OVH Cloud OVH Cloud

autoriser svchost.exe ou pas avec firewall ?

7 réponses
Avatar
Pappy Boyington
bonjour,

suite a un pb sur mon pc (virus) j'ai efface les regles de filtrages de
mon firewall.

j'ai regulierement des messages "incoming" et "outgoing" avec
l'application svchost.exe (pas svhots je precise) :

remote xxxx.fbx.proxad.net, port 4187, TCP (rq : xxxx est variable,
l'alerte ne vient jamais du meme endroit)

le firewall me met "someone from xxx.fbx.proxad.net port 4187 wants to
connect to port 135"

dois je autoriser ou non les entrees sorties sur cette alerte ? (j'ai
l'impression qu'en les interdisant le ping est plus important mais peut
etre que je me trompe car je ne suis pas specialiste)

merci par avance

7 réponses

Avatar
joke0
Salut,

Pappy Boyington:
j'ai regulierement des messages "incoming" et "outgoing" avec
l'application svchost.exe (pas svhots je precise) :


incoming, tu ignores, ce sont des demandes de connection vers
ton PC.

Par contre, outgoing, c'est plus inquiétant. Combien de
svchost.exe as-tu sur ton PC? (configure l'affichage pour voir
aussi les fichiers cachés).

dois je autoriser ou non les entrees sorties sur cette alerte?


Tu refuses!

--
joke0

Avatar
Pappy Boyington
joke0 wrote:
Salut,

Pappy Boyington:

j'ai regulierement des messages "incoming" et "outgoing" avec
l'application svchost.exe (pas svhots je precise) :



incoming, tu ignores, ce sont des demandes de connection vers
ton PC.


ok

Par contre, outgoing, c'est plus inquiétant. Combien de
svchost.exe as-tu sur ton PC? (configure l'affichage pour voir
aussi les fichiers cachés).


j'ai 4 processus svchost.exe (w2000) sous le gestionnaire des taches.
par contre 1 seul fichier trouver : sous c:winntsystem32

dois je autoriser ou non les entrees sorties sur cette alerte?



Tu refuses!


ok


Avatar
joke0
Salut,

Pappy Boyington:
j'ai 4 processus svchost.exe (w2000) sous le gestionnaire des
taches. par contre 1 seul fichier trouver : sous
c:winntsystem32


Normal.

--
joke0

Avatar
Pappy Boyington
ok en tout cas merci pour ton aide. j'ai edite des regles pour bloquer
toute entree sortie sur svchost.exe et ca semble fonctionner
correctement ;-)
Avatar
Pascal H
Bonjour,

joke0 a écrit dans
news::

Par contre, outgoing, c'est plus inquiétant. Combien de
svchost.exe as-tu sur ton PC? (configure l'affichage pour voir
aussi les fichiers cachés).

dois je autoriser ou non les entrees sorties sur cette alerte?


Tu refuses!



Dans ce cas-là il faut faire une croix sur les recherches de mises à
jour de Windows, non ? Car je crois que cette tâche est utilisée dans
ce sens.

Ce que Microsoft dit de SVCHost :
http://support.microsoft.com/default.aspx?scid=kb;fr;250320


--
Pascal


Avatar
Pascal H
joke0 a écrit dans
news::

Salut,

Pascal H:
Dans ce cas-là il faut faire une croix sur les recherches de
mises à jour de Windows, non ? Car je crois que cette tâche est
utilisée dans ce sens.


Les mises à jour et leur recherche se font via un contrôle
activex non? Je ne pense pas que svchost doivent aller sur
internet. Un spécialiste NT pourra nous confirmer/infirmer ça.

Pour les recherche de mises à jour, il y a aussi Wucrtupd.



Re,
Je dois faire l'amalgame entre le programme et le service lancé par le
programme.
Mais sous XP il y possibilité de lancer automatiquement la recherche et
le téléchargement des mises à jours (ainsi que l'installation
éventuelle). Et je suis certain d'avoir des logs concernant svchost
lors des recherches ponctuelles de ces mises à jour.
Comme j'utilise XP depuis peu je ne suis pas trop au fait du principe
(j'avais auparavant conservé I.E. juste pour lancer les update).

D'ores et déjà j'ai trouvé deux liens sympa sur le processus SVChost :
http://www.jurixt.com/xp/xp_19.htm
http://clement.reinier.free.fr/modules.php?name=Content&pa=showpage&pid


J'ai notamment trouvé dans le dernier :
<<
Mises à jour automatiques
Nom de l'exécutable : svchost.exe
Nom interne : wuauserv
Description : Active le téléchargement et l'installation de mises à
jour Windows critiques. Si le service est désactivé, le système
d'exploitation peut être mis à jour manuellement sur le site Web de
Windows Update.
Commentaire : vous pouvez "désactiver" ce service, cela ne vous empêche
pas de faire des mises à jour sur le site de
Microsoft




Pour les spécialistes NT, c'est ceux qui ont une grande signature ? ;)

--
 
Pascal


Avatar
Gribouille
Bonjour,

Du message:,
de Pascal H , j'ai retenu le ou les passage(s)
suivant(s) :
| J'ai notamment trouvé dans le dernier :
| <<
| Mises à jour automatiques
| Nom de l'exécutable : svchost.exe
| Nom interne : wuauserv
| Description : Active le téléchargement et l'installation de mises à
| jour Windows critiques. Si le service est désactivé, le système
| d'exploitation peut être mis à jour manuellement sur le site Web de
| Windows Update.
| Commentaire : vous pouvez "désactiver" ce service, cela ne vous
| empêche pas de faire des mises à jour sur le site de
| Microsoft

Parfaitement exact ! Le "wuauserv" disparaît lorsque la mise à jour en
automatique est désactivée. Peut être mis en évidence en utilisant
l'excellent 'procexp.exe'. Ce programme permet de 'voir' le rôle de
svchost. Trois occurrences sur ma machine d'après le gestionnaire de
tâches avec, comme ligne de commande :
- C:WINDOWSsystem32svchost -k rpcss pour l'appel de procédure
distante (RPC),
- C:WINDOWSSystem32svchost.exe -k imgsvc pour l'acquisition
d'image Windows (WIA),
- C:WINDOWSSystem32svchost.exe -k netsvcs pour de nbreux services
(audio SRV, client DHCP, système d'événements de COM+ (EventSystem),
aide et support (helpsvc), station de travail, connexions réseau
(Netman), NLA, gestionnaire d'accès distant (Rasman), Planificateur de
tâches (Schedule), Notification d'événement système, pare-feu de
connexion Internet (SharedAccess), Détection matériel noyau, Service de
restauration système (Srservice), Téléphonie (TapiSrv), Thèmes,
Infrastructure de gestion Windows (winmgmt), Mises à jour automatique
(wuauserv)

--
Amicalement,
Gribouille