Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1791 connectés 

  FORUM HardWare.fr
  Windows & Software
  Win NT/2K/XP

  Virer les variantes de blaster en services bouffant 100% du temps CPU

 


 Mot :   Pseudo :  
 
 Page :   1  2  3  4  5
Page Précédente
Auteur Sujet :

Virer les variantes de blaster en services bouffant 100% du temps CPU

n°1388374
Slyde
Lizard of the Coast
Posté le 24-12-2003 à 13:18:09  profilanswer
 

MAJ du 23/01/04
 
Repérer et supprimer le virus Blaster, ses variantes et autres
 
Depuis son apparition au mois d?Août 2003, le virus Blaster (ou Lovesan) a fait couler beaucoup d?encre. A l?origine propagé sous forme d?une seule et même variante, de nouvelles formes n?ont pas tardé à envahir le net. Plus difficiles à détecter et à éradiquer, elles font régulièrement des dégâts chez les utilisateurs non protégés ou sur les réinstallations fraîches non patchées. Dans tous les cas, la désinfection, le nettoyage puis la protection est possible sans recourir à un formatage.
 
Symptômes d?une infection par Blaster ou assimilés
 
Le virus original provoquait un plantage du service RPC lors de son intrusion dans le système, plantage qui se traduisait en pratique par l?apparition d?une fenêtre de fermeture administrative et du départ d?un décompte de 60 secondes avant arrêt. Le virus désactivait aussi la fonction de copier-coller et certaines pages devenaient inaccessibles sous Internet Explorer.
 
Les quelques variantes qui ont suivies n?apportaient rien de nouveau, si ce n?est que le nom du fichier hôte sur le système changeait (teekids, mslaugh32, etc.).
 
Plus récemment, de nouvelles variantes plus vicieuses ont fait leur apparition. D?une part, leur nom est plus ou moins aléatoire et imite le nom d?un processus système, voire même utilise le même nom mais en se chargeant depuis un emplacement différent. Certaines variantes démarrent même sous forme de service, faisant gonfler une instance de svchost, le programme système Windows assurant l?exécution des services. D?autre part, ils neutralisent une longue liste d?outils pouvant vous permettre de neutraliser le virus puis vous protéger, à commencer par les correctifs WindowsUpdate, les antivirus les plus connus, ou encore Regedit.  
 
Dans la pratique, le désagrément le plus notable est une montée de l?usage processeur à 100% en permanence ou presque, ce qui rend le poste inutilisable.
 
Détecter le virus
 
Le virus s?exécute depuis un fichier individuel ou sous forme de service. Le fichier infecté se trouve dans presque tous les cas dans les programmes lancés au démarrage ou dans les services Windows. Dans la quête du fichier infecté, nous allons nous servire de Tasklist qui est un outil intégré dans Windows XP Pro affichant la liste des processus lancés en mémoire ainsi que le nom des services se cachant derrière les hôtes génériques svchost.  
 
Notes :  
 
- Tasklist n?est pas distribué avec Windows XP édition familiale. Vous pouvez le télécharger ici : http://www.computerhope.com/downlo [...] sklist.exe  
 
- Sous Windows 2000, l?alternative à tasklist se nomme tlist, que vous trouverez dans le kit de ressources présent sur le CD d?installation (SUPPORT/TOOLS/2000RKST.CAB).
 
Lancez un invite de commandes depuis le menu démarrer, Exécuter, « cmd » puis à l?invite, tapez  « tasklist /svc » ou « tlist ?s » selon que vous soyez respectivement sous Windows XP ou Windows 2000..
 
La commande « tasklist /svc » génère un retour de ce type :
 

Nom de l'image              PID  Services  
========================= ====== ===========================================
System Idle Process            0 N/D  
System                         4 N/D  
SMSS.EXE                     484 N/D  
CSRSS.EXE                    540 N/D  
WINLOGON.EXE                 572 N/D  
SERVICES.EXE                 616 Eventlog, PlugPlay  
LSASS.EXE                    628 PolicyAgent, ProtectedStorage, SamSs  
SVCHOST.EXE                  792 RpcSs  
SVCHOST.EXE                  816 AudioSrv, Browser, CryptSvc, Dhcp,dmserver,  
                                 ERSvc, EventSystem,  
                                 FastUserSwitchingCompatibility, helpsvc,  
                                 lanmanserver, lanmanworkstation, Netman,  
                                 Nla, RasAuto, RasMan, Schedule, seclogon,  
                                 SENS, ShellHWDetection, srservice, TapiSrv,  
                                 TermService, Themes, TrkWks, uploadmgr,  
                                 W32Time, winmgmt, WmdmPmSp, wuauserv,WZCSVC  
SVCHOST.EXE                  952 Dnscache  
SVCHOST.EXE                  976 Alerter, LmHosts, RemoteRegistry, SSDPSRV,  
                                 WebClient
SCVHOST.EXE                 1014  
SPOOLSV.EXE                 1080 Spooler  
ADSL Autoconnect.exe        1992 ADSLAutoconnect  
GSICON.EXE                  1376 N/D  
DSLAGENT.EXE                1304 N/D  
MMTRAY.EXE                  1236 N/D  
EXPLORER.EXE                 224 N/D  
iexplore.exe                3196 N/D  
cmd.exe                     4072 N/D  
tasklist.exe                1496 N/D  
wmiprvse.exe                3180 N/D


 
Soit la liste de tous les programmes en cours d?exécution au moment du lancement de la commande. Notez, dans la colonne Services, le nom des différents services hébergés par les instances du processus système Microsoft Windows SVCHOST (SerViCes HOST ? Hôte de services).
 
Déterminer quel est le service ou le programme malin n?est pas toujours l?étape la plus facile. Le déguisement des processus est souvent relativement grossier, le fichier infecté portant un nom comme scvhost.exe, svdhost.exe, explorer32.exe, explore.exe, proche de celui d?un exécutable Windows existant.
 
Pour les services, vous pouvez rechercher avec Google en tapant «Windows service <nom_du_service>» des informations sur ceux qui peuvent paraître louche. Si aucun résultat n?indique que le processus est système ou lié à une application classique, il pourra être suspecté.
 
Si aucun service et programme ne semble suspect, il ne faut pas oublier que le fichier infecté porte parfois le même nom qu?un exécutable Windows. Celui-ci se charge alors depuis un autre répertoire que le répertoire usuel, par exemple system32 au lieu de system, et inversement.
 
Le très bon logiciel HijackThis est une bonne alternative à tasklist, qui va nous offrir les chemins de chaque programme lancé au démarrage. Il est disponible sur le site http://www.tomcoyote.org/hjt/
 
Lancez le, appuyez sur le bouton scan, puis observez la liste retournée. Les programmes lancés au démarrage sont visibles dans les lignes débutant par « 04 ? HKLM\..\Run: ». Faites une recherche, éventuellement ligne après ligne, des fichiers avec leur chemin sur Google ou sur http://www.sysinfo.org/startuplist.php pour déterminer s?il s?agit d?un fichier utile ou non.
 
En cas de découverte d?un processus malsain, quelques outils seront nécessaires pour le supprimer. Vous pourrez utiliser HijackThis ou StartupCPL, disponible ici : http://www.mlin.net/files/StartupCPL.zip
 
En prévision de la désinfection
 
Une fois le nettoyage réalisé en mode sans échec, il faudra se protéger afin de ne plus être l?objet de nouvelles infections par des variantes de Blaster. Pour ceci, il vous faudra installer quelques correctifs avant de vous reconnecter à Internet. Débranchez donc physiquement votre modem avant d?en avoir fini avec les mises à jour.
 
Mises à jour pour Windows XP :
 
-> KB826939 <-
-> KB823182 <-
-> KB824141 <-
-> KB825119 <-
-> KB828035 <-
-> KB828028 <- nouveau (10/02/2004)
 
Mises à jour pour Windows 2000 (SP2 ou + nécessaire)
 
-> KB823980 <-
-> KB824146 <-
-> KB828749 <-
-> KB828028 <- nouveau (10/02/2004)
 
 
Suppression du virus
 
Une fois le fichier identifié et les correctifs adaptés en votre possession, redémarrer le poste, appuyez sur F8 au moment du démarrage de l?OS (juste avant l?affichage de la barre blanche), puis choisissez «Mode sans échec»
 
Pour un processus :
 
Une fois parvenu sur le bureau, utilisez HijackThis ou StartupCPL pour supprimer le fichier du lancement de la machine.
 
Avec HijackThis : cliquez sur « scan », cochez la case de la ligne correspondant au fichier infecté, puis cliquez sur « Fix this »
 
Avec StartupCPL, installé dans le panneau de configuration (icône Startup) : parcourez les onglets jusqu'à trouver le fichier infecté, décochez le.
 
Recherchez ensuite le fichier depuis la racine du disque et supprimez le.
 
Pour un service :
 
Lancez l?éditeur de base de registre depuis le menu démarrer, Exécuter, regedit. Recherchez le nom du service malin. Ces recherches devraient vous mener dans les arborescences suivantes :
 
HKLM\SOFTWARE\SYSTEM\ControlSet001\Services\  
HKLM\SOFTWARE\SYSTEM\ControlSet002\Services\  
 
Repérez le nom du fichier associé au service indiqué dans la variable «ImagePath», et supprimez les fichiers référencés. Supprimez ensuite toutes les entrées correspondant au service malin dans ControlSet001 et 002.
 
Une fois le nettoyage effectué, débranchez physiquement votre modem, redémarrez normalement, et contrôlez l?absence de symptômes. Installez ensuite les correctifs, redémarrez à nouveau, puis rebranchez votre modem.
 
Pour supprimer les résidus ou certains virus plus communs
 
Rien de tel qu?un bon antivirus en ligne ou un outil dédié :
 
 
Stinger de MacAfee
 
CLRAV de Kaspersky
 
L'antivirus en ligne sur http://housecall.antivirus.com
 
Ne plus être ennuyé par les tentatives d?intrusion directes (Blaster et variantes)
 
Vous utilisez une connexion câble ou ADSL ? rien de mieux qu?un bon routeur ou modem routeur matériel afin d?en finir avec ce genre de désagréments.


Message édité par Slyde le 21-02-2004 à 21:35:04

---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
mood
Publicité
Posté le 24-12-2003 à 13:18:09  profilanswer
 

n°1388928
FRandon
Citation personnelle associée
Posté le 25-12-2003 à 10:33:53  profilanswer
 

merci Slyde,t'es un chef :D
 
 :sol:  :jap:


---------------
Cdlt,
n°1388978
FRandon
Citation personnelle associée
Posté le 25-12-2003 à 12:20:33  profilanswer
 

c'est fait !!
 
pour info, les deux fichiers incriminés se nommaient :
 
mplayer et explore.exe
 
ils etaient tous les deux dans system32 :O
 
j'ai tout viré et mis les 5 correctifs dans l'ordre et ça rullez ;)


---------------
Cdlt,
n°1388984
prodigy56
Posté le 25-12-2003 à 12:34:02  profilanswer
 

bien ;) moi il avais po le meme nom comme koi.....

n°1389132
Slyde
Lizard of the Coast
Posté le 25-12-2003 à 18:08:57  profilanswer
 

le nom peut être super variable, ainsi que le nom du service.


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
n°1391263
Slyde
Lizard of the Coast
Posté le 28-12-2003 à 14:37:31  profilanswer
 

up, ajout des liens directs.


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
n°1391342
Lynk
Steam: Lynkk
Posté le 28-12-2003 à 15:47:34  profilanswer
 

et les patchs pr Windows US ont les memes noms ?

n°1391353
boomer2607
i'm the best
Posté le 28-12-2003 à 15:53:54  profilanswer
 

tres utile ce topic  :jap:

n°1391391
Slyde
Lizard of the Coast
Posté le 28-12-2003 à 16:19:55  profilanswer
 

Lynk a écrit :

et les patchs pr Windows US ont les memes noms ?


 
non, ENU au lieu de FRA.


Message édité par Slyde le 28-12-2003 à 16:20:06

---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
n°1391637
bounty1807
Posté le 28-12-2003 à 20:19:08  profilanswer
 

Salut
 
j'ai bien essayé les manips pour resoudre mon pb d'UC a 100% mais sans succes
 
Je suis perdu  :'(

mood
Publicité
Posté le 28-12-2003 à 20:19:08  profilanswer
 

n°1391642
bounty1807
Posté le 28-12-2003 à 20:22:05  profilanswer
 

Et qd je ferme un des processus svchost.exe ben la je me retrouve avec la fentre ki reboot le PC ds 1mn
je viens de lancer FixBlast et il ne trouve rien :(

n°1391680
Slyde
Lizard of the Coast
Posté le 28-12-2003 à 20:48:40  profilanswer
 

Tu as forcement un processus malsain avec un virus derrière si tu as le problème de charge.
 
Installe le kit de ressources depuis ton CD de Windows 2000, dans SUPPORT/TOOLS/2000RKST.CAB.
 
fais un windows+R => cmd => tlist -s et colle le résultat ici.


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
n°1391716
bounty1807
Posté le 28-12-2003 à 21:12:49  profilanswer
 

heuu ca marche aussi avec Xp pro sp1 ?

n°1391725
Slyde
Lizard of the Coast
Posté le 28-12-2003 à 21:21:02  profilanswer
 

tasklist /svc dans ce cas.


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
n°1391741
bounty1807
Posté le 28-12-2003 à 21:39:50  profilanswer
 

Voila ce que ca donne :
 
C:\>tasklist /svc
 
Nom de l'image              PID  Services
========================= ====== =============================================
System Idle Process            0 N/D
System                         4 N/D
smss.exe                     864 N/D
csrss.exe                    936 N/D
winlogon.exe                 960 N/D
services.exe                1004 Eventlog, PlugPlay
lsass.exe                   1016 PolicyAgent, ProtectedStorage, SamSs
ati2evxx.exe                1176 Ati HotKey Poller
svchost.exe                 1200 RpcSs
svchost.exe                 1504 AudioSrv, Browser, CryptSvc, Dhcp, dmserver,
                                 ERSvc, EventSystem,
                                 FastUserSwitchingCompatibility, helpsvc,
                                 lanmanserver, lanmanworkstation, Messenger,
                                 Netman, Nla, RasAuto, RasMan, Schedule,
                                 seclogon, SENS, SharedAccess,
                                 ShellHWDetection, srservice, TapiSrv,
                                 TermService, Themes, TrkWks, uploadmgr,
                                 W32Time, winmgmt, wuauserv, WZCSVC
svchost.exe                 1852 Dnscache
svchost.exe                 1876 LmHosts, RemoteRegistry, SSDPSRV, upnphost,
                                 WebClient
ccSetMgr.exe                 196 ccSetMgr
spoolsv.exe                  492 Spooler
ati2evxx.exe                 560 N/D
explorer.exe                 664 N/D
daemon.exe                   880 N/D
E_S10IC2.EXE                 916 N/D
LVComS.exe                   928 N/D
LogiTray.exe                1076 N/D
CTHELPER.EXE                1092 N/D
atiptaxx.exe                1284 N/D
svdhost.exe                 1292 N/D
wmplay32.exe                1308 N/D
MBM5.exe                    1352 N/D
ctfmon.exe                  1368 N/D
msnmsgr.exe                 1400 N/D
devldr32.exe                1580 N/D
alg.exe                     2352 ALG
svchost.exe                 3416 stisvc
IEXPLORE.EXE                2752 N/D
cart322.exe                 3332 a3
AcroRd32.exe                3576 N/D
snmp.exe                    3044 SNMP
snmptrap.exe                4044 SNMPTRAP
cisvc.exe                   2068 cisvc
cidaemon.exe                3488 N/D
cmd.exe                     2440 N/D
tasklist.exe                1528 N/D
wmiprvse.exe                2552 N/D
 
 
Merci pour l'aide :)

n°1391840
Slyde
Lizard of the Coast
Posté le 28-12-2003 à 23:27:22  profilanswer
 

Hum :
 
 
svdhost.exe                 1292 N/D
 
[:petrus75]


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
n°1392011
pgriffet
Posté le 29-12-2003 à 10:23:16  profilanswer
 

C'est bien gentil tout ça les gars mais ce serait encore mieux d'empêcher le virus de s'installer.
Il y a beaucoup plus simple, sécurisant et infaillible, le chien de garde de la BdR. Comme ne le dit pas slyde explicitement, les virus (99% d'entre eux) s'assurent leur survie en créant une entrée dans la BdR aux fameuses clés Run. Il suffit donc d'avoir un programme qui traque les  mouvements de ces clés et avertit dès qu'une nouvelle clé veut s'y créer ou y être modifiée. Attention au fait que certaines clés créées là sont légitimes, lors de l'installation d'un nouveau logiciel, par exemple. Mais si vous surfez et que soudainement, on vous signale qu'une nouvelle clé va être écrite, il y a de quoi se méfier et interdire l'écriture.
 
L'outil s'appelle RegistryProt, freeware de 100 KB (!), 0% du CPU, le rêve. Il marche pour tous les Win.
 
Plus de détails dans mon sujet ici : http://forum.pcastuces.com/sujet.asp?SUJET_ID=32169
 
voici une réponse des concepteurs de RP à ma question sur les clés contrôlées :

Citation :


regprot only monitors the usual Run, RunServices, RunOnce, RunServicesOnce keys under HKEY_LOCAL_MACHINE, and HKEY_CURRENT_USER.


 
J'ai écrit au site Secuser.com, m'étonnant qu'ils n'en parlent pas, ils ont répondu qu'ils comptent faire bientôt un article au sujet de ce genre de logiciels. Je trouve d'ailleurs très surprenant que dans les usines à gaz que sont les antivirus, il n'y ait pas un module permettant ce contrôle qui est pourtant tout simple à faire. Ou alors, les concepteurs d'antivirus auraient-ils un intérêt à ne pas incorporer cette fonctionnalité ? :D
 
En tout cas, RegistryProt aurait permis aux gens n'ayant pas le patch MS d'être prévenu de l'intrusion de Blaster et ainsi, empêcher son démarrage. Rien que pour ça, il en vaut la peine, je trouve.
Il y a d'autres logiciels qui font pareils mais ce ne sont généralement pas des freeware.
 
bounty, le processus wmplay32.exe, tu peux aussi t'en débarrasser, ça doit être un virus.
 
Je préconise HijackThis pour ce genre de problème, il montre le nom du répertoire d'où est lancé chaque programme, une lacune du tasklist et même, du gestionnaire du tâches qui parmi toutes ses options, n'en a même pas une pour montrer le chemin complet de l'exécutable, à se demander parfois ce qui se passe dans la tête des analystes de chez MS. Avec Hijack, on voit aussi toutes les clés Run, les spyware, etc.
 
Voir ici pour HijackThis : http://assiste.free.fr/p/internet_ [...] hijack.php

n°1392016
Slyde
Lizard of the Coast
Posté le 29-12-2003 à 10:29:19  profilanswer
 

Petit problème, ça ne marche pas pour les variantes en services ton histoire. Et mon topic traite principalement de ça ;)


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
n°1392045
pgriffet
Posté le 29-12-2003 à 11:22:49  profilanswer
 

Comment ils démarrent tes services ? Il y a bien une clé Run qui est créée à un moment ou un autre. Donne un exemple SVP.

n°1392074
Slyde
Lizard of the Coast
Posté le 29-12-2003 à 11:44:14  profilanswer
 

non, il n'y a pas de clé RUN, puisqu'il ne sont pas inscrit en tant que programme de démarrages. Ils viennent se coller dans les services sous  
 
HKLM\SOFTWARE\SYSTEM\ControlSet001\Services\, idem pour ControlSet002.
 
Sous windows 2000, pareil je suppose sous XP.


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
n°1392314
Saterzo
Posté le 29-12-2003 à 15:57:10  profilanswer
 

Bon moi voilà de nouveau en galère, mon PC bloque de nouveau.
Donc j'avais blaster (teekids, msblast, mslaugh) et j'ai dû faire au moins 5 version différente d'"éradication" pour les virer.
 
Il marchait niquel pendant 2 semaines, et aujourd'hui re-bloque.
Je vais dans gestionnaire des tâches pour voir si y a pas un msblast qui traine, mais je m'aperçois qu'il y a des trucs bizarre.
-msconfig.exe
-smss.exe
-csrss.exe
-isass.exe
-service.exe
En fait j'avais vu dans un topic consacré à blaster que c'était des variantes très proche des truc originaux du style csrss pour crss.
J'ai suivi la procédure de SLYDE à s'avoir identifier la merde dans gérer (c'est lequel le service en anglais ? je suis pas sur d'avoir le bon) et installer les patch, et ça donne aucun résultat.
Ils sont toujours là et svchost bouffe encore plus, qu'est-ce qu'il faut faire?
 
ps: dans regedit pour supprimer le fichier suspect c'est bien
 
-hey local machine,
-software,
-

n°1392317
Saterzo
Posté le 29-12-2003 à 15:59:05  profilanswer
 

merde il manque la suite:
-microsoft,
-windows,
-run   ?
J'ai juste ou pas?

n°1392359
Saterzo
Posté le 29-12-2003 à 16:21:17  profilanswer
 

Ou alors qu'est-ce qui faut désactiver dans msconfig pour éviter qu'il le relance à chaque fois?

n°1392464
pgriffet
Posté le 29-12-2003 à 17:20:56  profilanswer
 

A ma connaissance, Blaster et ses clones écrivent toujours une clé dans la BdR. En voici la preuve, tirée de cette page :  
http://www.pacs-portal.co.uk/start [...] up_all.php (elle fait plus d'un 1 MB), elle me sert à interpréter ce que Hijack produit comme liste.
 

Citation :


X  Microsoft Inet Xp..  teekids.exe  Added as a result of the {BLASTER.C} VIRUS!
X  windows automation  mslaugh.exe  Added as a result of the {BLASTER.E} VIRUS!
X  windows auto update  (1)  msblast.exe  Added as a result of the {BLASTER.B} VIRUS!
X  windows auto update (2)  penis32.exe  Added as a result of the {BLASTER} (or {MSBLAST.A}) VIRUS!
X  www.hidro.4t.com  enbiei.exe  Added as a result of the {BLASTER.F} VIRUS!


 
Le X au début signifiant que c'est un virus. Si tu regardes bien, ces entrées sont dans les clés Run, de manière à être présentes au prochain démarrage. Donc, j'aimerais que tu me donnes un exemple de variante Blaster qui n"écrit pas dans les clés Run, je suis curieux de voir. :D
Les svchost.exe dont tu parles sont simplement dans un autre répertoire que system32. Voici que j'ai trouvé sur le lien ci-dessus :
 

Citation :


X  microsoft  svchost.exe  Added as a result of the {ASTEF} or {RESPAN} VIRUSES! Note - this is not the valid svchost.exe as described {here}
X  PowerManager  Svchost.exe  Added as a result of the {JEEFO} VIRUS! Note - this is not the valid svchost.exe as described {here}
X  SVCHOST (2)  svchost.exe  System1060 homepage hi-jacker. Found in a Windows\System\1060 directory. Note - this is not the valid svchost.exe as described {here}
X  svchost (3)  svchost.exe  Added as a result of the {MORB} VIRUS!. This is not the valid svchost.exe as described {here}. Located in the Windows directory, and not in Windows/System(32)
X  SystemReg (2)  svchost.exe  Added as a result of the {DEWIN.E} VIRUS! Note - this is not the valid svchost.exe as described {here}
X  WindowsUpdate (2)  svchost.exe  Added as a result of the {ASTEF} or {RESPAN} VIRUSES! Note - this is not the valid svchost.exe as described {here}


 
Tu comprends donc que ce n'est pas parce qu'un programme s'appelle svchost.exe qu'il s'agit d'un service (valide ou non, d'ailleurs).
 
Même si tu trouves de "vrais" virus en services, ce serait dommage de se priver de RegistryProt puisque comme je l'ai déjà dit, la majorité des virus passe par les clés Run. On va dire que c'est un complément à ce que tu proposes.

n°1392502
stanleymil​gram
Bienvenue à Gattaca!
Posté le 29-12-2003 à 17:46:52  profilanswer
 

KB826939 <-  
-> KB823182 <-  
-> KB824141 <-  
-> KB825119 <-  
-> KB828035 <-  
J'applique les patchs dans cet ordre la?
 
merci :)

n°1392771
Slyde
Lizard of the Coast
Posté le 29-12-2003 à 20:40:51  profilanswer
 

pgriffet => il y a bel et bien des variantes en services, j'ai bien du en virer déjà 10 fois ces derniers jours, la prochaine fois je te prend une capture.
 
Saterzo => après avoir identifié les services malsain, il faut démarrer en mode sans echec, lancer regedit, faire une recherche sur le nom du service en question, et dégager les clés trouvés dans  
 
HKLM\SOFTWARE\SYSTEM\ControlSet001\Services\
HKLM\SOFTWARE\SYSTEM\ControlSet002\Services\
 
Redémarrer, et bien sur appliquer les correctifs.
 
 
Si tu as un doute sur le nom d'un service ou d'un processus, google est ton meilleur ami.
 
stanleymilgram => l'ordre n'a pas grande importance.


Message édité par Slyde le 29-12-2003 à 20:49:26

---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
n°1392793
pgriffet
Posté le 29-12-2003 à 20:55:51  profilanswer
 

Saterzo, les programmes que tu cites sont des noms valides. Mais comme je l'ai dit, tasklist (ou tlist) a une grosse lacune, il ne montre pas le répertoire où se trouve le programme. Donc, je ne peux te dire si ce sont les bons ou des virus qui porteraient le même nom.
Je te propose de lire mon sujet : http://forum.pcastuces.com/sujet.asp?SUJET_ID=8269
 
copier le contenu du Bloc-notes et coller ici le résultat de l'analyse de HijackThis.
Explications en français sur HijackThis
 
http://assiste.free.fr/p/internet_ [...] hijack.php
 
Je pourrai alors te dire ce qui se passe réellement. En attendant, tu peux faire un scan antivirus en ligne ici
 
http://www.secuser.com/outils/antivirus.htm
 
Saterzo, dans ton cas, RegistryProt t'aurait alerté IMMEDIATEMENT lors de la tentative d'intrusion dans la BdR, je ne peux que te le conseiller.

n°1392915
Saterzo
Posté le 29-12-2003 à 22:45:33  profilanswer
 

Alors tout dabord merci pour vos réponses.
J'ai lancé l'antivirus en ligne et il me trouve ça:
 
WORM AGOBOT.BT dans C:\WINDOWS system 32\misurp...
 
Il y a marqué "non cleanable"
 
Qu'est ce que ça veut dire?
 

n°1392927
Saterzo
Posté le 29-12-2003 à 22:52:29  profilanswer
 

donc avant de faire la procédure Hijack, j'attends vos réponses concerant mon résultat de l'antivirus.
 

n°1393011
Slyde
Lizard of the Coast
Posté le 30-12-2003 à 00:01:07  profilanswer
 

Tu notes le nom du fichier, vérifie qu'il ne correspond à rien d'utile (d'habitude non, les vers et trojans utilisent un .exe indépendant dans presque tous les cas), puis tu le supprime en mode sans echec.


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
n°1393106
pgriffet
Posté le 30-12-2003 à 08:09:11  profilanswer
 

Le Hijack, ça produit une liste en deux secondes, il n'y a pas de raison d'attendre. A toi de voir. Cela donne surtout d'autres renseignements très utiles que l'AV ne donne pas forcément.


Message édité par pgriffet le 30-12-2003 à 10:31:51
n°1399856
DigiNico
Noob un jour, noob toujours !
Posté le 05-01-2004 à 16:42:38  profilanswer
 

Salut
 
J'ai un probleme un peu different que celui decrit par Slyde, mais je pose la question ici quand meme, on ne sait jamais (et au pire ca me fait un drapo sur le topic, qui est bien utile mine de rien  :D ).
 
Je suis sous Windows 2000, et actuellement j'ai le processus csrss.exe qui me bouffe entre 30 et 40 % du temps cpu. A priori il ne fait rien d'autre (pas de plantage, de programmes fermes ou quoi que ce soit), mais voila ca ralentit un peu la machine quand meme. Et actuellement 1 GHz c'est deja pas enorme...
 
Pourtant je croyais etre bien protege : j'ai NIS 2003 correctement installe et mis a jour, mais malgre le firewall et un scan de ma partition systeme, Norton ne voit rien. Par contre c'est vrai que je suis pas totalement a jour niveau patchs win 2k, vu que windows update ne termine jamais les installations de patches de securite (meme en lui laisant la nuit entiere !  :ouch: )
 
Je pensais que c'etait le virus nimda, et j'ai passe le fix telecharge sur sophos.com (vu sur ce topic la). Que dalle, il ne detecte rien.  
 
Vous pensez que ca peut etre le blaster virus, bien que mon CPU ne soit pas pris a 100% ?


---------------
DigiNico./.
n°1399882
pgriffet
Posté le 05-01-2004 à 16:58:28  profilanswer
 

Fais tourner Hijack (voir ma réponse ci-dessus le 29/12 à 20h55 pour le lien).

n°1399913
DigiNico
Noob un jour, noob toujours !
Posté le 05-01-2004 à 17:22:38  profilanswer
 

Ouais, je vois ca des que je rentre chez moi. Merci.


---------------
DigiNico./.
n°1400422
killer ins​tinct
Bouge pas j'arrive ma louloute
Posté le 05-01-2004 à 23:25:04  profilanswer
 

j'ai une petite question, est ce normal d'avoir autant de svchost de lance en meme temps :/
 
http://6sicx6.free.fr/hfr/TaskManager.jpg
 
j'ai scane avec l'antivirus en ligne => rien
j'ai f-secure => rien
j'ai winupdate a jour
 
j'ai un virus d'apres vous ??


---------------
passez au SM vous ne le regretterez pas !! http://www.borischambon.com/  /// d3 : KILLER#2821 ///  site moard  : http://moard.ayzo.net/
n°1400514
DigiNico
Noob un jour, noob toujours !
Posté le 06-01-2004 à 02:20:29  profilanswer
 

Tain fait ch...
 
J'ai fait un scan avec le swminda.exe de sophos.com, avec le FxNimdaE.com de je sais plus qui (Norton ?), le stinger de McAfee evoque plus haut, j'ai scanne mon pc avec Ad-aware mis a jour, et malgre tout, j'ai pas trouve quoi que ce soit !
 
Pourtant j'ai encore ce processus csrss.exe qui me bouffe 40% du temps cpu. Mais j'arrive pas a le trouver dans l'analyse de mon PC par hijack (ci dessous, desole pour le flood). Quelqu'un a une idee ?
 

Citation :

Logfile of HijackThis v1.97.7
Scan saved at 00:37:30, on 06/01/04
Platform: Windows 2000 SP2 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.51 SP2 (5.51.4807.2300)
 
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\PROGRA~1\Iomega\System32\ActivityDisk.exe
C:\WINNT\System32\mgabg.exe
D:\Applis\Norton\Antivirus\navapsvc.exe
D:\Applis\Norton\Firewall\NISUM.EXE
d:\applis\Norton\Utilites\NPROTECT.EXE
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
D:\applis\Norton\Speed Disk\nopdb.exe
C:\WINNT\system32\stisvc.exe
D:\Applis\Norton\Firewall\SymProxySvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\ZipToA.exe
D:\Applis\Norton\Firewall\NISSERV.EXE
C:\WINNT\Explorer.EXE
C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
C:\WINNT\System32\PDesk\PDesk.exe
D:\Applis\DUMeter\DUMETER.EXE
C:\Program Files\Iomega\DriveIcons\ImgIcon.exe
D:\applis\qttask.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
D:\Applis\Norton\ANTIVI~1\navapw32.exe
D:\Applis\Norton\Firewall\IAMAPP.EXE
C:\WINNT\System32\internat.exe
C:\Program Files\Iomega\AutoDisk\AD2KClient.exe
C:\Program Files\Ontrack\SMARTDefender\smrticon.exe
C:\WINNT\DvzCommon\DvzMsgr.exe
C:\WINNT\Deskmenu.exe
D:\Applis\Palm401\HOTSYNC.EXE
D:\Applis\Norton\Firewall\ATRACK.EXE
C:\WINNT\System32\taskmgr.exe
D:\Applis\MyIE2\MyIE.exe
E:\Arrivage\Progz\Virus\HijackThis.exe
C:\Program Files\Outlook Express\msimn.exe
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///D:/Travaux/DigiPage2.htm
N1 - Netscape 4: user_pref("browser.startup.homepage", "file:///D:/Travaux/DigiPage.htm" ); (D:\Applis\Netscape\Users\diginico\prefs.js)
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - d:\applis\Adobe\AcrobatReader5\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\APPLIS\FLASHGET\jccatch.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - D:\Applis\Norton\Antivirus\NavShExt.dll
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\winnt\downloaded program files\GoogleToolbar_fr_1.1.60-deleon.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - D:\Applis\Norton\Antivirus\NavShExt.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [Matrox Powerdesk] C:\WINNT\System32\PDesk\PDesk.exe /Autolaunch
O4 - HKLM\..\Run: [DU Meter] D:\Applis\DUMeter\DUMETER.EXE
O4 - HKLM\..\Run: [Iomega Startup Options] C:\Program Files\Iomega\Common\ImgStart.exe
O4 - HKLM\..\Run: [Iomega Drive Icons] C:\Program Files\Iomega\DriveIcons\ImgIcon.exe
O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "D:\applis\qttask.exe" -atboottime
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [NAV Agent] D:\Applis\Norton\ANTIVI~1\navapw32.exe
O4 - HKLM\..\Run: [iamapp] D:\Applis\Norton\Firewall\IAMAPP.EXE
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "D:\Applis\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [Iomega Active Disk] C:\Program Files\Iomega\AutoDisk\AD2KClient.exe
O4 - HKCU\..\Run: [WallPaper] D:\Applis\WALLPA~1.90\WALLPA~1.EXE /h
O4 - HKCU\..\Run: [SMARTDefender] C:\Program Files\Ontrack\SMARTDefender\smrticon.exe
O4 - Startup: Deskmenu.lnk = C:\WINNT\Deskmenu.exe
O4 - Startup: HotSync Manager.LNK = D:\Applis\Palm401\HOTSYNC.EXE
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Dataviz Messenger.lnk = C:\WINNT\DvzCommon\DvzMsgr.exe
O8 - Extra context menu item: &Google Search - res://c:\winnt\downloaded program files\GoogleToolbar_fr_1.1.60-deleon.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://c:\winnt\downloaded program files\GoogleToolbar_fr_1.1.60-deleon.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://c:\winnt\downloaded program files\GoogleToolbar_fr_1.1.60-deleon.dll/cmcache.html
O8 - Extra context menu item: Download All by FlashGet - D:\Applis\FlashGet\jc_all.htm
O8 - Extra context menu item: Download using FlashGet - D:\Applis\FlashGet\jc_link.htm
O8 - Extra context menu item: Si&milar Pages - res://c:\winnt\downloaded program files\GoogleToolbar_fr_1.1.60-deleon.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page - res://c:\winnt\downloaded program files\GoogleToolbar_fr_1.1.60-deleon.dll/cmtrans.html
O9 - Extra button: ICQ (HKLM)
O9 - Extra 'Tools' menuitem: ICQ (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: FlashGet (HKLM)
O9 - Extra 'Tools' menuitem: &FlashGet (HKLM)
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {0000000A-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/down [...] wmavax.CAB
O16 - DPF: {0246ECA8-996F-11D1-BE2F-00A0C9037DFE} (TDServer Control) - http://encyclo.voila.fr/JS/tdserver.cab
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub [...] tor/sw.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/26ec81be10dcc [...] 601_fr.cab
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} (Google Activate) - http://toolbar.google.com/data/fr/ [...] gleNav.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft. [...] 5009722222
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security2.norton.com/SSC/Sh [...] /cabsa.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub [...] wflash.cab


 
Plize aidez moi !  :(


---------------
DigiNico./.
n°1400520
Profil sup​primé
Posté le 06-01-2004 à 02:55:47  answer
 

killer instinct a écrit :

j'ai une petite question, est ce normal d'avoir autant de svchost de lance en meme temps :/
 
http://6sicx6.free.fr/hfr/TaskManager.jpg
 
j'ai scane avec l'antivirus en ligne => rien
j'ai f-secure => rien
j'ai winupdate a jour
 
j'ai un virus d'apres vous ??


cela semble normal , mais 41 process  :ouch: ,penses a faire le menage et virer tout ce qui ne sert a rien..

n°1400570
FRandon
Citation personnelle associée
Posté le 06-01-2004 à 08:33:17  profilanswer
 

http://www.laboratoire-microsoft.o [...] on=print#2
 
tu peux le killer, tente un .bat qui fait un kill -f csrss.exe au demarrage du pg (dans ton menu demarrer/programme/demarrage)


---------------
Cdlt,
n°1400679
DigiNico
Noob un jour, noob toujours !
Posté le 06-01-2004 à 11:15:01  profilanswer
 

Heu... le vrai processus csrss.exe ne doit-il pas fonctionner en permanence ? Faire un kill brutal ca va destabiliser completement le systeme, non ?


---------------
DigiNico./.
n°1400734
king_ping
Avis de Chao Social...
Posté le 06-01-2004 à 11:48:09  profilanswer
 

j'ai un winlogon qui reste a 99% du temps pendant 2-3 minutes a chaque demarage de Win2000 ... :??: (avec AV a jour)
 
Vous avez deja vu un truc pareil ? :??:

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5
Page Précédente

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Win NT/2K/XP

  Virer les variantes de blaster en services bouffant 100% du temps CPU

 

Sujets relatifs
Virer le firewall sous wanadoo?Programme affichant les ressources RAM, CPU, et debit internet ?
[trojans] impossibles a virer!!!!Gravure DVD-R, combien de temps ça met ??
Résolu:Impossibilité d'activer les services Microsoft (partageincl.)XP, IE6 spywares. Puis-je virer ces clefs ?
[winXP] Blaster???gros prob avec blaster !
comment virer les icônes et la bar des tâches de windows par regedit??virer l'écran de démarrage win2k
Plus de sujets relatifs à : Virer les variantes de blaster en services bouffant 100% du temps CPU


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR