Security-X

Forum Security-X => Désinfections => Discussion démarrée par: weedead le février 10, 2015, 13:05:00

Titre: virus svchost.exe
Posté par: weedead le février 10, 2015, 13:05:00
bonjours à tous , voilà je vous explique mon problème : mon pc rame quelque chose de bien , l'UC tourne à fond depuis un petit moment ce qui rend mon pc ultra lent : exemple j'ouvre internet et j'ouvre lecteur windows media pour avoir un peu de musique et là c'est terrible on dirait un cd rayé qui tourne ça beug à mort ( et j'ai des envies de meurtre envers mon pc... ). Bref j'ouvre le gestionnaire de tache windows et il y a 15 svchost.exe ouvert en même temps et quand j'arrête le processus il y a des fonctionnalités windows qui disparaissent bref je suis un peu moisi en informatique. J'ai fait un scan avec OTL.exe ... je ne connaît pas la suite ..svp aidez moi j'en peut plus merci d'avance
Titre: Re : virus svchost.exe
Posté par: hyunkel30 le février 10, 2015, 13:59:04
Bonjour weedead,

Bienvenue sur Security-X,

Pour un premier diagnostic :

Télécharge Farbar Recovery Scan Tool (de Farbar) sur ton Bureau.

Attention: Tu dois lancer la version compatible avec ton système : 32 ou  64bits.

Clique ici pour la version 32 bits (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/81/)
Clique ici pour la version 64 bits (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/82/)


Info : comment savoir quelle version j'utilise ? (http://windows.microsoft.com/fr-fr/windows7/find-out-32-or-64-bit)

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Poste les deux rapports générés.

Titre: Re : virus svchost.exe
Posté par: weedead le février 11, 2015, 10:58:44
bonjour , merci pour la rapidité et la précision de votre réponse , je post les 2 liens : ( FRST) :

http://up.security-x.fr/file.php?h=R14333fef32d562ba87a19e5aa018e380

(addition) :
http://up.security-x.fr/file.php?h=R523021f9577caf3eb34a51da15dd0d86

voilà pour les liens , je ne suis pas encore sorti d'affaire mais je tenais à vous dire un grand merci
Titre: Re : virus svchost.exe
Posté par: hyunkel30 le février 11, 2015, 19:12:49
Re,

Infection par adwares, logiciels publicitaires installés "volontairement", car les utilisateurs de ce pc ne sont pas assez vigilants, et ne décochent pas les sponsors proposés avec l'installation de certains programmes "gratuits".

à suivre pour le ménage :


1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure






start
CloseProcesses:
EmptyTemp:
CreateRestorePoint:
Task: {3BF6FAEF-3610-46DD-B5ED-51E2965B9C30} - System32\Tasks\ReimageUpdater => C:\Program Files\Reimage\Reimage Protector\ReiGuard.exe <==== ATTENTION
Task: {7FAA8A83-C704-4615-850F-897A8895AA98} - System32\Tasks\Reimage Reminder => C:\Program Files\Reimage\Reimage Repair\ReimageReminder.exe <==== ATTENTION
Task: {87E31B5C-73CB-481C-880D-EC9C8D536C0C} - System32\Tasks\e690b100-51aa-407c-a519-fe7bccc20637-4 => C:\Program Files (x86)\videos MediaPlay-Air\e690b100-51aa-407c-a519-fe7bccc20637-4.exe <==== ATTENTION
Task: {CD8F3209-6584-4040-8A20-482262EDD760} - System32\Tasks\7e6b307f-a705-40f7-97dc-1848ad136978 => C:\Program Files (x86)\videos MediaPlay-Air\e690b100-51aa-407c-a519-fe7bccc20637-4.exe <==== ATTENTION
Task: {EB0358B2-EB13-481D-ADA0-8932CED5003B} - System32\Tasks\{C30FF8DC-0008-4E2B-9603-6F1B3E632821} => pcalua.exe -a C:\Users\weedead\AppData\Roaming\istartsurf\UninstallManager.exe -c -ptid=tugs
Task: C:\Windows\Tasks\7e6b307f-a705-40f7-97dc-1848ad136978.job => C:\Program Files (x86)\videos MediaPlay-Air\e690b100-51aa-407c-a519-fe7bccc20637-4.exe <==== ATTENTION
Task: C:\Windows\Tasks\e690b100-51aa-407c-a519-fe7bccc20637-4.job => C:\Program Files (x86)\videos MediaPlay-Air\e690b100-51aa-407c-a519-fe7bccc20637-4.exe <==== ATTENTION
AppInit_DLLs: C:\PROGRA~2\SupTab\SEARCH~2.DLL => C:\PROGRA~2\SupTab\SEARCH~2.DLL File Not Found
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.istartsurf.com/?type=hp&ts=1407834280&from=tugs&uid=WDCXWD3200BEVT-60A23T0_WD-WX41A11W2426W2426
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = http://www.istartsurf.com/?type=hp&ts=1407834280&from=tugs&uid=WDCXWD3200BEVT-60A23T0_WD-WX41A11W2426W2426
HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.istartsurf.com/web/?type=ds&ts=1407834280&from=tugs&uid=WDCXWD3200BEVT-60A23T0_WD-WX41A11W2426W2426&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = http://www.istartsurf.com/web/?type=ds&ts=1407834280&from=tugs&uid=WDCXWD3200BEVT-60A23T0_WD-WX41A11W2426W2426&q={searchTerms}
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.istartsurf.com/?type=hp&ts=1407834280&from=tugs&uid=WDCXWD3200BEVT-60A23T0_WD-WX41A11W2426W2426
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.istartsurf.com/?type=hp&ts=1407834280&from=tugs&uid=WDCXWD3200BEVT-60A23T0_WD-WX41A11W2426W2426
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.istartsurf.com/web/?type=ds&ts=1407834280&from=tugs&uid=WDCXWD3200BEVT-60A23T0_WD-WX41A11W2426W2426&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.istartsurf.com/web/?type=ds&ts=1407834280&from=tugs&uid=WDCXWD3200BEVT-60A23T0_WD-WX41A11W2426W2426&q={searchTerms}
HKU\S-1-5-21-2256331975-139605980-105048359-1000\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.istartsurf.com/?type=hp&ts=1407834280&from=tugs&uid=WDCXWD3200BEVT-60A23T0_WD-WX41A11W2426W2426
URLSearchHook: HKU\S-1-5-21-2256331975-139605980-105048359-1000 - (No Name) - {ef79f67a-6ad7-4715-a0f8-932fca442023} - No File
SearchScopes: HKLM -> DefaultScope {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://www.istartsurf.com/web/?type=ds&ts=1407834280&from=tugs&uid=WDCXWD3200BEVT-60A23T0_WD-WX41A11W2426W2426&q={searchTerms}
SearchScopes: HKLM -> {2fa28606-de77-4029-af96-b231e3b8f827} URL = http://eu.ask.com/web?q={searchterms}&l=dis&o=HPNTDF
SearchScopes: HKLM -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://www.istartsurf.com/web/?type=ds&ts=1407834280&from=tugs&uid=WDCXWD3200BEVT-60A23T0_WD-WX41A11W2426W2426&q={searchTerms}
SearchScopes: HKLM-x32 -> {2fa28606-de77-4029-af96-b231e3b8f827} URL = http://eu.ask.com/web?q={searchterms}&l=dis&o=HPNTDF
SearchScopes: HKU\.DEFAULT -> DefaultScope {ec29edf6-ad3c-4e1c-a087-d6cb81400c43} URL =
SearchScopes: HKU\S-1-5-21-2256331975-139605980-105048359-1000 -> {2fa28606-de77-4029-af96-b231e3b8f827} URL =
SearchScopes: HKU\S-1-5-21-2256331975-139605980-105048359-1000 -> {b7fca997-d0fb-4fe0-8afd-255e89cf9671} URL =
SearchScopes: HKU\S-1-5-21-2256331975-139605980-105048359-1000 -> {d43b3890-80c7-4010-a95d-1e77b5924dc3} URL =
SearchScopes: HKU\S-1-5-21-2256331975-139605980-105048359-1000 -> {d944bb61-2e34-4dbf-a683-47e505c587dc} URL =
SearchScopes: HKU\S-1-5-21-2256331975-139605980-105048359-1000 -> {ec29edf6-ad3c-4e1c-a087-d6cb81400c43} URL =
Toolbar: HKLM - No Name - {ae07101b-46d4-4a98-af68-0333ea26e113} - No File
Toolbar: HKLM - No Name - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - No File
FF SearchPlugin: C:\Program Files (x86)\mozilla firefox\browser\searchplugins\istartsurf.xml
FF Extension: DebrideurStreaming - C:\Users\weedead\AppData\Roaming\Mozilla\Firefox\Profiles\nq97sykb.default-1419185401952\Extensions\jid1-6gzTcCreJnRqoIj7t8ltxj2HuKc@jetpack.xpi [2014-12-21]
FF HKLM-x32\...\Firefox\Extensions: [faststartff@gmail.com] - C:\Users\weedead\AppData\Roaming\Mozilla\Firefox\Profiles\6oweb08c.default\extensions\faststartff@gmail.com
CHR Extension: (No Name) - C:\Users\weedead\AppData\Local\Google\Chrome\User Data\Default\Extensions\2.0.0.0_0 [2013-01-15]
CHR Extension: (No Name) - C:\Users\weedead\AppData\Local\Google\Chrome\User Data\Default\Extensions\elhjaoldnkkbifioodjndkijecdeinld [2013-01-18]
CHR HKU\S-1-5-21-2256331975-139605980-105048359-1000\...\Chrome\Extension: [elhjaoldnkkbifioodjndkijecdeinld] - C:\Users\weedead\AppData\Local\CRE\elhjaoldnkkbifioodjndkijecdeinld.crx [2012-11-19]
CHR HKLM-x32\...\Chrome\Extension: [elhjaoldnkkbifioodjndkijecdeinld] - C:\Users\weedead\AppData\Local\CRE\elhjaoldnkkbifioodjndkijecdeinld.crx [2012-11-19]
CHR HKLM-x32\...\Chrome\Extension: [jbolfgndggfhhpbnkgnpjkfhinclbigj] - No Path
CHR HKLM-x32\...\Chrome\Extension: [jbpkiefagocgkmemidfngdkamloieekf] - C:\Program Files (x86)\TornTV.com\torn11.crx [Not Found]
S4 mtgaotushb64; C:\Program Files\005\mtgaotushb64.exe [709120 2014-08-12] () [File not signed]
S4 Verifies and fixes application compatibility issues; C:\Users\weedead\AppData\Roaming\Compatibility Verifier\compatibilitychecksvc.exe [91304 2015-01-12] ()
R1 {9edd0ea8-2819-47c2-8320-b007d5996f8a}Gw64; C:\Windows\System32\drivers\{9edd0ea8-2819-47c2-8320-b007d5996f8a}Gw64.sys [61112 2014-05-12] (StdLib)
S3 cpuz134; \??\C:\Users\weedead\AppData\Local\Temp\cpuz134\cpuz134_x64.sys [X]
S3 esgiguard; \??\C:\Program Files\Enigma Software Group\SpyHunter\esgiguard.sys [X]
S1 iSafeKrnlMon; \??\C:\Program Files (x86)\Elex-tech\YAC\iSafeKrnlMon.sys [X]
2015-02-08 18:36 - 2015-02-08 18:38 - 00000000 ____D () C:\ProgramData\Reimage Protector
2015-02-08 18:36 - 2015-02-08 18:36 - 00000000 ____D () C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Reimage Repair
2015-02-08 18:34 - 2015-02-08 18:39 - 00000165 _____ () C:\Windows\Reimage.ini
2015-01-28 11:00 - 2015-02-08 22:14 - 00000000 ____D () C:\Users\weedead\AppData\Roaming\Compatibility Verifier
2015-01-15 09:08 - 2015-01-15 09:08 - 01188880 _____ (Elex do Brasil Participações Ltda) C:\Users\weedead\Downloads\yet_another_cleaner_sk_5400652.exe
2015-01-13 22:50 - 2015-02-08 21:40 - 00000112 _____ () C:\ProgramData\1814jv.dat
C:\Program Files\Reimage
C:\Program Files (x86)\videos MediaPlay-Air
C:\Users\weedead\AppData\Roaming\istartsurf
C:\PROGRA~2\SupTab
C:\Program Files (x86)\TornTV.com
C:\Users\weedead\AppData\Local\CRE
C:\Users\weedead\AppData\Roaming\Compatibility Verifier
C:\Program Files (x86)\Elex-tech
C:\Program Files\Enigma Software Group
C:\Windows\System32\drivers\{9edd0ea8-2819-47c2-8320-b007d5996f8a}Gw64.sys
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\



3) Télécharge AdwCleaner (http://www.bleepingcomputer.com/download/adwcleaner/dl/125/) (de Xplode) sur ton Bureau.

Titre: Re : virus svchost.exe
Posté par: weedead le février 11, 2015, 20:46:08
re , quels programmes faut-il que je désinstalle car vous n'en avez pas marqué ? ( dsl de faire le relou)
Titre: Re : virus svchost.exe
Posté par: weedead le février 11, 2015, 22:06:54
voilà le rapport "fixlog.exe":

http://up.security-x.fr/file.php?h=R1e4341793f408608ee2cfc22dcbb948d

voici le rapport adwcleaner :

http://up.security-x.fr/file.php?h=Ra7c95f26357ad6eb76a2860d804c245f
 
faut-il que j'appuie sur le bouton "nettoyer" à la fin du scan adwcleaner ?

merci.
Titre: Re : virus svchost.exe
Posté par: weedead le février 11, 2015, 23:59:58
re,désolé pour le triple post mais en fermant adwcleaner comme vous me l'aviez marqué ( mais je n'avais pas fait attention)  ça ma redirigé sur une page où il y a un rapport , je met le lien là au cas ou ... :

http://up.security-x.fr/file.php?h=Ra7c95f26357ad6eb76a2860d804c245f


encore désolé et merci
Titre: Re : virus svchost.exe
Posté par: hyunkel30 le février 12, 2015, 15:40:35
Re,

Citer
re , quels programmes faut-il que je désinstalle car vous n'en avez pas marqué ? ( dsl de faire le relou)

Aucun, erreur de copier-coller ;)

à suivre :

Relance Adwcleaner :

/!\ Désactive tes protections résidentes : antivirus, antispyware ... Ferme toutes les applications en cours (notamment ton navigateur)/!\

Titre: Re : virus svchost.exe
Posté par: weedead le février 13, 2015, 01:27:52
re, voilà le rapport adwcleaner :

http://up.security-x.fr/file.php?h=R5f4b05613d77852e7fd8c35f2787a874
Titre: Re : virus svchost.exe
Posté par: hyunkel30 le février 13, 2015, 14:23:38
Re,

Ok, dis-moi si tu as toujours le souci avec svchost.exe ou d'autres problèmes maintenant ;)
Titre: Re : virus svchost.exe
Posté par: weedead le février 13, 2015, 18:31:40
re, oui ça n'a rien fait on dirait que c'est pire car je met juste lecteur windows en route et l'UC turbine à donf ... quelle merde ce virus ! bref n'y aurait-il pas des fichiers à effacer manuellement je ne sais où ?
Titre: Re : virus svchost.exe
Posté par: hyunkel30 le février 13, 2015, 19:30:27
Re,

Rien ne dis que c'est viral/infectieux, il est tout à fait possible qu'une mise à jour ou un programme légitime plante actuellement et provoque cela.

Peux-tu démarrer en mode sans échec et me dire si le comportement est différent ou pas ?

Aide : Comment faire démarrer son ordinateur en mode sans échec (http://www.tomsguide.fr/forum/id-416006/tuto-demarrer-mode-echec.html).
Titre: Re : virus svchost.exe
Posté par: weedead le février 13, 2015, 20:25:27
re , j'ai redémarré en mode sans echecs et il n'y a plus que 4 processus svchost.exe qui tournent et ils ne pompent quasiment rien ; là il n'y a pas de problèmes ( bon par contre je n'ai pas de réseau pas de son bref en mode basique quoi )
Titre: Re : virus svchost.exe
Posté par: hyunkel30 le février 14, 2015, 14:41:03
Re,

On va faire un démarrage sélectif histoire de voir si c'est un programme qui plante :


Télécharge CCleaner Slim (http://www.piriform.com/ccleaner/download/slim//downloadfile) (sans toolbar) de Piriform (http://www.piriform.com/) :



Poste-moi le contenu du fichier startup dans ta prochaine réponse.

Titre: Re : virus svchost.exe
Posté par: weedead le février 15, 2015, 23:11:06
bonjour , je vous poste le rapport ccleaner :

http://up.security-x.fr/file.php?h=R27d4b7b03b5b1d0a6ddb4e5bd9d4e80f

voilà , merci :)
Titre: Re : virus svchost.exe
Posté par: hyunkel30 le février 20, 2015, 08:06:59
Re,

Désolé pour le délai, j'étais absent cette semaine.

Tu as déjà désactivé des programme de ton côté avant de faire cette liste ou pas ?

Parce que là, y'a presque rien à désactiver, donc on va pas pouvoir faire grand chose ...
Titre: Re : virus svchost.exe
Posté par: weedead le février 21, 2015, 17:19:41
bonjour  , ce n'est pas grave pour l'attente , et oui j'ai déjà désactivé des programmes , je pense que je vais réinstaller windows car j'ai une amie qui avait le même problème que moi et j'ai réinstallé windows et il n'y a plus aucun problèmes ... merci pour l'aide en tout cas :)
Titre: Re : virus svchost.exe
Posté par: hyunkel30 le février 21, 2015, 19:24:58
Re,

En fait le problème peut venir de certains processus système, ou mises à jours qui provoquent des fuites de mémoire et autre bug augmentant l'utilisation du CPU via svchost.
C'est difficile à diagnostiquer, sauf si cela apparait subitement (il suffit alors de restaurer à un point de restauration antérieur généralement)

Là, si on ne sait pas quand cela a démarré, c'est plus compliqué.

Une réinstallation du système arrangera probablement le souci, effectivement, même si c'est dommage d'en arriver là ...

 :AAN