Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1231 connectés 

 


Dernière réponse
Sujet : Je suis en guerre contre svchost.exe "Trojan drops the files "
bascarol Bon comme ça il n'y aura plus de message
blabla svchost
 
C'est un service M$ 2k et xp comme deja dit.
 
pour preuve
 
http://support.microsoft.com/defau [...] ;fr;250320
 
 
Convaincu  ;)  
 
 :hello:

Votre réponse
Nom d'utilisateur    Pour poster, vous devez être inscrit sur ce forum .... si ce n'est pas le cas, cliquez ici !
Le ton de votre message                        
                       
Votre réponse


[b][i][u][strike][spoiler][fixed][cpp][url][email][img][*]   
 
   [quote]
 

Options

 
Vous avez perdu votre mot de passe ?


Vue Rapide de la discussion
bascarol Bon comme ça il n'y aura plus de message
blabla svchost
 
C'est un service M$ 2k et xp comme deja dit.
 
pour preuve
 
http://support.microsoft.com/defau [...] ;fr;250320
 
 
Convaincu  ;)  
 
 :hello:
banditsuzukixp :jap: (je me rend devant tant d'assaillants)
Dantrax

banditsuzukixp a écrit :

:heink:  
[:zep]  


 

Citation :

svchost est un composant indispensable (et present dans tout os de type nt) servant a lancer des services au travers de dll


LaTeX_

Clarkent a écrit :

je jamais essayé, mais c'est pas sur qu on puisse les tuer :D.
a mon avis il a pas les droits system.


 
si on peut les tuer, mais bon après faut bien un reboot  :D

Clarkent

LaTeX_ a écrit :


 
cai normal kon te dit....
 
 
tue les process si tu veux voir  :whistle:  

je jamais essayé, mais c'est pas sur qu on puisse les tuer :D.
a mon avis il a pas les droits system.

LaTeX_

banditsuzukixp a écrit :

:heink:  
[:zep]  


 
cai normal kon te dit....
 
 
tue les process si tu veux voir  :whistle:

banditsuzukixp :heink:  
[:zep]
Clarkent non mais c'est normal, c'est un service de windows :D.
banditsuzukixp
moi aussi j'ai plein de svchost
 
 
 
 
 
 
 
 
 
http://loicdarnetal.free.fr/xxx.JPG
gURuBoOleZZ Même merde...
Si des fois certains rencontrent le problème, sans trouver de fichier nommé flgfthbr.exe dans le répertoire mentionné, qu'ils virent toutes référence à tjem.com dans la base de registre, puis effacent le fichier nommé : ieoaouwa.exe
Chez moi, cela vient de fonctionner (jusqu'au reboot ?).
 
Merci aux personnes ayant participé à ce topic  :hello:
 
P.S. Je suis sous 98SE
buzzzz

Citation :

French_Phoenix  
buzzzz a écrit :
--------------------------------------------------------------------------------
J ai deja viré tous les cookies, les temporary internet files, l historique.Mais a chaque lancemement d IE, ca recommence.  
Merci de ton aide, je vais plutot rechecher dans les problemes de popup  
 
--------------------------------------------------------------------------------
 
 
Et du coté de cette clé ??  [:french_phoenix]  
HKLM\Software\microsoft\Windows\currentversion\run et runonce ??


J ai trouvé un fichier cheloooo: quoqx qui envoyait sur  c:doc&setting\~~\Application data\flgfthbr.exe
Je l ai viré et apparement ct ca !!
Faudra que je verifie au prochain démarrage je croise les doigts !!
En tout cas merci merci à tous ceux qui ont pris la peine de m aider!

French_Phoenix

buzzzz a écrit :

J ai deja viré tous les cookies, les temporary internet files, l historique.Mais a chaque lancemement d IE, ca recommence.
Merci de ton aide, je vais plutot rechecher dans les problemes de popup


Et du coté de cette clé ??  [:french_phoenix]  
HKLM\Software\microsoft\Windows\currentversion\run et runonce ??

buzzzz J ai deja viré tous les cookies, les temporary internet files, l historique.Mais a chaque lancemement d IE, ca recommence.
Merci de ton aide, je vais plutot rechecher dans les problemes de popup
charly007

buzzzz a écrit :

J ai fait la recherche ds la base de registre de http://tjem.com/passthrough/index.html?
cela me donne 31 fichiers.
Dans la colonne données, il y a trois fichiers qui sont
http://tjem.com/searchbar.html
http://tjem.com/searchbar.html
et http://tjem/passthought/index.html?suivuie de ma page de demarrage.
Faut que je fasse quoi? Je vire par tout si ??


Essaie de tout virer, mais ce n'est pas dit que ça vienne de là.
Peut-être un cookie ?
Tout ça me dépasse un petit peu...  :??:

buzzzz Je viens de virer http://tjem.com/searchbar.html et
http://tjem.com/searchbar.html  , j ai lancé une page web, et ca reapparrait encore.
buzzzz J ai fait la recherche ds la base de registre de http://tjem.com/passthrough/index.html?
cela me donne 31 fichiers.
Dans la colonne données, il y a trois fichiers qui sont
http://tjem.com/searchbar.html
http://tjem.com/searchbar.html
et http://tjem/passthought/index.html?suivuie de ma page de demarrage.
Faut que je fasse quoi? Je vire par tout si ??
buzzzz ok Charly j essaie ca.
charly007 Essaie de rechercher dans la base de registre la chaine correspondante à l'adresse de la page qui s'affiche.
buzzzz Merci pour la traduction !
Dans cette entée, j ai :
 
Nom :(par défault) type:REG_SZ  Données:(valeur non définie)
 
Nom:LDM    type:REG_SZ   données:c:\ProgramFiles\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
 
nom:MSMSGS type: REG_SZ  données:c:\program files\messenger\msmsgs.exe/background
 
non:Webcamrt.exe  type: REG_SZ
 
et dans l autre clée il n y a pas non plus svcost.exe, donc le probleme doit pas venir de la
Dantrax avec la tradustion en francais c pas plus comprehensible ?
 
 


 
 
     BKDR_SMALLFEG.A est un troyen envoyer par TROJ_SMALLFEG.DR, et exécutée comme processus. Il essai d'établir une connexion à plusieurs serveurs IRC distants en utilisant le nom de domaine "undernet.org". Il attaque les serveurs IRC en envoyant des messages malicieux.
 
La solution si vous avez été touché :
 
 
 
 
Lancer REGEDIT.EXE à l'aide du menu démarrer et exécuter.
 
dans la clef HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Run
Effacer l'entrée "svchost.exe" ayant la valeur "%Windows%/Cache/svchost.exe %Windows%/Cache/"  
 
Faire la même chose dans la clef HKEY_USERS/.Default/Software/Microsoft/Windows/CurrentVersion/Run
 
Effacer les fichiers "svchost.exe" et "jupe.dll" dans le répertoire %Windows%/Cache
 
Relancer votre système
 
Refaite une analyse avec votre anti virus mis a jours


 
attention ce sont les entrees et fichiers specifiés ici k'il faut effacer pas les autres trouvé au cours d'une recherche
 
svchost est un composant indispensable (et present dans tout os de type nt) servant a lancer des services au travers de dll

buzzzz

Citation :

Une recherche avec quoi comme texte ? svchost.exe ?


oui, vu que ca se lance au moment de l affichage de http://tjem.com/passthrough/index.html?
je me suis dit c est peut etre de la que viens le probleme.
J ai chercherché sur trendmicro.com ( http://www.trendmicro.com/vinfo/vi [...] ALLFEG.DR) et c est que j ai vue le virus.  
Mais d apres Nickola ca serait normal.Enfin bref jsuis pas plus avancé.

Citation :

Le virer ne me semble pas très compliqué, le tout est de savoir comment il a atterri là.

je cherchais un crac et, dans un site en anglais, j ai pas pris la peine de lire attentivement, en pensant chargre le crackdu je me suis retrouvé avec ce truc.

Citation :

Dans les options d'Internet Explorer, tu remets la page de démarrage que tu souhaites et le tour est joué.

ca serrait trop simple,je  l ai deja fait, ca revient a chaque redemarrage.Du coup je me suis dit, puique tu peux pas le supprimer, tu vas l empeché de se lancer:----> j ai configuré mon anti virus pour interdire de lancer cette page (http://tjem.com/passthrough/index.html?), mais elle s affiche quand meme.

charly007

buzzzz a écrit :

Comment je le supprime?
comment je sais que j ai uncheval de troye? je savais pas, c en faisant une recherche.


Une recherche avec quoi comme texte ? svchost.exe ?
Le virer ne me semble pas très compliqué, le tout est de savoir comment il a atterri là.
Dans les options d'Internet Explorer, tu remets la page de démarrage que tu souhaites et le tour est joué.

buzzzz

Citation :

Le code :
<html>
 <head>
   <script language="javascript">
     <!--
     if (window.createPopup) {
       window.open("popupbaropener.html", "baropener", "top=20000,left=20000" );
     } else {
       var bar = window.open("fullscreenbar.html", "bar",
                             "fullscreen=1,toolbar=0,location=0,directories=0," +
                             "status=0,menubar=0,scrollbars=0,resizeable=0" );
       bar.moveTo(screen.width + 1, screen.height + 1);
       bar.resizeTo(1, 1);
     }
 
     location.replace(location.href.indexOf("?" ) != -1
         ? unencode(location.href.substring(location.href.indexOf("?" ) + 1))
         : "about:blank" );
 
     function unencode(string) {
       if (typeof decodeURIComponent == "function" ) {
         return decodeURIComponent(string);
       } else {
         return unescape(string);
       }
     }
     //-->
   </script>
   <noscript>
     <meta http-equiv="Refresh" content='0; URL=' />
   </noscript>
 </head>
 <body>
 </body>
</html>


Comment je le supprime?
comment je sais que j ai uncheval de troye? je savais pas, c en faisant une recherche.

buzzzz

Citation :

c bacWeb-8876480


backweb-8876480

charly007

buzzzz a écrit :

PS :1)ca ajoute http://tjem.com/passthrough/index.html? devant ma page de demarrage et une fenetre de recherche toute pourrie se lance


Le code :
<html>
  <head>
    <script language="javascript">
      <!--
      if (window.createPopup) {
        window.open("popupbaropener.html", "baropener", "top=20000,left=20000" );
      } else {
        var bar = window.open("fullscreenbar.html", "bar",
                              "fullscreen=1,toolbar=0,location=0,directories=0," +
                              "status=0,menubar=0,scrollbars=0,resizeable=0" );
        bar.moveTo(screen.width + 1, screen.height + 1);
        bar.resizeTo(1, 1);
      }
 
      location.replace(location.href.indexOf("?" ) != -1
          ? unencode(location.href.substring(location.href.indexOf("?" ) + 1))
          : "about:blank" );
 
      function unencode(string) {
        if (typeof decodeURIComponent == "function" ) {
          return decodeURIComponent(string);
        } else {
          return unescape(string);
        }
      }
      //-->
    </script>
    <noscript>
      <meta http-equiv="Refresh" content='0; URL=' />
    </noscript>
  </head>
  <body>
  </body>
</html>

buzzzz a écrit :


2)Zonealarm me dit aussi qu il a arreté 120 acces a mon ordi depuis ce matin!


Rien de bien anormal.

buzzzz a écrit :


3)lavasolf ne detecte rien


Il n'y a peut être rien à détecter. Ca vient peut-être d'autre chose.

buzzzz J ai fait une recherche sur  http://www.trendmicro.com/vinfo .
En tout cas il y a un virus puisque ca me rajoute un bandeau à chaque lancement de page.
buzzzz oki merci, il y a aussi un autre programme louche, c bacWeb-8876480, je vais faire une recherche dessus
nickola Comprends pas torp là ! svchost c'est un service de windows normalement non ??? Parce que mio j'en ai trois qui tournent en même temps sur un 2k pro
charly007 Un petit truc que je ne pige pas :
comment sais-tu que tu as un cheval de troie ?
macray si tu le trouve, bien sur, scanne ton disque de font en comble, avec AVP, Norton, ect...les uns aprés les autres bien sur, sinon, conflits...et voilà...
buzzzz Ok, mais la qu est ce que je peux faire?
Faut que je vire le troyens d abord non?
B-52

buzzzz a écrit :

Salut, j ai cete sal!%¨****** sur mon DD et j'essaie de la virer.
Je suis allé sur http://www.trendmicro.com/vinfo/vi [...] MALLFEG.DR
mais le probleme c que svchost.exe devrait se trouver dans Windows%\Cache\" in the key HKEY_USERS\.Default\Software\Microsoft\Windows\
CurrentVersion\Run, mais il y est pas !
J ai fait une recherche dans le registre, il le trouve mais veux pas que je  supprime le fichier trouvé.
Qu est ce que je peux faire?
PS :1)ca ajoute http://tjem.com/passthrough/index.html? devant ma page de demarrage et une fenetre de recherche toute pourrie se lance
2)Zonealarm me dit aussi qu il a arreté 120 acces a mon ordi depuis ce matin!
3)lavasolf ne detecte rien
bref c la merd* !
Merci de votre aide


 
 
/!\ HKEY_USER <---------> HKEY_CURRENT_USER /!\

macray

buzzzz a écrit :

Citation :

ce n'est pas normal, soit c'est zone alarm qui est malade et qui te protège mal c'est probable d'ou les attaques


J ai installe zonealarm apres avoir chopé cette *******
Mon anti virus pc cillin2002 (deja installé encore ce virus) ne detecte rien.

les anti-virus et les FIREWALL se sont deux choses différentes...;) si ton anti-virus n'est pas bon, change, prend dans ce cas las, Norton ou AVP, c'est encore les meillieurs. Il te faudra faire une mise à jour complètes des deux et tu le sais...et les configurer à fond pour éviter des merdes. Je suis sur le câble j'ai la gamme NORTON avec une mise à jour régulières, configuré à bloc, je n'ai jamais de problème de troyens...

buzzzz

Citation :

ce n'est pas normal, soit c'est zone alarm qui est malade et qui te protège mal c'est probable d'ou les attaques


J ai installe zonealarm apres avoir chopé cette *******
Mon anti virus pc cillin2002 (deja installé encore ce virus) ne detecte rien.

macray

buzzzz a écrit :

Citation :

Je viens de bloquer svchost.exe avec zonealarm, mais dans ce cas je peux plus me connecter a internet.


Du coup je suis obliger de l'autoriser a se lancer.
protocole PPOE, c IP fixe je crois.


 
je sais pas, mais sur le site que je t'ai mis, je crois que tu peux tester l'efficacité de ton FIREWALL, autrement dis il te dis les ports ouvert ou fermé ! si tu as des p2p qui tourne ne soit pas étonné, et ferme les avant...

buzzzz

Citation :

Je viens de bloquer svchost.exe avec zonealarm, mais dans ce cas je peux plus me connecter a internet.


Du coup je suis obliger de l'autoriser a se lancer.
protocole PPOE, c IP fixe je crois.

macray ce n'est pas normal, soit c'est zone alarm qui est malade et qui te protège mal c'est probable d'ou les attaques, je sais que tu as des sites qui te permettent justement de tester l'efficacité des différents Firewall ! par exemple :  
 
http://www.firewall-net.com/fr/norton/config.php
buzzzz cable.
Je viens de bloquer svchost.exe avec zonealarm, mais dans ce cas je peux plus me connecter a internet.
macray tu as quel connection (câble, adsl) ? ton IP est dynamique ou fixe ?
buzzzz Salut, j ai cete sal!%¨****** sur mon DD et j'essaie de la virer.
Je suis allé sur http://www.trendmicro.com/vinfo/vi [...] MALLFEG.DR
mais le probleme c que svchost.exe devrait se trouver dans Windows%\Cache\" in the key HKEY_USERS\.Default\Software\Microsoft\Windows\
CurrentVersion\Run, mais il y est pas !
J ai fait une recherche dans le registre, il le trouve mais veux pas que je  supprime le fichier trouvé.
Qu est ce que je peux faire?
PS :1)ca ajoute http://tjem.com/passthrough/index.html? devant ma page de demarrage et une fenetre de recherche toute pourrie se lance
2)Zonealarm me dit aussi qu il a arreté 120 acces a mon ordi depuis ce matin!
3)lavasolf ne detecte rien
bref c la merd* !
Merci de votre aide

Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR