A l'aide ! Mon PC semble infecté.

Résolu
Bonjour,

J'appelle à l'aide pour trouver ce qui se passe su mon PC depuis quelques jours et régler le problème.
Mon PC (XP) fonctionnait bien car j'ai dû réinstaller mon Windows XP il y a un mois ou deux suite à perte de la partition système. J'ai pas réussi à le restaurer comme avant, mais ça marchait très bien ces temps-ci.

Depuis quelques jours il est très long à démarrer (lancement de Windows) et il y a des messages d'erreur à la fermeture et il est long à utiliser. J'ai fait quelques explorations rapides :
1 - il y a des répertoires bizarres sur une partition de données
2 - j'ai voulu voir si un programme inconnu n'était pas installer mais "arret/suppr de programme" n'arrive pas à lister les programmes installés : trsè bizarre !
3 - Antivir et AD-WAre ne voient rien (versions gratuites).

Mon FW est celui de Windows, et je fais les MAJ auto.
Récemment, j'ai ajouté un disque externe WD que je n'ai pas encore configuré (donc pas de sauvegardes).
N'étant pas le seul utilisateur du PC, je ne sais pas tout c e qui se passe.

Que faire pour démarrer les investigations ? Quels outils télécharger pour analyser ?
Je compte m'y atteler ce week-end et je peux peut-être préparer le travail un peu tous les soirs...

Merci d'avance aux bonnes volontés.

JIP
Configuration: Windows XP Internet Explorer 7.0

12 réponses

Résumé de la discussion

Des ralentissements au démarrage et des messages d'erreur après une réinstallation de Windows XP, ainsi que des répertoires suspects sur une partition de données, suggèrent une infection ou une activité malveillante. Des conseils préconisent de lancer un ménage des outils et d'utiliser des anti-malware, puis de mettre à jour Windows, le pare-feu et l’antivirus, afin d’éviter les infections et les failles. Des recommandations précisent l’usage d’outils comme Tools Cleaner, MalwareBytes et RSIT, et proposent d’analyser les rapports générés pour identifier les éléments indésirables et rétablir l’intégrité du système. En cas de doute, le diagnostic peut impliquer la désinfection du disque externe et la création de comptes utilisateurs à droits limités pour limiter les risques, sans conclure à une résolution immédiate.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut Jip_95

    Tu garde MalwareByte's seulement, on va faire un ménage des outils téléchargés pour la désinfection, télécharge Tools Cleaner sur le bureau :

    http://pc-system.fr/

    - Double clique sur ToolsCleaner2.exe sur le bureau
    - Clique sur Recherche et laisse le scan agir.
    - Clique sur Suppression pour finaliser.
    - Tu peux, si tu le souhaites, te servir des Options facultatives.
    - Clique sur Quitter pour obtenir le rapport.
    - Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).
    - Si des outils restes après le passage de Tools Cleaner, tu pourras les supprimer manuellement ainsi que tous les rapports qui on été généré lors de la désinfection.

    -----

    Je te donne quelques consignes de sécurité :

    - Windows Update parfaitement à jour http://www.windowsupdate.com/windowsupdate/v6/default.aspx (catégories critique, Services Pack et Services Release)
    - pare-feu bien paramétré, je te conseil ZoneAlarm :
    https://www.malekal.com/tutoriel-zonealarm-firewall/
    - antivirus bien paramétré et mis à jour régulièrement (quotidiennement s'il le faut) avec un scan complet régulier (journalier s'il le faut).
    - une attitude prudente vis à vis de la navigation (pas de sites douteux : cracks, warez, sexe...) et vis à vis de la messagerie (fichiers joints aux messages doivent être scannés avant d'être ouverts)
    - pas de téléchargement illégal, qui est le principal facteur d’infection (µTorrent, BitTorrent, eMule, Limewire, etc..) http://forum.malekal.com/ftopic893.php
    - une attitude vigilante (être à l'affût d'un fonctionnement inhabituel de son système)
    - nettoyage hebdomadaire du système (suppression des fichiers inutiles, nettoyage de la base de registre, scandisk, defrag)
    - scan hebdomadaire antispyware, je conseil MalwareByte's Anti-Malware :
    https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
    - un contrôle régulier de la console JAVA pour s'assurer qu'elle est à jour :
    https://www.java.com/en/download/uninstalltool.jsp
    - faire régulièrement un scan de vulnérabilités afin de vérifier que tes logiciels soit à jour sans failles de sécurités :
    https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/

    De bonne lecture si tu veux en savoir plus sur la sécurité et le fonctionnement de Windows :
    http://www.malekal.com/menu_windows_general.php
    http://www.malekal.com/menu_windows_securite.php

    Si tu considères ton problème comme résolu, tu pourras mettre en résolu :
    https://www.commentcamarche.net/infos/25917-marquer-un-fil-de-discussion-comme-etant-resolu/

    Bonne journée/soirée et bon surf

    @++ :)
    2
    1. Merci pour les tuyaux.
      Donc je mets ZA dès demain à la place du PF Windows et je garde Antivir.
      Quelques questions encore avant de cocher "résolu".

      Si je garde Malwarebytes, puis-je supprimer Ad-ware qui fait à peur près pareil ?
      Comment nettoyer la base de registre : avec quoi ?
      Est-il possible d'interdire les eMule, µTorrent, etc... aux autres utilisateurs de mon PC ?

      Voilà le rapport de Toolscleaner :

      [ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

      --> Recherche:

      C:\UsbFix.txt: trouvé !
      C:\_OTM: trouvé !
      C:\UsbFix: trouvé !
      C:\Rsit: trouvé !
      C:\Documents and Settings\Jean-Pierre\Bureau\OTM.exe: trouvé !
      C:\Documents and Settings\Jean-Pierre\Bureau\Rsit.exe: trouvé !
      C:\Program Files\trend micro\HijackThis.exe: trouvé !
      C:\Program Files\trend micro\hijackthis.log: trouvé !

      ---------------------------------
      --> Suppression:

      C:\Documents and Settings\Jean-Pierre\Bureau\OTM.exe: supprimé !
      C:\Program Files\trend micro\HijackThis.exe: supprimé !
      C:\UsbFix.txt: supprimé !
      C:\Documents and Settings\Jean-Pierre\Bureau\Rsit.exe: supprimé !
      C:\Program Files\trend micro\hijackthis.log: supprimé !
      C:\_OTM: supprimé !
      C:\UsbFix: supprimé !
      C:\Rsit: supprimé !

      A bientot
      0
  2. Contributeur sécurité
    Salut Jip_95

    Oui tu désinstalle Ad-Aware qui est d'aucune utilité.

    Faire un ménage des fichiers inutiles et de la base de registre :
    https://www.malekal.com/tutoriel-ccleaner/

    Est-il possible d'interdire les eMule, µTorrent, etc... aux autres utilisateurs de mon PC ?
    Tu crées des comptes utilisateurs avec des droits restreins :
    http://www.ybet.be/oper-xp/xp-utilisateur.php

    Le mieux serais de leur expliquer le danger que cela représente, tu peux toujours leurs faire lire cette article de Malekal :
    https://forum.malekal.com/viewtopic.php?t=893&start=

    @++ :)
    1
    1. Bonjour,

      Merci pour ces derniers conseils et de l'aide apportée.
      C super. Je m'empresse de me faire une sauvegarde saine cet après-midi, le temps de lire la doc.

      A + dédétraqué.
      0
  3. Contributeur sécurité
    Salut Jip_95

    On va vérifier cela, télécharge RSIT (de random/random) sur le bureau ici :
    http://images.malwareremoval.com/random/RSIT.exe

    - Double clique sur RSIT.exe qui est sur le bureau
    - Clique sur Continue dans la fenêtre
    - RSIT téléchargera HijackThis si il n’est pas présent où détecté, alors il faudra accepter la licence
    - Poste le contenue des deux rapports, log.txt et info.txt(réduit dans la barre des tâches) à la fin de l’analyse

    Les rapports sont dans le dossier ici C:\rsit

    @++ :)
    0
    1. Logfile of random's system information tool 1.06 (written by random/random)
      Run by Jean-Pierre at 2010-01-21 06:39:24
      Microsoft Windows XP Professionnel Service Pack 3
      System drive C: has 10 GB (48%) free of 20 GB
      Total RAM: 1023 MB (33% free)

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 06:39:31, on 21/01/2010
      Platform: Windows XP SP3 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16945)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\System32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Avira\AntiVir Desktop\sched.exe
      C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
      C:\Program Files\Avira\AntiVir Desktop\avguard.exe
      C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
      C:\Program Files\CDBurnerXP\NMSAccessU.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
      C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
      C:\WINDOWS\system32\LVCOMSX.EXE
      C:\Program Files\Logitech\Video\LogiTray.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Messenger\msmsgs.exe
      C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
      C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWare.exe
      C:\Program Files\Logitech\Video\FxSvr2.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Lavasoft\Ad-Aware\AAWTray.exe
      C:\Documents and Settings\Jean-Pierre\Bureau\RSIT.exe
      C:\Program Files\trend micro\Jean-Pierre.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (file missing)
      O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
      O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll
      O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (file missing)
      O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
      O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll
      O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
      O3 - Toolbar: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll
      O4 - HKLM\..\Run: [Windows Logon Application] C:\WINDOWS\System32\winIogon.exe
      O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
      O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
      O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
      O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
      O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
      O4 - Global Startup: WDDMStatus.lnk = C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
      O4 - Global Startup: WDSmartWare.lnk = C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWare.exe
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O23 - Service: Service Scheduler2 Acronis (AcrSch2Svc) - Acronis - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
      O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
      O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
      O23 - Service: CanalPlus.VOD - Canal+ Active - C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
      O23 - Service: NMSAccessU - Unknown owner - C:\Program Files\CDBurnerXP\NMSAccessU.exe
      O23 - Service: WD SmartWare Drive Manager (WDDMService) - WDC - C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
      O23 - Service: WD SmartWare Background Service (WDSmartWareBackgroundService) - Memeo - C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe
      0
    2. Merci de votre aide. On voit plein de trucs avec ces outils là. Après faut savoir quoi faire...
      Bizarre, j'ai pas eu à installer Hijackthis et je ne crois pas l'avoir encore réinstallé.

      A ce soir (je vais aller bosser).
      JIP

      info.txt logfile of random's system information tool 1.06 2010-01-21 06:39:33

      ======Uninstall list======

      -->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf
      ABBYY FineReader 6.0 Sprint-->MsiExec.exe /I{ACF60000-22B9-4CE9-98D6-2CCF359BAC07}
      Acronis True Image Home-->MsiExec.exe /X{D1E0E859-F46D-4708-A41D-ED90C0C1822A}
      Ad-Aware-->"C:\Documents and Settings\All Users\Application Data\{CFBD8779-FAAB-4357-84F2-1EC8619FADA6}\Ad-AwareInstallation.exe" REMOVE=TRUE MODIFY=FALSE
      Ad-Aware-->C:\Documents and Settings\All Users\Application Data\{CFBD8779-FAAB-4357-84F2-1EC8619FADA6}\Ad-AwareInstallation.exe
      Adobe AIR-->c:\Program Files\Fichiers communs\Adobe AIR\Versions\1.0\Resources\Adobe AIR Updater.exe -arp:uninstall
      Adobe AIR-->MsiExec.exe /I{A2BCA9F1-566C-4805-97D1-7FDC93386723}
      Adobe Flash Player 10 ActiveX-->C:\WINDOWS\system32\Macromed\Flash\uninstall_activeX.exe
      Adobe Flash Player 10 Plugin-->C:\WINDOWS\system32\Macromed\Flash\uninstall_plugin.exe
      Adobe Reader 9.2 - Français-->MsiExec.exe /I{AC76BA86-7AD7-1036-7B44-A92000000001}
      Apple Application Support-->MsiExec.exe /I{3FA365DF-2D68-45ED-8F83-8C8A33E65143}
      Apple Software Update-->MsiExec.exe /I{6956856F-B6B3-4BE0-BA0B-8F495BE32033}
      Assistant de connexion Windows Live-->MsiExec.exe /I{DCE8CD14-FBF5-4464-B9A4-E18E473546C7}
      ATI - Utilitaire de désinstallation du logiciel-->C:\Program Files\ATI Technologies\UninstallAll\AtiCimUn.exe
      ATI Catalyst Control Center-->MsiExec.exe /I{9B537658-EFA6-441D-BF57-AE728FDB241A}
      ATI Display Driver-->rundll32 C:\WINDOWS\System32\atiiiexx.dll,_InfEngUnInstallINFFile_RunDLL@16 -force_restart -flags:0x2010001 -inf_class:DISPLAY -clean
      ATI Parental Control & Encoder-->MsiExec.exe /I{9862B19F-4CAD-4EED-920F-2F378D84393F}
      Avira AntiVir Personal - Free Antivirus-->C:\Program Files\Avira\AntiVir Desktop\setup.exe /REMOVE
      AVIVO Codecs-->MsiExec.exe /X{C941F1F1-25B3-4DF5-83E6-888C51A1AAB6}
      Barre d'outils MSN-->C:\Program Files\MSN Toolbar\01.01.2607.0\fr\mtbs.exe c
      CDBurnerXP-->"C:\Program Files\CDBurnerXP\unins000.exe"
      Correctif pour Lecteur Windows Media 11 (KB939683)-->"C:\WINDOWS\$NtUninstallKB939683$\spuninst\spuninst.exe"
      Correctif pour Windows XP (KB952287)-->"C:\WINDOWS\$NtUninstallKB952287$\spuninst\spuninst.exe"
      Correctif pour Windows XP (KB961118)-->"C:\WINDOWS\$NtUninstallKB961118$\spuninst\spuninst.exe"
      Correctif pour Windows XP (KB976098-v2)-->"C:\WINDOWS\$NtUninstallKB976098-v2$\spuninst\spuninst.exe"
      EPSON Attach To Email-->C:\Program Files\Fichiers communs\InstallShield\Driver\8\Intel 32\IDriver.exe /M{20C45B32-5AB6-46A4-94EF-58950CAF05E5} /l1033 ADDREMOVEDLG
      EPSON Copy Utility 3-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{67EDD823-135A-4D59-87BD-950616D6E857}\SETUP.EXE" -l0x40c -UnInstall
      EPSON Easy Photo Print-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{BC69DDB8-4840-4D9B-BB31-0D4DB2BA1312}\SETUP.EXE" -l0x40c UNINST
      EPSON File Manager-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{E86BC406-944E-41F6-ADE6-2C136734C96B}\Setup.exe" -l0x40c UNINST
      EPSON Logiciel imprimante-->C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\EPUPDATE.EXE /R
      EPSON Scan Assistant-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{2A88F1BF-7041-4E42-84B1-6B4ACB83AC64}\Setup.exe" -l0x40c -u
      EPSON Scan-->C:\Program Files\epson\escndv\setup\setup.exe /r
      EPSON Web-To-Page-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{7F14F68C-17FA-4F88-B3FD-7F449C1EBF32}\SETUP.EXE" -l0x40c -anything
      ESDX6000_CX5900 Guide util.-->C:\Program Files\EPSON\TPMANUAL\ESDX6000_CX5900\USE_G\DOCUNINS.EXE
      GTK+ 1.3.0-20030717 runtime environment-->C:\WINDOWS\unins000.exe
      High Definition Audio Driver Package - KB888111-->C:\WINDOWS\$NtUninstallKB888111WXP$\spuninst\spuninst.exe
      HijackThis 2.0.2-->"C:\Program Files\trend micro\HijackThis.exe" /uninstall
      Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)-->C:\WINDOWS\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall /qb+ REBOOTPROMPT=""
      Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)-->C:\WINDOWS\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {A7EEA2F2-BFCD-4A54-A575-7B81A786E658} /qb+ REBOOTPROMPT=""
      Hotfix for Windows Media Format 11 SDK (KB929399)-->"C:\WINDOWS\$NtUninstallKB929399$\spuninst\spuninst.exe"
      Installation Windows Live-->C:\Program Files\Windows Live\Installer\wlarp.exe
      Installation Windows Live-->MsiExec.exe /I{46ABBC54-1872-4AA3-95E2-F2C063A63F31}
      JRAID-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\11\00\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{3A1B5D40-41E9-43FA-8C7B-A8667F5586EF}\setup.exe" -l0x40c -removeonly
      Lecteur CANAL-->MsiExec.exe /X{04DA096D-6236-4A5D-8FB6-3081E67009BA}
      Lecteur Windows Media 11-->"C:\Program Files\Windows Media Player\Setup_wm.exe" /Uninstall
      Logiciel WebCam de Labtec-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\09\00\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{C43048A9-742C-4DAD-90D2-E3B53C9DB825}\setup.exe" -l0x40c
      Microsoft .NET Framework 2.0 Service Pack 2-->MsiExec.exe /I{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}
      Microsoft .NET Framework 3.0 Service Pack 2-->MsiExec.exe /I{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}
      Microsoft .NET Framework 3.5 SP1-->C:\WINDOWS\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 SP1\setup.exe
      Microsoft .NET Framework 3.5 SP1-->MsiExec.exe /I{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}
      Microsoft Choice Guard-->MsiExec.exe /X{F0E12BBA-AD66-4022-A453-A1C8A0C4D570}
      Microsoft Compression Client Pack 1.0 for Windows XP-->"C:\WINDOWS\$NtUninstallMSCompPackV1$\spuninst\spuninst.exe"
      Microsoft Internationalized Domain Names Mitigation APIs-->"C:\WINDOWS\$NtServicePackUninstallIDNMitigationAPIs$\spuninst\spuninst.exe"
      Microsoft National Language Support Downlevel APIs-->"C:\WINDOWS\$NtServicePackUninstallNLSDownlevelMapping$\spuninst\spuninst.exe"
      Microsoft Office Professional Edition 2003-->MsiExec.exe /I{9011040C-6000-11D3-8CFE-0150048383C9}
      Microsoft User-Mode Driver Framework Feature Pack 1.0-->"C:\WINDOWS\$NtUninstallWudf01000$\spuninst\spuninst.exe"
      Microsoft Visual C++ 2008 ATL Update kb973924 - x86 9.0.30729.4148-->MsiExec.exe /X{002D9D5E-29BA-3E6D-9BC4-3D7D6DBC735C}
      Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17-->MsiExec.exe /X{9A25302D-30C0-39D9-BD6F-21E6EC160475}
      Mise à jour de sécurité pour Lecteur Windows Media (KB952069)-->"C:\WINDOWS\$NtUninstallKB952069_WM9$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Lecteur Windows Media (KB954155)-->"C:\WINDOWS\$NtUninstallKB954155_WM9$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Lecteur Windows Media (KB968816)-->"C:\WINDOWS\$NtUninstallKB968816_WM9$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Lecteur Windows Media (KB973540)-->"C:\WINDOWS\$NtUninstallKB973540_WM9$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Lecteur Windows Media 11 (KB954154)-->"C:\WINDOWS\$NtUninstallKB954154_WM11$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows Internet Explorer 7 (KB938127-v2)-->"C:\WINDOWS\ie7updates\KB938127-v2-IE7\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows Internet Explorer 7 (KB974455)-->"C:\WINDOWS\ie7updates\KB974455-IE7\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows Internet Explorer 7 (KB976325)-->"C:\WINDOWS\ie7updates\KB976325-IE7\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB923561)-->"C:\WINDOWS\$NtUninstallKB923561$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB941569)-->"C:\WINDOWS\$NtUninstallKB941569$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB946648)-->"C:\WINDOWS\$NtUninstallKB946648$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB950762)-->"C:\WINDOWS\$NtUninstallKB950762$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB950974)-->"C:\WINDOWS\$NtUninstallKB950974$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB951066)-->"C:\WINDOWS\$NtUninstallKB951066$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB951376-v2)-->"C:\WINDOWS\$NtUninstallKB951376-v2$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB951748)-->"C:\WINDOWS\$NtUninstallKB951748$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB952004)-->"C:\WINDOWS\$NtUninstallKB952004$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB952954)-->"C:\WINDOWS\$NtUninstallKB952954$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB954459)-->"C:\WINDOWS\$NtUninstallKB954459$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB955069)-->"C:\WINDOWS\$NtUninstallKB955069$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB956572)-->"C:\WINDOWS\$NtUninstallKB956572$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB956744)-->"C:\WINDOWS\$NtUninstallKB956744$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB956802)-->"C:\WINDOWS\$NtUninstallKB956802$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB956803)-->"C:\WINDOWS\$NtUninstallKB956803$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB956844)-->"C:\WINDOWS\$NtUninstallKB956844$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB957097)-->"C:\WINDOWS\$NtUninstallKB957097$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB958644)-->"C:\WINDOWS\$NtUninstallKB958644$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB958687)-->"C:\WINDOWS\$NtUninstallKB958687$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB958869)-->"C:\WINDOWS\$NtUninstallKB958869$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB959426)-->"C:\WINDOWS\$NtUninstallKB959426$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB960225)-->"C:\WINDOWS\$NtUninstallKB960225$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB960803)-->"C:\WINDOWS\$NtUninstallKB960803$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB960859)-->"C:\WINDOWS\$NtUninstallKB960859$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB961371-v2)-->"C:\WINDOWS\$NtUninstallKB961371-v2$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB961501)-->"C:\WINDOWS\$NtUninstallKB961501$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB969059)-->"C:\WINDOWS\$NtUninstallKB969059$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB969947)-->"C:\WINDOWS\$NtUninstallKB969947$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB970238)-->"C:\WINDOWS\$NtUninstallKB970238$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB970430)-->"C:\WINDOWS\$NtUninstallKB970430$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB971486)-->"C:\WINDOWS\$NtUninstallKB971486$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB971557)-->"C:\WINDOWS\$NtUninstallKB971557$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB971633)-->"C:\WINDOWS\$NtUninstallKB971633$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB971657)-->"C:\WINDOWS\$NtUninstallKB971657$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB971961)-->"C:\WINDOWS\$NtUninstallKB971961$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB972270)-->"C:\WINDOWS\$NtUninstallKB972270$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB973354)-->"C:\WINDOWS\$NtUninstallKB973354$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB973507)-->"C:\WINDOWS\$NtUninstallKB973507$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB973525)-->"C:\WINDOWS\$NtUninstallKB973525$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB973869)-->"C:\WINDOWS\$NtUninstallKB973869$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB973904)-->"C:\WINDOWS\$NtUninstallKB973904$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB974112)-->"C:\WINDOWS\$NtUninstallKB974112$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB974318)-->"C:\WINDOWS\$NtUninstallKB974318$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB974392)-->"C:\WINDOWS\$NtUninstallKB974392$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB974571)-->"C:\WINDOWS\$NtUninstallKB974571$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB975025)-->"C:\WINDOWS\$NtUninstallKB975025$\spuninst\spuninst.exe"
      Mise à jour de sécurité pour Windows XP (KB975467)-->"C:\WINDOWS\$NtUninstallKB975467$\spuninst\spuninst.exe"
      Mise à jour pour Windows Internet Explorer 7 (KB976749)-->"C:\WINDOWS\ie7updates\KB976749-IE7\spuninst\spuninst.exe"
      Mise à jour pour Windows XP (KB898461)-->"C:\WINDOWS\$NtUninstallKB898461$\spuninst\spuninst.exe"
      Mise à jour pour Windows XP (KB951978)-->"C:\WINDOWS\$NtUninstallKB951978$\spuninst\spuninst.exe"
      Mise à jour pour Windows XP (KB955759)-->"C:\WINDOWS\$NtUninstallKB955759$\spuninst\spuninst.exe"
      Mise à jour pour Windows XP (KB961503)-->"C:\WINDOWS\$NtUninstallKB961503$\spuninst\spuninst.exe"
      Mise à jour pour Windows XP (KB967715)-->"C:\WINDOWS\$NtUninstallKB967715$\spuninst\spuninst.exe"
      Mise à jour pour Windows XP (KB968389)-->"C:\WINDOWS\$NtUninstallKB968389$\spuninst\spuninst.exe"
      Mise à jour pour Windows XP (KB971737)-->"C:\WINDOWS\$NtUninstallKB971737$\spuninst\spuninst.exe"
      Mise à jour pour Windows XP (KB973687)-->"C:\WINDOWS\$NtUninstallKB973687$\spuninst\spuninst.exe"
      Mise à jour pour Windows XP (KB973815)-->"C:\WINDOWS\$NtUninstallKB973815$\spuninst\spuninst.exe"
      Mozilla Firefox (3.5.7)-->C:\Program Files\Mozilla Firefox\uninstall\helper.exe
      MSVCRT-->MsiExec.exe /I{22B775E7-6C42-4FC5-8E10-9A5E3257BD94}
      Need for Speed™ Most Wanted-->e:\Program Files\EA GAMES\Need for Speed Most Wanted\EAUninstall.exe
      Outil de téléchargement Windows Live-->MsiExec.exe /I{205C6BDD-7B73-42DE-8505-9A093F35A238}
      PDFCreator-->C:\Program Files\PDFCreator\unins000.exe
      pdfforge Toolbar v1.1.2-->MsiExec.exe /X{5791B7D3-8B34-4218-9750-6A8E45D0AD32}
      PIF DESIGNER-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{B90450DF-E781-46FD-B1F1-0C86DA40E443}\SETUP.EXE" -l0x40c anything
      Programme de gestion Camera de Labtec®-->"C:\Program Files\Fichiers communs\Logitech\QCDRV\BIN\SETUP.EXE" UNINSTALL REMOVEPROMPT
      QuickTime-->MsiExec.exe /I{1451DE6B-ABE1-4F62-BE9A-B363A17588A2}
      REALTEK GbE & FE Ethernet PCI-E NIC Driver-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\11\00\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{C9BED750-1211-4480-B1A5-718A3BE15525}\Setup.exe" -l0x40c -removeonly
      Security Update for CAPICOM (KB931906)-->MsiExec.exe /I{0EFDF2F9-836D-4EB7-A32D-038BD3F1FB2A}
      Security Update for CAPICOM (KB931906)-->MsiExec.exe /X{0EFDF2F9-836D-4EB7-A32D-038BD3F1FB2A}
      Segoe UI-->MsiExec.exe /I{A1F66FC9-11EE-4F2F-98C9-16F8D1E69FB7}
      SoundMAX-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\10\00\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{F0A37341-D692-11D4-A984-009027EC0A9C}\setup.exe" -l0x40c -removeonly
      Star Wars JK II Jedi Outcast-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{576E71DA-3000-48F6-9B21-B9A70D47DFCF}\Setup.exe"
      Star Wars(TM): Knights of the Old Republic (TM)-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{2A9A40C7-6670-4D5F-8F41-D12E2E08B48B}\setup.exe" -l0x40c
      Tweak UI-->"C:\WINDOWS\system32\mshta.exe" "res://C:\WINDOWS\system32\TweakUI.exe/uninstall.hta"
      Update for Microsoft .NET Framework 3.5 SP1 (KB963707)-->C:\WINDOWS\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {B2AE9C82-DC7B-3641-BFC8-87275C4F3607} /qb+ REBOOTPROMPT=""
      WD SmartWare-->MsiExec.exe /X{CD0DC280-2489-4464-A2FC-16104676394A}
      Windows Internet Explorer 7-->"C:\WINDOWS\ie7\spuninst\spuninst.exe"
      Windows Live Call-->MsiExec.exe /I{82C7B308-0BDD-49D8-8EA5-9CD3A3F9DF41}
      Windows Live Communications Platform-->MsiExec.exe /I{ED00D08A-3C5F-488D-93A0-A04F21F23956}
      Windows Live Messenger-->MsiExec.exe /X{770F1BEC-2871-4E70-B837-FB8525FFA3B1}
      Windows Media Format 11 runtime-->"C:\Program Files\Windows Media Player\wmsetsdk.exe" /UninstallAll
      Windows Media Format 11 runtime-->"C:\WINDOWS\$NtUninstallWMFDist11$\spuninst\spuninst.exe"
      Windows Media Player 11-->"C:\WINDOWS\$NtUninstallwmp11$\spuninst\spuninst.exe"
      Windows XP Service Pack 3-->"C:\WINDOWS\$NtServicePackUninstall$\spuninst\spuninst.exe"

      ======Security center information======

      AV: AntiVir Desktop

      ======System event log======

      Computer Name: SAGER-DNIH506LW
      Event Code: 17
      Message:
      Record Number: 8335
      Source Name: avgntdd
      Time Written: 20100114072524.000000+060
      Event Type: Informations
      User:

      Computer Name: SAGER-DNIH506LW
      Event Code: 6005
      Message: Le service d'Enregistrement d'événement a démarré.

      Record Number: 8334
      Source Name: EventLog
      Time Written: 20100114072510.000000+060
      Event Type: Informations
      User:

      Computer Name: SAGER-DNIH506LW
      Event Code: 6009
      Message: Microsoft (R) Windows (R) 5.01. 2600 Service Pack 3 Multiprocessor Free.

      Record Number: 8333
      Source Name: EventLog
      Time Written: 20100114072510.000000+060
      Event Type: Informations
      User:

      Computer Name: SAGER-DNIH506LW
      Event Code: 6006
      Message: Le service d'Enregistrement d'événement a été arrêté.

      Record Number: 8332
      Source Name: EventLog
      Time Written: 20100114065223.000000+060
      Event Type: Informations
      User:

      Computer Name: SAGER-DNIH506LW
      Event Code: 7036
      Message: Le service Ati HotKey Poller est entré dans l'état : arrêté.

      Record Number: 8331
      Source Name: Service Control Manager
      Time Written: 20100114065216.000000+060
      Event Type: Informations
      User:

      =====Application event log=====

      Computer Name: SAGER-DNIH506LW
      Event Code: 0
      Message: Service started successfully.

      Record Number: 1284
      Source Name: WDSmartWareBackgroundService
      Time Written: 20100108204427.000000+060
      Event Type: Informations
      User:

      Computer Name: SAGER-DNIH506LW
      Event Code: 0
      Message: Problem starting Memeo Background Service :Remoting configuration failed with the exception 'System.Reflection.TargetInvocationException: Exception has been thrown by the target of an invocation. ---> System.Security.Principal.IdentityNotMappedException: Some or all identity references could not be translated.
      at System.Runtime.Remoting.Channels.Ipc.IpcServerChannel.StartListening(Object data)
      at System.Runtime.Remoting.Channels.Ipc.IpcServerChannel.SetupChannel()
      at System.Runtime.Remoting.Channels.Ipc.IpcServerChannel..ctor(IDictionary properties, IServerChannelSinkProvider sinkProvider, CommonSecurityDescriptor securityDescriptor)
      at System.Runtime.Remoting.Channels.Ipc.IpcChannel..ctor(IDictionary properties, IClientChannelSinkProvider clientSinkProvider, IServerChannelSinkProvider serverSinkProvider)
      --- End of inner exception stack trace ---
      at System.RuntimeMethodHandle._InvokeConstructor(Object[] args, SignatureStruct& signature, IntPtr declaringType)
      at System.RuntimeMethodHandle.InvokeConstructor(Object[] args, SignatureStruct signature, RuntimeTypeHandle declaringType)
      at System.Reflection.RuntimeConstructorInfo.Invoke(BindingFlags invokeAttr, Binder binder, Object[] parameters, CultureInfo culture)
      at System.RuntimeType.CreateInstanceImpl(BindingFlags bindingAttr, Binder binder, Object[] args, CultureInfo culture, Object[] activationAttributes)
      at System.Activator.CreateInstance(Type type, BindingFlags bindingAttr, Binder binder, Object[] args, CultureInfo culture, Object[] activationAttributes)
      at System.Runtime.Remoting.RemotingConfigHandler.CreateChannelFromConfigEntry(ChannelEntry entry)
      at System.Runtime.Remoting.RemotingConfigHandler.ConfigureChannels(RemotingXmlConfigFileData configData, Boolean ensureSecurity)
      at System.Runtime.Remoting.RemotingConfigHandler.ConfigureRemoting(RemotingXmlConfigFileData configData, Boolean ensureSecurity)'. at System.Runtime.Remoting.RemotingConfigHandler.ConfigureRemoting(RemotingXmlConfigFileData configData, Boolean ensureSecurity)
      at System.Runtime.Remoting.RemotingConfigHandler.DoConfiguration(String filename, Boolean ensureSecurity)
      at System.Runtime.Remoting.RemotingConfiguration.Configure(String filename, Boolean ensureSecurity)
      at RemoteServerService.WDSmartWareBackgroundService.OnStart(String[] args)

      Record Number: 1283
      Source Name: WDSmartWareBackgroundService
      Time Written: 20100108204427.000000+060
      Event Type: erreur
      User:

      Computer Name: SAGER-DNIH506LW
      Event Code: 4096
      Message: Le service AntiVir a bien démarré!

      Record Number: 1282
      Source Name: Avira AntiVir
      Time Written: 20100108193535.000000+060
      Event Type: Informations
      User: AUTORITE NT\SYSTEM

      Computer Name: SAGER-DNIH506LW
      Event Code: 0
      Message: Service started successfully.

      Record Number: 1281
      Source Name: WDSmartWareBackgroundService
      Time Written: 20100108193534.000000+060
      Event Type: Informations
      User:

      Computer Name: SAGER-DNIH506LW
      Event Code: 1800
      Message: Le service Centre de sécurité Windows a démarré.

      Record Number: 1280
      Source Name: SecurityCenter
      Time Written: 20100108193534.000000+060
      Event Type: Informations
      User:

      ======Environment variables======

      "ComSpec"=%SystemRoot%\system32\cmd.exe
      "Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;C:\Program Files\Fichiers communs\Acronis\SnapAPI\;C:\Program Files\QuickTime\QTSystem\
      "windir"=%SystemRoot%
      "OS"=Windows_NT
      "PROCESSOR_ARCHITECTURE"=x86
      "PROCESSOR_LEVEL"=6
      "PROCESSOR_IDENTIFIER"=x86 Family 6 Model 15 Stepping 2, GenuineIntel
      "PROCESSOR_REVISION"=0f02
      "NUMBER_OF_PROCESSORS"=2
      "PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
      "TEMP"=%SystemRoot%\TEMP
      "TMP"=%SystemRoot%\TEMP
      "FP_NO_HOST_CHECK"=NO
      "CLASSPATH"=.;C:\Program Files\QuickTime\QTSystem\QTJava.zip
      "QTJAVA"=C:\Program Files\QuickTime\QTSystem\QTJava.zip

      -----------------EOF-----------------
      0
  4. Contributeur sécurité
    Salut Jip_95

    -Télécharge et installe MalwareByte's Anti-Malware
    http://www.malwarebytes.org/mbam/program/mbam-setup.exe

    - Mets le à jour

    ---

    - Redémarre en mode sans échec :

    Au redémarrage de ton PC tapote sur la touche F8 ou F5, sur l'écran suivant déplace toi avec les flèches de direction et choisis Mode sans échec. Choisis ta session habituelle et non la session Administrateur

    ---

    - Double clique sur le raccourci de MalwareByte's Anti-Malware qui est sur le bureau.
    - Sélectionne Exécuter un examen complet si ce n'est pas déjà fait
    - clique sur Rechercher

    - Une fois le scan terminé, une fenêtre s'ouvre, clique sur sur OK

    - Si MalwareByte's n'a rien détecté, clique sur OK Un rapport va apparaître ferme-le.

    - Si MalwareByte's a détecté des infections, clique sur Afficher les résultats ensuite sur Supprimer la sélection

    - Enregistre le rapport sur ton Bureau comme cela il sera plus facile à retrouver, poste ensuite ce rapport.

    Note : Si MalwareByte's a besoin de redémarrer pour terminer la suppression, accepte en cliquant sur OK

    Tutoriel pour MalwareByte's ici :
    https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

    @++ :)
    0
    1. Bonsoir,

      Voilà ! Je n'ai pas été foutu de bien lire !
      J'ai lancé l'examen sans passer en mode sans échec. Je présume que c'est important et que je vais devoir recommencer... Sinon, j'ai vu dans le fichier LOG d'hier un WinIogon qui ressemble frauduleusement à un Winlogon : ça n'est pas très orthodoxe.

      Je colle quand même le rapport (12 fichiers infectés). S'il faut recommencer, je recommence. Mais ça prend une heure.

      Malwarebytes' Anti-Malware 1.44
      Version de la base de données: 3609
      Windows 5.1.2600 Service Pack 3
      Internet Explorer 7.0.5730.13

      21/01/2010 20:32:11
      mbam-log-2010-01-21 (20-32-11).txt

      Type de recherche: Examen complet (C:\|D:\|E:\|G:\|O:\|)
      Eléments examinés: 275469
      Temps écoulé: 51 minute(s), 5 second(s)

      Processus mémoire infecté(s): 0
      Module(s) mémoire infecté(s): 0
      Clé(s) du Registre infectée(s): 3
      Valeur(s) du Registre infectée(s): 2
      Elément(s) de données du Registre infecté(s): 1
      Dossier(s) infecté(s): 2
      Fichier(s) infecté(s): 4

      Processus mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Module(s) mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Clé(s) du Registre infectée(s):
      HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\dllcache (Backdoor.Agent) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Network\dllcache (Backdoor.Agent) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\VMwareService (Backdoor.Bot) -> Quarantined and deleted successfully.

      Valeur(s) du Registre infectée(s):
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\taskman (Trojan.Agent) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\windows logon application (Backdoor.Bot) -> Quarantined and deleted successfully.

      Elément(s) de données du Registre infecté(s):
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell) -> Bad: (explorer.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\mpp1g.exe) Good: (Explorer.exe) -> Quarantined and deleted successfully.

      Dossier(s) infecté(s):
      C:\RECYCLER\S-1-5-21-0243636035-3055115376-381863306-1556 (TrojanProxy.Slenugga) -> Quarantined and deleted successfully.
      C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455 (Worm.AutoRun) -> Quarantined and deleted successfully.

      Fichier(s) infecté(s):
      C:\RECYCLER\S-1-5-21-0243636035-3055115376-381863306-1556\Desktop.ini (TrojanProxy.Slenugga) -> Quarantined and deleted successfully.
      C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\Desktop.ini (Worm.AutoRun) -> Quarantined and deleted successfully.
      C:\WINDOWS\logfile32.txt (Malware.Trace) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\nigzss.txt (Malware.Trace) -> Quarantined and deleted successfully.
      0
    2. Re bonsoir

      Comme j'ai executé le malwarebyte en mode normal, j'ai rebooté en mode sans échec pour recommencer.

      XP se lance en mode SE (gros caractères sur l'écran, normal) puis s'arrête : écran noir et on entend le disque et ça reboote. Donc de toute façon impossible de se connecter en mode sans échec.
      Je sais pas ce que j'ai chopé, mais c'est pénible.

      Une idée ?

      A bientôt.
      0
    3. J'ai lancé Antivir et constaté qu'il s'interrompait (planté de chez planté) à l'analyse du secteur d'amorçage de mon disque externe (O:) jamais utilisé...
      J'ai donc débranche mon disque externe et là, Antivir ne se plante plus et mon outil de config ajout/suppr. de Programme arrive à me sortir ma liste de programmes installés.
      J'ai donc peut-être aussi une incompatibité système lié aux softs livrés avec (WD).
      0
  5. Contributeur sécurité
    Salut Jip_95

    Supprime ce dossier C:\rsit

    Refais un scan avec RSIT et poste le rapport log.txt seulement à la fin de l’analyse

    Le rapport est dans le dossier ici C:\rsit

    @++ :)
    0
    1. Bonjour dédétraqué,

      J'ai reconnecté mon disque externe, juste pour l'execution. Voilà le résultat.

      Logfile of random's system information tool 1.06 (written by random/random)
      Run by Jean-Pierre at 2010-01-22 06:28:29
      Microsoft Windows XP Professionnel Service Pack 3
      System drive C: has 10 GB (48%) free of 20 GB
      Total RAM: 1023 MB (32% free)

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 06:28:33, on 22/01/2010
      Platform: Windows XP SP3 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16945)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\System32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Avira\AntiVir Desktop\sched.exe
      C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
      C:\Program Files\Avira\AntiVir Desktop\avguard.exe
      C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
      C:\Program Files\CDBurnerXP\NMSAccessU.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
      C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
      C:\WINDOWS\system32\LVCOMSX.EXE
      C:\Program Files\Logitech\Video\LogiTray.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Messenger\msmsgs.exe
      C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
      C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWare.exe
      C:\Program Files\Logitech\Video\FxSvr2.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Lavasoft\Ad-Aware\AAWTray.exe
      C:\WINDOWS\system32\wuauclt.exe
      C:\Documents and Settings\Jean-Pierre\Bureau\RSIT.exe
      C:\Program Files\trend micro\Jean-Pierre.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (file missing)
      O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
      O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll
      O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (file missing)
      O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
      O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll
      O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
      O3 - Toolbar: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll
      O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
      O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
      O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
      O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
      O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
      O4 - Global Startup: WDDMStatus.lnk = C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
      O4 - Global Startup: WDSmartWare.lnk = C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWare.exe
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O23 - Service: Service Scheduler2 Acronis (AcrSch2Svc) - Acronis - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
      O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
      O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
      O23 - Service: CanalPlus.VOD - Canal+ Active - C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
      O23 - Service: NMSAccessU - Unknown owner - C:\Program Files\CDBurnerXP\NMSAccessU.exe
      O23 - Service: WD SmartWare Drive Manager (WDDMService) - WDC - C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
      O23 - Service: WD SmartWare Background Service (WDSmartWareBackgroundService) - Memeo - C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe
      0
      1. Contributeur sécurité
        Salut Jip_95

        (!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, caméra, Carte SD, etc...) susceptible d avoir été infectés sans les ouvrir

        • Double clic sur le raccourci UsbFix présent sur ton bureau

        • Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

        • Au second menu Choisis l'option " 2 " ( Suppression ) et tape sur [entrée]

        • Ton bureau disparaîtra et le pc redémarrera.

        • Au redémarrage, UsbFix scannera ton PC, laisse travailler l'outil.

        • Ensuite poste le rapport UsbFix.txt qui apparaîtra avec le bureau.

        • Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

        ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

        @++ :)
        0
        1. Salut

          C'est difficile de tout connecter sans avoir une idée de la date présumée d'infection...

          Plusieurs appareils photos dans la famille donc plusieurs cartes SD potentiellement infectées, idem pour les clés USB (au moins 4 ou 5 responsables ou victimes possibles). Ca circule.
          Sinon le disque externe (visiblement la cause des ralentissements et du pb du panneau de config, même s'il y a aussi des traces d'infection) et la webcam (non active) sont connectés.

          Je ferai un test ce soir en remplissant au maximum les connecteurs.

          Pour l'infection, je me souviens (lorsque j'ai réinstallé XP il y a environ 2mois) avoir connecté le PC trop tôt sur le web en SP1 pour faire la validation et la MAJ Antivir et m'être pris une infection massive (dont Sasser). J'avais alors mis SP3 puis tout nettoyé avec ANtivir et Ad-ware (au moins en apparence).

          A+ pour le post de Usbfix.txt
          0
        2. Bonsoir,

          Voilà le rapport (qu'on me demande - aussi - de renvoyer à USBFIX).

          Apparemment il m'a créé des AUTURUN sur tous les disques...et supprimé des fichiers dans des répertoire poubelles.

          J'éteins le PC et j'attends de savoir quoi faire.
          Merci pour l'aide car je me renseigne en parallèle mais j'aurais pas fait tout ça !

          ############################## | UsbFix V6.075 |

          User : Jean-Pierre (Administrateurs) # SAGER-DNIH506LW
          Update on 19/01/2010 by El Desaparecido , C_XX & Chimay8
          Start at: 19:19:17 | 22/01/2010
          Website : http://pagesperso-orange.fr/NosTools/index.html
          Contact : FindyKill.Contact@gmail.com

          Intel(R) Core(TM)2 CPU 6300 @ 1.86GHz
          Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
          Internet Explorer 7.0.5730.13
          Windows Firewall Status : Enabled
          AV : AntiVir Desktop 9.0.1.32 [ Enabled | Updated ]

          A:\ -> Lecteur de disquettes 3 ½ pouces
          C:\ -> Disque fixe local # 20 Go (9,62 Go free) [SYSTEME] # NTFS
          D:\ -> Disque fixe local # 60 Go (40,31 Go free) [DATA] # NTFS
          E:\ -> Disque fixe local # 60 Go (53,17 Go free) [JEUX] # NTFS
          F:\ -> Disque CD-ROM
          G:\ -> Disque fixe local # 158,08 Go (86,6 Go free) [MEDIAS] # NTFS
          H:\ -> Disque CD-ROM
          I:\ -> Disque amovible
          J:\ -> Disque amovible
          K:\ -> Disque amovible
          L:\ -> Disque amovible
          M:\ -> Disque amovible # 1,9 Go (1,9 Go free) # FAT
          N:\ -> Disque CD-ROM # 644,12 Mo (0 Mo free) [WD SmartWare] # UDF
          O:\ -> Disque fixe local
          P:\ -> Disque fixe local # 247,21 Mo (45,12 Mo free) [NAVETTE PC] # FAT

          ############################## | Processus actifs |

          C:\WINDOWS\System32\smss.exe 752
          C:\WINDOWS\system32\csrss.exe 1124
          C:\WINDOWS\system32\winlogon.exe 1152
          C:\WINDOWS\system32\services.exe 1204
          C:\WINDOWS\system32\lsass.exe 1216
          C:\WINDOWS\System32\Ati2evxx.exe 1384
          C:\WINDOWS\system32\svchost.exe 1400
          C:\WINDOWS\system32\svchost.exe 1472
          C:\WINDOWS\system32\logonui.exe 1480
          C:\WINDOWS\System32\svchost.exe 1624
          C:\WINDOWS\System32\svchost.exe 1668
          C:\WINDOWS\system32\Ati2evxx.exe 1716
          C:\WINDOWS\System32\svchost.exe 1792
          C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe 1960
          C:\WINDOWS\system32\spoolsv.exe 2040
          C:\Program Files\Avira\AntiVir Desktop\sched.exe 324
          C:\WINDOWS\System32\svchost.exe 404
          C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe 600
          C:\Program Files\Avira\AntiVir Desktop\avguard.exe 620
          C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe 644
          C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE 736
          C:\Program Files\CDBurnerXP\NMSAccessU.exe 1112
          C:\WINDOWS\System32\svchost.exe 1424
          C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe 1612
          C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe 1768
          C:\WINDOWS\system32\wuauclt.exe 2288
          C:\WINDOWS\System32\svchost.exe 2548
          C:\WINDOWS\System32\wbem\unsecapp.exe 2576
          C:\WINDOWS\System32\alg.exe 2616
          C:\WINDOWS\system32\wbem\wmiprvse.exe 2648
          C:\WINDOWS\Explorer.EXE 3632
          C:\WINDOWS\system32\wbem\wmiprvse.exe 3924

          ################## | Elements infectieux |

          Supprimé ! C:\Recycler\S-1-5-21-0708218996-2616550475-776824979-5047
          Supprimé ! C:\Recycler\S-1-5-21-117609710-448539723-1801674531-1003
          Supprimé ! C:\Recycler\S-1-5-21-117609710-448539723-1801674531-1004
          Supprimé ! C:\Recycler\S-1-5-21-117609710-448539723-1801674531-1005
          Supprimé ! C:\Recycler\S-1-5-21-1814698234-5202471548-977203317-1573
          Supprimé ! D:\Recycler\S-1-5-21-117609710-448539723-1801674531-1003
          Supprimé ! D:\Recycler\S-1-5-21-117609710-448539723-1801674531-1004
          Supprimé ! D:\Recycler\S-1-5-21-117609710-448539723-1801674531-1005
          Supprimé ! D:\Recycler\S-1-5-21-861567501-1275210071-725345543-1003
          Supprimé ! D:\Recycler\S-1-5-21-861567501-1275210071-725345543-1005
          Supprimé ! D:\Recycler\S-1-5-21-861567501-1275210071-725345543-1006
          Supprimé ! D:\Recycler\S-1-5-21-861567501-1275210071-725345543-500
          Supprimé ! E:\Recycler\S-1-5-21-117609710-448539723-1801674531-1003
          Supprimé ! E:\Recycler\S-1-5-21-117609710-448539723-1801674531-1004
          Supprimé ! E:\Recycler\S-1-5-21-117609710-448539723-1801674531-1005
          Supprimé ! G:\Recycler\S-1-5-21-117609710-448539723-1801674531-1003
          Supprimé ! G:\Recycler\S-1-5-21-117609710-448539723-1801674531-1004
          Supprimé ! G:\Recycler\S-1-5-21-117609710-448539723-1801674531-1005
          Supprimé ! G:\Recycler\S-1-5-21-861567501-1275210071-725345543-1003
          Supprimé ! G:\Recycler\S-1-5-21-861567501-1275210071-725345543-1005
          Supprimé ! G:\Recycler\S-1-5-21-861567501-1275210071-725345543-1006
          Non supprimé ! N:\autorun.inf

          ################## | Registre |

          Supprimé ! [HKLM\software\microsoft\shared tools\msconfig\startupreg\12CFG515-K641-55SF-N66P]
          Supprimé ! [HKLM\software\microsoft\shared tools\msconfig\startupreg\Tjii321]

          ################## | Mountpoints2 |

          ################## | Listing des fichiers présent |

          [22/01/2010 19:14|--a------|84892] C:\aaw7boot.log
          [05/12/2009 16:35|--a------|0] C:\AUTOEXEC.BAT
          [05/12/2009 17:31|--a------|0] C:\bcrypt.html
          [19/01/2010 22:40|-rahs----|223] C:\boot.ini
          [24/08/2001 05:00|-rahs----|4952] C:\Bootfont.bin
          [05/12/2009 16:35|--a------|0] C:\CONFIG.SYS
          [05/12/2009 16:35|-rahs----|0] C:\IO.SYS
          [05/12/2009 22:38|--a------|90] C:\LogiSetup.log
          [05/12/2009 16:35|-rahs----|0] C:\MSDOS.SYS
          [05/12/2009 18:16|-rahs----|47564] C:\NTDETECT.COM
          [05/12/2009 18:16|-rahs----|252240] C:\ntldr
          [?|?|?] C:\pagefile.sys
          [22/01/2010 19:24|--a------|5164] C:\UsbFix.txt
          [05/12/2009 20:39|--a------|49887546] D:\Base 5-12-2009.reg
          [08/06/2008 21:37|--a------|13278136] D:\Leclerc_Photogenie.exe
          [06/05/2008 05:25|--a------|15762720] D:\POILoaderforWindows_252.exe
          [16/02/2008 15:46|--a------|28088805] D:\super_super_v2007_build_23_anglais_19891.exe
          [06/05/2008 05:27|--a------|4575248] D:\WebUpdater_241.exe
          [20/07/2008 17:19|--a------|42609040] D:\zlsSetup_70_462_000_fr.exe
          [01/01/1601 01:00|-r-h-----|0] M:\MEMSTICK.IND
          [01/01/1601 01:00|-r-h-----|0] M:\MSTK_PRO.IND
          [18/06/2009 22:12|-r-------|88] N:\autorun.inf
          [13/10/2009 17:49|-r-------|3684128] N:\Unlock.exe
          [14/10/2009 22:28|-r-------|3271968] N:\WD SmartWare.exe
          [18/06/2009 18:06|-r-------|695] N:\What is this.html
          [30/12/2009 13:18|---hs----|41472] P:\Thumbs.db

          ################## | Vaccination |

          # C:\autorun.inf -> Dossier créé par UsbFix.
          # D:\autorun.inf -> Dossier créé par UsbFix.
          # E:\autorun.inf -> Dossier créé par UsbFix.
          # G:\autorun.inf -> Dossier créé par UsbFix.
          # M:\autorun.inf -> Dossier créé par UsbFix.
          # P:\autorun.inf -> Dossier créé par UsbFix.
          0
      2. Contributeur sécurité
        Salut Jip_95

        Le mieux si vous utilisés plusieurs périphériques USB serais de faire un scan avec UsbFix (option 2), comme cela on sera sur qu'ils sont désinfectés et serais vacciner contre l'infection par Autorun.

        Double clique sur le raccourci d'HijackThis sur ton Bureau, clique sur Do a scan system only coche la case devant la(les) ligne(s) suivante(s) si présente(s)
        Si pas de raccourci sur le bureau, il ce trouve ici :
        C:\Program Files\trend micro\Jean-Pierre.exe

        R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (file missing)
        O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
        O2 - BHO: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll
        O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (file missing)
        O3 - Toolbar: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll


        - Ferme les fenêtres en cours sauf HijackThis, clique sur Fix checked

        - Quitte HijackThis

        -----

        Télécharge OTM (de Old_Timer) sur le bureau :

        http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/

        Double-clique sur OTM.exe sur le bureau

        - Copie le texte qui se trouve en gras ci-dessous et colle le dans le cadre de gauche de OTM nommé Paste Instructions for Items to be Moved

        :services
        DMSKSSRh

        :reg
        [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\12CFG515-K641-55SF-N66P]
        [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KernelFaultCheck]
        [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SearchSettings]
        [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Tjii321]
        [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Tjpp1]
        [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Tnew]
        [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Windows System Info Serivce]

        :files
        C:\WINDOWS\system32\SET?.tmp
        C:\WINDOWS\system32\SET??.tmp
        C:\Documents and Settings\Jean-Pierre\Application Data\Search Settings
        C:\Documents and Settings\Jean-Pierre\Application Data\pdfforge
        C:\Program Files\pdfforge Toolbar

        :commands
        [purity]
        [emptytemp]
        [reboot]


        - Clique sur MoveIt! pour lancer la suppression.
        - Ferme OTM

        Ton PC va redémarrer pour finir la suppression, si il ne le fais pas lui-même, redémarre le.

        Poste le rapport de OTMoveIt qui se trouve dans C:\_OTM\MovedFiles.

        @++ :)
        0
        1. Bonjour,

          Voila c'est fait mais OTM bouclait et j'ai rebooté a la mano
          Pas de bouton pour sortir ni de menu wondows

          Résultat : pas de rapport dans le repertoire OTM. Ca a l'air de s'etre bien passé

          A+
          0
        2. Voilà tout ce qu'il y a dans un fichier portant un nom de type "date-heure-mn-sec" :

          Files moved on Reboot...

          Registry entries deleted on Reboot...

          What else ?
          0
      3. Contributeur sécurité
        Salut Jip_95

        Refais un scan avec RSIT et poste le rapport log.txt seulement à la fin de l’analyse

        Le rapport est dans le dossier ici C:\rsit

        @++ :)
        0
        1. Bonsoir,

          Voilà le nouveau fichier de LOG.txt

          Logfile of random's system information tool 1.06 (written by random/random)
          Run by Jean-Pierre at 2010-01-23 18:53:06
          Microsoft Windows XP Professionnel Service Pack 3
          System drive C: has 11 GB (52%) free of 20 GB
          Total RAM: 1023 MB (47% free)

          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 18:53:09, on 23/01/2010
          Platform: Windows XP SP3 (WinNT 5.01.2600)
          MSIE: Internet Explorer v7.00 (7.00.6000.16981)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\System32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\Program Files\Avira\AntiVir Desktop\sched.exe
          C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
          C:\Program Files\Avira\AntiVir Desktop\avguard.exe
          C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe
          C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
          C:\Program Files\CDBurnerXP\NMSAccessU.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
          C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe
          C:\WINDOWS\system32\wuauclt.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\Explorer.EXE
          C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
          C:\WINDOWS\system32\LVCOMSX.EXE
          C:\Program Files\Logitech\Video\LogiTray.exe
          C:\Program Files\QuickTime\qttask.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\Program Files\Messenger\msmsgs.exe
          C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
          C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWare.exe
          C:\Program Files\Logitech\Video\FxSvr2.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\Program Files\Lavasoft\Ad-Aware\AAWTray.exe
          C:\Documents and Settings\Jean-Pierre\Bureau\RSIT.exe
          C:\Program Files\trend micro\Jean-Pierre.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/
          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
          O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
          O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
          O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll
          O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
          O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
          O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
          O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
          O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
          O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
          O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
          O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
          O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
          O4 - Global Startup: WDDMStatus.lnk = C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
          O4 - Global Startup: WDSmartWare.lnk = C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWare.exe
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
          O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O23 - Service: Service Scheduler2 Acronis (AcrSch2Svc) - Acronis - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
          O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
          O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
          O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
          O23 - Service: CanalPlus.VOD - Canal+ Active - C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe
          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
          O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
          O23 - Service: NMSAccessU - Unknown owner - C:\Program Files\CDBurnerXP\NMSAccessU.exe
          O23 - Service: WD SmartWare Drive Manager (WDDMService) - WDC - C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
          O23 - Service: WD SmartWare Background Service (WDSmartWareBackgroundService) - Memeo - C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe
          0
      4. Contributeur sécurité
        Salut Jip_95

        Cela est bon, on va vérifier si rien de caché :

        Faire un scan avec Nod32 en ligne (il faut utiliser Internet Explorer) ici :

        https://www.eset.com/int/home/online-scanner/

        (coche toutes les cases à chaque fois)
        A la fin, colle le rapport : C:\Program Files\EsetOnlineScanner\log.txt

        @++ :)
        0
        1. Salut,

          Ce fut long... Voilà le rapport. Quand y en a plus, y en a encore !

          Par contre je n'ai pas coché la suppression de ce qui a été mis en quarantaine avant de sortir. Il y avait USBfix qui sert au dépannage alors j'ai douté. Ca doit être faisable plus tard.

          ESETSmartInstaller@High as CAB hook log:
          OnlineScanner.ocx - registred OK
          # version=7
          # iexplore.exe=7.00.6000.16981 (vista_gdr.091215-2244)
          # OnlineScanner.ocx=1.0.0.6211
          # api_version=3.0.2
          # EOSSerial=1375b068e5c5f34bab9009481331b7f8
          # end=finished
          # remove_checked=true
          # archives_checked=true
          # unwanted_checked=true
          # unsafe_checked=true
          # antistealth_checked=true
          # utc_time=2010-01-23 08:08:51
          # local_time=2010-01-23 09:08:51 (+0100, Paris, Madrid)
          # country="France"
          # lang=1033
          # osver=5.1.2600 NT Service Pack 3
          # compatibility_mode=512 16777215 100 0 4973 4973 0 0
          # compatibility_mode=1797 16775125 100 100 47962 60334468 41878 0
          # compatibility_mode=8192 67108863 100 0 3693 3693 0 0
          # scanned=117560
          # found=4
          # cleaned=4
          # scan_time=6773
          C:\Documents and Settings\Jean-Pierre\Bureau\UsbFix.exe Win32/PrcView application (deleted - quarantined) 00000000000000000000000000000000 C
          C:\UsbFix\Tools\Kill_P.exe Win32/PrcView application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C
          D:\zlsSetup_70_462_000_fr.exe a variant of Win32/AdInstaller application (deleted - quarantined) 00000000000000000000000000000000 C
          D:\DOWNLOADED\UsbFix.exe Win32/PrcView application (deleted - quarantined) 00000000000000000000000000000000 C

          A bientôt. On doit toucher au but.
          0
      5. Contributeur sécurité
        Salut Jip_95

        Cela est bon, désactive la restauration système sur tous les lecteurs :

        - Clique droit sur le Poste de travail sur le bureau, dans propriété tu cliques sur l'onglet Restauration système

        - Coche la case désactiver la restauration et applique

        Redémarre l’ordinateur et réactive la restauration système.

        Tutoriel XP : http://www.libellules.ch/desactiver_restauration.php

        Tutoriel Vista : https://www.commentcamarche.net/faq/13214-vista-desactiver-reactiver-la-restauration-systeme-de-vista

        As-tu d'autre souci?

        @++ :)
        0
        1. C'est fait. La case était déjà cochée. J'ai rebooté mais pas encore décoché la désactivation de restauration.

          Il faut maintenant que je fasse le tri entre les outils que je dois garder installés (Malwarebystes ? RSIT ? USBfix ?) et ceux que je dois suprimer (Hijackthis ? + le répertoire de qaurantaine de ESET...)

          Le nettoyage effectué n'était pas inutile, mais je pense qu'il s'agit de traces anciennes (infection en installant Antivir avec seulement SP1).
          En fait le problème initial perdure : ce n'était pas un virus ; ça rame (lancement, exécution, déconnexion) dès je mets le disque externe. C'est donc un autre sujet !
          Je crois que j'ai les process prévus avec le disque WD qui tournent depuis l'install et qui sont en concurrence avec Acronis True Image qui tourne aussi depuis que je l'ai essayé.
          Je compte désintaller les process WD (ne font pas de sauvegarde système) et utiliser Acronis.
          Ca devrait aller mieux. J'espère...

          Si cça marche, je commencerai par faire une sauvegarde système (du temps qu'il est propre) puis activer celle des données. Et je crois que je vais remettre Zonealarm à la place du pare-feu Windows pour surveiller les flux sortants.

          Un grand merci pour cette aide efficace ! Ce n'est que mon second dépannage en ligne, et j'ai l'impression de commencer à suivre... De là à faire seul, je ne m'y risquerais pas.

          Jip_95
          0
      6. Contributeur sécurité
        Salut Jip_95

        Bien de rien et bon dimanche ;)

        @++ :)
        0