Avast WEBforum

Other => Viruses and worms => Topic started by: Merralux on June 03, 2008, 08:46:27 PM

Title: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Merralux on June 03, 2008, 08:46:27 PM
Hello(at first i want to say sorry for my english ;p),
I have problem with that virus iv even formated all my disc's and its still there.
Maybe its because new update?
I would be glad to get fast answer beacause i have to make some transfers with my bank account.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: igor on June 03, 2008, 09:02:22 PM
It might be a false alarm...
What exactly is reported?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Merralux on June 03, 2008, 09:06:09 PM
File:    c:\windows\system32\svchost.exe

Name of virus:   Win32:Rootkit-gen [Rtk]

Type of virus:       Rootkit

VPS Version : 080603-0, 2008-06-03
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Lisandro on June 03, 2008, 09:11:32 PM
Can you send the file c:\windows\system32\svchost.exe to www.virustotal.com and check if it is infected?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Merralux on June 03, 2008, 09:15:28 PM
Antywirus    Wersja    Ostatnia aktualizacja    Wynik
AhnLab-V3    2008.5.30.1    2008.06.03    -
AntiVir    7.8.0.26    2008.06.03    -
Authentium    5.1.0.4    2008.06.02    -
Avast    4.8.1195.0    2008.06.03    Win32:Rootkit-gen
AVG    7.5.0.516    2008.06.03    -
BitDefender    7.2    2008.06.03    -
CAT-QuickHeal    9.50    2008.06.03    -
ClamAV    0.92.1    2008.06.03    -
DrWeb    4.44.0.09170    2008.06.03    -
eSafe    7.0.15.0    2008.06.02    -
eTrust-Vet    31.4.5845    2008.06.03    -
Ewido    4.0    2008.06.03    -
F-Prot    4.4.4.56    2008.06.02    -
F-Secure    6.70.13260.0    2008.06.03    -
Fortinet    3.14.0.0    2008.06.03    -
GData    2.0.7306.1023    2008.06.03    Win32:Rootkit-gen
Ikarus    T3.1.1.26.0    2008.06.03    -
Kaspersky    7.0.0.125    2008.06.03    -
McAfee    5308    2008.06.02    -
Microsoft    1.3604    2008.06.03    -
NOD32v2    3155    2008.06.03    -
Norman    5.80.02    2008.06.03    -
Panda    9.0.0.4    2008.06.03    -
Prevx1    V2    2008.06.03    -
Rising    20.47.12.00    2008.06.03    -
Sophos    4.29.0    2008.06.03    -
Sunbelt    3.0.1143.1    2008.06.03    -
Symantec    10    2008.06.03    -
TheHacker    6.2.92.332    2008.06.03    -
VBA32    3.12.6.7    2008.06.03    -
VirusBuster    4.3.26:9    2008.06.03    -
Webwasher-Gateway    6.6.2    2008.06.03    BlockReason.0
Dodatkowe informacje
File size: 12800 bytes
MD5...: b3c95bfeef6781a82a1c429f466a3a11
SHA1..: 32aa15820e984a79664db0fd48ae943931b83514
SHA256: ab4a8e6f19a4c6ea504efff99613a590861cd981849f71c3a859c9eaf23a3afd
SHA512: 40ead71c8639ee659aab37839b72e8d20eec3a100750d627a562f2968bb1ee87
c4c6093a022a9d52f3a7a386a5ad9a18d72b1ff5beb833119109a9d968ce7da2
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x1001ce2
timedatestamp.....: 0x3b7de4c5 (Sat Aug 18 03:45:09 2001)
machinetype.......: 0x14c (I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x2450 0x2600 6.10 c46beef3543b16a7814b0a030f0e5000
.data 0x4000 0x1f4 0x200 1.50 1a396ac5334432d459f3697937a48e6e
.rsrc 0x5000 0x408 0x600 2.47 df415f1328865e4cbd290ad3189697e1

( 4 imports )
> ADVAPI32.dll: RegQueryValueExW, SetSecurityDescriptorGroup, SetSecurityDescriptorOwner, SetSecurityDescriptorDacl, InitializeSecurityDescriptor, GetTokenInformation, OpenProcessToken, OpenThreadToken, SetServiceStatus, RegisterServiceCtrlHandlerW, RegCloseKey, RegOpenKeyExW, StartServiceCtrlDispatcherW
> KERNEL32.dll: HeapFree, GetLastError, WideCharToMultiByte, lstrlenW, GetCurrentProcess, GetCurrentThread, HeapAlloc, LoadLibraryExW, LeaveCriticalSection, lstrcmpW, EnterCriticalSection, LCMapStringW, lstrcpyW, ExpandEnvironmentStringsW, lstrcmpiW, ExitProcess, GetCommandLineW, InitializeCriticalSection, GetProcessHeap, SetErrorMode, SetUnhandledExceptionFilter, FreeLibrary, InterlockedCompareExchange, LoadLibraryA, LocalFree, GetProcAddress, DelayLoadFailureHook, LocalAlloc
> ntdll.dll: NtQuerySecurityObject, RtlFreeHeap, NtOpenKey, wcscat, wcscpy, RtlAllocateHeap, RtlCompareUnicodeString, RtlInitUnicodeString, RtlInitializeSid, RtlLengthRequiredSid, RtlSubAuthoritySid, RtlCopySid, RtlSubAuthorityCountSid, NtClose, RtlGetDaclSecurityDescriptor, RtlQueryInformationAcl, RtlGetAce, RtlUnhandledExceptionFilter, wcslen, RtlImageNtHeader
> RPCRT4.dll: RpcMgmtSetServerStackSize, RpcMgmtWaitServerListen, RpcMgmtStopServerListening, RpcServerUnregisterIf, RpcServerUnregisterIfEx, RpcServerListen, RpcServerUseProtseqEpW, RpcServerRegisterIf, I_RpcMapWin32Status

( 0 exports )








and that:





Plik został już przeskanowany:
MD5:    b3c95bfeef6781a82a1c429f466a3a11
First received:    2008.06.03 10:25:55 (CET)
Data:    2008.06.03 18:57:49 (CET) [<1D]
Wyniki:    3/32
Permalink:    analisis/9c696c71028cd43d361d6dc67cc61d60



Is it infected?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Lisandro on June 03, 2008, 09:19:42 PM
Is it infected?
Most probably not. Seems a false positive.
Can you send the file to virus (at) avast (dot) com
and explain in the email body it seems a false positive. Maybe add a link to this thread.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: igor on June 03, 2008, 09:20:25 PM
I believe it's a false alarm in this case.
Can you please pack the file into a password-protected ZIP or RAR and send it to virus@avast.com, with "False alarm" in subject (and the password mentioned in the e-mail body)?
Thanks!
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Merralux on June 03, 2008, 09:28:30 PM
Sorry guys, I cant even comprese or copy it ;/
But im worried about that iv formated all my discs and its still there;/
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Lisandro on June 03, 2008, 10:48:53 PM
Sorry guys, I cant even comprese or copy it ;/
It's in use by Windows and probably its access is denied...

But im worried about that iv formated all my discs and its still there;/
No, it's normal. Every Windows system has a svchost.exe file running.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: calgero on June 04, 2008, 12:48:11 AM
Sorry for my english.

In france we are a lot to have this problem. I send an alert to my friends at 6 pm today because i have deleted the file svchost.exe and of course windows was down !
you just have ton re install windows and perhaps sata driver to solve the problem but it's not necessary to format. some other drivers must be re installed like graphic card for me.
all is ok for me excepted for my USB key.

thank you very much avast !
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Lisandro on June 04, 2008, 01:05:22 AM
thank you very much avast !
Do you mean avast detect a virus (rootkit) and clean your computer?
If so, to be sure you're clean, I suggest:

1. Disable System Restore and reenable it after step 3.
2. Clean your temporary files.
3. Schedule a boot time scanning with avast with archive scanning turned on.
4. Use SUPERantispyware (http://www.superantispyware.com), MBAM (http://malwarebytes.org/mbam.php) or Spyware Terminator (http://www.spywareterminator.com/) to scan for spywares and trojans. If any infection is detected, better and safer is send the file to Quarantine than to simple delete than.
5. Test your machine with anti-rootkit applications (http://www.antirootkit.com/software/index.htm). I suggest avast! antirootkit (http://files.avast.com/files/beta/aswar.exe) or Trend Micro RootkitBuster (http://www.trendmicro.com/download/rbuster.asp).
6. Make a HijackThis (http://www.bleepingcomputer.com/files/hijackthis.php) log to post here or, better, submit the RunScanner (http://www.runscanner.net/) log to to on-line analysis.
7. Immunize your system with SpywareBlaster (http://www.javacoolsoftware.com/spywareblaster.html) or Windows Advanced Care (http://www.iobit.com/AdvancedWindowsCarePersonal/index.html).
8. Check if you have insecure applications with Secunia Software Inspector (http://secunia.com/software_inspector/).
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: calgero on June 04, 2008, 01:23:10 AM
The original alert was : win32:rootkit-gen [Rtk] has been found in c:\windows\system32\svchost.exe and by inattention i have choose deleted but of course its was a big mistake.

i just scan my folder windows/system32 and i have a new alert :

File:    C:\WINDOWS\system32\dllcache\svchost.exe
Name of virus:   Win32:Rootkit-gen [Rtk]
Type of virus:  Rootkit
VPS Version : 080603-0, 03/06/2008

This time i have selected quarantine
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: calgero on June 04, 2008, 01:33:44 AM
bad news : new alert on my file system32\svchost.exe and impossible ton put him on quarantine.
i'm not shure now it's a false alert...
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Pulsar33 on June 04, 2008, 02:16:49 AM
Hi All !

I've just restored a svchost.exe file from an unused PC ( it has not been connected to anything since last year ). I restored this file under an arbitrary name and compared it with the suspect sp1 svchost.exe file ( using Edhex ). They are strictly the same !

So I think it is definitively a False Positive and I suggest to Avast to urgently communicate ( maybe by mail to all users ) because many many people who are not familiar with this problems are about to crash their windows system by deleting a so important file !

Best regards.
Pulsar33
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Lisandro on June 04, 2008, 03:06:11 AM
bad news : new alert on my file system32\svchost.exe and impossible ton put him on quarantine.
i'm not shure now it's a false alert...
Yes, it is... file is in use and it's essential for Windows to work. It will be replaced or any change will be blocked (move or Chest). So, I won't be alarmed. I hope Alwil correct the false positive soon. Which is your language? Maybe it occurs just in some Windows languages...
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: igor on June 04, 2008, 08:01:29 AM
I think it should be already corrected in the latest VPS - can you confirm, please?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Boglen on June 04, 2008, 08:07:55 AM
I'm attach "infected" file.
The file have true Microsoft digital sign, I have checked
Now it is damaged more than 80 computers in the several organizations

http://www.rapidshare.ru/692602
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Pulsar33 on June 04, 2008, 08:11:15 AM
Yes, I confirm   :)

No more detected by 080604-0

Quote
Tech said : Which is your language? Maybe it occurs just in some Windows languages...
For information, Calgero said he and his friends are French and I'm too. My OS version is XP SP1

Have a good day
Pulsar33
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Boglen on June 04, 2008, 08:19:20 AM
Confirmed.
Situation unpleasant. >:(
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: igor on June 04, 2008, 08:22:40 AM
I send an alert to my friends at 6 pm today because i have deleted the file svchost.exe and of course windows was down !

Calgero, are you saying that avast! let you delete this file? How exactly? (what options did you choose)
What version of avast! do you have?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Dmitrii on June 04, 2008, 09:02:06 AM
Hi, all!

I'm from Russia, and have this problem too.
Yesterday on one machine and today on four.
It seems that Avast not only delete the svchost.exe, but delete something in registry.
Because i copy this file from other machine but Windows does not work! From about 50 services remains only 19 !!!
In russian forum many people has this problem. Somebody has onehalf machines destroyed in office!
It's a big trouble  :(.

Sorry for english
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Dmitrii on June 04, 2008, 09:14:06 AM
How can we restore the system?  (Win XP SP2)

Most of services was deleted. >:(

Many people are shocked, they had many machines and the work were stoped.  >:(

To reinstall Windows is not good idea
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: igor on June 04, 2008, 09:27:33 AM
I don't think it can be restored, sorry.
You may try "Repair" from Windows installation CD, but I don't know if it'll work.

What version of avast! do you have installed?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kstmb on June 04, 2008, 09:40:40 AM
Win XP Pro SP2 RUS, avast! Home 4.8.1201, VPS 080604-0. The same problem. Lastest update has no effect. avast! deleted all ImagePath string with svchost.exe from services in registry. So, my Windows is dead.

Quote
I don't think it can be restored, sorry.
May be copy svchost.exe and .reg-patch for restore main process? What esle avast! deleted?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Maxx_original on June 04, 2008, 10:10:54 AM
also the russian version is fixed now... download the latest VPS update ;)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Dmitrii on June 04, 2008, 10:11:58 AM
We have Avast Network Client 4.7.820

I saw that our mirror has Avast Professional 4.7.1201, but NetWork Clients are still 4.7.820

In my machine (from i work now) there is a message that Avast found svchost.exe every 5 second, and the chest had about 51M of this file yet  :-\. The VBA is updated to 080604-0, but i don't want to reboot, because something tell me, that i'll can't work on my machine  :o
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Dmitrii on June 04, 2008, 10:32:06 AM
Wow, i just had a VPS update and the message about svchost were lost.
But i still afraid to reboot  :(

And can we something do whith died machines? People need to work, and reinstall Win not good idea  :o
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: calvesi on June 04, 2008, 10:46:38 AM
hello, help me could you send svchost.exe file for windows professionnal sp1 please :-[
Hi All !


I've just restored a svchost.exe file from an unused PC ( it has not been connected to anything since last year ). I restored this file under an arbitrary name and compared it with the suspect sp1 svchost.exe file ( using Edhex ). They are strictly the same !

So I think it is definitively a False Positive and I suggest to Avast to urgently communicate ( maybe by mail to all users ) because many many people who are not familiar with this problems are about to crash their windows system by deleting a so important file !

Best regards.
Pulsar33

Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: igor on June 04, 2008, 10:51:16 AM
I'm afraid just replacing svchost.exe will not work.
Try the "Repair" option from Windows installation CD.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Faland on June 04, 2008, 12:07:16 PM
http://ifolder.ru/6844462 (http://ifolder.ru/6844462)

svchost + .reg file
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Boglen on June 04, 2008, 12:52:49 PM
You can restore system by System Restore. default system restore doesn't work, but you may run ERD Commander 2005.
I'm up about 20 systems today..
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: ring0 on June 04, 2008, 12:59:26 PM
it confirms that avast is really really a worse av

 take antivir and see the difference !!!! ;D
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Vlk on June 04, 2008, 01:55:11 PM
it confirms that avast is really really a worse av

 take antivir and see the difference !!!! ;D

Which difference, really? That it doesn't FP on svchost.exe?
Trust me, similar things happened to them as well (and to the other AV companies, Symantec/McAfee including, too).

This is not an excuse for avast, it's just that trolling is the last thing people want to hear now.


Cheers
Vlk
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Lisandro on June 04, 2008, 02:32:51 PM
Vlk, I can't believe such a file will give a false positive...
Shouldn't it be digitally signed?
How can this signature pass to your standard tests? ???

If the user delete or move the file to Chest in boot scanning, how would it be allowed to logon again? Another incident that asks for a boot time access to Chest.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Boglen on June 04, 2008, 02:42:31 PM
Мужики, кто на родном и могучем рубит, обращайтесь, отконсультирую какими способами можно восстановить систему  ;D

To Restore system you can try to start from a your windows install disk d:\i386\winnt32.exe and choose a mode - updating.
Or rollback system by external utils, like ERD. Necessarily copy svchost after rollback the system.
If you simple copy the svchost in the system32, it will not help
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: golem XIII on June 04, 2008, 02:54:34 PM
We are french resseler, we habe more than 10 PC dead.
When people from avast are going to give us :

Right explication
Fix to repair damaged files ands registry database ???

IT's YOUR RESPONSABILITY !

Emmanuel
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Merralux on June 04, 2008, 03:44:32 PM
Guys so I dont have that virus?It was a false alarm?I want to be 100% sure because i have to make something with my bank account.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: lea on June 04, 2008, 04:08:18 PM
hello everyone,
as many people here, i have the same problem :( i put the "false virus" in quarantaine and since then i have many problems and i don't have the internet anymore.
is the latest vsp going to correct something or is it just to prevent other persons to have the same problem ? i downloaded it (released: 4.6.2008, version: 080604-1) from another computer, i'd like to know if it's going to do something before install it (i don't want things to get worse...).
thank you in advance for your answer.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: DavidR on June 04, 2008, 04:28:22 PM
I haven't had any alert on svchost.exe since this was first reported in this topic, XP Pro SP2, English language version.

I did a specific scan with ashQuick.exe (right click) on this file with VPS 080604-1 and no detection.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: fonzy44 on June 04, 2008, 04:40:38 PM
Hi,

To Avast developers:

Please it's very urgent to react to this problem, (the same as described along this thread) cause many people around me (including myself) can't use their computer anymore.

Too many people are facing with the same problem caused by Avast antivirus which has corrupted the OS.
So, please, be professional and:
1. Put a message on the main page of your website (www.avast.com) saying that there was a problem and you're working on it.
2. Do all what you can to provide us quickly a patch to restore deleted / corrupted files / registry

==> That what I call "Professionalism"

I use Avast antivirus since more than 3 years now and never had any problem with it, I will continue to believe in it, but please FIX THE PROBLEM !

By the way, don't forget that many people don't know what is the recovery function on the Windows XP CD, and surely don't know where they let this CD cause they only use their computer for web surfing and mail !

Thanks in advance for your quick response !
Fonzy.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: igor on June 04, 2008, 04:50:00 PM
Some people are working on it and I don't know the full details - but personally, I think it will turn out to be impossible to restore the deleted registry.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kakashi99 on June 04, 2008, 05:04:31 PM
Hi all,

of course it will be impossible for you to restore the deleted registry, but what you can do it's to put a warning on avast website or mail every avast customer.
A lot of people (in France) have deleted this file "thanks" to this alert, and once they have re-install windows, the message come back again... You have to explain how to avoid this.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: igor on June 04, 2008, 05:07:48 PM
If Windows is reinstalled, so is the other software, isn't it? So, how would the (now obsolete) virus database, containing the false alarm, get there?

What I'm trying to say is that the false alarm should not re-appear... unless I'm missing something obvious, of course.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kakashi99 on June 04, 2008, 05:15:44 PM
when I say "re-install" I mean use the function "install" then "repair" on Windows XP boot menu.

I have did it yesterday evening. at begining everything was working fine, but 15 sec after windows start, the alert came back again... Really strange... tonight I will update avast, and hope that the problem will be fixed.

but please, keep your users informed when there is a so big issue with your product ! ;)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: igor on June 04, 2008, 05:18:00 PM
So, you successfully repaired your system with the "Repair" option from Windows CD?
No network problems, all installed programs working, etc.?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kakashi99 on June 04, 2008, 05:24:20 PM
Quote
No network problems

I don't know, I didn't had the time to check internet before avast alert, and just after the alert, no network. It's really strange, I will re do it tonight are tomorrow... but everything was launched, and all svchost process were running.

I think it's only due to the fact that avast was not updated yesterday... I don't know.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Saullasky on June 04, 2008, 05:50:42 PM
Hello.

Sorry for my poor english, i'm french.


I have avast pro installed on my job computers ( env. 400 pc) And I have the same errror on 3 of them now. (2 xp pro sp1 and 1 xp fam)


Please correct this errror I don't want to reinstall the 400 computers .. :(





Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: igor on June 04, 2008, 07:05:53 PM
The false positive has already been corrected, so just make sure the systems are updated to the latest virus database.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: igor on June 04, 2008, 07:10:25 PM
One question, if I may - avast! 4.8 (not 4.7 though) checks Windows catalogs to see if the particular file is a genuine system file. If it is, the false detection doesn't occur. On the affected computers, this check has obviously failed...

So, anybody affected by the false alarm with avast! 4.8 - have you installed any tweaking tool that may have deleted the catalogs (I was told nLite / vLike might possibly do that - though I don't know them myself), causing the file not to be recognized as a Windows system file?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: [ alex ] on June 04, 2008, 07:47:36 PM
I've got the same problem here in BRAZIL with Windows XP SP1 (pt-br).
I came to this forum when I was searching on google how to solve this SVCHOST problem.

How can a such problem be caused by a ANTI-VIRUS who is supposedly made to protect us?  >:(


NO MORE AVAST PRODUCTS will be installed on my computers...
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: DavidR on June 04, 2008, 08:31:49 PM
It is made to protect and for the greatest majority that is what exactly it does, all AVs and security products suffer to one degree or another from false positive detections. Lets not lose sight of that or soon you will have no security products installed on your computers as one by one they suffer from a false positive detection.

Lets also not forget that avast doesn't make decisions autonomously but offers you the user a number of options, 'Move to Chest' being the safest 'first do no harm' and investigate the problem (as you did via google, directly at the forums would have been quicker). You could then restore it from the chest (exclude the file until a VPS corrects the problem, now done) and you should be back to square one without any huge drama.

Good luck with whatever you do install on your computers.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Lisandro on June 04, 2008, 08:54:51 PM
I've got the same problem here in BRAZIL with Windows XP SP1 (pt-br).
I'm using it in two computers and was not alerted by avast.

How can a such problem be caused by a ANTI-VIRUS who is supposedly made to protect us?  >:( NO MORE AVAST PRODUCTS will be installed on my computers...
Not a software is perfect. Sorry for the inconvenience.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: ring0 on June 04, 2008, 09:20:10 PM
It is made to protect and for the greatest majority that is what exactly it does, all AVs and security products suffer to one degree or another from false positive detections. Lets not lose sight of that or soon you will have no security products installed on your computers as one by one they suffer from a false positive detection.

Lets also not forget that avast doesn't make decisions autonomously but offers you the user a number of options, 'Move to Chest' being the safest 'first do no harm' and investigate the problem (as you did via google, directly at the forums would have been quicker). You could then restore it from the chest (exclude the file until a VPS corrects the problem, now done) and you should be back to square one without any huge drama.

Good luck with whatever you do install on your computers.


false + ok , but on system files like svchost , its a shame !!!, do you test your viral definition before releasing them ?

 Avast is using old detection technlogy based mostly on signature , and just a poor heuristic , emulation . The antirootkit is just the excellent gmer integrate in it , not able to develop your own antirootkit ? it's maybe to hard for alwil devellopers !

Avast belongs to the past sorry but s thats the reality, if no improvements are made in the future your reputation will become worse into worse , just have a look on most security s forum about avast opinion .
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: trq on June 04, 2008, 09:33:13 PM
Hi,

sorry for my poor english.

We have the same problem in Poland. There are many posts in polish forum sites with request for help.
People don't know what to do. I think someone should write about this on avast official site, because it's really hard to find in internet a good advice what to do.

I hope that was the last time.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: calgero on June 04, 2008, 09:39:14 PM
Hello

I think that the post of fonzy44 on page 3 express exactly the general feeling of avast user's.

Avast is free but this doesn't prevent to be professional.

An official communication from Avast about this incident is a minimum even if the problem seems to be solved today after updated of avast antivirus.

Thanks for your attention.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Lisandro on June 04, 2008, 10:05:32 PM
An official communication from Avast about this incident is a minimum even if the problem seems to be solved today after updated of avast antivirus.

I think someone should write about this on avast official site, because it's really hard to find in internet a good advice what to do.

Igor posted something before (reply #40)... although it will be better in the homepage as you've suggested.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 04, 2008, 10:55:50 PM
Une solution qui a marché pour moi, Xp Pro SP1.

Remettre le fichier SVCHOST sur windows\system32 et importer les clés du current control set effacées suite à la suppression du fichier par avast, ces clés concernent les services gérés par svchost.

Joint le fichier zippé à renommer en exe.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pegail on June 04, 2008, 11:08:24 PM
Salut pierre, j'ai téléchargé ton fichier et je l'ai renommé en regfiles.exe mais ça ne s'ouvre pas, ça me met "regfiles.exe n'est pas une application win32 valide".
Pourrais-tu le reuploader, mais en .rar ou .zip cette fois ?
Merci
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 04, 2008, 11:12:53 PM
Effectivement un souci d'archive

Je remets le fichier toujours a renommer en exe, je ne suis par sur qu'il soit utilisable sur un systéme instable en zip.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pegail on June 04, 2008, 11:16:31 PM
ça ne marche tjs pas  :-\
Meme message ...
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: [ alex ] on June 04, 2008, 11:19:57 PM
false + ok , but on system files like svchost , its a shame !!!, do you test your viral definition before releasing

Yep, False positive is acceptable.

But a antivirus damaging the OS and NO official answer from Avast?
What a shame.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 04, 2008, 11:21:02 PM
Ok je le joins en .zip (extension txt sinon refus d'envoi)

Testé sur plusieurs ordis, ca marche
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: bluenours on June 04, 2008, 11:21:19 PM
Moi, aussi, exactement pareil : pas une application win32 valide
Quelle galère !!!
merci d'avance pour l'aide
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: tatayet on June 04, 2008, 11:24:56 PM
Bonsoir Pierrebulle

Impossible de décompresser ton fichier ... archive corrompue pour ma part ...

Merci pour ton aide
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pegail on June 04, 2008, 11:25:59 PM
ça ne marche tjs pas, quand je renomme le fichier en .zip ça me l'ouvre en me disant : !   "C:\.....\RegFiles.zip: Unexpected end of archive"

Essayes par toi meme en telechargeant ton propre fichier et en le renommant.
Sinon tu peux essayer de le mettre ici : http://www.megaupload.com/fr/
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 04, 2008, 11:28:03 PM
Je comprends pas il semble que le fichier zip ne fonctionne pas

Je le renvoie en rar

Je le télécharge depuis le forum et je le teste.

Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pegail on June 04, 2008, 11:32:11 PM
Je pense que c'est le renommage en .txt qui doit exploser un peu le fichier, essayes de mettre le rar directement là : http://www.megaupload.com/fr/

Thx ;)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 04, 2008, 11:37:45 PM
Je comprends pas mais le rar ne fonctionne pas non plus
J'ai mis l'autoextractible sur megaupload

http://www.megaupload.com/fr/?d=DWCFOOBF (http://www.megaupload.com/fr/?d=DWCFOOBF)

Je l'ai chargé et la ca marche
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: tatayet on June 04, 2008, 11:41:42 PM
Cette fois ci, c'est chargé ...

Sympa, merci ...

Cependant, une dernière question ? dois-je exécuter chacune de ces clés de registre ?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 04, 2008, 11:42:31 PM
Malheureusement oui!!!
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pegail on June 04, 2008, 11:43:04 PM
Ok merci!

En fouillant sur le net j'ai trouvé aussi ce .rar qui contient aussi un fichier svhost.exe à mettre dans C:\WINDOWS\system32 ainsi qu'un correctif pour la base de registre (double cliquer dessus).

http://www.megaupload.com/fr/?d=W1YWXJTD
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: tatayet on June 04, 2008, 11:58:30 PM
 :(

Marche pô ...

Verrai ça demain ...

Merci quand même ...
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: bluenours on June 05, 2008, 12:23:05 AM
Merci Pierre,
pour moi il semble que ça marche.
Précision, j'a
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: bluenours on June 05, 2008, 12:27:25 AM
Merci Pierre,
pour moi il semble que ça marche.
Précision, j'ai du le faire en mode sans echec sinon pas de résultat
après un re-démarrage normal, Windows est redevenu comme avant (apparemment)
 :) :) :) :) :) :) :)
Merci encore
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: polonus on June 05, 2008, 12:45:12 AM
Hi malware fighters,

What happened here again explain that the worst possible option in case of a virus or a False Positive is to delete. Period. First and that is cheap talk after an incident, but it is vital that users of anti-virus know this, is to make a decided decision. Scan the file at virus total, read about the infected file online, ask the people here in the forum, it was made for that specific purpose, and if you know what to do delete or quarantine. Remember there were messages in mails that a vital system file had to be deleted for it was a virus, people reacted and got all of their OS in disarray,

polonus
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Dmitrii on June 05, 2008, 07:11:33 AM
There is an information that installation of SP3 helps.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Dmitrii on June 05, 2008, 08:25:05 AM
Hi,  all !!!
I repaired my machines by this way:

1. Your must be an administartor on your computer (for work whith registry, to open flashdrive whith files)
2. If nothing work (copy, paste, your have about 18 services (in control panel-administration-services) instead about 60-70) then take:  http://rapidshare.com/files/120043843/avast.rar   and run everything from it.

Attention!!! This archive contain svchost.exe from russian Win XP, i'm not sure that it will work in your system, insert there svchost.exe from your system.
Reboot. The system must work for 90% (some services still not work)
3. I have russian WinXP, in English it must be:  Programs\Standart\services?\system restore (restore system?) and you can restore system to previous check point. I made to 2 june 2008. 
many people don't know or forgot about this option in XP. (the hidden folder 'System Volume Information' on each drive exactly for it)
Good luck!

p.s. If this option is disabled in your system (it enabled by default in WinXP) then it's bad. Try another way's. May be installation SP3.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Dmitrii on June 05, 2008, 08:42:17 AM
polonus, your are not right

1. many people just a users and does't know this things.
2. of course system admins must to know it, but they can have many machines whith many users and can't talk it to everybody.
3. I know many places where Avast! did it whithout the questions.

Sorry, it's your mistake guies.

It's the second situation in my practice. (The first was with user32.dll. I just restored it, but i know peoples who reinstall the system)

But i like Avast! all the same !!!

But i don't know will my boss let me buy it to another year? (we have 50 machines)


Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: PiotrW on June 05, 2008, 09:11:16 AM
As I wrote in my own thread, I suffered from Avast's mistake, too.

To good people making Avast: sorry, guys, but you really *owe* us an explanation. I understand that no program is perfect, other programs suffer from FPs too. But as you see, really a lot of people were affected by Avast's mistake. That really warrants some official comment on your side - only if to say "Sorry, we're not screw up again".

And Polonus - you really can't expect all Avast users to be proficient in computer matters. Heck, I'm not green to those things myself, but I still managed to get fooled by Avast. So, "You should've checked the forum before doing anything" is *not* a right answer.

And BTW. I'd really be helpful if someone adviced me how to get my Internet connection back online...
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: fonzy44 on June 05, 2008, 09:54:30 AM
Hi,

I think the best thing Avast has to do for the future, is to add an UNDO function in Avast, at least for last operation, so any user facing this kind of problem, and what will be his computer level, will be able to "repair" his computer himself.

But from now, avast doesn't communicate about this problem, and the more stupid thing is that on their main website page their put a disinformation about selling a false antivirus, but none about any tutorial to help user restoring their system ...  >:(

Ok, now Avast team will do anything or he will loose many customers cause if there is no change on the mainpage of your website, I will give this information on all computer press website I know.

And remember, that what will happens will be the result of your silence.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 05, 2008, 10:11:42 AM
Je comprends pas mais le rar ne fonctionne pas non plus
J'ai mis l'autoextractible sur megaupload

http://www.megaupload.com/fr/?d=DWCFOOBF (http://www.megaupload.com/fr/?d=DWCFOOBF)

Je l'ai chargé et la ca marche

Salut Pierre,

Comment tourne exactement ton correctif ?
comme tu le sais sûrement, la fonction copier/coller est devenue inopérante avec ce souci, de même que la connexion à Internet.
Aussi, est-il possible de graver ton correctif sur CD et de l'executer à partir du CD sur la machine infectée ?

Merci.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Dmitrii on June 05, 2008, 10:25:52 AM
fonzy44

The UNDO function is present in XP yet !
The system make incremental points at any critical changes.
Just run restoration, there will be a calendar, choose a day before 3 june and press restore. Win will be rollbacked to previouse state!

It's a cool gymnastic to my brain to print in english :) Sorry for mistakes
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 05, 2008, 10:37:36 AM
Hi,  all !!!

I repaired my machines by this way:
[/size]

1. Your must be an administartor on your computer (for work whith registry, to open flashdrive whith files)
2. If nothing work then take:  http://rapidshare.com/files/120043843/avast.rar   and run everything from it. Reboot. The system must work for 90% (some services still not work)
3. I have russian WinXP, in English it must be:  Programs\Standart\services?\system restore (restore system?) and you can restore system to previous check point. I made to 2 june 2008.  And everything works !!!!
many people don't know or forgot about this option in XP. (the hidden folder 'System Volume Information' on each drive exactly for it)
Good luck!

p.s. If this option is disabled in your system (it enabled by default in WinXP) then it's bad. Try another way's. May be installation SP3.


Hi Dmitrii,

when you say "if nothing work"...what do you mean ?
Bcause...on my computer, Internet is dead, Cut & paste is impossible, no quick launch bare, etc etc. So, do you considere that "nothing work" on my computer ? Must I download http://rapidshare.com/files/120043843/avast.rar   ? However, seen that the corupted computer has no longer access to the web, i must download it on my second computer, burn it, and execute it from the CD on my corupted computer (bcause cut&paste impossible). Is this ok ? Is possible the execution from CD ?

Tks
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: fonzy44 on June 05, 2008, 10:46:48 AM
Hi,

I don't speak about an UNDO function inside XP as some users has disabled this functionality, but an UNDO function inside Avast, which should be able to undo any operation as ... restoring some registry keys it has deleted ...

Fonzy.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Dmitrii on June 05, 2008, 11:32:35 AM
kostic  Ты по русски не можешь случайно? (Do you understand russian? I mean your nik.)
Yes i exactly mean your case.

Download archiv from another computer.
You can copy it to your machine due to flashdrive or CD.(i made by flashdrive)
The archive containes .bat file which copy svchost to windows\system32 and 3 .reg files which contains registry entries which allows services whith svchost to startup. After that you will take semi-worked system whith main services. But something doesn't work(for example my machine doesn't see other computers in domain, etc.)

After that you can to run system restore.  I have no english WinXP near, it's in Programs\standart\Services?\???.

Regards
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kiwoui on June 05, 2008, 11:36:11 AM
Je comprends pas mais le rar ne fonctionne pas non plus
J'ai mis l'autoextractible sur megaupload

http://www.megaupload.com/fr/?d=DWCFOOBF (http://www.megaupload.com/fr/?d=DWCFOOBF)

Je l'ai chargé et la ca marche

Salut Pierre,

Comment tourne exactement ton correctif ?
comme tu le sais sûrement, la fonction copier/coller est devenue inopérante avec ce souci, de même que la connexion à Internet.
Aussi, est-il possible de graver ton correctif sur CD et de l'executer à partir du CD sur la machine infectée ?

Merci.

Bonjour tout le monde,

L'archive en téléchargement à résolu tous les problemes
(il suffit de double cliquer sur tous les fichiers qui en font parti)

French guys are the best !
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Dmitrii on June 05, 2008, 11:46:40 AM
Best weshes to french guys !!!  :)

But unfortunately i don't understand his posts  :(

 ;)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Boglen on June 05, 2008, 11:52:36 AM
Dmitrii эти пендосы деревянные как пробка  ::)
Я вот не додумался проверить, аваст убивает только одну версию свчоста или любую.
Может так статься что твой комплект поставят на рабочую станцию с немного другой версией системы и тогда все окончится bsod ом..
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Dmitrii on June 05, 2008, 11:53:51 AM
fonzy
Your are right, the chest must restore not only files, but registry entries too, if they been modified.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 05, 2008, 11:58:15 AM
Je comprends pas mais le rar ne fonctionne pas non plus
J'ai mis l'autoextractible sur megaupload

http://www.megaupload.com/fr/?d=DWCFOOBF (http://www.megaupload.com/fr/?d=DWCFOOBF)

Je l'ai chargé et la ca marche

Salut Pierre,

Comment tourne exactement ton correctif ?
comme tu le sais sûrement, la fonction copier/coller est devenue inopérante avec ce souci, de même que la connexion à Internet.
Aussi, est-il possible de graver ton correctif sur CD et de l'executer à partir du CD sur la machine infectée ?

Merci.

Bonjour tout le monde,

L'archive en téléchargement à résolu tous les problemes
(il suffit de double cliquer sur tous les fichiers qui en font parti)

French guys are the best !

Tu fais cela en mode sans échec ?
La seule manip consiste à double cliquer sur tout ce qu'il y a dedans ? ça marche même si ce truc est sur CD ?
Tout redevient normal apres redemarrage ?

Merci :)

Dmitrii : No, i'm not russian, and i don't understand this language :)
However, my nick has a russian conotation. It's deliberate. Moreover, in french, "kostik" = "caustique" = caustic.

So i'll try the french solution, and the russian one if the french doesn't works. :)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kiwoui on June 05, 2008, 11:59:47 AM
Best weshes to french guys !!!  :)

But unfortunately i don't understand his posts  :(

 ;)

ok so, to solve the problem with Windows XP SP1
you download the archive .zip and you run all reg file
Restart your system.

No more problem.

(its works on our french OS, i don't knownif it's ok for others languages)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Dmitrii on June 05, 2008, 12:00:21 PM
boglen
да тупанул
поправил свой пост
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Dmitrii on June 05, 2008, 12:04:10 PM
kostik   I see. In our language it means small of Konstantin  :)

!!!

I edited my post.

That archive contained svchost.exe from russian XP, i'm not sure that it will work in another systems, insert your own svchost.exe
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 05, 2008, 12:18:33 PM
Best weshes to french guys !!!  :)

But unfortunately i don't understand his posts  :(

 ;)

ok so, to solve the problem with Windows XP SP1
you download the archive .zip and you run all reg file
Restart your system.

No more problem.

(its works on our french OS, i don't knownif it's ok for others languages)

Mais kiwoui : comment faire lorsque la connexion Internet est morte ?
Est-ce possible d'executer tout ce qu'il y a dans le zip si c'est gravé sur CD ?

Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 05, 2008, 12:56:54 PM
Depuis un cd pourquoi pas, j'ai travaillé depuis une clé USB sans souci.

Pour copier les différents élements j'ai du, depuis le gestionnaire de tache lancer un CMD et travailler à l'ancienne en mode dos.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 05, 2008, 01:09:31 PM
Une derniére précision:

Sur un PC j'ai eut le souci de réseau, j'ai du passé le WinsockxpFix.exe.

http://www.download3k.com/Install-WinSock-XP-Fix.html (http://www.download3k.com/Install-WinSock-XP-Fix.html)

Allez le bout du tunnel est la.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 05, 2008, 01:41:03 PM
Depuis un cd pourquoi pas, j'ai travaillé depuis une clé USB sans souci.

Pour copier les différents élements j'ai du, depuis le gestionnaire de tache lancer un CMD et travailler à l'ancienne en mode dos.

Kiwoui, es-tu aussi passé par CMD ?
Pierrebulle, je ne suis pas un expert de DOS :-/

1/Comment lancer une session DOS sans avoir accès au menu "démarrer" ?
2/Une fois sous DOS, quelles sont les commandes à taper pour copier/coller tout ce qui sera sur le CD ?
3/sous réserve que j'arrive à faire ce copier/coller, comment ensuite retourner sous l'interface normale de Windows pour executer les trucs ?

Merci :)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Raf on June 05, 2008, 01:50:18 PM
Pffff réponse pour ne rien dire mais juste pour vous dire merci car on se sent bien seuls dans des cas pareil.

Je suis dans le même cas depuis hier matin et c'est la galère je suis au bord de la crise de nerf et j'ai bien évidemment un gros boulot déjà en retard que je devais rendre aujourd'hui et qui n'est pas fini vu que je suis sur ce problème avast depuis hier !! Merci Avast, merci ma connerie d'avoir supprimé ce fichier.

Je vais essayer ce soir le correctif de pierre en croisant les doigts très fort.

Hier et ce matin j'ai copié en dos tous mes fichiers utilisateurs sur la partition données dans le but d'une réinstallation de Windows, et quand j'ai voulu faire cette dernière il ne reconnaissant plus la clé (or c'est la bonne j'en suis sûre) cela peut-il être du à svchost ?

De plus je n'accède pas au mode sans échec  :o (mais je me demande si ce n'est pas parceque le cd windows était dans le lecteur)

et bien évidemment aucun point de restauration n'est accessible...

Bref je suis pas dans la panade.

Merci en tout cas à tous !

Et désolée pour Avast, mais je l'ai définitivement désinstallé et installer Antivir à la place. J'ai bien conscience qu'un faux positif peu arriver à tous les antivirus mais pas un faux positif sur svchost !!!


/*Traduction Google*/

Pffff answer to say nothing but just to say thank you because you feel good alone in such cases.

I am in the same case since yesterday morning and this is the galley I'm on the verge of nervous breakdown and I obviously a big job already late that I had to make today, which is not finished since I'm on this problem avast since yesterday ! Thank you Avast , thank you me  to have deleted this file ::).

I'll try tonight Pierre's patch, crossing our fingers very hard.

Yesterday and this morning I copied on dos to all my users files on the data partition in order to reinstall Windows, and when I wanted to do this it would last longer recognizing the key (or this is the good key I 'am sure) that it may be due to svchost?

And I fails to safe mode :o (but I wonder if this is not because the windows cd was in the drive)

and obviously no point of restoration is available ...

In short I am not in the panade.

   
Thanks all of you in any case !

And sorry for Avast, but I finally uninstalled and install Antivir in place. I am well aware that a false positive shortly arrive at all antivirus but not a false positive on svchost!
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kiwoui on June 05, 2008, 01:56:43 PM


Kiwoui, es-tu aussi passé par CMD ?
Pierrebulle, je ne suis pas un expert de DOS :-/

1/Comment lancer une session DOS sans avoir accès au menu "démarrer" ?
2/Une fois sous DOS, quelles sont les commandes à taper pour copier/coller tout ce qui sera sur le CD ?
3/sous réserve que j'arrive à faire ce copier/coller, comment ensuite retourner sous l'interface normale de Windows pour executer les trucs ?

Merci :)

En fait, moi je n'utilise pas l'explorateur windows mais Totalcommander (http://www.ghisler.com/accueil.htm)
qui fait tout en mieux et on sait lire une archive, on sait encore copier/coller donc j'ai pas eu de mal à continuer de travailler un peu ;)

Par contre plus haut tu dis aussi "comment faire lorsque la connexion Internet est morte ?"
-> j'ai du mal à croire comment tu peux poster ici sans connexion internet ;)
tu as du faire comme moi, utiliser un 2e PC, sain, avec lequel on télécharge le fichier miracle et on le mets sur sa cle usb...
on mets la clé usb sur le pc malade et on execute le tout...
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Raf on June 05, 2008, 02:00:57 PM
Depuis un cd pourquoi pas, j'ai travaillé depuis une clé USB sans souci.

Pour copier les différents élements j'ai du, depuis le gestionnaire de tache lancer un CMD et travailler à l'ancienne en mode dos.

Kiwoui, es-tu aussi passé par CMD ?
Pierrebulle, je ne suis pas un expert de DOS :-/

1/Comment lancer une session DOS sans avoir accès au menu "démarrer" ?
2/Une fois sous DOS, quelles sont les commandes à taper pour copier/coller tout ce qui sera sur le CD ?
3/sous réserve que j'arrive à faire ce copier/coller, comment ensuite retourner sous l'interface normale de Windows pour executer les trucs ?

Merci :)

1/
ctrl+alt+delete --> tu as le gestionnaire des tâches
tu fais fichier>nouvelle tâche (executer)
tu tapes cmd et tu as accès au mode dos.

pour le 2/ je préfère que qqn d'ici te répondes vu que j'ai pas encore fait cette manip avec ce patch 'est)il seulement utile de le copier sur le disque ? on peut le lancer directe de la clé usb non ?)
mais globalement c'est
copy E:\chemindufichier\fichier.ext C:\chemindedestination
(ou E: est le lecteur sur lequel se trouve ton patch et c: la partitition sur laquelle tu souhaites l'installer

3/ t'inquiètes la fenêtre dos se met devant le bureau et tu le vois tjs  ;)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: JMJsurfer on June 05, 2008, 02:24:35 PM
Good Day
And when svchost.exe had been destroyed, what to make after !
No taskbar, no Update, no copy/paste, no more link for some programs - No more degfrag, no restauration  ... etc

Y have use a svchost.exe copy on usbkey from an other computer and write it into C:\windows\system\ with the CMD command lines
Cd C:\
cd windows
cd system
copy e:\svchost.exe *.*

but this program don't run, avast have make other destructions - And we have 2 computers in the same state
JMJSURFER
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 05, 2008, 02:26:53 PM
Merci Raf

pour completer, il suffit de copier le svchost donc:

copy e:\svchost.exe c:\windows\system32

les regs peuvent etre fusionnés depuis la clé ou le CD
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Raf on June 05, 2008, 02:28:10 PM
JMJsurfer you need to restore the registry base with the patch (see Pierre message in french)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Raf on June 05, 2008, 02:31:45 PM
Pierre pendant que je te tiens  ;D

1- est-il nécessaire d'executer ton exe en mode sans echec ?
2- J'ai déjà remis svchost hier (sans succès bien sûr) dois-je le resupprimer et recopier ?
3- ton exe c'est une archive autoextractible contenant des reg, faut-il cliquer sur chaque reg ?
4- qu'appelles tu fusionner les reg ?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 05, 2008, 02:33:49 PM
Merci Raf

pour completer, il suffit de copier le svchost donc:

copy e:\svchost.exe c:\windows\system32

les regs peuvent etre fusionnés depuis la clé ou le CD

Donc, si je récapitule :

1/Je grave sur CD le correctif de Pierre qui est sur mégaupload.
2/Je démarre le PC "malade" en mode sans échec.
3/Je copie le svchost sous DOS (via CMD, merci Raf).
4/J'execute les reg à partir du CD (en double cliquant dessus, et c'est tout ?)
5/Je redemarre.

Est-ce cela ?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 05, 2008, 02:42:42 PM
Allez la procédure compléte:

Télécharger mon patch http://www.megaupload.com/fr/?d=DWCFOOBF (http://www.megaupload.com/fr/?d=DWCFOOBF)
puis le dézipper sur une clé ou sur un CD

Sur le poste combinaison de touches Ctrl+Alt+Suppr (Del pour les anglophones)

Cliquez sur Fichier, Démarrez une nouvelle tache

Tapez cmd

Une fenetre Dos apparait, ici il faut tapez la ligne de commande suivante:

copy e:\svchost.exe c:\windows\system32

attention e: correspond à mon cas il faut adapter selon votre configuration et il faut bien copier dans SYSTEM32 et pas SYSTEM

tapez exit pour sortir de la fenetre

Ensuite si le poste de travail est sur le bureau, un clic droit et explorer, sinon de nouveau la combinaison de touches, la nouvelle tache et cette fois tapez explorer

Faire un double clic sur les fichiers REG un par un et redemarrez l'ordinateur.

Dans certains cas il peut etre nécessaire de passer WinsockxpFix.exe http://www.snapfiles.com/get/winsockxpfix.html (http://www.snapfiles.com/get/winsockxpfix.html)

Voila et courage à tous


Complete Procedure:

Download my patch [url] http://www.megaupload.com/fr/?d=DWCFOOBF [/ url]
then unzip on a key or a CD

On the combination of Ctrl + Alt + Delete (Del for English speakers)

Click on File, Start a new job

Type cmd

A Dos window appears, here we must use the command line:

copy e: \ svchost.exe c: \ windows \ system32

Attention e: is my case it is necessary to adjust according to your configuration and it must be copied into SYSTEM32 not SYSTEM

type exit out of window

Then if the workstation is on the desktop, right click and explore, if not the key combination, the new job and this time enter explorer

Make a double-click on the REG files one by one and restart the computer.

In some cases it may be necessary to run WinsockxpFix.exe [url] http://www.snapfiles.com/get/winsockxpfix.html [/ url]

That's all and good luck
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Raf on June 05, 2008, 02:47:36 PM
SUPER MERCI  :-* :-* :-* :-* :-* :-* :-*

Sinon tu confirmes que le mode sans echec n'est pas obligatoire ?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 05, 2008, 02:52:53 PM
Merci, super sympa de ta part d'avoir détaillé ça :)

Reste 2 infos pour moi avant d'essayer :

Qu'en est-il du mode sans echec ?
Lorsque je grave le CD sur mon PC "sains", faut il que je grave l'archive, ou bien je dézippe et je grave ensuite ?

EDIT : grilled pour le sans echec ^^



Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 05, 2008, 02:55:28 PM
Mode sans echec ou pas c'est idem pour moi

Dézipper avant de graver ou copier sur une clé, pas sur que le systéme instable accepte de dézipper correctement
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Raf on June 05, 2008, 02:58:17 PM
Mode sans echec ou pas c'est idem pour moi

Dézipper avant de graver ou copier sur une clé, pas sur que le systéme instable accepte de dézipper correctement

Clairement il y a pls archives sur mon pc qui sont devenue inaccessibles (pas toutes) je prendrai pas le risque perso.

Bon merci pour ta réponse Pierre (puisque je n'arrive pas à accéder au mode sans echec ;) ) je vous tiens au courant j'essaye ça dès ce soir.

Merci encore
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: REDACTED on June 05, 2008, 06:10:39 PM
Pierre Bulle, félicitations !

En suivant tes conseils, j'ai réussi à éviter la nième installation de Windows.

Franck :)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: TAG on June 05, 2008, 06:40:44 PM
Pierre bulle.
Je dois dire que j'ai eu le même problème le 3 juin et voila 48 heures que je m'arrache les cheveux. Après avoir perdu mon temps à remettre en place un autre poste pour pouvoir travailler, j'ai lu attentivement tes posts et j'avoue avoir effectué ta procédure et comme par magie le poste fonctionne de nouveau normalement.
Je suis sous XP sp1. J'ai suivi ta procédure en mode normal et tout est ok (je n'ai pas encore rebranché les connexions réseau et web). Une chose est certaine, j'abandonne AVAST et poste un mail à tous mes contacts pour les avertir du problème !
Un grand merci.
xxxxxxxxxxxxxxxxxxxxxx
La seule chose est que pour copier ton svchost.exe, je n'avais pas accés à ctrl+alt+supp .... donc je suis passé par Démarrer - éxécuter puis tapé "CMD" et enfin éxécuté la commande que tu indiques copy e:\svchost.exe c:\windows\system32 en sachant que mon cd est en e:
Merci encore.

For our "english speaking friends"
Thanks to you for your help. I have followed all your information and My computer works normally.
After having copied the svchost.exe using the start-execute window, CMD (return) and done "copy e:\svchost.exe c:\windows\system32". Then I cliked on all the reg files.
Just be informed that I did it in normal mode with a XP pro SP1.
I thing is sure. I stop avast !
Thanks again
(sorry for my poor english from France !)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: PiotrW on June 05, 2008, 08:05:44 PM
Well, the patches didn't work for me. I used the Russian patch, I also ran WinSocksFix... and my Internet connection is still down!

Any other advice, people..?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: igor on June 05, 2008, 08:39:14 PM
Knowledgebase articles for French and Russian OS have been posted on support.avast.com.
So, if you are affected, please check here (http://support.avast.com/index.php?_m=knowledgebase&_a=viewarticle&kbarticleid=306).
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: polonus on June 05, 2008, 09:01:49 PM
Hi malware fighters,

A method to repair this, if this does not cure all problems try:
Verify Windows Update Service Settings

    * Click on Start, Run and type the following command in the open box and click OK

      services.msc

    * Find the Automatic Updates service and double-click on it.
    * Click on the Log On Tab and make sure the "Local System Account" is selected as the logon account and the box for "allow service to interact with desktop" is UNCHECKED.
    * Under the Hardware Profile section in the Log On Tab, make sure the service is enabled.
    * On the General Tab, the Startup Type should be Automatic, if not, drop the box down and select Automatic.
    * Under "Service Status" on the General tab, the service should be Started, click the Start button enable it.
    * Repeat the steps above for the service "Background Intelligent Transfer Service (BITS)"

Re-Register Windows Update DLLs

    * Click on Start, Run, and type CMD and click ok
    * In the black command window type the following command and press Enter

      REGSVR32 WUAPI.DLL

    * Wait until you receive the "DllRegisterServer in WUAPI.DLL succeeded" message and click OK
    * Repeat the last two steps above for each of the following commands:

      REGSVR32 WUAUENG.DLL
      REGSVR32 WUAUENG1.DLL
      REGSVR32 ATL.DLL
      REGSVR32 WUCLTUI.DLL
      REGSVR32 WUPS.DLL
      REGSVR32 WUPS2.DLL
      REGSVR32 WUWEB.DLL

Remove Corrupted Windows Update Files

    * At the command prompt, type the following command and press Enter

      net stop WuAuServ
    * Still at the command prompt,

      type cd %windir% and press Enter
    * In the opened folder, type the following command and press Enter to rename the SoftwareDistribution Folder

      ren SoftwareDistribution SD_OLD
    * Restart the Windows Update Service by typing the following at the command prompt

      net start WuAuServ

    * type Exit and Press Enter to close the command prompt

Reboot Windows

    * click on Start, Shut Down, and Restart to reboot Windows XP

Disable system protection and then Run a System File Checker (sfc.exe), this will scan all protected Windows files to verify their versions have not been overwritten or damaged, and if so will replace the compromised version with a fresh copy. To run it, click Start/Run and type 'sfc.exe /scannow' (without the quotes but with the space between the 'e' and the '/'). Alternatively, you can click start/Run and type in CMD and click O.K., when the black window opens type in "sfc /scannow". You will need to insert your Windows CD into the drive to enable sfc to effect the repair. Sfc.exe will just stop without any other sign than the statusbar is gone! And remember, never ever delete svchost.exe again, do not even think about it,


Damian
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Calambo on June 05, 2008, 09:15:03 PM
Ca ne marche pas pour moi.

Pour une raison inconnue, il ne sauvegarde pas la base de registre. Quand je la met à jour, je vois bien les modifications, mais dès que je redémarre la machine, plus rien :(

Une idée ?

------------------------

It doesn't work for me.

For an unknown reason, it doesn't save the registry. When I update using the reg file, I see it in regedit, but after a reboot, all is gone.

Any idea ?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kstmb on June 05, 2008, 09:49:56 PM
PiotrW, try rollback system for previous date. Start —> All Programs  —> Accessories  —> System Tools  — System Restore, or execute %SystemRoot%system32restorerstrui.exe.

You can try to restore registry by yourself. Replace SYSTEM file in dir CWINDOWSsystem32config, backup of this file you can find in:
1) C:\WINDOWS\system32\config\SYSTEM.sav
2) C:\WINDOWS\repair\system
3) C:\System Volume Information\_restore{xxxx-xxxx-...}\RPxx\snapshot\_REGISTRY_MACHINE_SYSTEM (search last restore folder)

But you need do it under ather OS.

Second way: you can load backup registry file by RegView http://paullee.ru/download/regv.zip. Choose one of backup file, then go to $$$PROTO.HIV->ControlSet001, select Services and press F2. Select HKEY_LOCAL_MACHINE, type filename, ask 'Y'. Execute .reg file that was created.

Service Pack 3 also can help you.

Good luck. 
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: polonus on June 05, 2008, 09:55:02 PM
Hi all,

There a sticky now by avast's Vlk trying to solve this problem in a few simple steps. Go here:
http://forum.avast.com/index.php?topic=36123.0

polonus
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Lisandro on June 05, 2008, 10:06:05 PM
My questions remain unanswered:

Shouldn't it be digitally signed?
Isn't avast skipping digitally signed files by default?

If the user delete or move the file to Chest in boot scanning, how would it be allowed to logon again? Another incident that asks for a boot time access to Chest.
Will we have this on avast version 5?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: igor on June 05, 2008, 10:13:54 PM
My questions remain unanswered:

So do mine (reply #48).

Isn't avast skipping digitally signed files by default

Yes, that's right. The false positive does not happen on "ordinary" system (at least with avast! 4.8; it doesn't apply to previous versions, which includes the Managed Clients at the moment, unfortunatelly :().
We installed Russian XP SP2, inserted the faulty VPS and there was no detection - until we switched off the checking of digital signatures.

The svchost.exe file is not signed by a signature directly in the file, but rather using Windows catalog. So, the affected systems must have their catalog corrupted somehow - either using some "tweaking tools" (nLite, vLite?), or maybe by using cracks to bypass Windows activation (just my guess, don't know what the cracks really do)... or maybe just corrupted?

If the user delete or move the file to Chest in boot scanning, how would it be allowed to logon again? Another incident that asks for a boot time access to Chest.

The system can be booted without this file, certainly into safe mode, so I'm not sure this is exactly the (probably quite rare) case when it would make a difference.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Calambo on June 05, 2008, 10:34:14 PM
Well, the patches didn't work for me. I used the Russian patch, I also ran WinSocksFix... and my Internet connection is still down!

Any other advice, people..?

Yes, I have one, as it worked for me.

In my previous message I said it didn't worked for me, as the registry did not seem to save the update.
Searching why, I found that all updates in the reg file were located in HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
On my computer, I have ControlSet001 but also ControlSet002, ControlSet004 and CurrentControlSet
So, I modified the reg file with a text editor, replacing ControlSet001 by all the others, and it worked :)

I think it wasn't necessary to change all control sets, but using CurrentControlSet instead of ControlSet001 could be an idea.
The microsoft documentation (http://support.microsoft.com/kb/100010/en-us/ (http://support.microsoft.com/kb/100010/en-us/)) says :
Quote
The most valuable and reliable control set is CurrentControlSet. If you need to modify system settings in the Registry, CurrentControlSet is the best subkey to choose because you know that it is the correct control set.

----------

Pour ceux qui comme moi n'ont pas réglé le problème avec le fichier .reg d'avast, je vous conseille d'éditer ce fichier et de remplacer le texte "ControlSet001" par "CurrentControlSet" dans tout le fichier, ainsi vous serez certain de modifier la bonne configuration. En tout cas, pour moi, ça a marché après cette petite manipulation
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kstmb on June 05, 2008, 11:33:02 PM
In my previous message I said it didn't worked for me, as the registry did not seem to save the update.
Searching why, I found that all updates in the reg file were located in HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
On my computer, I have ControlSet001 but also ControlSet002, ControlSet004 and CurrentControlSet
So, I modified the reg file with a text editor, replacing ControlSet001 by all the others, and it worked :)

I think it wasn't necessary to change all control sets, but using CurrentControlSet instead of ControlSet001 could be an idea.
The microsoft documentation (http://support.microsoft.com/kb/100010/en-us/ (http://support.microsoft.com/kb/100010/en-us/)) says :
No matter, because ControlSet001 is the copy of CurrentControlSet. Number of current ControlSet you can find in HKEY_LOCAL_MACHINE\SYSTEM\Select\Current.

If some services don't work correctly, you try to recover your personal settings. See Reply #116
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Lisandro on June 05, 2008, 11:47:07 PM
Yes, that's right. The false positive does not happen on "ordinary" system
Hmmm... seems cracked systems are being used...
Like a friend of mine said:
Quote
That are the users of illegal Windows? They cannot easily recover, and they cry loudest that avast is to blame. Where people cannot pay the official version well that is hard if they cannot easily recover.

The system can be booted without this file, certainly into safe mode, so I'm not sure this is exactly the (probably quite rare) case when it would make a difference.
But you will agree that it would happen with a file that Windows need to boot/logon.
Can it be implemented?

My questions remain unanswered:
So do mine (reply #48).
Hope the affected users drop the answer...

Thanks Igor.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 06, 2008, 11:27:37 AM
Well, the patches didn't work for me. I used the Russian patch, I also ran WinSocksFix... and my Internet connection is still down!

Any other advice, people..?

Yes, I have one, as it worked for me.

In my previous message I said it didn't worked for me, as the registry did not seem to save the update.
Searching why, I found that all updates in the reg file were located in HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
On my computer, I have ControlSet001 but also ControlSet002, ControlSet004 and CurrentControlSet
So, I modified the reg file with a text editor, replacing ControlSet001 by all the others, and it worked :)

I think it wasn't necessary to change all control sets, but using CurrentControlSet instead of ControlSet001 could be an idea.
The microsoft documentation (http://support.microsoft.com/kb/100010/en-us/ (http://support.microsoft.com/kb/100010/en-us/)) says :
Quote
The most valuable and reliable control set is CurrentControlSet. If you need to modify system settings in the Registry, CurrentControlSet is the best subkey to choose because you know that it is the correct control set.

----------

Pour ceux qui comme moi n'ont pas réglé le problème avec le fichier .reg d'avast, je vous conseille d'éditer ce fichier et de remplacer le texte "ControlSet001" par "CurrentControlSet" dans tout le fichier, ainsi vous serez certain de modifier la bonne configuration. En tout cas, pour moi, ça a marché après cette petite manipulation

Calambo, cette méthode de changement des controlset, tu l'appliques avec les fichiers de Pierre ou celui mis en ligne par Avast (message de Igor, page 8 ) ?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: fonzy44 on June 06, 2008, 12:26:21 PM
Is it a joke ?

My Windows XP version is LEGAL, and I'm still stuck, so please stop to argue that only cracked version of Windows are affected.
And more, I don't use any third party software as nLite.

 >:( >:( >:(   !@#&!ç!!!!

Et puis zut, ras le bol de taper du texte en anglais vu que de toute façon les seuls à réagir sont francophones (excepté polonus).

Ma version d'XP est légale et je suis toujours autant "din l'brin non di tchosss" !
Et évidemment le patch d'Avast ne fonctionne pas ! Je vais essayer la modification proposée par Calambo.

Fonzy
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 06, 2008, 12:40:20 PM
Voici donc où j'en suis.

essai de la méthode de Pierre en mode normal : aucun changement.
essai de la méthode de Pierre en mode sans échec : aucun changement.
je n'ai pas utilisé winxpfix machinchose, vraissemblablement ça ne sert à rétablir que la connexion Internet...un des multiples problèmes.

essai du correctif proposé par Avast. D'ailleurs, le readme semble incomplet car s'il est bien spécifié de copier/coller svchost sur le support amovible, il n'en est plus fait mention par la suite (faut-il double cliquer dessus ? Le copier/coller depuis le support amovible vers le PC instable en passant par DOS ?)
J'ai consideré qu'il fallait le copier dans system32 en passant par DOS.

Donc, essai du correctif Avast avec copie de svchost en mode normal : aucun changement.
essai du correctif Avast avec copie de svchost ET modification de "ControlSet001" par "CurrentControlSet" (dans le Regfile) en mode normal : aucun changement.
essai du correctif Avast avec copie de svchost ET modification de "Controlset001" par "CurrentControlSet" en mode sans échec : aucun changement.

Bref...la cata. Si certains ont des idées, je suis preneur.


-----------------

I tried :

Pierre's method in normal mode : unchanged
Pierre's method in safe mode : unchanged
Avast patch with cut&paste of "svchost.exe" in system32, using DOS , in normal mode : unchanged
Avast patch with cut&pasye of "svchost.exe" in system32, using DOS + modification of "ControlSet001" into "CurrentControlSet" in the regfile, in normal mode : unchanged
The same, in safe mode : unchanged.

So...if anyone has anoyher solution...:s
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: fonzy44 on June 06, 2008, 12:52:45 PM
Ne le prends pas mal Kostic, mais grâce à toi je me sens moins seul ...
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 06, 2008, 12:58:52 PM
Gare messieurs les Current control set ne sont pas forcément trés documentés,
en effet les 001 et 002 ne correspondent pas forcement à des états précis, j'explique:

Le 001 peut etre la derniére bonne configuration, le 002 utilisé pour un démarrage normal
ET INVERSEMENT d'ou la necessite pour certains d'inscrire les valeurs dans tous les control set,
soit modifier les reg à la mano et injecter.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Raf on June 06, 2008, 01:02:43 PM
Bon ! résultat des courses pour moi, le patch  de pierre n'a pas fonctionné en mode normal (et pourtant les entrées étaient bien ajoutées dans le registre). je n'avais pas accès au mode sans échec donc cette solution me semblait foutu.

Or donc j'ai tenté la réparation de windows en bootant sur le cd XP,
(voir là pour ceux qui voudraient essayer http://www.informatruc.com/reparer_2.php )

Après quelques kwaq divers j'ai eu l'air de récupérer la plupart de mes tartines... (tous mes logiciels installés et mes préférences utilisateurs sont là, tous mes fichiers aussi) en tout cas l'ordi est fonctionnel et je n'ai pas l'air d'avoir perdu des plumes... Je n'ai pas tout contrôlé encore (notamment pas l'impression)

PAR CONTRE impossible de reconnecter le modem que j'ai bien évidemment désinstaller réinstaller, utiliser le fix de pierre, rien n'y fait. La synchronisation refuse de se faire. Une idée ?

et Oui je suis toujours en XP sp1 non parcequ'il est illégal mais parceque je ne veux pas installer une version plus récente et que je refuse que mon ordi communique avec windows update (j'ai désactivé cela et un certain nombre de trucs de XP que je n'apprécie pas) c'est comme ça, c'est mon choix, et ça fonctionne depuis 8 ans sans soucis de cette manière... sauf à avoir avast of course... Quand je changerai de système, JAMAIS pour Vista, ce sera pour Linux et certainement pas pour un upgrade de windaube.

Merci de ne pas méconsidérer vos ex-utilisateurs qui vous ont fait confiance longtemps.

Merci à tous encore ;) et courage à ceux qui sotn encore dans la galère

**** Traduc google***

result for me, the patch of Pierre did not work in normal mode (and yet the entries were added to the register). I did not have access to safe mode so this solution seemed foutu.

So I tried repair windows with the cd XP, I had to recover most of my stuffs... In any case, the computer is functional and I did not seem to have lost feathers ... But I did not yet control everything (including printing)

BUT it's impossible to reconnect the modem that I obviously uninstall reinstall, use the Pierre fix , nothing done. The synchronization refuses to do so. Any idea?

and Yes I am still in XP sp1 not because it is illegal but because I do not want to install a newer version and that I refuse that my computer communicates with windows update (I disabled it and a number of tips XP I do not appreciate) . That's my choice, and it works for 8 years without worries in this way ... except with avast of course ... When I will change system, NEVER for Vista, it will be for Linux and certainly not for an upgrade windaube.

Please do not blame your ex-users who have trusted you for a long time.

Thanks
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 06, 2008, 01:14:41 PM
Gare messieurs les Current control set ne sont pas forcément trés documentés,
en effet les 001 et 002 ne correspondent pas forcement à des états précis, j'explique:

Le 001 peut etre la derniére bonne configuration, le 002 utilisé pour un démarrage normal
ET INVERSEMENT d'ou la necessite pour certains d'inscrire les valeurs dans tous les control set,
soit modifier les reg à la mano et injecter.

En définitive, tu penses qu'il faut faire comme Calambo : mettre tous les ControlSet (001, 002, 003, etc.) ?
D'ailleurs question : comment acceder à la base de registre, de façon à ce que je puisse voir si les entrées proposées par les patch (que ce soit les tiens Pierre ou celui d'Avast) s'implantent bien ?

Fonzy : pas de souci :D ça m'fait plaisir également de voir que j'suis pas le seul à ramer ^_^

Sinon, bien d'accord pour dénoncer cet espèce d'amalgame qui est fait. Ma version d'XP est également réglo, sauf que c'est une OEM, donc pas de CD pour moi.
de même, j'ai déliberement refusé de passer au SP2, pour ^des raisons analogues à celles de Raf. D'ailleurs tout comme toi Raf, je sens que le prochain ordi, ce sera Ubuntu.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 06, 2008, 01:30:51 PM
Dans le principe il y a 3 Current control set:

Le Current control set
Le Control set 001
Le Control set 002

Si tu n'as pas la barre de tache il faut faire la combinaison de touches Ctrl+Alt+Suppr et démarrer une nouvelle tache: regedit

Développes le registre par les + sur la partie gauche et vas à la section:
Poste de travail\HKEY_LOCAL_MACHINE\SYSTEM\

Explores les différents current control et control set, tu y trouveras une clé nommée services, elle doit etre identique dans les trois Control

Bases toi sur la sous-clé services la plus fournie et exportes la par un clic droit sur services et exporter.

Ensuite le fichier reg généré est modifiable clic droit modifier comme un texte, il s'agit alors de modifier la valeur controlset001 par controlset002 ou currentcontrolset, une fois modifié rappelles ta base de registre et importe ton reg modifié ou fusionnes par double clic sur le .reg.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 06, 2008, 02:34:09 PM
Dans le principe il y a 3 Current control set:

Le Current control set
Le Control set 001
Le Control set 002

Si tu n'as pas la barre de tache il faut faire la combinaison de touches Ctrl+Alt+Suppr et démarrer une nouvelle tache: regedit

Développes le registre par les + sur la partie gauche et vas à la section:
Poste de travail\HKEY_LOCAL_MACHINE\SYSTEM\

Explores les différents current control et control set, tu y trouveras une clé nommée services, elle doit etre identique dans les trois Control

Bases toi sur la sous-clé services la plus fournie et exportes la par un clic droit sur services et exporter.

Ensuite le fichier reg généré est modifiable clic droit modifier comme un texte, il s'agit alors de modifier la valeur controlset001 par controlset002 ou currentcontrolset, une fois modifié rappelles ta base de registre et importe ton reg modifié ou fusionnes par double clic sur le .reg.

Merci pour ton soutien Pierre...mais bon, je ne suis pas un as du PC :-/
Enfin bref, reprennons tes étapes.

1/J'ai un total de 4 controlset : 001, 002, 003 et Current.
2/dans chacun d'entre-eux, il y a bien un sous dossier (est-ce celà que tu appelles "sous-clé" ?) nommé Services.
3/Dans les sous-dossiers Services, il y a respectivement :
*329 sous-sous-dossiers dans control001
*326 sous-sous-dossiers dans control002
*327 sous-sous-dossiers dans control003
*326 sous-sous-dossiers dans Current
Est-ce à dire que le currentcontrol est en fait le 002 ?

4/A près, je suis largué.
Il faudrait que je fasse donc un clic droit sur le sous-dossier service de control 001 (vu que c'est le plus fourni), puis "exporter".
Cela est sensé générer un .reg, mais qui arriverait où, sur le bureau ?
Vu que ce serait le sous-dossier Service de control001, il va falloir que j'en crée trois copies (une pour control002, une pour 003 et une pour current), en remplaçant à chaque fois l'expression "ControlSet001" par "ControlSet002" ou "003", etc. Est-ce cela ?

5/Il faut alors que j'importe ces copies. Comment faire ?

Et au final, quel est l'interet de faire celà ? en quoi celà va-t-il réparer le souci ?

Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 06, 2008, 05:43:35 PM
Alors reprenons:

Le currentcontrolset donne une image instantanée de ton systéme, dans le cas de la clé "services", il s'agit des services et dépendances actifs. Dans la théorie à la fermeture de Windows le currentcontrolset est copié dans le controlset001, il s'agit donc d'une sauvegarde, les 002 003 et suite donnent une derniére bonne configuration ainsi que les configs pour d'autres utilisateurs existants ou ayant existés.

Le souci est le suivant: certaines clés ont été supprimées lors de la pseudo désinfection, le currentcontrolset vient alors écraser le controlset001, logique ç'est sa sauvegarde, de plus on boote une fois on essaye des manips et pour finir tout est en vrac.

Mon patch ou celui d'avast (d'une grande similitude) a pour effet de corriger ces disfonctionnements, mais pour bien faire et avec le mode de copie de ces controls si le patch ne fonctionne pas du premier coup, il est nécessaire de refaire l'opération, oui je sais deux fois le meme boulot! Surtout à ce moment la ne plus rebooter la machine (sauvegarde du currentcontrolset, ecrasement controlset001, etc...)

Donc la il s'agit de reperer dans quel controlset ont été importées les clés, d'ou l'idée du plus fourni, sinon dans l'absolu retrouver les clés du patch. Ensuite un clic droit sur le mot "services" dans la partie gauche de regedit, exporter, pas d'inquiétude on te demande ou ranger le fichier et sous quel nom, le bureau n'etant pas la plus mauvaise solution.

Sur le bureau une nouvelle icone de notre exportation, donc la il s'agit de modifier, clic droit modifier, effectivement il s'agit de créer autant de fichiers que nécessaire, n'oublies pas de quitter les modifs par fichier, enregistrer sous, sur le bureau. Ensuite un double clic sur tous les fichiers reg placés sur le bureau, un par un. La et seulement la il faudra rebooter la machine.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: polonus on June 06, 2008, 11:39:06 PM
Hi pierrebulle,

Despite the fact that I am not francophone myself  (but had to learn this beautiful  language at school so I can work out the general context of what is written here by you and others), I like to add that there should be an extra barrier put into the mechanism of av-scanners to be utterly careful with system files that are crucial to the functioning of the Windows Operational System (what this file discussed certainly is). First rule of an av-product should be like the physician not to do any additional harm, in the case of the doctor to the patient and in the case of malware to the Operational System, especially where certain files lost can wreak havoc on the operation of it, and also the users must be fully convinced that the properties of an av-scanner (any av-scanner for that matter) can lead to drastic consequences in the hands of the unaware. I would like to add another point if a file is flagged, go to an online base where the dll's and processes on a Windows machine are presented with a description as to what they do, their "essentialité", if they can be used for malware. There is a  fine programme to do this freefixer, see: http://www.freefixer.com/

polonus

P.S. Found this interesting link for you, please translate in into French for the readers of this thread:
http://kb.parallels.com/en/1448

Damian
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: mr_knife on June 07, 2008, 11:59:03 AM
mille merci pierrebulle !!! Ton patch et tes conseils semblent avoir sauvé mon ordinateur ! J'ai retrouvé ma barre des tâches... et tout le reste !

Petit message donc pour aider ceux dont le patch de chez avast ou le tien ne donnent pas de résultat...

J'ai appliqué la procédure et le patch de pierrebulle (encore merci). (Deux fois)

Ensuite, je suis allé dans la base de registre... (Ctrl Alt Suppr, nouvelle tache, regedit)

J'avais 5 controlset:

-ControlSet001
-ControlSet002
-ControlSet003
-ControlSet004
-CurrentControlSel

Tous avaient plein de paramètres (de sous-sous dossiers) dans le sous dossier 'services'

Tous sauf ControlSet001, dont le sous dossier services ne contenaient que les services ajoutés par le patch de pierrebulle (par exemple 'alerter')

Ce sous-sous dossier 'alerter' n'était pas présent dans les autres controlset...

J'en ai déduit que le patch s'était appliqué sur le ControlSet001 unisquement.

Alors j'ai exporté celui ci sur le bureau (click droit, exporter) en le nommant cset.reg

J'ai l'ai ensuite ouvert (click droit, modifier) avec le bloc notes

Par la fonction 'remplacer' du bloc notes, j'ai changé tout les 'ControlSet001' par 'ControlSet002', et j'ai sauvé ce fichier en l'appellant cset2.reg

et j'ai recommencé: j'ai changé tout les 'ControlSet001' par 'ControlSet003', et j'ai sauvé ce fichier en l'appellant cset3.reg

puis une dernière fois :j'ai changé tout les 'ControlSet001' par 'ControlSet004', et j'ai sauvé ce fichier en l'appellant cset4.reg


Ensuite, par double click sur cset2.reg, cset3.reg, cset4.reg, j'ai mis à jour ControlSet002, ControlSet003, ControlSet004 dela base de registre

J'ai redémarré


et tout est redevenu comme avant

(ouf!)

et merci ! ce petit mot de 5 lettres n'est pas assez grand...

J'espère que cela pourra vous aider !!!
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: PiotrW on June 07, 2008, 01:11:07 PM
Hey, Calambo!

Thank you very much for your advice!!! I did what you suggested and this time, the registry fixes worked. I've got my Internet access back!

Thanks a lot! I really wouldn't have thought about doing it on my own...

BTW. A suggestion to Avast crew: could you include Calambo's advice in your knowledge base? I suppose it's pretty important thing...
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 07, 2008, 02:23:21 PM
Pierre et Mr_Knife, j'ai un gros problème tout de même.

Je copie le svchost.exe dans system32, puis je double clic sur les clés fournies par Pierre.
Je lance Regedit, et là, en échantillonnant 3 clés (Alerter ; dhcp et SharedAccess), il s'avère qu'elles sont toutes les 3 présentes dans tous les controlset.

Je décide de redemarrer l'ordi. Rien ne marche mieux, mais c'était prévisible.

Je lance alors immédiatement regedit...et surprise : ces 3 clés sont à nouveau présentes dans tous les controlset. Si je clique dessus, je vois bien sûr que ce ne sont pas des coquilles vides, il y a bien plusieurs "fichiers" sur la partie droite de l'écran.

Dès lors, que faire ? Il semble que les controlset aient toutes les clés du patch, et pourtant rien ne marche mieux ! Le svchost.exe est lui aussi bien présent dans system32...
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 07, 2008, 02:41:28 PM
Kostik,

Quels sont les symptomes précis de ton PC, que peux-tu utiliser, quelles sont les fonctions manquantes?

A priori il semble que tu cumules différents pb!

Merci à tous ceux qui ont témoignés de leur gratitude, mais je pense que la force d'un forum réside dans l'entraide que l'on peut s'apporter mutuellement.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 07, 2008, 02:49:22 PM
Alors...

Je n'ai plus la barre d'outils.
Impossible de faire des copier/coller.
Plus de son (enfin si, c'est le haut-parleur du boitier qui bip quoi ^^).
Possibilité d'ouvrir et "enregistrer sous" des fichiers Word, en dépit d'un message d'alerte à l'ouverture de ce genre de documents.
Impossible d'ouvrir une image jpg ou autre.
Pas d'Internet

Voilà, à peu près.

Sinon, lorsque j'ai eu ce problème, j'ai lancé un scan avec Avast, et mis en quarantaine des tas de fichiers (je ne savais pas encore que le problème était uniquement imputable à Avast). Je pense que ce n'étaient que des virus et adware (y'a quand même pas 50.000 faux positifs !!), mais sait-on jamais.

Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: mrceeka on June 07, 2008, 02:50:53 PM
Dear Support and users,

Hungarian Windows XP SP2 is also affected by this false positive, please make the steps to provide a solution.

in Hungarian:

a magyar XP SP2 is érintett ebben a problémában, az Avast! hamis riasztással az SVCHOST.EXE-ben W32:Rootkit-Gen vírust talál.

mrceeka
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 07, 2008, 03:10:13 PM
Kostik,

Effectivement ton scan en plus n'a pas du arranger les choses, maintenant ton systéme me semble en meilleur état qu'il n'y parait, surtout si la base de registre a accepté les corrections.

Il te faut à présent faire une réparation de windows.

Alors il faut démarrer avec ton cd XP dans le lecteur et lancer la procédure d'installation,
un premier écran style Dos (écriture blanche sur fond noir) te proposes de réparer, surtout il ne faut pas faire la réparation ici, donc il faut demander une installation,
tu dois ensuite arriver à un écran ou il vas te proposer une partition d'installation, typiquement il s'agit d'un cadre avec une indication du type disque C: un nom de partition et la taille, ç'est ici et uniquement ici qu'il faut demander la réparation par la touche R.

Pas d'inquiétude il s'agit d'une réparation, donc les programmes et les données ne sont pas touchées.
Au plus il sera peut-etre nécessaire de réinstaller qq pilotes et qq logiciels.

Voila et bon courage à toi.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 07, 2008, 03:15:29 PM
Erf, mon XP est une version OEM : l'assembleur m'a installé le systeme avec son CD, mais du coup, je n'ai pas de CD d'installation.

Je suis donc coincé?
N'ya-t-il pas moyen d'acceder, par DOS, à la réstauration du systeme ?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 07, 2008, 03:23:33 PM
OEM ou pas il doit te fournir un CD, je travailles moi-même dans l'info, j'ai fait de l'assemblage et on a toujours donné le cd au client!!!

OEM signifie que le produit ne peut pas être vendu séparement d'un Pc neuf, ç'est tout!

Et non il n'existe pas de solution sous Dos.

Derniére soluce, l'important ç'est la clé de produit donc si quelqu'un dans tes connaissances possède le CD et peut te le preter ç'est kifkif.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 07, 2008, 03:27:24 PM
Ah...donc tu veux dire que tous les CD Windows sont les même ?!
A un moment donné, nous est juste demandé la clé de notre Windows, c'est à peu près tout ?

Dans ce ca slà, comment puis-je connaitre la clé de mon Windows ?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 07, 2008, 03:32:56 PM
La clé de Windows doit être collée sur ton ordinateur, l'autocollant Windows CD Key, OEM Software, pour les Service Pack 1 elle était généralement de ton bleu.

Attention il faut que le cd soit tout de même de la série, tu ne pourras pas réparer un XP SP1 avec un SP2.

Si tu ne possédes pas ce sésame retournes toi contre ton fournisseur il est dans l'illégalité la plus totale.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 07, 2008, 03:37:27 PM
Bah en fait...c'est un assembleur qui m'a monté le PC quoi. Je n'ai eu ni CD windows, ni étiquette bleu. Et le type a, je crois, mis la clef sous la porte depuis quelques temps.

Bref...je crois que je suis bon pour copier toutes mes données via DOS, sur un disque externe, et me trouver un CD pour reformater tout ça... :'(
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 07, 2008, 03:46:27 PM
Vraiment désolé mais par le biais d'un forum on atteint les limites.

Bon courage et bonne journée quand même.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: milou on June 09, 2008, 11:45:48 AM
Bonjour à tous,
J'ai appliqué la solution de pierrebulle (en fait j'ai envoyé l'ordinateur chez un réparateur et je lui ai indiqué l'adresse du forum parce que lui voulait tout le temps formater, donc je ne sais pas vraiment quelles manip ce réparateur a faites)... Finalement j'ai un windows qui fonctionne (copier-coller possible, barre des tâches existante, logiciels utilisables, connexion internet). Sauf que : on dirait que l'apparence est celle de windows 95 (barre de tâches grise, gros caractères) et la restauration système ne change pas cet état... Je suppose que ça signifie que le système n'est pas encore tout-à-fait rétabli... Est-ce que quelqu'un saurait d'où vient le problème et comment changer cela ? (dans propriétés>apparence, je n'ai le choix qu'entre l'apparence windows standard et l'apparence windows classique, je précise).
Merci.

P.S : Si ça peut aider, avant le démarrage de windows, j'ai un affichage que je n'avais pas avant : "pour démarrer à partir du cd-rom, taper sur une touche" ou quelque chose comme ça...
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Raf on June 09, 2008, 02:57:59 PM
Kostic tu peux obtenir ta clé de Windows en installant un logiciel comme Aida32 ou Winaudit. l'un ou l'autre les 2 font le même super boulot : tout te dire sur ton ordinateur ;)

Par exemple là
http://www.clubic.com/telecharger-fiche11155-aida-32.html
ou là
http://www.clubic.com/telecharger-fiche20022-winaudit.html

Quoique j'ai un doute maintenant sur le fait que les 2 te fourniront la clef ? Aida c'est sûr !

(toujours même système tu le télécharge sur un ordi connecté, tu le met sur clef usb puis tu l'installe sur ton ordi tout cassé. Normalement tu ne devrais pas avoir de problème à l'installation (j'ai installé et désinstallé des logiciels quand j'étais encore dans le même cas que toi... notamment désinstaller avast pour installer antivir  ;D )

Une fois que tu as ta clé, trouve un cd windows XP (pro si tu as un pro, familial si tu as un familial) et fait la réparation comme indiqué par pierre (c'est ce que j'ai fait pour restaurer mon système perso). Attention que tu devras aussi réinstaller le service pack 1 après (enfin moi j'ai du puisque mon cd windows XP était antérieur au SP1). J'ai du aussi réinstaller l'imprimante et le scanner (après la réparation), un pilote usb (pendant la réparation, je lui ai simplement indiqué c:\windows\system32\ quand il me l'a demandé et il l'a trouvé puisqu'il y était avant ;) ), le modem... c'est tout !

Sauf que je n'ai tjs pas de connexion internet... :( :( Personne n'aurait d'idée (la synchronisation se fait pas) ?

Milou, tu as certainement tjs ton cd de Windows dans le lecteur ;) sinon pour l'apparence je sais pas ;)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: milou on June 09, 2008, 05:04:49 PM
Ahoui j'ai pas fait gaffe au lecteur  ;D (comme j'avais filé l'ordi à un réparateur, je ne connais pas l'historique des manips)... Je vérifierai ça à l'occasion...
Après avoir refait une manip qui a foiré et réinstallé le patch de pierrebulle, je peux confirmer que c'est ce patch qui me refait fonctionner windows (merci pierrebulle !!) mais qui me laisse windows avec une apparence vieillotte...
Bon, c'est pas trop grave, à la rigueur... Je pense que c'est un problème annexe : 'vais voir si j'arrive à télécharger un patch pour l'apparence...
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 09, 2008, 05:09:11 PM
Salut all,

Pierre, merci pour tout ce que tu as pu faire jusque là. C'est déjà largement énorme... ;)

Raf, merci pour l'astuce !! J'ai Aida32 depuis un bon moment (dans ma vieille époque geek, overclocking, toussa toussa), mais ça ne me serait pas venu à l'idée qu'il puisse même diagnostiquer la version de l'OS. Je vais essayer cela, et voir si quelqu'un de mon entourage a un CD de Windows XP Pro.

Pour le SP1 : une fois le système à peu près réparé, tu te connectes sur le sitre de 'Crosoft pour le DL ?
Pour les drivers : a-priori, t'as pas eu à faire autre chose que lui indiquer system32, c'est bien cela ?

Quant à ton problème de connexion web, tu t'en doutes, je n'ai pas d'idée ^^

EDIT : Raf, toi pour solutionner le probleme, tu as donc dans un premier temps appliqué le patch de Pierre puis réparé les couilles restantes à l'aide du CD, c'est ça ?

PS : ceux pour qui le patch a marché : vous pouvez me confirmer, svp, que vous avez le même nombre de sous-sous dossiers (clefs) dans les controlset ?
Je sais que c'est un peu long à compter, mais bon...je demande au cas où ;)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: milou on June 09, 2008, 05:14:41 PM
Après l'installation du patch de pierrebulle, il y avait apparemment des controlset qui n'avaient pas le même nombre de sous-dossiers. Alors j'ai suivi la méthode de mr_knife (quelques messages avant) pour mettre les mêmes sous-dossiers dans tous les controlset mais ça n'a rien changé.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Raf on June 10, 2008, 04:30:45 PM
Pour le SP1 : une fois le système à peu près réparé, tu te connectes sur le sitre de 'Crosoft pour le DL ?

Non j'avais aussi un cd avec le sp1 ;) On doit trouver le SP1 en téléchargement un peu partout non ? c'

Quote
Pour les drivers : a-priori, t'as pas eu à faire autre chose que lui indiquer system32, c'est bien cela ?

Pendant l'installation oui (pour le drivers usb) quand il s'est relancé il m'a demandé les drivers HP que je lui ai donné sur le cd de mon HP.

Quote
Quant à ton problème de connexion web, tu t'en doutes, je n'ai pas d'idée ^^

Tant pis :( encore des jours de galère en perspective ;)

Quote
Raf, toi pour solutionner le probleme, tu as donc dans un premier temps appliqué le patch de Pierre puis réparé les couilles restantes à l'aide du CD, c'est ça ?

J'ai appliqué le patch de pierre qui n'a pas fonctionné du tout (mais je ne savais pas encore l'histoire des controlset). J'ai ensuite booté sur le cd xp et lancer la réparation. J'ai récupéré tout... (y compris les préférences utilisateurs des logiciels ce qui pour certains d'entre eux est important) sauf la connexion (et les icones du bureau en vrac que j'ai du réorganiser, pas la mort non plus ;) )

Voilà ! Courage ! ET courage aux hongrois qui sont aussi dans le bain.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 10, 2008, 04:59:02 PM
Merci pour tes réponses Raf, c'est cool :)

Je viens de récuperer l'identification et le clé de mon Windows avec Aida.
Je prospecte donc, à la recherche d'un Win XP pro ^^


Sinon, à tout hasard, j'ai double cliqué sur le svchost.exe qui est dans system32, et voilà le message d'erreur qu'il me sort :

"Point d'entrée de procédure RegCloseKey@âRegOpenKeyExW est introuvable dans la bibliothèque de liaison dynamique ADVAPI32.dll"

Est-ce normal, même sur une machine saine (j'avoue ne jamais m'être interessé à svchost avant qu'Avast ne le vire) ?
Dans la négative, y'a-t-il dans ce message une indication qui permettrait de savoir d'où vient encore le problème ?

Merciiiiiiiii ^^
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: milou on June 11, 2008, 10:55:58 AM
Quote
J'ai appliqué le patch de pierre qui n'a pas fonctionné du tout (mais je ne savais pas encore l'histoire des controlset). J'ai ensuite booté sur le cd xp et lancer la réparation. J'ai récupéré tout... (y compris les préférences utilisateurs des logiciels ce qui pour certains d'entre eux est important) sauf la connexion (et les icones du bureau en vrac que j'ai du réorganiser, pas la mort non plus ;) )

Voilà ! Courage ! ET courage aux hongrois qui sont aussi dans le bain.
OK... Avant de réparer (la manip, c'est bien ça : http://www.informatruc.com/reparer.php  ?) il faut sauver ses fichiers ou bien c'est pas la peine ?
Et si on télécharge directement la mise-à-jour sp2, ça marche, ou bien ?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 11, 2008, 09:20:53 PM
 :o Est-ce que sauvegarder ses fichiers est important? Quelle question!

Il faut impérativement réparer avant de passer la mise à jour SP2, elle ne s'installera pas sur un systéme ou manque la moitié des services dont certains sont nécessaires à sa mise en place.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 11, 2008, 09:22:53 PM
Heu...est-ce à dire que la réparation peut causer la perte de données ?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 11, 2008, 09:34:26 PM
 ::) Non, mais c'est la question qui prête à sourire, il n'est jamais inutile de faire des sauvegardes.

Mon coté taquin qui revient!
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Raf on June 12, 2008, 01:42:48 PM
Oui milou c'est bien ça.

Oui perso j'avais "sauvegardé" en dos tout ce qui était important sur la partition de données (j'ai une partition données, une partition système) c'est à dire toutes les préférences utilisateurs (de firefox par exemple, je l'ai tellement personnalisé que c'est devenu une véritable usine à gaz dont je ne sais plus me passer ;) même sans connexion j'en ai besoin ;) j'ai aussi un logiciel de reconnaissance vocale qui apprend ma voix au fur et à mesure que je l'utilise et je me voyais pas recommencer l'apprentissage depuis le début ! les préférences thunderbird, mon agenda etc etc etc ) en croisant fort les doigts pour que tout se passe bien à la réparation et que la partition de données ne soit pas touchées.

Tout c'est bien passé et j'ai fait mes sauvegardes pour rien mais vaut mieux une sécurité quand même ;)

kostik pour le message je ne sais pas mais je ne pense pas du tout que ce soit "normal" ;)

COurage toujours !
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pimpinjg on June 16, 2008, 10:12:17 AM
are you using a pirated windows becuase if its still there when you format that means its in windows itself
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 16, 2008, 05:35:13 PM
Pour mettre un terme aux débats, je suis personnellement intervenu sur 14 machines à titre pro et personnel, seules deux machines étaient équipées de Windows piratés et je précise d'emblée que ces machines n'ont pas posé de réels problèmes pour repartir.

Je suis et je reste un partisan d'Avast mais par pitié, arrêtez avec les mauvaises excuses, le problème n'est pas la.


To put an end to debates, I have personally cured 14 machines as pro and personnal, only two machines were equipped with pirated Windows and these machines have not posed real problems.

I am and I remain a supporter of Avast but out of pity, stop with poor excuses, this is not the problem.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: kostik on June 17, 2008, 01:55:29 PM
Heu...encore une question : est-il possible de réparer mon XP SP1 avec un CD de XP SP2 ?
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: pierrebulle on June 18, 2008, 08:41:23 AM
Non il faut le cd de XP SP1 pour réparer un SP1.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Raf on June 18, 2008, 04:33:25 PM
je confirme.

Sinon j'ai résolu mon problème de connexion non sans peine. Je précise comment ici car c'est du à la manip de réparation donc d'autres pourraient rencontrer le problème (kostic en particulier et je crois qu'il s'en passerai bien ;) )

Donc j'ai fini par découvrir qu'il y avait un problème connu (dans les années 2000-2002 ;) ) d'impossibilité de connexion suite à la réparation de WINXP sur un SP1 (va comprendre). En fait la base de registre concernant le service windows gestionnaire d'accès à distance (rasman) devient... vide après la réparation et même après la réinstalation du SP1. Donc il n'est plus possible de faire de connexion, le service lui même n'est plus présent dans les services... (et plusieurs autres services dépendent de lui).

Après avoir bien cherché j'ai trouvé une solution bien plus efficace que celle proposée par Microsoft sur son site : j'ai exporté tout l'embranchement de rasman (HKEY_LOCAL_MACHINE/System/Currentcontrolset/services/rasman) d'un autre ordi (un XP SP2 cela n'a pas posé de problème avec mon sp1) et je l'ai fusionné à la mienne, j'ai redémarré en respirant bien et me suis connectée sans aucun soucis (en prime tout démarrait plus vite).

Voilà si ça peut aider quelqu'un.
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Berome on June 18, 2008, 11:24:46 PM

-- Version française ----

Juste un reply qui n’apporte rien à ceux qui galèrent encore : j’ai eu ce fameux problème de svchost.exe et tout a été réglé avec le patch de pierrebulle et une petite restauration  :D . Donc un grand merci à pierrebulle, qui visiblement prend beaucoup de son temps pour aider les autres ! Et bon courage à ceux qui luttent encore.

Ps1 : J’ai gardé avast comme antivirus, des bugs ça peut arriver et je me dis que maintenant ils vont faire super gaffe !  ;D
Ps2 : Pour participer au débat, ce patch fonctionne aussi avec Windows XP sp1 français « pas officiel »   ;)


--- English version ---

This post won't be of any help for those who are still in trouble : I got that (in)famous svchost.exe problem few days ago and the patch of pierrebulle plus a system restauration solved everything  :D. So special thanks to pierrebulle, who seems to spent a lot of his time helping people around! And courage to the ones still in fight !

Remark1 : I kept Avast. Bugs happen, and now I think they will be very cautious !  ;D
Remark2 : This patch works also on a "non official" XP sp1  ;)
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: Telak on July 25, 2009, 12:09:19 AM
Sorry to bring up an old post, but I got this error again and was wondering if it is still a false positive or I have an actual problem.

File:    c:\windows\system32\svchost.exe

Name of virus:   Win32:Rootkit-gen [Rtk]

Type of virus:       Rootkit

Avast! home edition version 4.8.1335

Thanks!
Title: Re: c:\windows\system32\svchost.exe Rootkit ;-(
Post by: DavidR on July 25, 2009, 12:20:10 AM
No need to bring up an old topic there are a couple of recent ones in this the viruses and worms forum and this has been resolved, ensure that you have the latest VPS version.

See http://forum.avast.com/index.php?topic=47058.0 (http://forum.avast.com/index.php?topic=47058.0) and http://forum.avast.com/index.php?topic=47069.0 (http://forum.avast.com/index.php?topic=47069.0).