x

Cheval de Troye

 
09/10/2006 06:16 #21

Jack_aix@yahoo.fr a écrit:

lorseque je lance une apli qui rame (SolidWorks par ex) l'UC grimpe aussi à 50% mais la courbe rouge est collée dessu, comme si le noyau tournait en rond, empèchant le processus d'avancer en utilisant toutes les ressources. conséquence l'appli peut mettre jusqu'à 1/4d'h à demarer !
Je croi que j'ai un vraiment gros problème...

d'Jack


Je reviens la dessu.
As tu essayé de réinstallé ce programme. et ceux qui pourrait causer ce genre de problème.

Quand tu montres la lune du doigt, l'imbécile regarde le doigt.
cthierry
Tsonaute
membre
Inscrit
12/07/2002 08:37
De
Seine et Marne
Groupe :
Webmaster
Messages
15906
Annonces
Publicité
anonyme
09/10/2006 10:21 #22
Oui bien sur, celà n'a eut aucun effet... Le plus étonnant c'est que j'ai 2 cessions utilisateur sur ma machine et que SolidWorks ne déconne que sur la mienne (administrateur) et se comporte très bien sur la cession à droits limités...
Les grosses différences entre Solid et les autres softs c'est qu'il utilise bcp de composants de windows (exel, open GL, 3DXML, ...) et qu'il untilise un dongle hard sur le port paralèle.
Sinon j'ai fait pédaler XP repair pro hier soir. Ce n'est ni pire ni mieux, sauf que Solid ne démarre plus du tout (message d'erreur : ne peut accéder à tout ses composants). Donc je vais le désinstaler bien complétement et le réinstaler ce matin.

Que pense tu de la fonction réparer que l'on trouve en faisant F8 au démarage ? et de réparer du CD d'instal de windows ?

d'Jack

Jack_aix@yahoo.fr
JA
anonyme
Groupe :
Visiteur
09/10/2006 10:39 #23
Je viens de rebooter sur la cession non admin et AVG retrouve le trojan DropperAZU dans le fichier wino.sys comme dans mon premier message...

Cette nuit j'ai laisseé tourner les 2 antivirus, ADaware et Spybot qui n'ont rien trouvé.... Je reboote et hop le revoilà...

Comprends plus rien moi...

d'Jack

Jack_aix@yahoo.fr
JA
anonyme
Groupe :
Visiteur
09/10/2006 12:44 #24
J'ai fait une manip intéressante :
Si je boote modem éteint (routeur club-internet box connecté en eternet) je n'ai pas les étranges pics d'UC à interval réguliers.... Ceux ci reviennent dès que la conexion internet est rétablie.
Ces pics d'activité de l'UC semblent donc bien correspondre à une vérole qui essaie de sortir à intervals réguliers..

d'Jack

Jack_aix@yahoo.fr
JA
anonyme
Groupe :
Visiteur
09/10/2006 14:50 #25
Regarde avec ces logiciels . Il y a un forum anglais qui en parle et il semble que cela soit un rookit:

RootkitRevealer: http://www.sysinternals.com/Utilities/RootkitRevealer.html
Hook Analyzer:
http://www.resplendence.com/hookanalyzer
gmer:
http://www.gmer.net/


Et franchement là on va lui ni##er sa face smiley

Quand tu montres la lune du doigt, l'imbécile regarde le doigt.
cthierry
Tsonaute
membre
Inscrit
12/07/2002 08:37
De
Seine et Marne
Groupe :
Webmaster
Messages
15906
Annonce
REDimpact Spray Anti Agression de Poche Gel 40 ML - Taille Standard - Format : Sac a Main Femme, Manteau Femme, Sacoche Homme, Veste, Sac a Dos
19.95 €
REDimpact Spray Anti Agression de Poche Gel 40 ML - Taille Standard - Format : Sac a Main Femme, Manteau Femme, Sacoche Homme, Veste, Sac a Dos
Philips GC026/80 Rasoir Anti-Bouloche et Anti-Peluche - Noir et Or
14.99 €  12.99 €
Philips GC026/80 Rasoir Anti-Bouloche et Anti-Peluche - Noir et Or
Publicité
anonyme
09/10/2006 17:29 #26
Hé Bhé... Tu parles d'une saloperie ces RootKit !!! Si j'ai bien compris ce que j'ai lu, on est jamais sur de les detecter, la façon de le virer est différente à chaque fois, et on est jamais sur qu'il soit plus là aprés. SysInternal dit meme que la seule façon d'être sur est de formater !
Ca serait pas plus sur de formater direct (même si c'est pas sport), d'autant que je commence à être grave en retard sur mon travail...
Au fait SolidWorks dispose d'une API ce qui semble fournir un bonne cachette au rootkit. ce matin, j'ai réinstalé solid et pas de changement. En suite j'ai passé le service pack 4 de solid (ce qui met à jour son API) et hop, plus de pics d'UC :). j'ai rebooté et c'est revenu comme avant :(

Bref il semble bien que tu aie raison.

Bon je regarde avec les outils que tu me conseille, formater c'est s'avouer vaincu lol.

d'Jack

Jack_aix@yahoo.fr
JA
anonyme
Groupe :
Visiteur
09/10/2006 18:23 #27
voilà le résultat du scan de GMER, c'est le seul dont je comprenne le résultat lol

La saloperie s'appelerait GrayPigeonsServer... ca te dis quelque chose toi ?

GMER 1.0.11.11390 - http://www.gmer.net
Rootkit 2006-10-09 18:11:06
Windows 5.1.2600 Service Pack 2


---- System - GMER 1.0.11 ----

SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwClose
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwCreateFile
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwCreateKey
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwCreateProcess
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwCreateProcessEx
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwCreateThread
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwDeleteFile
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwDeleteKey
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwDeleteValueKey
SSDT \SystemRoot\system32\drivers\khips.sys ZwLoadDriver
SSDT \SystemRoot\system32\drivers\khips.sys ZwMapViewOfSection
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwOpenFile
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwOpenKey
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwResumeThread
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwSetInformationFile
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwSetValueKey
SSDT \SystemRoot\system32\drivers\fwdrv.sys ZwWriteFile

---- Devices - GMER 1.0.11 ----

Device \Driver\fwdrv \Device\FWDRV IRP_MJ_INTERNAL_DEVICE_CONTROL [AC68F85A] avgtdi.sys

---- Processes - GMER 1.0.11 ----

Process C:\Program Files\Internet Explorer\IEXPLORE.EXE (*** hidden *** ) 1944
Process C:\Program Files\Internet Explorer\IEXPLORE.EXE (*** hidden *** ) 2184

---- Files - GMER 1.0.11 ----

ADS ...
File C:\Program Files\Vg\Windows.dll
File C:\WINDOWS\system32\windows.com <-- ROOTKIT !!!
File C:\WINDOWS\system32\windows.DLL
File C:\WINDOWS\system32\windowsKey.DLL
ADS ...

---- Services - GMER 1.0.11 ----

Service C:\WINDOWS\system32\windows.com [AUTO] GrayPigeonServer <-- ROOTKIT !!!

---- EOF - GMER 1.0.11 ----

Visiteur
VI
anonyme
Groupe :
Visiteur
09/10/2006 19:29 #28

Visiteurs a écrit:
voilà le résultat du scan de GMER, c'est le seul dont je comprenne le résultat lol

La saloperie s'appelerait GrayPigeonsServer... ca te dis quelque chose toi ?

Non et c'est bien la première fois que je vois ce genre de merde.
En espérant que cela ta viré cette merde.

Ton post est a figurer dans les ++ pour ceux qui ont le même genre de merde smiley

Quand tu montres la lune du doigt, l'imbécile regarde le doigt.
cthierry
Tsonaute
membre
Inscrit
12/07/2002 08:37
De
Seine et Marne
Groupe :
Webmaster
Messages
15906
Annonces
Publicité
anonyme
09/10/2006 19:45 #29
VIIIIIIIICTOIREUUUUUUUUUUUU, la vérole est morte :D

Ca à été du sport mais on a fini par en venir à bout. Aprés quelques essais infructueux, j'ai fini par l'avoir avec GMER et la procédure suivante :

- Killer les 2 processus IExplorer -> disparition des pics de l'UC
- killer le service GrayPigeonServer
- effacer le fichier C:\WINDOWS\system32\windows.com

ATTENTION, si on fait que ca et qu'on reboote et le rootkit revien

Alors j'ai été voir dans le system32 et j'ai remarqué un fichier windows.log avec du code dedans (surement une sauvegarde de la vérole)
Aprés l'avoir effacé, j'ai regardé le résultat du scan de controle que j'avais lancé avec GMER. Il y avait 2 nouveaux processus douteux IMPOSSIBLE à killer et invisible avec un autre outil. Je me suis dit que ces process attendaient sagement que je reboote pour me réinstaller leur merde, alors j'ai coupé le jus au pc au niveau de l'alim (french reset lol).

C'était un petit peut violent mais efficace. Là j'ai rebooté 3 fois et plus de vérole, plus de pics d'UC et SolidWorks fonctionne normalement :D

Grand merci pour tout le mal que tu t'es donné pour m'aider Thierry, GMER c'est montré un outil très efficace.

Félicitation.

d'Jack

Jack_aix@yahoo.fr
JA
anonyme
Groupe :
Visiteur
09/10/2006 20:51 #30
Content que cela marche, le genre de logiciel a mettre dans les dl du site et dans la faq smiley

Quand tu montres la lune du doigt, l'imbécile regarde le doigt.
cthierry
Tsonaute
membre
Inscrit
12/07/2002 08:37
De
Seine et Marne
Groupe :
Webmaster
Messages
15906
Vous souhaitez contribuer à ce sujet ?
Vous avez une réponse à apporter, vous avez une solution ?
Venez répondre !
C'est gratuit et aucun compte à créer pour répondre dans le forum.
Vous souhaitez poser une question ?
Vous avez une autre question, pour un nouveau sujet ?
Venez demander !
C'est gratuit et aucun compte à créer pour poser votre question dans le forum.
 
Vous avez trouvé cette réponse utile ? Partagez-la !