pbme espace disque qui décroit => 0 et qui redevient normal au reboot

Le
gritchefr
bonjour à toutes/tous

sous xP SP3 - 2 disques de 1 T SATA. => plein de place

Depuis une quinzaine de jours j'ai des messages m'indiquant que ma
partition C (100G) n'a plus de place.
En temps normal j'ai 72G d'occupés, donc 27G et plus de libre et je
n'ai rien qui explique l'accroissement.
Au redémarrage les 72 G redeviennent OK.

j'a essayé de rechercher les fichiers gloutons.. rien vu.
j'ai essayé de monitorer l'activité. Rien de probant.
sous task manager rien de probant. sous process explorer rien non plus
j'ai tenté de restaurer/limiter la restauration automatique rien n'y fait
plusieurs scans avec des AV différents et anti-malwares rien non plus.

Le seul truc que je viens de déceler c'est une tache system (via process
lasso) qui démarre bien après le boot
qui prend en moyenne 1 à 2% de CPU mais qui est marquée "unknown" et
dont les modules ne se listent pas assez bizarre
la tache "system" ne peut être interrompue et l'espace décroit de
manière exponentielle

j'avais une image ghost que je croyais bonne c'est à dire antérieure à
la periode du probleme. j'ai restauré la partition et rebelote.

Croyant à une tache planifiée j'ai supprimé toutes les taches planifiées
et c'est pourtant reparti.

qq'un aurait il des pistes pour ce type de pbme ?

voire même un super utilitaire pour tuer la tache recalcitrante afin de
voir si c'est bien elle ..

merci d'avance
Vidéos High-Tech et Jeu Vidéo
Téléchargements
Vos réponses Page 1 / 2
Gagnez chaque mois un abonnement Premium avec GNT : Inscrivez-vous !
Trier par : date / pertinence
Ascadix
Le #23049791
gritchefr avait soumis l'idée :
bonjour à toutes/tous

sous xP SP3 - 2 disques de 1 T SATA. => plein de place

Depuis une quinzaine de jours j'ai des messages m'indiquant que ma partition
C (100G) n'a plus de place.
En temps normal j'ai 72G d'occupés, donc 27G et plus de libre et je n'ai
rien qui explique l'accroissement.
Au redémarrage les 72 G redeviennent OK.

j'a essayé de rechercher les fichiers gloutons.. rien vu.
j'ai essayé de monitorer l'activité. Rien de probant.
sous task manager rien de probant. sous process explorer rien non plus
j'ai tenté de restaurer/limiter la restauration automatique rien n'y fait
plusieurs scans avec des AV différents et anti-malwares rien non plus.

Le seul truc que je viens de déceler c'est une tache system (via process
lasso) qui démarre bien après le boot
qui prend en moyenne 1 à 2% de CPU mais qui est marquée "unknown" et dont les
modules ne se listent pas ... assez bizarre ...
la tache "system" ne peut être interrompue... et l'espace décroit de
manière exponentielle

j'avais une image ghost que je croyais bonne c'est à dire antérieure à la
periode du probleme. j'ai restauré la partition et rebelote.

Croyant à une tache planifiée j'ai supprimé toutes les taches planifiées et
c'est pourtant reparti.

qq'un aurait il des pistes pour ce type de pbme ?

voire même un super utilitaire pour tuer la tache recalcitrante afin de voir
si c'est bien elle ..

merci d'avance



"System", si t'en as qu'une seule, c'est normal ... et tu la tuera pas.

Récupére WinDirStat, scan ton DD juste aprés le boot ... recommence de
temps en temps, tu devrait arriver à voir visuellement ou est
"l'enflure", ensuite tu poura le pister plus finement avec
ProcessMonitor



--
@+
Ascadix
adresse @mail valide, mais ajoutez "sesame" dans l'objet pour que ça
arrive.
Gloops
Le #23049781
gritchefr a écrit, le 24/01/2011 22:00 :
bonjour à toutes/tous



Bonjour,

j'avais une image ghost que je croyais bonne c'est à dire antérieur e à
la periode du probleme. j'ai restauré la partition et rebelote.



En démarrant sur quoi, la restauration ?

C'est important, vu que ce à quoi ceci fait penser, c'est un rootkit .. .

On peut aller voir du côté de SysInternals ce que donne RootkitReveal er
(les avertissements sur la page de présentation ne sont pas bons pour l e
moral, mais ... il faut bien les lire quand même).
Tonio le Yéti
Le #23050031
sous xP SP3 - 2 disques de 1 T SATA. => plein de place

Depuis une quinzaine de jours j'ai des messages m'indiquant que ma
partition C (100G) n'a plus de place.
En temps normal j'ai 72G d'occupés, donc 27G et plus de libre et je n'ai
rien qui explique l'accroissement.
Au redémarrage les 72 G redeviennent OK.

j'a essayé de rechercher les fichiers gloutons.. rien vu.
j'ai essayé de monitorer l'activité. Rien de probant.
sous task manager rien de probant. sous process explorer rien non plus
j'ai tenté de restaurer/limiter la restauration automatique rien n'y fait
plusieurs scans avec des AV différents et anti-malwares rien non plus.

Le seul truc que je viens de déceler c'est une tache system (via process
lasso) qui démarre bien après le boot
qui prend en moyenne 1 à 2% de CPU mais qui est marquée "unknown" et dont
les modules ne se listent pas ... assez bizarre ...
la tache "system" ne peut être interrompue... et l'espace décroit de
manière exponentielle

j'avais une image ghost que je croyais bonne c'est à dire antérieure à la
periode du probleme. j'ai restauré la partition et rebelote.

Croyant à une tache planifiée j'ai supprimé toutes les taches planifiées
et c'est pourtant reparti.

qq'un aurait il des pistes pour ce type de pbme ?

voire même un super utilitaire pour tuer la tache recalcitrante afin de
voir si c'est bien elle ..

merci d'avance



"System", si t'en as qu'une seule, c'est normal ... et tu la tuera pas.

Récupére WinDirStat, scan ton DD juste aprés le boot ... recommence de
temps en temps, tu devrait arriver à voir visuellement ou est "l'enflure",
ensuite tu poura le pister plus finement avec ProcessMonitor




Moi je commencerais à "nettoyer" et débarrasser
mon appareil de toutes les saloperiesware que je soupçonne
y être gaiement installées... ;-)
gritchefr
Le #23052331
Le 24/01/2011 22:33, Gloops a écrit :
gritchefr a écrit, le 24/01/2011 22:00 :
bonjour à toutes/tous



Bonjour,

j'avais une image ghost que je croyais bonne c'est à dire antérieure à
la periode du probleme. j'ai restauré la partition et rebelote.



En démarrant sur quoi, la restauration ?



2011 01 25
Merci pour le retour

La restauration s'est faite via boot sur cd de norton.
le disque de sauvegarde est un disque externe non bootable et que je
n'ai mis en ligne que lors des sauvegardes/restaurations.



C'est important, vu que ce à quoi ceci fait penser, c'est un rootkit ...


Au début oui c'était ma crainte mais les utilitaires passés n'ont rien
révélé et en outre la situation redevient normale au boot suivant...


On peut aller voir du côté de SysInternals ce que donne RootkitRevealer
(les avertissements sur la page de présentation ne sont pas bons pour le
moral, mais ... il faut bien les lire quand même).



je ne sais plus si je l'ai essayé celui là mais cela ne mange pas de
pain. je vais tenter de voir s'il me détecte qque chose
je le passe et vous fait un retour

A bientôt
gritchefr
Le #23052381
Le 24/01/2011 22:29, Ascadix a écrit :
gritchefr avait soumis l'idée :
bonjour à toutes/tous

sous xP SP3 - 2 disques de 1 T SATA. => plein de place

Depuis une quinzaine de jours j'ai des messages m'indiquant que ma
partition C (100G) n'a plus de place.
En temps normal j'ai 72G d'occupés, donc 27G et plus de libre et je
n'ai rien qui explique l'accroissement.
Au redémarrage les 72 G redeviennent OK.

j'a essayé de rechercher les fichiers gloutons.. rien vu.
j'ai essayé de monitorer l'activité. Rien de probant.
sous task manager rien de probant. sous process explorer rien non plus
j'ai tenté de restaurer/limiter la restauration automatique rien n'y fait
plusieurs scans avec des AV différents et anti-malwares rien non plus.

Le seul truc que je viens de déceler c'est une tache system (via
process lasso) qui démarre bien après le boot
qui prend en moyenne 1 à 2% de CPU mais qui est marquée "unknown" et
dont les modules ne se listent pas ... assez bizarre ...
la tache "system" ne peut être interrompue... et l'espace décroit de
manière exponentielle

j'avais une image ghost que je croyais bonne c'est à dire antérieure à
la periode du probleme. j'ai restauré la partition et rebelote.

Croyant à une tache planifiée j'ai supprimé toutes les taches
planifiées et c'est pourtant reparti.

qq'un aurait il des pistes pour ce type de pbme ?

voire même un super utilitaire pour tuer la tache recalcitrante afin
de voir si c'est bien elle ..

merci d'avance



"System", si t'en as qu'une seule, c'est normal ... et tu la tuera pas.

Récupére WinDirStat, scan ton DD juste aprés le boot ... recommence de
temps en temps, tu devrait arriver à voir visuellement ou est
"l'enflure", ensuite tu poura le pister plus finement avec ProcessMonitor





2011 01 25 :
merci pour la réponse
windirStat
Je crois que je l'ai déjà fait mais c'était pas probant. mais je vais le
refaire ce soir pour tracer l'évolution des dossiers.
procmon j'ai essayé mais j'ai rien vu. trop d'entrée et les filtres que
j'ai essayés étaient trop filtrants.

Connaitrais tu un soft qui permettrait de voir ce qu'un processus a
dans le ventre ? (dll et autres ) Process lasso me le montre pour toutes
les autres taches sauf celle là...
Ascadix
Le #23052581
Dans son message précédent, gritchefr a écrit :
Le 24/01/2011 22:29, Ascadix a écrit :
gritchefr avait soumis l'idée :
bonjour à toutes/tous

sous xP SP3 - 2 disques de 1 T SATA. => plein de place

Depuis une quinzaine de jours j'ai des messages m'indiquant que ma
partition C (100G) n'a plus de place.
En temps normal j'ai 72G d'occupés, donc 27G et plus de libre et je
n'ai rien qui explique l'accroissement.
Au redémarrage les 72 G redeviennent OK.

j'a essayé de rechercher les fichiers gloutons.. rien vu.
j'ai essayé de monitorer l'activité. Rien de probant.
sous task manager rien de probant. sous process explorer rien non plus
j'ai tenté de restaurer/limiter la restauration automatique rien n'y fait
plusieurs scans avec des AV différents et anti-malwares rien non plus.

Le seul truc que je viens de déceler c'est une tache system (via
process lasso) qui démarre bien après le boot
qui prend en moyenne 1 à 2% de CPU mais qui est marquée "unknown" et
dont les modules ne se listent pas ... assez bizarre ...
la tache "system" ne peut être interrompue... et l'espace décroit de
manière exponentielle

j'avais une image ghost que je croyais bonne c'est à dire antérieure à
la periode du probleme. j'ai restauré la partition et rebelote.

Croyant à une tache planifiée j'ai supprimé toutes les taches
planifiées et c'est pourtant reparti.

qq'un aurait il des pistes pour ce type de pbme ?

voire même un super utilitaire pour tuer la tache recalcitrante afin
de voir si c'est bien elle ..

merci d'avance



"System", si t'en as qu'une seule, c'est normal ... et tu la tuera pas.

Récupére WinDirStat, scan ton DD juste aprés le boot ... recommence de
temps en temps, tu devrait arriver à voir visuellement ou est
"l'enflure", ensuite tu poura le pister plus finement avec ProcessMonitor





2011 01 25 :
merci pour la réponse
windirStat
Je crois que je l'ai déjà fait mais c'était pas probant. mais je vais le
refaire ce soir pour tracer l'évolution des dossiers.
procmon j'ai essayé mais j'ai rien vu. trop d'entrée et les filtres que j'ai
essayés étaient trop filtrants.



C'est pour ça que je te propose de commener par repérer les dossiers /
fichiers qui grossissent avec WinDirStat pour savoir quel genre de
nom/path il faut filtrer dans ProcessMonitor pour remonter au coupable.

Connaitrais tu un soft qui permettrait de voir ce qu'un processus a dans le
ventre ? (dll et autres ) Process lasso me le montre pour toutes les autres
taches sauf celle là...



Process Explorer, mais si c'est bien le process "system" de base de
windows, tu y vera que des pilotes normalement.

--
@+
Ascadix
adresse @mail valide, mais ajoutez "sesame" dans l'objet pour que ça
arrive.
Ascadix
Le #23052631
Le 24/01/2011, Tonio le Yéti a supposé :
sous xP SP3 - 2 disques de 1 T SATA. => plein de place

Depuis une quinzaine de jours j'ai des messages m'indiquant que ma
partition C (100G) n'a plus de place.
En temps normal j'ai 72G d'occupés, donc 27G et plus de libre et je n'ai
rien qui explique l'accroissement.
Au redémarrage les 72 G redeviennent OK.

j'a essayé de rechercher les fichiers gloutons.. rien vu.
j'ai essayé de monitorer l'activité. Rien de probant.
sous task manager rien de probant. sous process explorer rien non plus
j'ai tenté de restaurer/limiter la restauration automatique rien n'y fait
plusieurs scans avec des AV différents et anti-malwares rien non plus.

Le seul truc que je viens de déceler c'est une tache system (via process
lasso) qui démarre bien après le boot
qui prend en moyenne 1 à 2% de CPU mais qui est marquée "unknown" et dont
les modules ne se listent pas ... assez bizarre ...
la tache "system" ne peut être interrompue... et l'espace décroit de
manière exponentielle

j'avais une image ghost que je croyais bonne c'est à dire antérieure à la
periode du probleme. j'ai restauré la partition et rebelote.

Croyant à une tache planifiée j'ai supprimé toutes les taches planifiées
et c'est pourtant reparti.

qq'un aurait il des pistes pour ce type de pbme ?

voire même un super utilitaire pour tuer la tache recalcitrante afin de
voir si c'est bien elle ..

merci d'avance



"System", si t'en as qu'une seule, c'est normal ... et tu la tuera pas.

Récupére WinDirStat, scan ton DD juste aprés le boot ... recommence de
temps en temps, tu devrait arriver à voir visuellement ou est "l'enflure",
ensuite tu poura le pister plus finement avec ProcessMonitor




Moi je commencerais à "nettoyer" et débarrasser
mon appareil de toutes les saloperiesware que je soupçonne
y être gaiement installées... ;-)



Bah, vu qu'il dit avoir déjà passé qq anti-truc-machin ... on peut
passer à l'étape suivante.
Et si on repérer un ficheir enflure ..on poura essayer de remonter à la
bêbête qui le pond.

--
@+
Ascadix
adresse @mail valide, mais ajoutez "sesame" dans l'objet pour que ça
arrive.
Gloops
Le #23052911
gritchefr a écrit, le 25/01/2011 18:51 :
Le 24/01/2011 22:33, Gloops a écrit :
gritchefr a écrit, le 24/01/2011 22:00 :
bonjour à toutes/tous



Bonjour,

j'avais une image ghost que je croyais bonne c'est à dire antérie ure à
la periode du probleme. j'ai restauré la partition et rebelote.



En démarrant sur quoi, la restauration ?



2011 01 25
Merci pour le retour

La restauration s'est faite via boot sur cd de norton.



Ah, c'est clair que si ce machin-là est vérolé, pas mal de monde es t mal
barré :)

le disque de sauvegarde est un disque externe non bootable et que je
n'ai mis en ligne que lors des sauvegardes/restaurations.



Sage précaution.
Soit ça a été fait trop tard soit il faut chercher dans une autre d irection.
gritchefr
Le #23053071
Le 24/01/2011 22:33, Gloops a écrit :
gritchefr a écrit, le 24/01/2011 22:00 :
bonjour à toutes/tous



Bonjour,

j'avais une image ghost que je croyais bonne c'est à dire antérieure à
la periode du probleme. j'ai restauré la partition et rebelote.



En démarrant sur quoi, la restauration ?

C'est important, vu que ce à quoi ceci fait penser, c'est un rootkit ...

On peut aller voir du côté de SysInternals ce que donne RootkitRevealer
(les avertissements sur la page de présentation ne sont pas bons pour le
moral, mais ... il faut bien les lire quand même).



2001 01 25 22:17

windirstat n'a rien montré de probant.
en revanche rootkitrevealer m'a indique plusieurs répertoires cachés (?)
"hidden from windows api "en date du 01/01/1601 !!!
et le time stamp de la tache systeme qui apparait dans process lasso et
sous task manager est à la même date ... bizarre ..
c'est cette tache qui fait des millions d'I/O

Sous explorer rien de visible et sous CMD un dir ne donne rien non
plus.. là ca va être coton . moi je sèche

vous auriez d'autres idées ?
merci d'avance
Ascadix
Le #23053311
Le 25/01/2011, gritchefr a supposé :
Le 24/01/2011 22:33, Gloops a écrit :
gritchefr a écrit, le 24/01/2011 22:00 :
bonjour à toutes/tous



Bonjour,

j'avais une image ghost que je croyais bonne c'est à dire antérieure à
la periode du probleme. j'ai restauré la partition et rebelote.



En démarrant sur quoi, la restauration ?

C'est important, vu que ce à quoi ceci fait penser, c'est un rootkit ...

On peut aller voir du côté de SysInternals ce que donne RootkitRevealer
(les avertissements sur la page de présentation ne sont pas bons pour le
moral, mais ... il faut bien les lire quand même).



2001 01 25 22:17

windirstat n'a rien montré de probant.
en revanche rootkitrevealer m'a indique plusieurs répertoires cachés (?)
"hidden from windows api "en date du 01/01/1601 !!!



Donne la liste, il en existe qqun qui sont "légitimes"

et le time stamp de la tache systeme qui apparait dans process lasso et sous
task manager est à la même date ... bizarre ..



C'est une date qui veux souvent dire "pas de date"

c'est cette tache qui fait des millions d'I/O



Dans ProcessExplorer, elle apparait comment ? et dans ses détails, t'as
quoi grosso-modo comme threads ?

Sous explorer rien de visible et sous CMD un dir ne donne rien non plus.. là
ca va être coton . moi je sèche

vous auriez d'autres idées ?
merci d'avance



En finesse ...

Tu peut jouer avec qq anti-rootkit génériques complémentaire à
RootKitRevealer du genre:
- Resplendance Hook analyzer / SanityCheck
- TrenMicro "Rootkit Buster"
- GMer
- IceSword

Les 2 premiers sont assez simplistes d'utilisation, par contre les 2
suivants, prend ton temps pour apréhender leur contionnement et leurs
reponses, même sur un systeme propre, il y souvent qq softs "légitimes"
qui les font réagir (AV, FW, IDS, DaemonTool, etc ...) donc faut
soigneusement trier ce qu'ils affichent


Ou ... méthode brutale ( et la seule utilisable en cas de vrai rootkit
costaud), faut attaquer par dehors, t'arrivera à rien dans l'OS
compromis.


Prso, je booterais sur une clef ou un DD USB BartPe ( j'en ai 2-3 tout
pret , garnis d'outils) , mais tu peut utiliser un CD BartPe ou un
Livenunux

Ensuite, à partir de cet OS "live" (et espérons-le "propre", dans
l'idéal, il faudrait qu'il ai été préparé avant le pb ou sur un autre
PC)

- recherche des ADS NTFS voir si il ya des lourdingues +/- planqués
- scan avec qq anti-vérolles que tu peux utiliser en live ( SYSCLEAN de
chez TrendMicro par exemple.)


éventuellement, tu peut aussi tenter une astuce, uu moment ou le DD est
"plein", tu reboot comme un sauvage ( bouton reset ou cable 220v ) et
tu boot sur un autre support que ton DD et depuis le Live, recherche de
l'espace perdu avec WinDirStat et noter le/les noms et l'emplacements
des voraces ça peut donenr des pistes.


autre option, démonter le DD, le mettre dans un boitier USB et scanner
ça avec qq anti-truc-tout

--
@+
Ascadix
adresse @mail valide, mais ajoutez "sesame" dans l'objet pour que ça
arrive.
Publicité
Poster une réponse
Anonyme