Infection Dropper.gen et Vista Security Tool

Résolu/Fermé
bobof64 Messages postés 91 Date d'inscription vendredi 28 novembre 2008 Statut Membre Dernière intervention 22 février 2022 - 11 avril 2010 à 13:40
bobof64 Messages postés 91 Date d'inscription vendredi 28 novembre 2008 Statut Membre Dernière intervention 22 février 2022 - 20 avril 2010 à 12:48
Bonjours à tous.

Ordi portable Packard Bell - Vista - Avira Antivir 9 - IE7

Je suis victime depuis le 09/04 d'une infection par le 'trojan' Dropper.Gen. Attaque détectée par Antivir, fichier mis en quarantaine. Suite à la mise à jour d'Avira effectuée automatiquement le même jour, c'est toute une colonnie de virus que je retrouve le 10/04 : Crypt.XPACK.Gen; Hijacker.Gen;Agent.AO.1012;Agent.AO.1013;Agent.AO.1023 pour les 'trojan' et Tofsee.BV.2; Rustock.155648B pour les 'backdoor'. Avec un autre (inconnu pour moi) : HIDDENEXT/Crypted ...
Bref, le résultat est que j'ai un truc nommé "Vista Security Tool" qui prend la place de mon antivirus et du pare-feu windows et qui me balance des scans et des messages de tous les cotés (en mauvais français en plus ...) et qui scatte le centre de sécurité Windows.
J'ai redémaré en mode sans echec, effectué un contrôle avec Antivir et résolu les problèmes (apprement ...). Un nouveau scan ne le donne rien.
Mais avec Windows normal, c'est toujours pareil.
Bref je suis dans la mouise ...
Merci de votre aide.
A voir également:

11 réponses

bobof64 Messages postés 91 Date d'inscription vendredi 28 novembre 2008 Statut Membre Dernière intervention 22 février 2022 2
Modifié par bobof64 le 11/04/2010 à 16:57
Je suis tombé sur ce post

https://forums.commentcamarche.net/forum/affich-15163046-infection-security-tool-sur-vista

J'ai suivi les conseils donnés (installation de rkill et de ZHDiag). Le rapport correspondant est dispo à l'adresse :

http://www.cijoint.fr/cjlink.php?file=cj201004/cij4m6Zs62.txt

Si cela peut déjà aider au diagnostic, j'ai en plus lancé Malwarebytes dont voici le rapport :
Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Version de la base de données: 3976

Windows 6.0.6002 Service Pack 2
Internet Explorer 7.0.6002.18005

11/04/2010 15:46:34
mbam-log-2010-04-11 (15-46-34).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 118448
Temps écoulé: 7 minute(s), 44 seconde(s)

Processus mémoire infecté(s): 2
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 4
Elément(s) de données du Registre infecté(s): 3
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 63

Processus mémoire infecté(s):
C:\Users\GOMES\AppData\Local\Temp\909.exe (Trojan.Downloader) -> No action taken.
c:\program files\internet explorer\wmpscfgs.exe (Trojan.Agent) -> No action taken.

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\startup (Trojan.Agent) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\reader_s (Trojan.Downloader) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\shell (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\taskman (Trojan.Agent) -> No action taken.

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\FIREFOX.EXE\shell\open\command\(default) (Hijack.StartMenuInternet) -> Bad: ("C:\Users\GOMES\AppData\Local\ave.exe" /START "C:\Program Files\Mozilla Firefox\firefox.exe") Good: (firefox.exe) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command\(default) (Hijack.StartMenuInternet) -> Bad: ("C:\Users\GOMES\AppData\Local\ave.exe" /START "C:\Program Files\Internet Explorer\iexplore.exe") Good: (iexplore.exe) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell) -> Bad: (C:\RECYCLER\S-1-5-21-2661747040-1206645755-408891129-3552\mgrls32.exe,C:\Users\GOMES\csrss.exe,explorer.exe,C:\Users\GOMES\AppData\Roaming\nisgw.exe) Good: (Explorer.exe) -> No action taken.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Users\GOMES\AppData\Roaming\Microsoft\svchost.exe (Trojan.Agent) -> No action taken.
C:\Users\GOMES\reader_s.exe (Trojan.Downloader) -> No action taken.
C:\RECYCLER\S-1-5-21-2661747040-1206645755-408891129-3552\mgrls32.exe (Worm.Autorun.B) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\007.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\016.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\026.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\051.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\073.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\090.exe (Trojan.Dropper) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\102.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\132.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\182.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\ctv45581 .exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\ctv5902 .exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\531.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\566.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\612.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\669.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\704.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\707.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\751.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\wibrux.exe (Trojan.Agent) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\203.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\773.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\219.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\266.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\299.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\304.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\322.exe (Trojan.Palevo.Gen.B3) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\330.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\337.exe (Trojan.Dropper) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\398.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\401.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\467.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\493.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\776.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\794.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\849.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\852.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\855.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\874.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\906.exe (Trojan.Dropper) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\909.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\939.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\941.exe (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\962.exe (Trojan.Downloader) -> No action taken.
C:\Users\Solène\AppData\Local\Temp\086.exe (Trojan.Downloader) -> No action taken.
C:\Users\Solène\AppData\Local\Temp\164.exe (Trojan.Downloader) -> No action taken.
C:\Users\Solène\AppData\Local\Temp\318.exe (Trojan.Downloader) -> No action taken.
C:\Users\Solène\AppData\Local\Temp\545.exe (Trojan.Downloader) -> No action taken.
C:\Windows\Temp\ctv2008 .exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Internet Explorer\js.mui (Trojan.Downloader) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\wmpscfgs.exe (Trojan.Agent) -> No action taken.
C:\Windows\Temp\wmpscfgs.exe (Trojan.Agent) -> No action taken.
C:\Program Files\Internet Explorer\wmpscfgs.exe (Trojan.Agent) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\777.exe (Trojan.Buzus) -> No action taken.
C:\Users\GOMES\AppData\Local\Temp\iexplore.exe (Trojan.Agent) -> No action taken.
C:\Users\GOMES\csrss.exe (Trojan.Agent) -> No action taken.
C:\Users\GOMES\Local Settings\Application Data\ave.exe (Rogue.MultipleAV) -> No action taken.
C:\Users\Solène\Local Settings\Application Data\ave.exe (Rogue.MultipleAV) -> No action taken.
C:\Users\GOMES\AppData\Local\ave.exe (Rogue.MultipleAV) -> No action taken.
C:\Users\Solène\AppData\Local\ave.exe (Rogue.MultipleAV) -> No action taken.
C:\Program Files\Adobe\acrotray .exe (Trojan.Dropper) -> No action taken.
0
bobof64 Messages postés 91 Date d'inscription vendredi 28 novembre 2008 Statut Membre Dernière intervention 22 février 2022 2
11 avril 2010 à 19:59
SVP Personne pour m"aider ????????????
0
bonjour

tu n'a pas supprimer ce qu'il a trouvé


va dans l'onglet quarantaine de malwarebyts est supprime tout ce qui sy trouve

Télécharge USBFix ( par Chiquitine29 ) sur ton bureau.

http://pagesperso-orange.fr/NosTools/Chiquitine29/UsbFix.exe

(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d'avoir été infectées sans les ouvrir

* Double clic sur UsbFix.exe présent sur ton bureau .
* Au menu principal choisis l'option " F " pour français et tape sur [entrée] .
* Au second menu Choisis l'option " 1 " (recherche) et tape sur [entrée]
* Laisse travailler l'outil.
* Ensuite post le rapport UsbFix.txt qui apparaitra.

Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )
0
bobof64 Messages postés 91 Date d'inscription vendredi 28 novembre 2008 Statut Membre Dernière intervention 22 février 2022 2
11 avril 2010 à 23:40
Merci pour l'aide. Ci joint le rapport :


############################## | UsbFix V6.102 |

User : GOMES (Administrateurs) # PC-DE-GOMES
Update on 10/04/2010 by El Desaparecido , C_XX & Chimay8
Start at: 22:24:30 | 11/04/2010
Website : http://pagesperso-orange.fr/NosTools/index.html
Contact : FindyKill.Contact@gmail.com

AMD Athlon(tm) 64 X2 Dual-Core Processor TK-57
Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6002 32-bit) # Service Pack 2
Internet Explorer 7.0.6002.18005
Windows Firewall Status : Enabled

C:\ -> Disque fixe local # 141,04 Go (50,66 Go free) [HDD] # NTFS
D:\ -> Disque CD-ROM
E:\ -> Disque amovible # 15,01 Go (12,06 Go free) [KINGSTON] # FAT32

################## | Elements infectieux |

C:\Users\GOMES\cardreadermonitor.exe
C:\Windows\Tasks\At1.job
C:\Windows\Tasks\At2.job
C:\Windows\Tasks\At3.job
C:\Windows\Tasks\At4.job
C:\Windows\Tasks\At5.job
C:\Windows\Tasks\At6.job
C:\Windows\Tasks\At7.job
C:\Windows\Tasks\At8.job
C:\Windows\Tasks\At9.job
C:\Windows\Tasks\At1.job
C:\Windows\Tasks\At10.job
C:\Windows\Tasks\At11.job
C:\Windows\Tasks\At12.job
C:\Windows\Tasks\At13.job
C:\Windows\Tasks\At14.job
C:\Windows\Tasks\At15.job
C:\Windows\Tasks\At16.job
C:\Windows\Tasks\At17.job
C:\Windows\Tasks\At18.job
C:\Windows\Tasks\At19.job
C:\Windows\Tasks\At2.job
C:\Windows\Tasks\At20.job
C:\Windows\Tasks\At21.job
C:\Windows\Tasks\At22.job
C:\Windows\Tasks\At23.job
C:\Windows\Tasks\At24.job
C:\Windows\Tasks\At3.job
C:\Windows\Tasks\At4.job
C:\Windows\Tasks\At5.job
C:\Windows\Tasks\At6.job
C:\Windows\Tasks\At7.job
C:\Windows\Tasks\At8.job
C:\Windows\Tasks\At9.job
C:\Windows\Temp\wmpscfgs.exe
C:\Users\GOMES\AppData\Roaming\nisgw.exe
C:\Users\GOMES\AppData\Local\Temp\wmpscfgs.exe
C:\Program Files\internet explorer\js.mui
C:\Program Files\internet explorer\wmpscfgs.exe
C:\$Recycle.Bin\S-1-5-21-1240161417-1989357887-1898221486-1002\$RZ0HR3Y.exe
C:\Documents and Settings\GOMES\cardreadermonitor.exe
C:\Documents and Settings\GOMES\AppData\Local\Temp\wmpscfgs.exe
C:\Program Files\Adobe\Reader 8.0\Reader\reader_VIRUS.exe
C:\Program Files\Common Files\Java\Java Update\jusched_VIRUS.exe
C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\roxwatchtray_VIRUS.exe
C:\Program Files\Internet Explorer\wmpscfgs.exe
C:\Program Files\Packard Bell\SetUpMyPC\smpsys.exe
C:\Program Files\Synaptics\SynTP\syntpenh_VIRUS.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Users\GOMES\cardreadermonitor.exe
C:\Users\GOMES\AppData\Local\Temp\wmpscfgs.exe
C:\Windows\System32\spool\drivers\w32x86\3\e_fatieje.exe
C:\Windows\Temp\wmpscfgs.exe

################## | Registre |

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "Adobe_Reader"

################## | Mountpoints2 |

HKCU\..\..\Explorer\MountPoints2\{d8973eab-021a-11df-9fbb-806e6f6e6963}
shell\AutoRun\command =D:\DWizard300.exe

################## | Vaccin |

(!) Cet ordinateur n'est pas vacciné !

################## | ! Fin du rapport # UsbFix V6.102 ! |
0
Utilisateur anonyme
12 avril 2010 à 06:54
bien fait option 2 maintenant
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
bobof64 Messages postés 91 Date d'inscription vendredi 28 novembre 2008 Statut Membre Dernière intervention 22 février 2022 2
12 avril 2010 à 08:00
Option 2 effectuée.
0
bobof64 Messages postés 91 Date d'inscription vendredi 28 novembre 2008 Statut Membre Dernière intervention 22 février 2022 2
12 avril 2010 à 09:35
Au boulot jusquà 13h30. Je pourrai poursuivre les tests ensuite. J'ai relancé Malwarebyte's qui me trouve encore un virus ...
Merci d'avance.
0
bobof64 Messages postés 91 Date d'inscription vendredi 28 novembre 2008 Statut Membre Dernière intervention 22 février 2022 2
12 avril 2010 à 21:20
Aprés le nettoyage des fichiers infestés (option 2 de USBFix), relance de Malwarebyte et de USBFix en mode sans echec, jr trouve seulement le trojan :

Cick.Cycler.ozg

Mis en quarantaine par Avira ...

Pensez vous que l'infection soit erradiquée?
Que faire comme contrôlr final?
J'ai essayé les tests en ligne (BitDefender & Kaspersky), mais ils ne fonctionnent pas (??).
Merci d'avance
0
bobof64 Messages postés 91 Date d'inscription vendredi 28 novembre 2008 Statut Membre Dernière intervention 22 février 2022 2
13 avril 2010 à 21:54
Pardons d'insister ....
Mais le Pb n'est toujours pas réglé .

Quelqu'un pour m'aider à finaliser la chose ?
Je fai quoi comme contrôle????
0
Utilisateur anonyme
17 avril 2010 à 22:39
excuse moi jetais en vacance
0
Utilisateur anonyme
17 avril 2010 à 22:40
On va vérifier cela, télécharge RSIT (de random/random) sur le bureau ici :
http://images.malwareremoval.com/random/RSIT.exe

- Double clique sur RSIT.exe qui est sur le bureau
- Clique sur Continue dans la fenêtre
- RSIT téléchargera HijackThis si il n'est pas présent où détecté, alors il faudra accepter la licence
- Poste le contenue des deux rapports, log.txt et info.txt(réduit dans la barre des tâches) à la fin de l'analyse

Les rapports sont dans le dossier ici C:\rsit
0
bobof64 Messages postés 91 Date d'inscription vendredi 28 novembre 2008 Statut Membre Dernière intervention 22 février 2022 2
18 avril 2010 à 19:20
Merci pour ta réponse et ton aide ... Désolé pour le retard, j'était absent.

Voici le fichier 'info' :

info.txt logfile of random's system information tool 1.06 2010-04-18 17:49:04

======Uninstall list======

-->C:\Windows\system32\Macromed\Flash\uninstall_plugin.exe
-->MsiExec.exe /I{0394CDC8-FABD-4ed8-B104-03393876DFDF}
-->MsiExec.exe /I{0D330013-4A99-46D6-83C6-2C959C68DBFF}
-->MsiExec.exe /I{0D397393-9B50-4c52-84D5-77E344289F87}
-->MsiExec.exe /I{35E1EC43-D4FC-4E4A-AAB3-20DDA27E8BB0}
-->MsiExec.exe /I{619CDD8A-14B6-43a1-AB6C-0F4EE48CE048}
-->MsiExec.exe /I{6675CA7F-E51B-4F6A-99D4-F8F0124C6EAA}
-->MsiExec.exe /I{83FFCFC7-88C6-41c6-8752-958A45325C82}
-->MsiExec.exe /I{C8B0680B-CDAE-4809-9F91-387B6DE00F7C}
ABBYY FineReader 6.0 Sprint-->MsiExec.exe /I{ACF60000-22B9-4CE9-98D6-2CCF359BAC07}
Adobe Flash Player 10 ActiveX-->C:\Windows\system32\Macromed\Flash\uninstall_activeX.exe
Adobe Flash Player 10 Plugin-->MsiExec.exe /X{0DFB3DE8-65B9-44FF-AA0A-3BECC5A2BFD1}
Adobe Reader 8.2.1 - Français-->MsiExec.exe /I{AC76BA86-7AD7-1036-7B44-A82000000003}
Adobe Reader 8-->"C:\Program Files\Packard Bell\Smart Restore\SmartRestore.exe" /MSADDREM *AdobeReader*
Adobe Shockwave Player-->MsiExec.exe /X{1BDC9633-895B-4842-BCB6-8FA1EC2A3C5A}
ADSL Neuf-->"C:\Program Files\Packard Bell\Smart Restore\SmartRestore.exe" /MSADDREM *NEUF_FR*
ALTools Update-->"C:\Program Files\ESTsoft\ALUpdate\unins000.exe"
ALZip-->C:\Program Files\ESTsoft\ALZip\unins000.exe
Avira AntiVir Personal - Free Antivirus-->C:\Program Files\Avira\AntiVir Desktop\setup.exe /REMOVE
Bison WebCam-->C:\Program Files\InstallShield Installation Information\{4BB1DCED-84D3-47F9-B718-5947E904593E}\setup.exe -runfromtemp -l0x040c -removeonly
CCleaner-->"C:\Program Files\CCleaner\uninst.exe"
Conexant HD Audio-->C:\Program Files\CONEXANT\CNXT_HDAUDIO\UIU32a.exe -U -IFICVENza.INF
Creator 9-->"C:\Program Files\Packard Bell\Smart Restore\SmartRestore.exe" /MSADDREM *CREATOR9*
EPSON BX300F Series Printer Uninstall-->C:\Windows\system32\spool\DRIVERS\W32X86\3\E_FINSEJE.EXE /R /APD /P:"EPSON BX300F Series"
Epson Easy Photo Print 2-->C:\Program Files\InstallShield Installation Information\{DEDB47A3-C988-4A43-A645-E2CEA571E680}\SETUP.EXE -runfromtemp -l0x040c UNINST -removeonly
EPSON Scan-->C:\Program Files\epson\escndv\setup\setup.exe /r
EPSON Stylus Office BX300F_TX300F Manuel-->C:\Program Files\EPSON\TPMANUAL\ESOBX300F_TX300F\FRA\USE_G\DOCUNINS.EXE
Firefox-->"C:\Program Files\Packard Bell\Smart Restore\SmartRestore.exe" /MSADDREM *FirefoxFR*
Flash Player 9 Internet Explorer-->"C:\Program Files\Packard Bell\Smart Restore\SmartRestore.exe" /MSADDREM *Flashplayer*
ForceHCResetOnResume 1.1.0-->"C:\Program Files\ForceHCResetOnResume\unins000.exe"
Galerie de photos Windows Live-->MsiExec.exe /X{B131E59D-202C-43C6-84C9-68F0C37541F1}
GearDrvs-->MsiExec.exe /I{206FD69B-F9FE-4164-81BD-D52552BC9C23}
GearDrvs-->MsiExec.exe /I{CB84F0F2-927B-458D-9DC5-87832E3DC653}
Google Earth-->"C:\Program Files\Packard Bell\Smart Restore\SmartRestore.exe" /MSADDREM *GOOGLE_EARTH*
Google Earth-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{3DE5E7D4-7B88-403C-A3FD-2017A8240C5B}\setup.exe" -l0x40c -removeonly
HijackThis 2.0.2-->"C:\Program Files\trend micro\HijackThis.exe" /uninstall
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall /qb+ REBOOTPROMPT=""
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {A7EEA2F2-BFCD-4A54-A575-7B81A786E658} /qb+ REBOOTPROMPT=""
Installation Windows Live-->C:\Program Files\Windows Live\Installer\wlarp.exe
Installation Windows Live-->MsiExec.exe /I{46ABBC54-1872-4AA3-95E2-F2C063A63F31}
Java(TM) 6 Update 19-->MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216016FF}
Junk Mail filter update-->MsiExec.exe /I{E2DFE069-083E-4631-9B6C-43C48E991DE5}
K-Lite Mega Codec Pack 5.6.1-->"C:\Program Files\K-Lite Codec Pack\unins000.exe"
LimeWire 5.5.6-->"C:\Program Files\LimeWire\uninstall.exe"
Malwarebytes' Anti-Malware-->"C:\Program Files\Outils_Antivirus\Malwarebytes' Anti-Malware\unins000.exe"
MCE Software Encoder 1.1-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{7655E113-C306-11D9-A373-0050BAE317E1}\Setup.exe" -uninstall
Microsoft .NET Framework 1.1 Security Update (KB953297)-->"C:\Windows\Microsoft.NET\Framework\v1.1.4322\Updates\hotfix.exe" "C:\Windows\Microsoft.NET\Framework\v1.1.4322\Updates\M953297\M953297Uninstall.msp"
Microsoft .NET Framework 1.1-->msiexec.exe /X {CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}
Microsoft .NET Framework 1.1-->MsiExec.exe /X{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}
Microsoft .NET Framework 3.5 Language Pack SP1 - fra-->MsiExec.exe /I{3E31821C-7917-367E-938E-E65FC413EA31}
Microsoft .NET Framework 3.5 SP1-->c:\Windows\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 SP1\setup.exe
Microsoft .NET Framework 3.5 SP1-->MsiExec.exe /I{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}
Microsoft Choice Guard-->MsiExec.exe /X{F0E12BBA-AD66-4022-A453-A1C8A0C4D570}
Microsoft Office Access MUI (English) 2007-->MsiExec.exe /X{90120000-0015-0409-0000-0000000FF1CE}
Microsoft Office Access Setup Metadata MUI (English) 2007-->MsiExec.exe /X{90120000-0117-0409-0000-0000000FF1CE}
Microsoft Office Enterprise 2007-->"C:\Program Files\Common Files\Microsoft Shared\OFFICE12\Office Setup Controller\setup.exe" /uninstall ENTERPRISE /dll OSETUP.DLL
Microsoft Office Enterprise 2007-->MsiExec.exe /X{90120000-0030-0000-0000-0000000FF1CE}
Microsoft Office Excel MUI (English) 2007-->MsiExec.exe /X{90120000-0016-0409-0000-0000000FF1CE}
Microsoft Office Groove MUI (English) 2007-->MsiExec.exe /X{90120000-00BA-0409-0000-0000000FF1CE}
Microsoft Office Groove Setup Metadata MUI (English) 2007-->MsiExec.exe /X{90120000-0114-0409-0000-0000000FF1CE}
Microsoft Office InfoPath MUI (English) 2007-->MsiExec.exe /X{90120000-0044-0409-0000-0000000FF1CE}
Microsoft Office Live Add-in 1.4-->MsiExec.exe /I{AE3CF174-872C-46C6-B9F6-C0593F3BC7B8}
Microsoft Office OneNote MUI (English) 2007-->MsiExec.exe /X{90120000-00A1-0409-0000-0000000FF1CE}
Microsoft Office Outlook MUI (English) 2007-->MsiExec.exe /X{90120000-001A-0409-0000-0000000FF1CE}
Microsoft Office PowerPoint MUI (English) 2007-->MsiExec.exe /X{90120000-0018-0409-0000-0000000FF1CE}
Microsoft Office PowerPoint Viewer 2007 (French)-->MsiExec.exe /X{95120000-00AF-040C-0000-0000000FF1CE}
Microsoft Office Proof (English) 2007-->MsiExec.exe /X{90120000-001F-0409-0000-0000000FF1CE}
Microsoft Office Proof (French) 2007-->MsiExec.exe /X{90120000-001F-040C-0000-0000000FF1CE}
Microsoft Office Proof (Spanish) 2007-->MsiExec.exe /X{90120000-001F-0C0A-0000-0000000FF1CE}
Microsoft Office Proofing (English) 2007-->MsiExec.exe /X{90120000-002C-0409-0000-0000000FF1CE}
Microsoft Office Publisher MUI (English) 2007-->MsiExec.exe /X{90120000-0019-0409-0000-0000000FF1CE}
Microsoft Office Shared MUI (English) 2007-->MsiExec.exe /X{90120000-006E-0409-0000-0000000FF1CE}
Microsoft Office Shared Setup Metadata MUI (English) 2007-->MsiExec.exe /X{90120000-0115-0409-0000-0000000FF1CE}
Microsoft Office Word MUI (English) 2007-->MsiExec.exe /X{90120000-001B-0409-0000-0000000FF1CE}
Microsoft Silverlight-->MsiExec.exe /X{89F4137D-6C26-4A84-BDB8-2E5A4BB71E00}
Microsoft SQL Server 2005 Compact Edition [ENU]-->MsiExec.exe /I{F0B430D1-B6AA-473D-9B06-AA3DD01FD0B8}
Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053-->MsiExec.exe /X{770657D0-A123-3C07-8E44-1C83EC895118}
Microsoft Visual C++ 2005 Redistributable-->MsiExec.exe /X{7299052b-02a4-4627-81f2-1818da5d550d}
Microsoft Visual C++ 2008 ATL Update kb973924 - x86 9.0.30729.4148-->MsiExec.exe /X{002D9D5E-29BA-3E6D-9BC4-3D7D6DBC735C}
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17-->MsiExec.exe /X{9A25302D-30C0-39D9-BD6F-21E6EC160475}
Microsoft Works 9 SE-->"C:\Program Files\Packard Bell\Smart Restore\SmartRestore.exe" /MSADDREM *works9se*
Microsoft Works-->MsiExec.exe /I{0214A441-A4AB-43A8-8DEF-2F73C5364673}
Module de compatibilité pour Microsoft Office System 2007-->MsiExec.exe /X{90120000-0020-040C-0000-0000000FF1CE}
Module linguistique Microsoft .NET Framework 3.5 SP1- fra-->c:\Windows\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 Language Pack SP1 - fra\setup.exe
Mozilla Firefox (2.0)-->C:\Program Files\Mozilla Firefox\uninstall\uninst.exe
MSVCRT-->MsiExec.exe /I{22B775E7-6C42-4FC5-8E10-9A5E3257BD94}
MSXML 4.0 SP2 (KB954430)-->MsiExec.exe /I{86493ADD-824D-4B8E-BD72-8C5DCDC52A71}
MSXML 4.0 SP2 (KB973688)-->MsiExec.exe /I{F662A8E6-F4DC-41A2-901E-8C11F044BDEC}
Norton 360-->MsiExec.exe /I{63A6E9A9-A190-46D4-9430-2DB28654AFD8}
NVIDIA Drivers-->C:\Windows\system32\nvunrm.exe UninstallGUI
Outil de téléchargement Windows Live-->MsiExec.exe /I{205C6BDD-7B73-42DE-8505-9A093F35A238}
Packard Bell ImageWriter-->"C:\Program Files\Packard Bell\Smart Restore\SmartRestore.exe" /MSADDREM *ImageWriter*
Packard Bell LCD Test-->"C:\Program Files\Packard Bell\Smart Restore\SmartRestore.exe" /MSADDREM *LCDTest*
Packard Bell Updator-->"C:\Program Files\Packard Bell\Smart Restore\SmartRestore.exe" /MSADDREM *Updator*
Realtek Card Reader Monitor-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{D4210CB1-A469-41AF-A619-C97B07FDF6FD}\setup.exe" -l0x9 -removeonly
Realtek USB 2.0 Card Reader-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{DC24971E-1946-445D-8A82-CE685433FA7D}\setup.exe" -l0x9 -removeonly
Roxio Creator 9 LE-->MsiExec.exe /I{B7FB0C86-41A4-4402-9A33-912C462042A0}
SeaTools for Windows-->MsiExec.exe /I{98613C99-1399-416C-A07C-1EE1C585D872}
Security Update for 2007 Microsoft Office System (KB951550)-->msiexec /package {90120000-0030-0000-0000-0000000FF1CE} /uninstall {B243E9A5-ED77-4F1B-B338-2486FD82DC85}
Security Update for 2007 Microsoft Office System (KB951944)-->msiexec /package {90120000-0030-0000-0000-0000000FF1CE} /uninstall {797AE457-BA17-4BBC-B501-25FB3A0103C7}
SetUp My PC-->"C:\Program Files\Packard Bell\Smart Restore\SmartRestore.exe" /MSADDREM *SETUPMYPC_FR*
Shockwave player 10-->"C:\Program Files\Packard Bell\Smart Restore\SmartRestore.exe" /MSADDREM *Shockwave*
Synaptics Pointing Device Driver-->rundll32.exe "C:\Program Files\Synaptics\SynTP\SynISDLL.dll",standAloneUninstall
Update for 2007 Microsoft Office System (KB967642)-->msiexec /package {90120000-0030-0000-0000-0000000FF1CE} /uninstall {C444285D-5E4F-48A4-91DD-47AAAA68E92D}
Update for Microsoft .NET Framework 3.5 SP1 (KB963707)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {B2AE9C82-DC7B-3641-BFC8-87275C4F3607} /qb+ REBOOTPROMPT=""
Update for Microsoft Office 2007 Help for Common Features (KB963673)-->msiexec /package {90120000-006E-0409-0000-0000000FF1CE} /uninstall {AB365889-0395-4FAD-B702-CA5985D53D42}
Update for Microsoft Office Excel 2007 Help (KB963678)-->msiexec /package {90120000-0016-0409-0000-0000000FF1CE} /uninstall {199DF7B6-169C-448C-B511-1054101BE9C9}
Update for Microsoft Office Infopath 2007 Help (KB963662)-->msiexec /package {90120000-0044-0409-0000-0000000FF1CE} /uninstall {716B81B8-B13C-41DF-8EAC-7A2F656CAB63}
Update for Microsoft Office OneNote 2007 Help (KB963670)-->msiexec /package {90120000-00A1-0409-0000-0000000FF1CE} /uninstall {2744EF05-38E1-4D5D-B333-E021EDAEA245}
Update for Microsoft Office Outlook 2007 Help (KB963677)-->msiexec /package {90120000-001A-0409-0000-0000000FF1CE} /uninstall {0451F231-E3E3-4943-AB9F-58EB96171784}
Update for Microsoft Office Word 2007 Help (KB963665)-->msiexec /package {90120000-001B-0409-0000-0000000FF1CE} /uninstall {80E762AA-C921-4839-9D7D-DB62A72C0726}
Update for Outlook 2007 Junk Email Filter (kb981433)-->msiexec /package {90120000-0030-0000-0000-0000000FF1CE} /uninstall {5A6859A6-042D-4DF7-84E2-79F8DEFB5D48}
VLC media player 1.0.5-->C:\Program Files\VideoLAN\VLC\uninstall.exe
Windows Live Call-->MsiExec.exe /I{82C7B308-0BDD-49D8-8EA5-9CD3A3F9DF41}
Windows Live Communications Platform-->MsiExec.exe /I{ED00D08A-3C5F-488D-93A0-A04F21F23956}
Windows Live FolderShare-->MsiExec.exe /X{2075CB0A-D26F-4DAA-B424-5079296B43BA}
Windows Live Mail-->MsiExec.exe /I{5DD76286-9BE7-4894-A990-E905E91AC818}
Windows Live Messenger-->MsiExec.exe /X{770F1BEC-2871-4E70-B837-FB8525FFA3B1}

======Security center information======

AS: Windows Defender

======System event log======

Computer Name: PC-de-GOMES
Event Code: 4374
Message: Windows Servicing a déterminé que ce package KB948465(Service Pack) n'est pas applicable à ce système.
Record Number: 54563
Source Name: Microsoft-Windows-Servicing
Time Written: 20100128025105.000000-000
Event Type: Avertissement
User: AUTORITE NT\SYSTEM

Computer Name: PC-de-GOMES
Event Code: 4374
Message: Windows Servicing a déterminé que ce package KB948465(Service Pack) n'est pas applicable à ce système.
Record Number: 54562
Source Name: Microsoft-Windows-Servicing
Time Written: 20100128025105.000000-000
Event Type: Avertissement
User: AUTORITE NT\SYSTEM

Computer Name: PC-de-GOMES
Event Code: 4374
Message: Windows Servicing a déterminé que ce package KB948465(Service Pack) n'est pas applicable à ce système.
Record Number: 54559
Source Name: Microsoft-Windows-Servicing
Time Written: 20100128025104.000000-000
Event Type: Avertissement
User: AUTORITE NT\SYSTEM

Computer Name: PC-de-GOMES
Event Code: 4374
Message: Windows Servicing a déterminé que ce package KB948465(Service Pack) n'est pas applicable à ce système.
Record Number: 54541
Source Name: Microsoft-Windows-Servicing
Time Written: 20100128025101.000000-000
Event Type: Avertissement
User: AUTORITE NT\SYSTEM

Computer Name: PC-de-GOMES
Event Code: 4374
Message: Windows Servicing a déterminé que ce package KB948465(Service Pack) n'est pas applicable à ce système.
Record Number: 54540
Source Name: Microsoft-Windows-Servicing
Time Written: 20100128025101.000000-000
Event Type: Avertissement
User: AUTORITE NT\SYSTEM

=====Application event log=====

Computer Name: LH-Z4K43SQOFXWJ
Event Code: 5379
Message: Le processus serveur a perdu sa connexion à MS-DTC. Cela peut se produire lorsque MS-DTC a été arrêté ou si un basculement MS-DTC a eu lieu sur un cluster.

ID de l'application serveur : {02D4B3F1-FD88-11D1-960D-00805FC79235}
ID d'instance d'application serveur :
{B113E341-9E6F-469A-AA71-2E5B0F847F50}
Nom de l'application serveur : System Application
La nature grave de cette erreur a provoqué la fin du processus.
Code d'erreur = 0x8004d01c : Une connexion avec le gestionnaire de transactions a été perdue.

Informations internes aux services de COM+ :
Fichier : d:\vistartm\com\complus\src\comsvcs\context\context.cpp, Ligne : 190
Version du fichier Comsvcs.dll : ENU 2001.12.6930.16386 shp
Record Number: 454
Source Name: Microsoft-Windows-Complus
Time Written: 20100115211856.000000-000
Event Type: Avertissement
User:

Computer Name: LH-Z4K43SQOFXWJ
Event Code: 1036
Message: Échec de InitializePrintProvider pour le fournisseur inetpp.dll. Cela peut se produire à la suite d'une instabilité du système ou d'une insuffisance des ressources système.
Record Number: 441
Source Name: Microsoft-Windows-SpoolerSpoolss
Time Written: 20100115211811.000000-000
Event Type: Avertissement
User: AUTORITE NT\SYSTEM

Computer Name: LH-Z4K43SQOFXWJ
Event Code: 4440
Message: Le fichier journal du CRM a initialement été créé sur un ordinateur ne portant pas le même nom. Il a été mis à jour avec le nom de l'ordinateur actuel. Si cet avertissement s'affiche lorsque le nom de l'ordinateur a été modifié, aucune action supplémentaire n'est requise. LH-Z4K43SQOFXWJ

ID de l'application serveur : {02D4B3F1-FD88-11D1-960D-00805FC79235}
ID d'instance d'application serveur :
{B113E341-9E6F-469A-AA71-2E5B0F847F50}
Nom de l'application serveur : System Application
Version du fichier Comsvcs.dll : ENU 2001.12.6930.16386 shp
Record Number: 436
Source Name: Microsoft-Windows-Complus
Time Written: 20100115211755.000000-000
Event Type: Avertissement
User:

Computer Name: LH-Z4K43SQOFXWJ
Event Code: 5007
Message: Impossible d'analyser le fichier cible de la plateforme de signalement de problèmes Windows (fichier DLL contenant la liste des problèmes de l'ordinateur et nécessitant la collecte de données supplémentaires à des fins de diagnostic). Le code d'erreur était : 8014FFF9.
Record Number: 434
Source Name: WerSvc
Time Written: 20100115211626.000000-000
Event Type: Erreur
User:

Computer Name: LH-Z4K43SQOFXWJ
Event Code: 2004
Message: Échec de la collecte des données Usbperf. Appel de la fonction de collecte avec type de requête non prise en charge.
Record Number: 404
Source Name: usbperf
Time Written: 20080228103813.000000-000
Event Type: Erreur
User:

=====Security event log=====

Computer Name: LH-Z4K43SQOFXWJ
Event Code: 4616
Message: L'heure du système a été modifiée.

Sujet :
ID de sécurité : S-1-5-19
Nom du compte : SERVICE LOCAL
Domaine du compte : AUTORITE NT
ID d'ouverture de session : 0x3e5

Informations sur le processus :
ID du processus : 0x450
Nom : C:\Windows\System32\svchost.exe

Heure précédente : 11:40:33 28/02/2008
Nouvelle heure : 11:40:32 28/02/2008

Cet événement est généré lorsque l'heure du système est modifiée. Le changement régulier de l'heure du système est une opération normale de la part du service de temps Windows qui s'exécute avec des privilèges système. Mais, d'autres modifications de l'heure du système peuvent indiquer des tentatives de falsification de l'ordinateur.
Record Number: 281
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20080228104033.222600-000
Event Type: Succès de l'audit
User:

Computer Name: LH-Z4K43SQOFXWJ
Event Code: 4672
Message: Privilèges spéciaux attribués à la nouvelle ouverture de session.

Sujet :
ID de sécurité : S-1-5-18
Nom du compte : SYSTEM
Domaine du compte : AUTORITE NT
ID d'ouverture de session : 0x3e7

Privilèges : SeAssignPrimaryTokenPrivilege
SeTcbPrivilege
SeSecurityPrivilege
SeTakeOwnershipPrivilege
SeLoadDriverPrivilege
SeBackupPrivilege
SeRestorePrivilege
SeDebugPrivilege
SeAuditPrivilege
SeSystemEnvironmentPrivilege
SeImpersonatePrivilege
Record Number: 280
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20080228103629.660528-000
Event Type: Succès de l'audit
User:

Computer Name: LH-Z4K43SQOFXWJ
Event Code: 4624
Message: L'ouverture de session d'un compte s'est correctement déroulée.

Sujet :
ID de sécurité : S-1-5-18
Nom du compte : LH-Z4K43SQOFXWJ$
Domaine du compte : WORKGROUP
ID d'ouverture de session : 0x3e7

Type d'ouverture de session : 5

Nouvelle ouverture de session :
ID de sécurité : S-1-5-18
Nom du compte : SYSTEM
Domaine du compte : AUTORITE NT
ID d'ouverture de session : 0x3e7
GUID d'ouverture de session : {00000000-0000-0000-0000-000000000000}

Informations sur le processus :
ID du processus : 0x22c
Nom du processus : C:\Windows\System32\services.exe

Informations sur le réseau :
Nom de la station de travail :
Adresse du réseau source : -
Port source : -

Informations détaillées sur l'authentification :
Processus d'ouverture de session : Advapi
Package d'authentification : Negotiate
Services en transit : -
Nom du package (NTLM uniquement) : -
Longueur de la clé : 0

Cet événement est généré lors de la création d'une ouverture de session. Il est généré sur l'ordinateur sur lequel l'ouverture de session a été effectuée.

Le champ Objet indique le compte sur le système local qui a demandé l'ouverture de session. Il s'agit le plus souvent d'un service, comme le service Serveur, ou un processus local tel que Winlogon.exe ou Services.exe.

Le champ Type d'ouverture de session indique le type d'ouverture de session qui s'est produit. Les types les plus courants sont 2 (interactif) et 3 (réseau).

Le champ Nouvelle ouverture de session indique le compte pour lequel la nouvelle ouverture de session a été créée, par exemple, le compte qui s'est connecté.

Les champs relatifs au réseau indiquent la provenance d'une demande d'ouverture de session à distance. Le nom de la station de travail n'étant pas toujours disponible, peut être laissé vide dans certains cas.

Les champs relatifs aux informations d'authentification fournissent des détails sur cette demande d'ouverture de session spécifique.
- Le GUID d'ouverture de session est un identificateur unique pouvant servir à associer cet événement à un événement KDC .
- Les services en transit indiquent les services intermédiaires qui ont participé à cette demande d'ouverture de session.
- Nom du package indique quel est le sous-protocole qui a été utilisé parmi les protocoles NTLM.
- La longueur de la clé indique la longueur de la clé de session générée. Elle a la valeur 0 si aucune clé de session n'a été demandée.
Record Number: 279
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20080228103629.660528-000
Event Type: Succès de l'audit
User:

Computer Name: LH-Z4K43SQOFXWJ
Event Code: 4648
Message: Tentative d'ouverture de session en utilisant des informations d'identification explicites.

Sujet :
ID de sécurité : S-1-5-18
Nom du compte : LH-Z4K43SQOFXWJ$
Domaine du compte : WORKGROUP
ID d'ouverture de session : 0x3e7
GUID d'ouverture de session : {00000000-0000-0000-0000-000000000000}

Compte dont les informations d'identification ont été utilisées :
Nom du compte : SYSTEM
Domaine du compte : AUTORITE NT
GUID d'ouverture de session : {00000000-0000-0000-0000-000000000000}

Serveur cible :
Nom du serveur cible : localhost
Informations supplémentaires : localhost

Informations sur le processus :
ID du processus : 0x22c
Nom du processus : C:\Windows\System32\services.exe

Informations sur le réseau :
Adresse du réseau : -
Port : -

Cet événement est généré lorsqu'un processus tente d'ouvrir une session pour un compte en spécifiant explicitement les informations d'identification de ce compte. Ceci se produit le plus souvent dans les configurations par lot comme les tâches planifiées, ou avec l'utilisation de la commande RUNAS.
Record Number: 278
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20080228103629.660528-000
Event Type: Succès de l'audit
User:

Computer Name: LH-Z4K43SQOFXWJ
Event Code: 1102
Message: Le journal d'audit a été effacé.
Objet :
ID de sécurité : S-1-5-21-3756262561-3537229038-425658104-500
Nom de compte : Administrator
Nom de domaine : LH-Z4K43SQOFXWJ
ID de connexion : 0x3df44
Record Number: 277
Source Name: Microsoft-Windows-Eventlog
Time Written: 20080228103625.401728-000
Event Type: Succès de l'audit
User:

======Environment variables======

"ComSpec"=%SystemRoot%\system32\cmd.exe
"FP_NO_HOST_CHECK"=NO
"OS"=Windows_NT
"Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;C:\Program Files\Common Files\Roxio Shared\DLLShared;C:\Program Files\Common Files\Roxio Shared\9.0\DLLShared;C:\Program Files\ESTsoft\ALZip
"PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH;.MSC
"PROCESSOR_ARCHITECTURE"=x86
"TEMP"=%SystemRoot%\TEMP
"TMP"=%SystemRoot%\TEMP
"USERNAME"=SYSTEM
"windir"=%SystemRoot%
"PROCESSOR_LEVEL"=15
"PROCESSOR_IDENTIFIER"=x86 Family 15 Model 104 Stepping 2, AuthenticAMD
"PROCESSOR_REVISION"=6802
"NUMBER_OF_PROCESSORS"=2
"RoxioCentral"=C:\Program Files\Common Files\Roxio Shared\9.0\Roxio Central33\

-----------------EOF-----------------
0
bobof64 Messages postés 91 Date d'inscription vendredi 28 novembre 2008 Statut Membre Dernière intervention 22 février 2022 2
18 avril 2010 à 19:23
Et le fichier 'log' :


Logfile of random's system information tool 1.06 (written by random/random)
Run by GOMES at 2010-04-18 16:03:24
Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2
System drive C: has 52 GB (36%) free of 144 GB
Total RAM: 1790 MB (46% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:49:01, on 18/04/2010
Platform: Windows Vista SP2 (WinNT 6.00.1906)
MSIE: Internet Explorer v7.00 (7.00.6002.18005)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Windows\System32\rundll32.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Live\Messenger\msnmsgr .exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\LimeWire\LimeWire.exe
C:\Program Files\Windows Live\Contacts\wlcomm.exe
C:\Windows\Explorer.EXE
C:\Users\GOMES\Desktop\RSIT.exe
C:\Program Files\Internet Explorer\IEUser.exe
C:\Program Files\trend micro\GOMES.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Program Files\Epson Software\Easy Photo Print\EPTBL.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Program Files\Epson Software\Easy Photo Print\EPTBL.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr .exe" /background
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
O4 - Startup: LimeWire On Startup.lnk = C:\Program Files\LimeWire\LimeWire.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O13 - Gopher Prefix:
O16 - DPF: {5AE58FCF-6F6A-49B2-B064-02492C66E3F4} (MUCatalogWebControl Class) - http://www.catalog.update.microsoft.com/ClientControl/en/x86/MuCatalogWebControl.cab?1271496648557
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: RoxMediaDB9 - Sonic Solutions - C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe
O23 - Service: Roxio Hard Drive Watcher 9 (RoxWatch9) - Sonic Solutions - C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatch9.exe
O23 - Service: stllssvr - MicroVision Development, Inc. - C:\Program Files\Common Files\SureThing Shared\stllssvr.exe
0
Utilisateur anonyme
18 avril 2010 à 21:58
ton antivirus détecte encore quelque chose ?
0
bobof64 Messages postés 91 Date d'inscription vendredi 28 novembre 2008 Statut Membre Dernière intervention 22 février 2022 2
20 avril 2010 à 12:48
Non plus maintenant...
J'ai eu encore 2 infections (j'ai oublié le nom du virus ...) juste aprés USBFix mais depuis plus rien. De mon coté, tout semble correct. Les fichiers 'log' et 'infos' montrent ils encore quelque chose de douteux?
Peut on considérer le pb comme résolu?
0