Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1597 connectés 

  FORUM HardWare.fr
  Windows & Software

  Je suis en guerre contre svchost.exe "Trojan drops the files "

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Je suis en guerre contre svchost.exe "Trojan drops the files "

n°985770
buzzzz
Posté le 16-12-2002 à 13:21:31  profilanswer
 

Salut, j ai cete sal!%¨****** sur mon DD et j'essaie de la virer.
Je suis allé sur http://www.trendmicro.com/vinfo/vi [...] MALLFEG.DR
mais le probleme c que svchost.exe devrait se trouver dans Windows%\Cache\" in the key HKEY_USERS\.Default\Software\Microsoft\Windows\
CurrentVersion\Run, mais il y est pas !
J ai fait une recherche dans le registre, il le trouve mais veux pas que je  supprime le fichier trouvé.
Qu est ce que je peux faire?
PS :1)ca ajoute http://tjem.com/passthrough/index.html? devant ma page de demarrage et une fenetre de recherche toute pourrie se lance
2)Zonealarm me dit aussi qu il a arreté 120 acces a mon ordi depuis ce matin!
3)lavasolf ne detecte rien
bref c la merd* !
Merci de votre aide

mood
Publicité
Posté le 16-12-2002 à 13:21:31  profilanswer
 

n°985788
macray
Posté le 16-12-2002 à 13:28:58  profilanswer
 

tu as quel connection (câble, adsl) ? ton IP est dynamique ou fixe ?

n°985820
buzzzz
Posté le 16-12-2002 à 13:44:19  profilanswer
 

cable.
Je viens de bloquer svchost.exe avec zonealarm, mais dans ce cas je peux plus me connecter a internet.

n°985826
macray
Posté le 16-12-2002 à 13:47:16  profilanswer
 

ce n'est pas normal, soit c'est zone alarm qui est malade et qui te protège mal c'est probable d'ou les attaques, je sais que tu as des sites qui te permettent justement de tester l'efficacité des différents Firewall ! par exemple :  
 
http://www.firewall-net.com/fr/norton/config.php

n°985829
buzzzz
Posté le 16-12-2002 à 13:48:23  profilanswer
 

Citation :

Je viens de bloquer svchost.exe avec zonealarm, mais dans ce cas je peux plus me connecter a internet.


Du coup je suis obliger de l'autoriser a se lancer.
protocole PPOE, c IP fixe je crois.

n°985834
macray
Posté le 16-12-2002 à 13:51:36  profilanswer
 

buzzzz a écrit :

Citation :

Je viens de bloquer svchost.exe avec zonealarm, mais dans ce cas je peux plus me connecter a internet.


Du coup je suis obliger de l'autoriser a se lancer.
protocole PPOE, c IP fixe je crois.


 
je sais pas, mais sur le site que je t'ai mis, je crois que tu peux tester l'efficacité de ton FIREWALL, autrement dis il te dis les ports ouvert ou fermé ! si tu as des p2p qui tourne ne soit pas étonné, et ferme les avant...

n°985837
buzzzz
Posté le 16-12-2002 à 13:52:29  profilanswer
 

Citation :

ce n'est pas normal, soit c'est zone alarm qui est malade et qui te protège mal c'est probable d'ou les attaques


J ai installe zonealarm apres avoir chopé cette *******
Mon anti virus pc cillin2002 (deja installé encore ce virus) ne detecte rien.

n°985839
macray
Posté le 16-12-2002 à 13:56:15  profilanswer
 

buzzzz a écrit :

Citation :

ce n'est pas normal, soit c'est zone alarm qui est malade et qui te protège mal c'est probable d'ou les attaques


J ai installe zonealarm apres avoir chopé cette *******
Mon anti virus pc cillin2002 (deja installé encore ce virus) ne detecte rien.

les anti-virus et les FIREWALL se sont deux choses différentes...;) si ton anti-virus n'est pas bon, change, prend dans ce cas las, Norton ou AVP, c'est encore les meillieurs. Il te faudra faire une mise à jour complètes des deux et tu le sais...et les configurer à fond pour éviter des merdes. Je suis sur le câble j'ai la gamme NORTON avec une mise à jour régulières, configuré à bloc, je n'ai jamais de problème de troyens...

n°985840
B-52
Contrario Contrariis Curantur
Posté le 16-12-2002 à 13:56:53  profilanswer
 

buzzzz a écrit :

Salut, j ai cete sal!%¨****** sur mon DD et j'essaie de la virer.
Je suis allé sur http://www.trendmicro.com/vinfo/vi [...] MALLFEG.DR
mais le probleme c que svchost.exe devrait se trouver dans Windows%\Cache\" in the key HKEY_USERS\.Default\Software\Microsoft\Windows\
CurrentVersion\Run, mais il y est pas !
J ai fait une recherche dans le registre, il le trouve mais veux pas que je  supprime le fichier trouvé.
Qu est ce que je peux faire?
PS :1)ca ajoute http://tjem.com/passthrough/index.html? devant ma page de demarrage et une fenetre de recherche toute pourrie se lance
2)Zonealarm me dit aussi qu il a arreté 120 acces a mon ordi depuis ce matin!
3)lavasolf ne detecte rien
bref c la merd* !
Merci de votre aide


 
 
/!\ HKEY_USER <---------> HKEY_CURRENT_USER /!\


---------------
Securis c'est plus de 200 logiciels de sécurité gratuits !
n°985845
buzzzz
Posté le 16-12-2002 à 13:58:39  profilanswer
 

Ok, mais la qu est ce que je peux faire?
Faut que je vire le troyens d abord non?

mood
Publicité
Posté le 16-12-2002 à 13:58:39  profilanswer
 

n°985851
macray
Posté le 16-12-2002 à 13:59:39  profilanswer
 

si tu le trouve, bien sur, scanne ton disque de font en comble, avec AVP, Norton, ect...les uns aprés les autres bien sur, sinon, conflits...et voilà...

n°985857
charly007
Posté le 16-12-2002 à 14:04:03  profilanswer
 

Un petit truc que je ne pige pas :
comment sais-tu que tu as un cheval de troie ?

n°985859
nickola
Posté le 16-12-2002 à 14:05:41  profilanswer
 

Comprends pas torp là ! svchost c'est un service de windows normalement non ??? Parce que mio j'en ai trois qui tournent en même temps sur un 2k pro

n°985862
buzzzz
Posté le 16-12-2002 à 14:05:51  profilanswer
 

oki merci, il y a aussi un autre programme louche, c bacWeb-8876480, je vais faire une recherche dessus

n°985875
buzzzz
Posté le 16-12-2002 à 14:13:04  profilanswer
 

J ai fait une recherche sur  http://www.trendmicro.com/vinfo .
En tout cas il y a un virus puisque ca me rajoute un bandeau à chaque lancement de page.

n°985878
charly007
Posté le 16-12-2002 à 14:14:50  profilanswer
 

buzzzz a écrit :

PS :1)ca ajoute http://tjem.com/passthrough/index.html? devant ma page de demarrage et une fenetre de recherche toute pourrie se lance


Le code :
<html>
  <head>
    <script language="javascript">
      <!--
      if (window.createPopup) {
        window.open("popupbaropener.html", "baropener", "top=20000,left=20000" );
      } else {
        var bar = window.open("fullscreenbar.html", "bar",
                              "fullscreen=1,toolbar=0,location=0,directories=0," +
                              "status=0,menubar=0,scrollbars=0,resizeable=0" );
        bar.moveTo(screen.width + 1, screen.height + 1);
        bar.resizeTo(1, 1);
      }
 
      location.replace(location.href.indexOf("?" ) != -1
          ? unencode(location.href.substring(location.href.indexOf("?" ) + 1))
          : "about:blank" );
 
      function unencode(string) {
        if (typeof decodeURIComponent == "function" ) {
          return decodeURIComponent(string);
        } else {
          return unescape(string);
        }
      }
      //-->
    </script>
    <noscript>
      <meta http-equiv="Refresh" content='0; URL=' />
    </noscript>
  </head>
  <body>
  </body>
</html>

buzzzz a écrit :


2)Zonealarm me dit aussi qu il a arreté 120 acces a mon ordi depuis ce matin!


Rien de bien anormal.

buzzzz a écrit :


3)lavasolf ne detecte rien


Il n'y a peut être rien à détecter. Ca vient peut-être d'autre chose.


Message édité par charly007 le 16-12-2002 à 14:16:56
n°985880
buzzzz
Posté le 16-12-2002 à 14:15:21  profilanswer
 

Citation :

c bacWeb-8876480


backweb-8876480

n°985901
buzzzz
Posté le 16-12-2002 à 14:20:44  profilanswer
 

Citation :

Le code :
<html>
 <head>
   <script language="javascript">
     <!--
     if (window.createPopup) {
       window.open("popupbaropener.html", "baropener", "top=20000,left=20000" );
     } else {
       var bar = window.open("fullscreenbar.html", "bar",
                             "fullscreen=1,toolbar=0,location=0,directories=0," +
                             "status=0,menubar=0,scrollbars=0,resizeable=0" );
       bar.moveTo(screen.width + 1, screen.height + 1);
       bar.resizeTo(1, 1);
     }
 
     location.replace(location.href.indexOf("?" ) != -1
         ? unencode(location.href.substring(location.href.indexOf("?" ) + 1))
         : "about:blank" );
 
     function unencode(string) {
       if (typeof decodeURIComponent == "function" ) {
         return decodeURIComponent(string);
       } else {
         return unescape(string);
       }
     }
     //-->
   </script>
   <noscript>
     <meta http-equiv="Refresh" content='0; URL=' />
   </noscript>
 </head>
 <body>
 </body>
</html>


Comment je le supprime?
comment je sais que j ai uncheval de troye? je savais pas, c en faisant une recherche.

n°985911
charly007
Posté le 16-12-2002 à 14:24:53  profilanswer
 

buzzzz a écrit :

Comment je le supprime?
comment je sais que j ai uncheval de troye? je savais pas, c en faisant une recherche.


Une recherche avec quoi comme texte ? svchost.exe ?
Le virer ne me semble pas très compliqué, le tout est de savoir comment il a atterri là.
Dans les options d'Internet Explorer, tu remets la page de démarrage que tu souhaites et le tour est joué.


Message édité par charly007 le 16-12-2002 à 14:35:04
n°985989
buzzzz
Posté le 16-12-2002 à 15:09:27  profilanswer
 

Citation :

Une recherche avec quoi comme texte ? svchost.exe ?


oui, vu que ca se lance au moment de l affichage de http://tjem.com/passthrough/index.html?
je me suis dit c est peut etre de la que viens le probleme.
J ai chercherché sur trendmicro.com ( http://www.trendmicro.com/vinfo/vi [...] ALLFEG.DR) et c est que j ai vue le virus.  
Mais d apres Nickola ca serait normal.Enfin bref jsuis pas plus avancé.

Citation :

Le virer ne me semble pas très compliqué, le tout est de savoir comment il a atterri là.

je cherchais un crac et, dans un site en anglais, j ai pas pris la peine de lire attentivement, en pensant chargre le crackdu je me suis retrouvé avec ce truc.

Citation :

Dans les options d'Internet Explorer, tu remets la page de démarrage que tu souhaites et le tour est joué.

ca serrait trop simple,je  l ai deja fait, ca revient a chaque redemarrage.Du coup je me suis dit, puique tu peux pas le supprimer, tu vas l empeché de se lancer:----> j ai configuré mon anti virus pour interdire de lancer cette page (http://tjem.com/passthrough/index.html?), mais elle s affiche quand meme.

n°985990
Dantrax
Posté le 16-12-2002 à 15:09:44  profilanswer
 

avec la tradustion en francais c pas plus comprehensible ?
 
 


 
 
     BKDR_SMALLFEG.A est un troyen envoyer par TROJ_SMALLFEG.DR, et exécutée comme processus. Il essai d'établir une connexion à plusieurs serveurs IRC distants en utilisant le nom de domaine "undernet.org". Il attaque les serveurs IRC en envoyant des messages malicieux.
 
La solution si vous avez été touché :
 
 
 
 
Lancer REGEDIT.EXE à l'aide du menu démarrer et exécuter.
 
dans la clef HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Run
Effacer l'entrée "svchost.exe" ayant la valeur "%Windows%/Cache/svchost.exe %Windows%/Cache/"  
 
Faire la même chose dans la clef HKEY_USERS/.Default/Software/Microsoft/Windows/CurrentVersion/Run
 
Effacer les fichiers "svchost.exe" et "jupe.dll" dans le répertoire %Windows%/Cache
 
Relancer votre système
 
Refaite une analyse avec votre anti virus mis a jours


 
attention ce sont les entrees et fichiers specifiés ici k'il faut effacer pas les autres trouvé au cours d'une recherche
 
svchost est un composant indispensable (et present dans tout os de type nt) servant a lancer des services au travers de dll


Message édité par Dantrax le 16-12-2002 à 15:21:45
n°986037
buzzzz
Posté le 16-12-2002 à 15:39:56  profilanswer
 

Merci pour la traduction !
Dans cette entée, j ai :
 
Nom :(par défault) type:REG_SZ  Données:(valeur non définie)
 
Nom:LDM    type:REG_SZ   données:c:\ProgramFiles\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
 
nom:MSMSGS type: REG_SZ  données:c:\program files\messenger\msmsgs.exe/background
 
non:Webcamrt.exe  type: REG_SZ
 
et dans l autre clée il n y a pas non plus svcost.exe, donc le probleme doit pas venir de la

n°986047
charly007
Posté le 16-12-2002 à 15:51:02  profilanswer
 

Essaie de rechercher dans la base de registre la chaine correspondante à l'adresse de la page qui s'affiche.

n°986077
buzzzz
Posté le 16-12-2002 à 16:14:50  profilanswer
 

ok Charly j essaie ca.

n°986098
buzzzz
Posté le 16-12-2002 à 16:32:08  profilanswer
 

J ai fait la recherche ds la base de registre de http://tjem.com/passthrough/index.html?
cela me donne 31 fichiers.
Dans la colonne données, il y a trois fichiers qui sont
http://tjem.com/searchbar.html
http://tjem.com/searchbar.html
et http://tjem/passthought/index.html?suivuie de ma page de demarrage.
Faut que je fasse quoi? Je vire par tout si ??

n°986104
buzzzz
Posté le 16-12-2002 à 16:37:04  profilanswer
 

Je viens de virer http://tjem.com/searchbar.html et
http://tjem.com/searchbar.html  , j ai lancé une page web, et ca reapparrait encore.

n°986232
charly007
Posté le 16-12-2002 à 17:45:45  profilanswer
 

buzzzz a écrit :

J ai fait la recherche ds la base de registre de http://tjem.com/passthrough/index.html?
cela me donne 31 fichiers.
Dans la colonne données, il y a trois fichiers qui sont
http://tjem.com/searchbar.html
http://tjem.com/searchbar.html
et http://tjem/passthought/index.html?suivuie de ma page de demarrage.
Faut que je fasse quoi? Je vire par tout si ??


Essaie de tout virer, mais ce n'est pas dit que ça vienne de là.
Peut-être un cookie ?
Tout ça me dépasse un petit peu...  :??:


Message édité par charly007 le 16-12-2002 à 17:47:06
n°986260
buzzzz
Posté le 16-12-2002 à 18:04:56  profilanswer
 

J ai deja viré tous les cookies, les temporary internet files, l historique.Mais a chaque lancemement d IE, ca recommence.
Merci de ton aide, je vais plutot rechecher dans les problemes de popup

n°986277
French_Pho​enix
Y'a pas de place ici !
Posté le 16-12-2002 à 18:13:35  profilanswer
 

buzzzz a écrit :

J ai deja viré tous les cookies, les temporary internet files, l historique.Mais a chaque lancemement d IE, ca recommence.
Merci de ton aide, je vais plutot rechecher dans les problemes de popup


Et du coté de cette clé ??  [:french_phoenix]  
HKLM\Software\microsoft\Windows\currentversion\run et runonce ??


---------------
J'y étais (à la plus longue CG, et viva CyberTool)©F_P
n°986391
buzzzz
Posté le 16-12-2002 à 19:19:25  profilanswer
 

Citation :

French_Phoenix  
buzzzz a écrit :
--------------------------------------------------------------------------------
J ai deja viré tous les cookies, les temporary internet files, l historique.Mais a chaque lancemement d IE, ca recommence.  
Merci de ton aide, je vais plutot rechecher dans les problemes de popup  
 
--------------------------------------------------------------------------------
 
 
Et du coté de cette clé ??  [:french_phoenix]  
HKLM\Software\microsoft\Windows\currentversion\run et runonce ??


J ai trouvé un fichier cheloooo: quoqx qui envoyait sur  c:doc&setting\~~\Application data\flgfthbr.exe
Je l ai viré et apparement ct ca !!
Faudra que je verifie au prochain démarrage je croise les doigts !!
En tout cas merci merci à tous ceux qui ont pris la peine de m aider!

n°1009449
gURuBoOleZ​Z
Posté le 06-01-2003 à 09:38:10  profilanswer
 

Même merde...
Si des fois certains rencontrent le problème, sans trouver de fichier nommé flgfthbr.exe dans le répertoire mentionné, qu'ils virent toutes référence à tjem.com dans la base de registre, puis effacent le fichier nommé : ieoaouwa.exe
Chez moi, cela vient de fonctionner (jusqu'au reboot ?).
 
Merci aux personnes ayant participé à ce topic  :hello:
 
P.S. Je suis sous 98SE


Message édité par gURuBoOleZZ le 06-01-2003 à 09:38:33
n°1009508
banditsuzu​kixp
------------------------------
Posté le 06-01-2003 à 11:51:52  profilanswer
 


moi aussi j'ai plein de svchost
 
 
 
 
 
 
 
 
 
http://loicdarnetal.free.fr/xxx.JPG

n°1009578
Clarkent
Musclor le shérif de l'espace
Posté le 06-01-2003 à 13:19:57  profilanswer
 

non mais c'est normal, c'est un service de windows :D.


---------------
"PAR LE POUVOIR DU CRÂNE ANCESTRAL, JE DETIENS LA FORCE TOUTE PUISSANTE".
n°1009605
banditsuzu​kixp
------------------------------
Posté le 06-01-2003 à 13:52:44  profilanswer
 

:heink:  
[:zep]

n°1009619
LaTeX_
Pôôôpaa !
Posté le 06-01-2003 à 14:06:25  profilanswer
 


 
cai normal kon te dit....
 
 
tue les process si tu veux voir  :whistle:

n°1009637
Clarkent
Musclor le shérif de l'espace
Posté le 06-01-2003 à 14:15:08  profilanswer
 

LaTeX_ a écrit :


 
cai normal kon te dit....
 
 
tue les process si tu veux voir  :whistle:  

je jamais essayé, mais c'est pas sur qu on puisse les tuer :D.
a mon avis il a pas les droits system.


---------------
"PAR LE POUVOIR DU CRÂNE ANCESTRAL, JE DETIENS LA FORCE TOUTE PUISSANTE".
n°1009640
LaTeX_
Pôôôpaa !
Posté le 06-01-2003 à 14:16:07  profilanswer
 

Clarkent a écrit :

je jamais essayé, mais c'est pas sur qu on puisse les tuer :D.
a mon avis il a pas les droits system.


 
si on peut les tuer, mais bon après faut bien un reboot  :D

n°1009647
Dantrax
Posté le 06-01-2003 à 14:20:28  profilanswer
 


 

Citation :

svchost est un composant indispensable (et present dans tout os de type nt) servant a lancer des services au travers de dll


n°1009784
banditsuzu​kixp
------------------------------
Posté le 06-01-2003 à 16:09:12  profilanswer
 

:jap: (je me rend devant tant d'assaillants)


Message édité par banditsuzukixp le 06-01-2003 à 16:09:46
n°1009882
bascarol
Posté le 06-01-2003 à 17:18:23  profilanswer
 

Bon comme ça il n'y aura plus de message
blabla svchost
 
C'est un service M$ 2k et xp comme deja dit.
 
pour preuve
 
http://support.microsoft.com/defau [...] ;fr;250320
 
 
Convaincu  ;)  
 
 :hello:


Message édité par bascarol le 06-01-2003 à 17:19:09
mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software

  Je suis en guerre contre svchost.exe "Trojan drops the files "

 

Sujets relatifs
une idée pour lutter contre le spamProb Temporary Internet Files
msnsa.com = trojan ?Déni de service contre des routeurs Linksys
Quel parade contre les pings ?Echange Speedtouch USB contre HOME chez FT [CONSEIL NEEDED]
Question de Dictions,....comment on prononce TROJANcomment supprimer un trojan?
Porter plainte contre un hebergeur ?Trojan
Plus de sujets relatifs à : Je suis en guerre contre svchost.exe "Trojan drops the files "


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR