Vendredi 28 Mars 2025
Un ordinateur qui ralentit, des écrans publicitaires qui apparaissent, des applications qui refusent de démarrer ou encore votre navigateur qui s'obstine à ouvrir une page douteuse sont autant d'éléments qui indiquent que l'intégrité de votre ordinateur est menacée par un virus. Vous trouverez dans ce forum quelques conseils et logiciels pour surfer tranquillement.
Message le 12 Mai 2010 07:55

Il m'arrive qq chose de bizarre, j'hésite entre la fausse alerte ou la vraie....alors je contacte les pros :)
- j'active la mise à jour de windows (2 màj : KB978542 et KB890830)
- pendant l'installation de KB890830, j'ai droit à Antivir qui détecte un TR/Agent.30720.AA dans c:\documents and settings\nom\local settings\temp\svchost.exe

Je suis sous XP

Premier réflexe : je me dis que c'est une fausse alerte liée à la màj de windows (màj d'ailleurs mise en pause par l'interception de Antivir). Le scan sous Virustotal me donne 17 résultats positifs sur 41....(mais Kaspersky ne détecte rien)
17 ça fait beaucoup....

J'hésite à cliquer sur :
- "ignorer" (pour laisser la màj se terminer) risque que le PC soit infecté ensuite
- "refuser l'accès" : échec de la mà s'en remettra t il ?!!

Voila....tout conseil bienvenu car je n'arrive pas à être "sûr" que ce svchost soit infecté ou non....

Message le 12 Mai 2010 08:15

aller on progresse...
avec process XP, j'ai aperçu le champ "description" correspondant à ce process svchost.exe (qui est dont actif...)
(il y a aussi les autres svchost.exe actif de windows)
pour celui-ci, exécuté depuis "c:\documents and settings..." il y a écrit :
"total commander administrator tool" de "ghisler software gmbh"

c'est donc bien une sal*perie :x
...j'aimerais bien savoir comment ça c'est retrouvé chez moi....

Vous sauriez comment il faut s'en débarasser ??? :roll:
Message le 12 Mai 2010 09:20


c'est une belle d**be que tu as chopper,une des dernière infection à la mode et plutôt coriace à traiter :-?

Par précaution, sauvegarde tous tes documents sur un support externe et fait ce scan.
N'effectue surtout pas de suppression avec ton antivirus si celui ci te le demande

puis fais ce scan....

* Télécharge >> OTL <<sur ton bureau.

* Fait un double-clic sur l'icône d'OTL pour le lancer

* Assure toi d'avoir fermé toutes les applications en court de fonctionnement.

* Quand la fenêtre d'OTL apparaît, assure toi que dans la section "Rapport" (en haut à droite) la case "rapport minimal " soit cochée.

* Coches les case situées devant "Tous les utilisateurs", " Recherche LOP" et "Recherche Purity".

* Copier et colle le contenue de cette citation dans la partie inférieure d'OTL "personnalisation"

%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles

* Cliques sur l'icône "Analyse" (en haut à gauche) .
* Laisse le scan aller à son terme sans te servir du PC
* A la fin du scan un ou deux rapports vont s'ouvrir "OTL.Txt" et ( ou ) "Extras.Txt"( dans certains cas).
* Copie et colle le ou les rapports dans ta réponse stp...
* Au cas où, tu peux les retrouver dans le dossier C:\OTL ou sur ton bureau en fonction des cas rencontrés
Message le 12 Mai 2010 09:31

merci pour votre post
comme je ne suis pas patient, j'ai fait d'autres choses depuis (mon précédent post):
1) tuer le process svchost "anormal"
2) suppression du svchost.exe correspondant
3) reboot de windows (qui était en mise à jour...)
4) au reboot : l'outil de suppression de logiciel malveillant microsoft m'indique que mon pc est infecté avec :
5) lancement de malwarebyte. analyse rapide : RàS
6) lancement d'un scan complet du pc par avira antivir : j'attends la fin

dès que le point 6 est terminé (je ne supprime rien, bien lu votre post), j'installe OTL etc... et je posterai le rapport
Message le 12 Mai 2010 09:41


ce svchost dans %temp% est un dropper(ou trjdownloarder), en général il droppe du rootkit TDSS qu'antivir n'arrivera pas a détecter et donc à supprimer :wink:

poste quand même ton rapport Antivir une fois qu'il est fini stp..

Message le 12 Mai 2010 10:57

pas très rapide le scan :)
rapport d'antivir ci-dessous.
je lance OTL...
Message le 12 Mai 2010 11:26

alors voici le rapport "otl.txt" :
perso, ça ne me parle pas beaucoup :wink:

Message le 12 Mai 2010 12:00


bon c'est cool, aprioris rien de méchant en place (du moins actif, mais OTL ne voit pas tout), on va vérifier si un rootkit n'a pas été droppé car des fichier rootkités sont présent sur le pc :wink:

Déactive Antivir (clic-droit sur l'icône d'antivir dans la zone de notification et décoche "Activer Antivir guard")

Télécharge Gmer. (Przemyslaw Gmerek)
  • Dézippe-le dans un dossier dédié ou sur ton Bureau.
  • Déconnecte toi d'Internet puis ferme tous les programmes.
  • Double-clique sur Gmer.exe.
    Si une alerte gmer te dit qu'il y a une activité de rootkit sur ton PC et te propose un scan clique sur "NO"
  • Clique sur l'onglet Rootkit.
  • A droite, coche seulement Section, System, Files, Services & Registry( les autres cases doivent être décochées).
  • Clique maintenant sur Scan.
  • Lorsque le scan est terminé, clique sur Copy.
  • Fais un clic-droit sur ton bureau > Nouveau > document texte > ouvre ce nouveau document texte puis clique sur le Menu Edition > Coller.
  • Le rapport doit alors apparaître.
  • Enregistre le fichier sur ton Bureau et poste le contenu ici.

Message le 13 Mai 2010 08:29

histoire que je sois moins bête que la veille, ça se voit comment dans le rapport d'OTL qu'il y a des fichiers rootkités ?
il y a tuto ? :o

j'ai lancé l'analyse Gmer, je n'arrive pas à le poster ici, donc je l'ai mis en ligne chez free.

merci !
Message le 13 Mai 2010 11:48

tropico75 a écrit:je n'arrive pas à le poster ici, donc je l'ai mis en ligne chez free.

Et oui le BBcode a ses limites, il en est ainsi sur tous les forums utilisant cette programmation.

Ce qui prouve bien que c'est indigeste à l'enregistrement comme à la lecture :lol: ;). Il fait quand même presque 1 mo ton rapport ! :o

Tu as trouvé une solution, mais sinon quoi faire pour ceux qui ne peuvent pas héberger leur fichier ? Et bien c'est simple, il faut diviser le rapport en deux ;) :

Code: Tout sélectionner
[code]Mon rapport (début)[/code]

[code]Mon rapport (suite)[/code]

Comme ici : viewtopic.php?f=19&t=51008&p=377288#p377288

Message le 13 Mai 2010 15:39

hello les amis,

ça se voit comment dans le rapport d'OTL qu'il y a des fichiers rootkités ?

Autant pour moi, j'me suis planter (trop parano le gars :roll: )

tu as fais le scan GMER pour rien, désolé :-?

C'est clean, tu peux supprime GMER et OTL de ton PC.

fait juste cela ensuite...

Fais analyser ce fichier "C:\WINDOWS\wpd99.drv " sur >>virus total<<, c'est sensé appartenir à pdf995, mais la date de modif du fichier est louche(à moins que tu ais eu une mise à jour de pdf995).

si le rapport indique quelques résultats positif, poste le..

Dans le cas contraire, on a fini :wink:

Message le 13 Mai 2010 18:00

Bon tout va bien, virustotal rapporte 0/41.
Merci encore pour l'aide.

J'ai bien failli me faire avoir en ne faisant pas confiance à Avira Antivir qui rapportait ce fichier "svchost.exe" comme un virus car il n'y a pas longtemps, c'est McAfee qui détectait le vrai svchost.exe par erreur.

Le mystère restera sur comment cette sal*perie est arrivé dans mon c:\documents and settings\.... :roll:

Ca fait du bien de pas être tout seul quand on se demande ce qui est en train d'arriver à sa machine... :D et d'être guidé par des sachants :P

Bonne soirée
Message le 13 Mai 2010 18:03

Skynet a écrit:Tu as trouvé une solution, mais sinon quoi faire pour ceux qui ne peuvent pas héberger leur fichier ? Et bien c'est simple, il faut diviser le rapport en deux ;)

Skynet, merci du tuyau !
Tu peux TERMINER mon thread (hasta la vista..) :wink:
Message le 14 Mai 2010 09:49

C'est fait Tropico.

Bonne continuation et ++ ;)
