winlogon.exe qui prend 100% de la CPU

winlogon.exe qui prend 100% de la CPU - Sécurité - Windows & Software

Marsh Posté le 18-11-2005 à 20:49:27    

Bonsoir,
 
j'ai un petit problème de CPU qui bloque complètement  ma machine quand je me connecte au net seulement.
 
Le Winlogon prend tout à coup 100 % de la CPU et je n'ai pratiquement plus la main sur mon PC.
 
Je suppose que c'est un ver ou quelque chose comme çà.  
Y aurait il une ame charitable pour me donner des tuyaux.
 
Mon Antivir m'as trouvé quelque chose et mon counterspy aussi, ainsi que Adware mais le problème persiste.
 
A+

Reply

Marsh Posté le 18-11-2005 à 20:49:27   

Reply

Marsh Posté le 18-11-2005 à 21:06:19    

Jette un oeil dans la clé:
HKLM\Software\Microsoft\WindowsNT\Winlogon
 
Vérifie tout les fichiers qui sont mentionnés la-dedans, il doit y en avoir un qui n'a rien à y faire.
 
Par contre il est impossible de fermer le process Winlogon, il va falloir faire le ménage depuis une console de récupération.

Reply

Marsh Posté le 18-11-2005 à 21:24:28    

J'ai pas de clé de ce type à cet endroit...
 
Adware a peut etre déjà fait le ménage...
 
De quel ménage parles tu ?
Winlogon est vérolé , ou c'est une version patché ?

Reply

Marsh Posté le 18-11-2005 à 22:13:46    

HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon    :pt1cable:  
 
Dans cette partie peuvent être activés différents composants pour modifier certains processus de Windows comme l'authentification par exemple.
 
Vérifie la variable UserInit
Regarde bien dans GPExtensions qui est une sous-clé, que chaque DLL soit bien d'origine microsoft.


Message édité par silmalik le 18-11-2005 à 22:14:30
Reply

Marsh Posté le 18-11-2005 à 22:26:52    

OK j'ai trouvé  :D !
 
J'aurais pu chercher un peu  :sleep: .
 
Yen a un petit paquet , + d'une dizaine. Je vais les vérifier une par une.
 
Celles qui ne sont pas crosoft, je peux les virer sans problème ?
 
Merci

Reply

Marsh Posté le 18-11-2005 à 22:34:26    

variable userinit = C:\WINDOWS\system32\userinit.exe,
 
et pour les GPE c'est que du crosoft !!

Reply

Marsh Posté le 18-11-2005 à 23:00:10    

Dans Process Explorer ou j'ai suspendu le processus (eh oui sinon je pourrais pas surfer héhé) ya une fenetre avec les threads associés.
 
Peux tu m'en dire plus par rapport aux threads si tu connais ?
 
Je cherche, je cherche

Reply

Marsh Posté le 19-11-2005 à 00:16:12    

Humm...  si ton AV a trouvé quelquechose, te donne-t'il un nom de fichier ou des infos?
 
Combien as-tu de process Winlogon qui tourne?

Reply

Marsh Posté le 19-11-2005 à 10:56:27    

Pour AV j'ai pas noté  :whistle: .
 
Pour winlogon unseul process tourne.

Reply

Marsh Posté le 23-11-2005 à 22:51:05    

Voilà , pour la communauté qui a très aimablement contribué à m'aider  ;) .
 
J'ai résolu mon problème grace en partie à hijackthis.  
 
Très bon outil , qui s'implifie l'approche que l'on est obligé parfois d'avoir sur la base de registre.
 
Un bon conseil : un bon antivirus, un anti spyware et hijackthis.
 
A ciao
 
merci silmalik

Reply

Marsh Posté le 23-11-2005 à 22:51:05   

Reply

Marsh Posté le 24-11-2005 à 21:56:34    

Cool j'ai le meme probleme ca tombe bien mais le seul probleme c'est comment je peut savoir quel "truc" d GPEextensions ne sont pas microsoft car j'en ai une avec valeur nom definie comme nom les autrse c'est du style sans file Sécurité IP Redirection folder etc ...
 
Merci d'avance car la je ram  :pt1cable:

Reply

Marsh Posté le 24-11-2005 à 22:12:09    

UP please je suis trop en galere

Reply

Marsh Posté le 27-11-2005 à 20:23:07    

J'ai exactement le meme probleme c'est a dire quand je  branche le cabe reseau pour avoir internet l'uc utilise a 100% et winlogon utilise 99% donc stp Devi ou quel'un qui rencontre le memel pourrai nous dire comment il a fait exactement pour enlever ce probleme ?
         
                                                                                                                               Merci d'avance


Message édité par FoShiNaw le 28-11-2005 à 16:27:31
Reply

Marsh Posté le 28-11-2005 à 18:06:26    

Bon re j'ai un peu avancé je crois j'ai comparé mon registre avec celui d'un pote et il manque ce registre HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{C631DF4C-088F-4156-B058-4375F0853CD8}
Que faire ? je le rajoute a la main c'est a dire crée les différentes ?

Reply

Marsh Posté le 28-11-2005 à 18:24:35    

Reply

Marsh Posté le 28-11-2005 à 19:37:53    

FoShiNaw a écrit :

Bon re j'ai un peu avancé je crois j'ai comparé mon registre avec celui d'un pote et il manque ce registre HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{C631DF4C-088F-4156-B058-4375F0853CD8}
Que faire ? je le rajoute a la main c'est a dire crée les différentes ?


 
Il peut arriver que des choses se greffent la dedans, rarement le contraire.
 
Il y a quoi dans cette clé? un fichier est-il mentionné? etc...
 


 
+1


Message édité par silmalik le 28-11-2005 à 19:39:14
Reply

Marsh Posté le 28-11-2005 à 19:42:22    

Merci pour votre aide mais cela ne resolu pas le probleme, dans ma base de registre a ce niveau la c'est a dire dans Run je n'est pas le "ver"


Message édité par FoShiNaw le 28-11-2005 à 20:06:58
Reply

Marsh Posté le 28-11-2005 à 21:06:08    

le winlogon se réplique un peu partout sous des tas d'exemplaires aux noms divers (je l'ai déjà eu). Si vous l'avez, prière de débrancher votre connexion tant que le virus n'est pas éradiqué, ou du moins d'empêcher sa propagation à l'aide d'un firewall, parce que les 100% de CPU, c'est quand il se réplique et se propage sur d'autres PC à partir du votre...
Le principal se cache dans le dossier système (attention à ne pas confondre avec le VRAI winlogon qu'il ne faut pas effacer). Des centaines, voire des milliers de copies se cachent dans les sous-dossiers du disque dur sous des noms divers. Ils ont tous la même taille, c'est assez facile de les repérer.


---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
Reply

Marsh Posté le 28-11-2005 à 21:39:22    

Au niveau de la connexion c bon il est debrancher sinon des quil est brancher UC a 100% :/ donc pas possible dexucuter kelkechose Mais comment savoir qui sont les bon et qui son les mauvais ? (c'est une vrai m.... ce minchin) Est ce que un logiciel peut éradiquer ce probleme ? Ou obliger de le faire a lancienne (a la main koi :p)

Reply

Marsh Posté le 28-11-2005 à 23:08:17    

Tu repères la taille du winlogon et tu fais une recherche sur les fichiers de cette taille sur ton disque dur. Quand j'ai chopé cette vérole , j'en avais plusieurs milliers d'exemplaires avec des noms de logiciels piratés. C'est très facile de les repérer. Ensuite tu les vires avec une bête suppression (shift-delete pour une suppression définitive). Moi, comme j'ai des commandes unix sous mon windows, je faisais un truc encore plus radical du genre  find | rm -f


Message édité par el muchacho le 28-11-2005 à 23:09:43

---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
Reply

Marsh Posté le 30-11-2005 à 15:44:07    

Bon voila probleme réparer :) Merci a tous ceux du forum :)

Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed