je me souviens adressbook mais quand j'ai commencer a désinstaller c'est revenu d'autre programmes sous différents nom je ne comprends rien et il m'avais trouver des spywares. pourrais tu m'aider a y voir plus clair sur ce qui ne vas pas ce serais sympa de ta part car j'ai pas envie qui rende lame
0
Utilisateur anonyme
23 juin 2011 à 14:26
Bonjour
Désactive toutes tes protections (antivirus, pare feu)
Ferme toutes tes applications en court

Télécharge Pre_Scan (de Gen Hackman) sur ton bureau :
http://dl.dropbox.com/u/21363431/Pre_scan.exe
Lien miroir :
http://www.archive-host.com

S'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

Le bureau va disparaitre un court instant, ne pas paniquer

Une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

Si l'outil détecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan.txt qui apparaitra sur le bureau en fin de scan

??? NE LE POSTE PAS SUR LE FORUM (il est trop long)

clique sur ce lien : http://www.cijoint.fr/

? Clique sur Parcourir et cherche le fichier ci-dessus.

? Clique sur Ouvrir.

? Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

? Copie ce lien dans ta réponse.
0
http://www.cijoint.fr/cjlink.php?file=cj201106/cijvU9fX5f.txt
bonjour et
merci de m'aider
est je voulais savoir si tu as trouver quelque chose et si le scan a bien étais termeiner
0