Adan-78, Adan-94 & Small-EK

Résolu
YeZ -  
 KRIK -
Je suis toute les 5 minutes attaqué par les Adware Adan-78 et Adan-94 et par le trojan Small-EK, je ne peut plus utiliser le raccourci internet du menu demarrer (je le lance a partir d'un favori), j'ai l'UC toujours a 100 %, j'ai deja fait un scan avec Spybot, C-Cleaner et Avast, Ad-aware plante en plein milieu de scan.
je vous passe le rapport de Hijack :

Logfile of HijackThis v1.99.1
Scan saved at 19:35:12, on 30/06/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\Program Files\Anti-Blaxx\Anti-Blaxx.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Winamp\winampa.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Internet Explorer\iexplore.exe
F:\µtorrent\utorrent.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Hamachi\hamachi.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\PROGRA~1\TRIBAL~1.NET\tribalweb.exe
C:\Program Files\Xfire\Xfire.exe
C:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
C:\Program Files\Winamp\winamp.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Admin\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://karaho.activebb.net/index.forum
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O1 - Hosts: localhost 127.0.0.1
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Anti-Blaxx Manager] C:\Program Files\Anti-Blaxx\Anti-Blaxx.exe
O4 - HKLM\..\Run: [seekmo] "c:\program files\seekmo\seekmo.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [bghok.exe] C:\WINDOWS\system32\bghok.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [µTorrent] "F:\µtorrent\utorrent.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [KillAndClean] "C:\Program Files\KillAndClean\KillAndClean.exe"
O4 - Startup: TribalWeb.net.lnk = ?
O4 - Startup: Xfire.lnk = C:\Program Files\Xfire\Xfire.exe
O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: hamachi.lnk = C:\Program Files\Hamachi\hamachi.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: &Clean Traces - C:\Program Files\DAP\Privacy Package\dapcleanerie.htm
O8 - Extra context menu item: &Download with &DAP - C:\Program Files\DAP\dapextie.htm
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html
O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Download &all with DAP - C:\Program Files\DAP\dapextie2.htm
O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O16 - DPF: {288C5F13-7E52-4ADA-A32E-F5BF9D125F99} - http://www.miniclip.com/supergerball/miniclipGameLoader.dll
O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Trend Micro ActiveX Scan Agent 6.5) - http://housecall65.trendmicro.com/housecall/applet/html/native/x86/win32/activex/...
O17 - HKLM\System\CCS\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
O17 - HKLM\System\CCS\Services\Tcpip\..\{C8089D79-0D84-40DB-98AB-ED6E91CBF20A}: NameServer = 85.255.113.149,85.255.112.218
O17 - HKLM\System\CCS\Services\Tcpip\..\{FA90D662-AF75-45B4-A80B-D41C516332EC}: NameServer = 85.255.113.149,85.255.112.218
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
O17 - HKLM\System\CS1\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
O17 - HKLM\System\CS2\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: talkto - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

13 réponses

  1. green day Messages postés 26374 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   2 166
     
    Salut

    * Télécharge FixWareout d'un de ces deux sites sur le bureau:
    http://downloads.subratam.org/Fixwareout.exe
    http://swandog46.geekstogo.com/Fixwareout.exe

    * Lance le fix: clique sur Next, puis Install, puis assure toi que "Run fixit" est activé puis clique sur Finish.
    Le fix va commencer, suis les messages à l'écran. Il te sera demandé de redémarrer ton ordinateur, fais le. Ton système mettra un peu plus de temps au démarrage, c'est normal.

    *Poste (Copie/colle) le contenu du rapport qui va s'afficher à l'écran (report.txt) avec un nouveau rapport HijackThis! dans ta prochaine réponse.

    @+
    0
    1. YeZ Messages postés 18 Statut Membre
       
      Voila le rapport de fixwareout :


      Fixwareout ver 1.003
      Last edited 04/26/2006
      Post this report in the forums please

      Reg Entries that were deleted
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4FC14D1861D7-866B-35E4-433F-23004791{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}FF00EC7FD1DF-3C6B-2574-76E4-0279E0FC{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C981AB6AA4ED-C298-12B4-9D4B-33D34767{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4B2CA6F20DB2-81FA-D624-49B6-FCA0D899{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2DE2C08FC2EA-670B-3684-FB5C-DB4C0227{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}083C46A502E9-C088-D114-E2EE-F4794919{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}80D61EE0FFED-CC68-FD34-D4DD-8D1136A2{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}AE634A6EFA2D-3F58-0254-E0A1-0A2F20AE{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}016E097487E1-CB4A-4374-4C1A-77423D4E{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2EEFA862DDE4-7568-C544-0D6D-2CF5C32F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B4AA3E05CABA-DDD9-5414-ABCA-D449C0D2{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}374849FFDC87-A488-5034-4879-06AD4ED8{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}01F9BE53BC5B-FD58-6ED4-D309-8A8BB598{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8285C6F2179D-EFBB-E384-23C5-43AF8F53{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0B48E981404D-0D69-8C24-AB17-47068FAD{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}EEDF4C192044-D749-5B64-4FCD-9C908496{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}58D661A39FDF-A46B-E864-7D65-B9CC3661{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}00DD876D0E44-2CAB-A3F4-1BED-F5E2987B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}838CA1208F9C-C75A-7AF4-DB30-54E1E63C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}7CB46BB35F2A-462A-5A64-964C-A390F5C7{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0F3C79BB52B0-84AA-63A4-295C-B77590B3{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E3CA4147C00E-EAC8-8D14-0ED5-1996B40E{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3278D3E52943-9769-6F64-6EC1-F3EB8FEF{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}16408EF6CDE0-43BA-C814-8669-1735D875{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5CDEA0AD0B20-CFCB-E314-6A0D-E713F908{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A29403818D62-B34A-6DD4-34DE-08171032{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F2C214D9A18C-E10A-28E4-87D7-8CDCD2D4{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2088508FC40E-36A8-3CF4-4881-ED56D751{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D80BE1076B63-F98B-4C64-2668-D5D5A2BB{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C0BE72D15888-15FB-F1A4-5A63-34BD4B56{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}9E5A39B89914-3F59-6934-CA7E-4071732F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}58410E19C3E2-25AA-7524-F354-B5F95388{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D1540D20E7E4-0019-2F34-0F23-C7B5CE9B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}59680C6E0523-1A0B-EBE4-4FB8-A849E098{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CDAF6AAD9EE8-0A4B-89C4-973B-7BD9789E{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}7C45F689394A-9239-0A84-EA14-06E2EF89{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CD6684AD28F1-07BA-4A34-6913-D34EF0E8{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E37472CAA3CE-0F09-A2F4-58D5-B0CC5C24{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}9B53F416194A-6DA8-1574-5C02-60694AF8{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}580B1CCA2066-5808-9CE4-D33C-5EA3D514{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5D65088BAF58-B3CB-DFE4-66F6-F22D8D90{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B7E43653C57F-B808-85A4-EA66-F7D4993D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}749A7787E6DA-9C48-A644-D2AC-FA423ED4{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CA46754DE993-FACB-1CA4-9AE7-A7DFC0B5{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E305945880BA-4AA8-62E4-DCCF-51DCDF7C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E15F282B9D50-EE0A-8894-4B7E-4E010F13{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}841508FAFF8C-8099-5054-FDC0-39AD52D1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4788BE9D79D0-3F28-B644-22A7-8DCA2943{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}98E425AF4EB6-7FE9-CD04-9A10-148AB651{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D9BC94478F1F-75AB-89F4-91B7-8F65225F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4E8A21F653E2-A018-0564-8B20-ACE9B5AD{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CC24F4CBE92F-52D9-1DB4-813C-432829A7{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B8B0E96EB1C3-F389-9764-55FA-46A2D432{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2AFBB679B729-3E08-7424-2431-5D513CBC{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2676C9E2F671-F29A-F684-D24F-E263BD76{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A911583D8286-600B-CEF4-8525-A72CB419{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}997D0FF7488C-523A-F5B4-E9CD-0C56ACCA{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}085DE5271041-47AB-5114-54F6-7A3474F1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6C378FF393A5-A329-C714-D445-54BA9969{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C2B5F5D54254-711A-4AC4-3428-0AB9965C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}117EC67C7B81-023A-68E4-E6B0-AF093B45{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A79DE7AB5BB4-59BB-FB54-11DF-D4A831B7{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3C1C4F4D4035-1408-35F4-B123-5FE62078{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}327D8E17D1F6-9BFB-5704-49D8-E5A21A7E{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6C2315000581-1E9B-6F94-E9D0-C2893566{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}00810EDD79ED-1198-F224-564E-CA929F45{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B2F418FAC5B4-DB6B-9BF4-4DBD-5C65A794{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F1E1915B64F5-920B-AB44-65EA-F0CD4A1B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8C726D15AE29-DF88-C654-5A69-6C311931{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}36E0F643F2EE-EBEA-62E4-8E3A-1E56AAB4{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}80B8C0E4C46A-F34A-F4F4-EDA1-E5913FD2{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B927FAC1E500-3959-3AF4-0F5A-26668C72{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B64128F6BBBE-965A-7484-FE18-D567DEB2{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3CC4305C9061-3B18-1F94-EA9D-9ED9E7A8{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}921EEA525693-8DD8-D914-5D8C-014E1BE7{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}7BEBCD7083AD-E7CB-0344-2816-FCF9F23B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2682E6734993-9A08-8974-B9F3-4DD08C45{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E9A34CF2C32E-14BB-B0A4-27F6-AEBC7CA1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}58DC8C03CA0E-DA3A-EF24-E651-037C6379{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}609BF38680E0-5119-06F4-9368-50D46488{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}028841F7AF5C-1539-B204-FA32-189F41ED{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A8DFB3900F97-58BA-AD94-7CB4-EA875AFF{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D3D9AE5CE39F-BD79-4024-0401-4F1B9052{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5FF6A813E875-B179-5A44-2489-49A3796B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D69D85A2CE5C-9B28-0A94-31B6-B36560C8{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}31EE9EB2DC86-CD79-37B4-94C7-E4DFBE4E{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B910C1FE1BB7-6968-3074-E62C-9EA4DD85{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}7B52970E2225-176B-7FD4-9E86-76C7A336{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6A04475AAF6A-55CB-EC54-80F0-979581AC{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}ED7A3E63416E-57BA-EDE4-7E1F-9E6A67BF{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CA73E91E1360-7338-1774-E2FE-025649B0{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}FEF9A632A5EB-89C9-8E34-D052-571B1BBC{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B25A274A59A0-49DA-69D4-D71D-A49F91F6{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}523140136946-C5AB-1564-E44E-A3D13EF3{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}19600B132F30-DFD8-32F4-4691-28D2E3F1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}9F4077123B2A-D6FB-3C14-7CB2-D3583A5D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}EA47A19889F7-8BFA-27F4-7B34-17C7130F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}032494BA85F2-6EE9-5C04-BF05-334FBA96{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F90E6A83C36C-CF99-2004-A2C2-444A9625{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}BCD6E0BF09F0-804A-5934-B0F8-B1DA8D6F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4B7A06B2FFB0-588A-A7B4-BED2-B3EAB3BC{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}97261633BCC5-0EC9-66B4-9F6D-746E30BE{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}73F4D1B29087-B9A8-3534-3EA3-28C28A4A{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E54FF00DA9F0-CE88-B8A4-910B-316E130B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CC708A5B6B87-356B-56B4-C609-65670353{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8955FEB0123E-C939-8544-2547-D8D43EC5{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6484DC7A22E5-1019-F494-9B24-BC044056{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}779AD4B14B1D-631B-D804-B171-31251383{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}99307AB6D4F0-72D9-D954-9C6A-5A253F7B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CB9DEBFDED28-91F8-E974-A9AE-6FD4F175{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4F891D4BAFC0-E848-F474-ED8E-07C54A95{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}84BBB3784B67-09EA-FBE4-8587-9BAD9289{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}946FF560BA77-594B-E594-3C1F-2F32BECD{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4281C5C40A0F-5379-2B74-42AC-90393A9F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}225A19225BFF-B65B-47A4-D545-D37C59F6{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}85C6539C378B-BE9B-1494-E430-EF023F04{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A7D5F8903D95-2829-0144-3262-D41687B9{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1EA5911A0BEC-81D9-26E4-6BDD-2302F8E7{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}84EB34765DE3-977A-63D4-2E75-955D9710{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C0729AA8BAD8-32DB-D344-6D1F-03C2CDD2{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}05F7F09CFF1A-69B8-8054-C7D0-6D2E7212{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0CE009251702-0C59-2884-67DB-10A04A47{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E3FD84E275C4-4BEB-FF44-5489-67E3D2CE{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}295BDA1A8E07-EC8A-67A4-3A87-03AAA279{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}902417AEA75F-073A-AC04-C1D7-09707143{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}ED5429FC3D68-730B-BC64-14F2-2F7A48CF{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B21E0113B871-0708-0554-DA9C-DABABF9F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B834CF244D52-31A9-F054-2C5A-AB54A0B1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}218701841B65-FD38-02C4-55F3-6BEA8354{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C8E32CEADB6B-6BC8-5424-CDCF-8A21AD3B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B768DD143FD3-617B-1994-EDA3-2F099700{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}AA7173063B11-0F8A-6044-F342-D255096E{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B78FDCBFCC02-3AC9-B764-686C-D1884C94{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F6CE8C7FC7B4-C1FB-0E24-AF9F-E4DD8648{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5A06A54477FE-E35B-D2C4-6333-3185F74A{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3CE796B1B7BD-6B9A-3DC4-4FB9-EE97C1E3{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F859D2471661-523A-42B4-D335-99114096{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}079F584E0A70-AF89-9E74-5DD4-95EF0575{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B671296BA408-D60A-37D4-54C5-EAC6F385{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}FE300AE0D065-F6F9-1C04-3F66-220D05E7{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B01764485A9B-39C8-F324-E433-2839E98B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}9DFFAC7F7380-65D9-C044-0A5C-84FCD2F1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DE16AAA698E3-4E79-1384-603C-28B8E7DB{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}919D51EE488B-6FAB-D4E4-2A89-DB04A518{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}16B32517D555-D098-E964-48EE-291C3459{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CE8AA668BFE3-1F09-4404-FE2C-A28662BB{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D199C71AE05E-0389-ED94-F952-E3F34DF0{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CEF7DB9524C0-41DA-0484-2FC1-74298499{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}BC6A5EB6082A-7458-07D4-3A28-A686786D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}726B6238C554-A1EB-2A64-5EE3-13D05D3D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A0A01806F32B-E56A-0EE4-5639-F219EE30{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E350ED2188DA-540A-BCE4-B138-BB849EE0{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4A973044AB60-0E2B-4844-C5CA-13596276{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E156395C7A21-3F2B-90E4-C540-92B9AE1A{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A091BBB83155-0B28-56B4-1584-53F5BEA5{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}ED41EB8A524F-6229-F504-3B75-90F70E9F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F84ED12BD685-51B9-38E4-21BA-35733660{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5FDFDC7DAA83-CABA-7F84-A8FE-6E37DEF5{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8CD38E652D10-6259-3664-2CC3-4EE04E32{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}10496FC92DDA-9DA8-00F4-A8A3-7ACB0D4F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}FB97F03CEBB8-F47B-BED4-E0A3-78ABFEFE{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1B65AEB46D2C-824A-9C64-45A5-69BF9B1A{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B5B19C2D0BB9-D5EA-48E4-67DA-50433B2C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}192192890579-D56A-1A04-49F2-B6FADAAE{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A28FF6E1CC1E-140B-AAD4-4B69-FA40D132{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5BD1A66F9CFC-2B7B-1C14-7C72-D54F1F1F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}943BBE8206DD-2F5B-10E4-63B7-2C348CB9{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4813082ECAD2-55AA-EDF4-2E51-E3461B28{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2C2095D7C949-6E48-AEA4-BC36-FA40DA9C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1D73B14133ED-82EA-5574-A36E-71E85BE3{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0EA8842084C5-897A-3894-742E-C6312658{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3EFC80A4B2BF-44FA-6074-4F11-B2E38AA1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}BF4FB6E8BA0C-A38A-5214-4A08-61C9FCD0{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E009941A03B9-2759-B1E4-744A-796B9E60{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}BF96451AA48A-1C69-95F4-C648-F35ACB59{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E2BB4C21726F-5AFA-32C4-97C6-F7434FB0{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}32C16F920917-90CB-73F4-F0FD-12A3F044{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DF904CF426E8-F38A-36C4-5A0A-2660DE04{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3DC49FD906A5-AA4A-A164-AB6A-E4DEBA1B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}24D0F256E443-53C8-3134-17DA-77EC203B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}17B0AED15B20-51F8-8B44-DBC4-55FE2439{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E8F9192A2524-3F4B-F1D4-0648-71BFDF5F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DB32BCD78B22-FFE8-6644-65D3-DB3E2A32{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0CD4B328624F-0518-E364-394A-16305BF1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}FB3FD9D59D8F-1B78-6A14-862A-B885DBD2{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3A9A914ED8A5-D4F8-55D4-C32C-C62149E0{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}78718B458C69-266A-7AD4-E4AE-07BAA6EF{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4B5B94F52660-739A-48C4-D927-FB5AE483{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D5C425B09221-E8CB-7554-0BDA-FE60CBB4{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}12ECCFD5FD61-75A9-88E4-10F3-9E186716{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E760B57F3DED-54CB-C764-2BCE-495FCCC2{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F93E759B1EB2-3169-7424-EE7F-5F6DA3CC{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DBACCB1BF484-920A-60E4-5A6A-D48DB523{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3103A247C97B-1DF9-4194-583D-8A6FE0C8{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}04BE69C6AA16-0678-6024-AB0E-6DDA3765{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0FE2C0B86FD2-FC7B-F994-88BD-078AAC75{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}273216A7A34F-4B68-89F4-D7E6-ABF4B96C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D90115A8C17F-2C0A-3C64-2246-8EDD6477{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}09F1CB1BAE7D-861B-9B44-F8DD-5CC74428{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6E8B313468B1-FF1A-6F94-26D8-E14AF8FC{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D5DE5BA6645F-CA7B-0774-64B8-2403E313{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1282115E9094-0F4A-9264-174D-922FECCE{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B229A8ACCBD4-2B3A-3EA4-7579-B3A7146C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}78C82D358D41-F619-0D94-3686-7AC4ABA2{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}54926BDC29C1-0919-5AB4-9A54-0EF03B40{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D9E1334ABE7D-99D9-4AE4-0958-603DE809{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F73782B2F7CB-9768-CDD4-6C9E-AD9DB82D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}7BE001979AC4-8999-A044-487D-333051D8{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}73810C232EE7-1CA9-3D74-144D-0853A4B4{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}233085B218A6-4749-3E24-0C72-3249C7A1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}151BD8F3A351-CC3A-9454-4DEC-245ADBF1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A267CF45789F-6C1A-45C4-D35A-3EAD73BB{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}9AD90577B335-08DA-AC34-C18C-F4935410{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3A966785E193-AD99-BE64-EEA9-6ADAF637{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C9624F98713E-FC28-B7D4-0545-5ECD748C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E382B061464C-0EAB-1CF4-00C9-5B8CCF9F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}541E93361FB9-5A9B-CCD4-EF63-FC4F0ECE{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B2FE5ED59958-CE6B-9284-CFA5-27411074{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CCBF8C3A6326-85EA-1A64-E6FC-7B544EEF{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8F22E822DF1C-4C79-5874-C457-A866C1ED{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A99D837E86B8-4F5B-7C24-8F35-53662173{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E9489E8EB83F-667A-9824-C0D4-CD4CC83D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}33D8F47054BF-389B-B0B4-7245-197AEEFF{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}42D47F19BE82-564A-D034-39D1-7BFDEEFB{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3B9C9E342000-49D9-4244-D574-A17D75A5{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F31D2D8AD459-1188-4104-0C2B-C169C395{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}30B5C2582DFD-E6F9-0784-0F96-F8D7AFBA{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3C71405A3FF2-25B9-CB84-78AA-E8BBF792{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}FAA4A7665EF6-006A-7CF4-054B-4C7AED9A{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}126D9CAF6D05-C91A-1114-1E71-AA1E5010{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DD0FAB4FD805-914B-6774-9B99-54972279{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8605A3E0176A-7839-D9E4-30A0-3702FC54{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B611678CD323-00F9-9984-FCD5-A2A63DF3{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5B5A14CF38A4-2BC8-D8E4-4362-FBF2E1AF{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0DFA26360345-BAA8-7AF4-8CB8-CC18CEA7{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A421AAE18944-554B-6174-A12A-B22970D4{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5AB6863205DA-75C9-6E94-0EB1-C1F8D441{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CD322DE0608E-CC48-EE74-58A7-8554DE4F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}00C23856835D-C9E8-B354-ED84-51324A4E{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3BAB4FEBE4AF-B47A-2844-3C7B-2D1CB343{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F48D82B1A737-78AB-9454-2C55-14869B6B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6C602D0B1B15-02F8-D9E4-6550-B1B53818{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B05A85E7E0DD-C2CB-BA24-7F48-3C6644A2{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}127F595B2936-88DB-9AD4-2A86-FB2C9034{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}970E3005C6D9-FD1B-8F34-AD48-0E6F2595{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}ADB4A0154E5C-9968-2B04-0DFE-7D33ED26{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6CC7C278CC55-50FA-80F4-CD73-500FD4A8{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D688C1FD4476-257A-A024-A1C8-506EE1F0{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0C5AC77FA286-2A19-F2A4-2B62-9732756F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D962D858EE56-169A-0044-57EF-785D9D58{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}91F371F5ECC7-2DE8-E094-D87B-8E3C2DDA{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F32460C5D732-EC8A-8C84-05E2-9476045D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0F7AED294487-5A98-1A44-22A2-24349994{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}831EE82D7378-3CDB-9384-2370-81DE96FA{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2D194B123C70-5C09-1DC4-7D96-D3210F8C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}23C7D4AB1CC5-635A-D344-79C8-637EFFE6{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}273637841AEA-BE59-CC94-5962-D2BEA147{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F6F4878AAE24-ADD8-94C4-8D2C-688DEA4D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E4217082A8D8-F718-2BC4-BE6B-50951DAF{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1C19C1C52C2D-CC89-3074-2AF8-1260F59C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C24F4D55220E-C1FA-19E4-3362-A31ABEAE{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A2C2E1E87A00-2B88-D454-69FA-B3A56CC6{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1D7969E0C3E0-9D0B-8DC4-F0F1-2B165557{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}19F8445A72E0-00A8-8854-B80D-758682EF{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}097898D58008-2058-0294-C16A-1BFDE694{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E18D94C5DC9D-9CBA-12D4-38F6-28C197FB{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}AABFB825EB3F-3FD8-4D04-670A-415DB993{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}11AA9038E00F-3C8A-D964-B751-B96A86BE{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0821FB37D4F3-98EB-3024-0B7E-C1F9086F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B68F8EF82FC3-DF78-ADE4-93BC-FAF4C896{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D868A76F7B17-69EA-44F4-D251-F9F2FFCF{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}16BCC8C6B307-616B-BFE4-3625-D6BAFA18{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}28768C3DBDA5-BCA8-54F4-25C4-C98B048F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}7C95B6B0292A-4A79-8834-6FCB-CCBD59C1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1F6D27938379-F999-A3E4-5EA5-6DF823ED{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6CBB671A2E04-D88A-2B34-7429-F5C4E153{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}AE47D623FC2B-1A18-67C4-FDB2-5DEB3F8B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A2699F99B8EC-0AA9-3D34-1983-FD322F86{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}9F19C1221CF4-C2BB-2814-ED7E-5E7CC8C9{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}05A8D3442AFF-CB6B-9594-61DA-4AAF2043{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}165791F6A527-C7A9-D9A4-95E9-A10AAF98{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6E1C2A41A7E5-E25B-0F84-3B35-6C2A09B4{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F74B6F738C89-D889-B634-0665-FC98FC59{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1CDEB98EFE54-CBB9-CC54-00A5-7E1431AA{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D66B0C184024-FEA9-9BC4-89D6-A19DC683{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8CD6DCE7084F-96C9-B974-0359-74734EDD{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}31E6A6D92DD6-A0C8-B224-5CA2-7D3A70DC{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}786AA72F09EB-F948-D6B4-DF85-61685AD3{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1BE67A21B2CB-F0D8-EE64-DCFA-E44CFAC2{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}539DAF504E6D-D5C9-A494-F14B-0CC41528{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}FD9AFEEF779F-6CDB-DAA4-B4B8-416382B5{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}569A1DFF4685-9348-8944-851B-286F3590{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}FA1FFE7AE083-6359-E854-B144-CFAAC6B6{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}06A655ED86C1-E4A8-F034-A989-C6B34214{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}320F2BC5032C-DE6B-09A4-039C-1D46996C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0DFABD895049-B198-CB14-F226-CA366C4F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6AB1D728EDA4-E5CB-B6C4-594E-1A8C0C82{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}FBDA1E022E06-7689-EE44-A007-FB21630E{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C3E25278DFC2-A28B-8EA4-7B1A-D04240A5{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}7B2DB63A69E1-27BA-A754-67B4-648011AB{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0856F494CC08-6D29-6684-ED91-8BA02D73{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5AF8098DA41C-D02A-CFA4-5C77-0279C553{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C0EFBACC363E-42D8-BF84-CA09-75F758B0{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A6C009FBA661-08DB-2E34-ECD3-83AAB59D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}7A4F5467CA3F-783A-9B34-3208-536443D0{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5E8F89A9C4C3-DF9B-8124-2518-E4EEB678{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1B3CF9DB8D9A-A6FB-F4B4-7C57-02E96273{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6FEB9C4E9D9F-57F8-C174-5468-F755811C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5FAAB20C8FE5-C21A-71D4-2197-70843D15{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}14D123F1B103-0838-98A4-A646-9B1D91FA{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E5CB31EAB360-4CCA-D3C4-F390-11878750{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}70F820B90DD5-E5AA-5C64-37B2-8B26D934{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3B4C2AB4CD8D-E7FB-6844-2EB6-6EE7E206{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}24940992C64D-E9E8-BD44-387B-C816534B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3E45C663A6FD-115A-4E84-1E21-0D249673{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}7D121B115FE4-248B-D074-4636-1584AD31{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}507EB12313CE-ACBB-2674-3B8C-939EBA0D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}727E3D28D15C-8E2A-72B4-5455-E399371F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}19F2E1CB43A2-7EA8-C4C4-3A90-BAC678CF{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}061D40AC1F3F-771B-4474-691D-5B734C20{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}7432C07882DA-FB68-9EB4-37CC-9130BD3C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4BF083B2B804-6E2A-4EF4-C40E-FAADCFC7{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2B52ED15E016-E1EA-22D4-61D5-712DB25D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}AFF6599C7603-56E9-5284-51FD-007F764D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5AFD0D70208E-071A-1D44-0577-CB519392{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}40DC82627F23-071B-A774-CD42-44F8F4B6{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}555A8F13277C-C879-0D94-2E5A-D6319A12{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DF2D726DEAF7-C739-4884-C48E-7EB2C93F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}033BF9B49928-AD79-1A54-AF3B-AEED3915{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0B20D8A580AE-DED9-D214-15D6-AA0F9FD9{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}BA77B22D05D5-3A4A-7804-3660-7E0ECF1D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}7CCA0E4812DD-FD49-11A4-02D5-70B2194E{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3FCBED5BC2B1-D1CB-F424-7784-5E438353{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}531A5AC2B11F-E81B-2654-CCC9-06D8FB00{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E2335F4CF585-B058-7544-9B7C-C500A3F3{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DC0DB96707E5-4F98-9904-C940-3C447C6D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}66DF5EBF18D3-D899-C4F4-5EE0-8B5DC8FD{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5E81DCCD34F4-9998-D5F4-FA9E-8710E607{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DD1591D8C1A3-7AAA-5524-FBD7-68A61EE2{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}131CF6FC90A0-F489-E9B4-1711-1C03C6EB{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}349595D28611-163A-E764-710E-4A308C39{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}459C55A6ED51-BC3B-9AB4-8755-B88FB0AD{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8CE3F8F9D256-30DA-BE14-68E8-0419DBAE{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D719835957B7-817A-6494-09A9-BB65DE0F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}107CB2519787-3528-0FD4-3F7C-1C137046{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1BD52CCF56DF-18FA-A424-6EE7-39FBB7A8{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4E8B52FD3B68-A81B-1164-B71B-255347CE{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0CF9B437041D-CCA8-F464-B6B0-9D68DF46{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D621ED817A25-A499-7EA4-53DA-567A590D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}FE52B72FF13A-34A9-5294-B17A-EEC7C5E7{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}AACC08E280E0-56C9-0844-C96A-54A3B695{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D22EED91398E-0C88-8974-6857-78E84233{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D57BE610B14C-BBB8-F314-394A-F9633E1A{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2110B767D4E9-1259-3094-942E-6E8DD507{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}EFBBB4479783-6D58-08D4-1E9D-51393D07{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}090300ABBC94-8219-4014-97E7-CD8F763A{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2B5E598CD023-6BB9-0D14-586A-CF0D9D06{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}810C3D96F3DF-DE19-8F04-94E5-4F3E6014{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8833A4ACC29F-A61A-2524-78CD-E4E0664B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}251BFA71031B-299A-88E4-7B71-2FA57BD9{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}489233C23F99-D3C8-8414-DB19-1CCD1CB6{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}BC0EE8E7A00F-AC5A-A604-EA22-3BFB56A7{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}27607BC5D158-9F4B-2BB4-49AB-69DF0F7D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D71DF8C42AE4-852B-93B4-342F-6E568B11{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2B86E86B1CFC-8EF9-9374-963E-13437395{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E38C830A86A4-4B58-6244-A75B-26510179{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}738C5E68066C-1AC9-2CB4-0BEF-428549F3{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}96A37B6588A4-62FB-F2B4-ED82-946A3114{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B1114FD8607F-3999-DB44-0266-9C85B65A{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A8632DFD87BC-F5A9-BDF4-B96B-B4579AA4{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B04BBCABD0DD-2DCB-F674-21A9-885EFBF2{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3801AFF9291D-72CA-06F4-0ECE-3229FF75{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C8C954648C14-3B4A-FFC4-18CA-4046A3BD{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F296B7B6D7E8-3D7B-4704-16C3-2B00F0AC{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A7DBC5622E74-9D99-9434-72A8-A85A4607{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D79A2C2A37C2-3F2A-B8A4-2254-F77BD572{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}64042C768E99-9118-53C4-D0B4-F7BEB0EC{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}EDB739DEF926-8DCA-B2A4-EB16-703355D9{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5F02027ECE3D-1A48-3034-7444-7148F86B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}006509A25367-DC79-68B4-DD3D-ED3A180F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}887065A8796F-CE9B-0264-6862-23BA5D95{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3BFAC9D5A8A7-F3C9-0354-2972-1C0601DC{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B2E9BB27BA9A-AFCB-CBF4-D668-E4F9D38A{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2AE9E0B2FEB1-D878-2124-F844-6585239F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A3E4BA8EB247-C6F8-C6E4-B6AE-8894B2C1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2944E3378E75-09A9-7E64-4FE2-13BC020A{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}71042C8995CB-49D8-4D84-6F23-04EE2BE0{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}77D1F5AF8DAD-13DB-1F14-D7EC-7560BC58{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A13EF58776D5-D968-15E4-7066-99702E78{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}38710E3F6187-5CC9-FAD4-6B09-48A4DE92{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DDB5803CFC66-7339-BC04-D4EA-FF1D45B3{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}75653073009D-02DB-6004-1182-44488DFA{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}75DCB19B6F47-6C7B-0CE4-6A61-D0FA9EB3{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8E4AB1382E0E-50FB-0284-B967-ECE44D6D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F6DB4A2976A1-32FB-3A84-879F-4AD7DFD1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8DEFE8B52681-320B-5734-7613-F4A85EE1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}9E6E01332EF1-4C79-CBE4-5C1A-567D5C59{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}05435EFC40A9-325B-0EE4-B537-CAF5FB7B{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D0D80087C7C7-4E58-2644-CE22-91617549{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0DCCCE91B83F-121A-5794-14E5-100304F9{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3B0A5BA9E652-90E8-E7C4-6BF0-230FCE8E{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4770D6DF6249-800B-1304-1DF4-8CFCEA35{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}162BD6BE5A51-0319-2494-CAE8-684BFA26{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}759286E13A4D-C00A-69B4-C8F6-43E1BBD5{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2E45B5AA1069-5098-7CA4-03F6-A1C6D6E1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}854478D5F691-15F9-2374-F488-B853D86C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B16C2CB9BEA5-B278-11A4-749C-9AA2DD01{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1E7F310AB4AC-83D8-0CE4-5BC5-0B4E6446{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}95AF8E85E3FD-8A38-D964-C992-7C17751C{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6BE97533D421-5AF8-DA94-060A-6F0CF49A{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}91363FAC15FA-6958-4844-1A56-5F41648D{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}454EDC92D971-C01B-C5B4-2967-E23AC484{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E2A3E19BC616-25A8-D4C4-B2BA-F15A5ADF{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E0AA5E71489B-F28B-4784-1A4F-DC26CE59{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3F909771B6F5-35B8-6044-858E-6EE5D5DB{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}550CBA9CCF59-7C2B-8014-D697-785E4DC8{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}72C1E9B7AF51-3248-B9C4-112A-F008F0C3{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}BC08CF484C45-F47B-A054-E4AC-4A820D23{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2AACE485EF1E-2C19-0DA4-A662-4742AB68{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}9E33B695E91D-F17B-5634-8968-A2B3D980{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0A9EDC8A6EE6-20B9-DDD4-C77D-CB9AB1CC{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C7D27FF8F2E3-9439-CF04-A422-CCE9FBD4{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F421D19F7E07-E048-2104-6AFF-9E492FA5{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3ABBFEB6C632-D87B-01C4-E5DA-079A2598{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F7A6E9D69B7C-AAC8-63A4-1134-157CDCF3{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}FA86F3D44F79-942A-1774-5764-C3D462C3{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C3B399ED9F58-456B-72B4-B1EA-8B65784F{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}23954CE60A6E-E398-F0E4-0836-574388D1{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C1716EE301D3-E36A-8DD4-EA3B-BB9FEE65{
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\swen
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\eno
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\llun
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\ruof
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\evif
      ...

      Microsoft (R) Windows Script Host Version 5.6
      Random Runs removed from HKLM
      ...

      PLEASE NOTE, There WILL be LEGIT FILES LISTED. IF YOU ARE UNSURE OF WHAT IT IS LEAVE THEM ALONE.
      Example ipsec6.exe is lagitamate

      »»»»» Search by size and names...
      * csr.exe C:\WINDOWS\System32\CSROJ.EXE

      »»»»» Misc files

      »»»»» Checking for older varients covered by the Rem3 tool

      »»»»»
      Search five digit cs, dm and jb files
      This WILL/CAN also list Legit Files, Submit them at Virustotal
      C:\WINDOWS\SYSTEM32\CSROJ.EXE 51 219 2006-06-29


      et le rapport de HijackThis :

      Logfile of HijackThis v1.99.1
      Scan saved at 10:37:59, on 01/07/2006
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\csrss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\wdfmgr.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\WINDOWS\System32\alg.exe
      C:\WINDOWS\system32\NOTEPAD.EXE
      C:\Program Files\DAEMON Tools\daemon.exe
      C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
      C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
      C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
      C:\Program Files\Anti-Blaxx\Anti-Blaxx.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\Program Files\Winamp\winampa.exe
      C:\WINDOWS\system32\ctfmon.exe
      F:\µtorrent\utorrent.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\MSN Messenger\msnmsgr.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Documents and Settings\Admin\Bureau\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O1 - Hosts: localhost 127.0.0.1
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
      O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
      O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
      O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
      O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
      O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
      O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
      O4 - HKLM\..\Run: [Anti-Blaxx Manager] C:\Program Files\Anti-Blaxx\Anti-Blaxx.exe
      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
      O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
      O4 - HKLM\..\Run: [nlvsf.exe] C:\WINDOWS\system32\nlvsf.exe
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
      O4 - HKCU\..\Run: [µTorrent] "F:\µtorrent\utorrent.exe"
      O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
      O4 - Startup: TribalWeb.net.lnk = ?
      O4 - Startup: Xfire.lnk = C:\Program Files\Xfire\Xfire.exe
      O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
      O4 - Global Startup: hamachi.lnk = C:\Program Files\Hamachi\hamachi.exe
      O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
      O8 - Extra context menu item: &Clean Traces - C:\Program Files\DAP\Privacy Package\dapcleanerie.htm
      O8 - Extra context menu item: &Download with &DAP - C:\Program Files\DAP\dapextie.htm
      O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
      O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html
      O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
      O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
      O8 - Extra context menu item: Download &all with DAP - C:\Program Files\DAP\dapextie2.htm
      O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
      O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
      O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Trend Micro ActiveX Scan Agent 6.5) - http://housecall65.trendmicro.com/housecall/applet/html/native/x86/win32/activex/...
      O17 - HKLM\System\CCS\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
      O17 - HKLM\System\CCS\Services\Tcpip\..\{C8089D79-0D84-40DB-98AB-ED6E91CBF20A}: NameServer = 85.255.113.149,85.255.112.218
      O17 - HKLM\System\CCS\Services\Tcpip\..\{D630FBAA-962D-4F49-BCCA-A7F88A5B6C69}: NameServer = 85.255.113.149,85.255.112.218
      O17 - HKLM\System\CCS\Services\Tcpip\..\{FA90D662-AF75-45B4-A80B-D41C516332EC}: NameServer = 85.255.113.149,85.255.112.218
      O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
      O17 - HKLM\System\CS1\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
      O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
      O17 - HKLM\System\CS2\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
      O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
      O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O18 - Protocol: talkto - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
      O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
      O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe


      Cela fais je precise que les attaque se font encore ...
      0
  2. green day Messages postés 26374 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   2 166
     
    Salut

    belle infection !

    installe un parfeu !

    Relance HijackThis : choisis " do a scan only" coche la case devant les lignes ci-dessous et clique en bas sur "fix checked" :

    O1 - Hosts: localhost 127.0.0.1

    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
    O4 - HKLM\..\Run: [nlvsf.exe] C:\WINDOWS\system32\nlvsf.exe
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
    O4 - Startup: TribalWeb.net.lnk = ?

    O8 - Extra context menu item: &Clean Traces - C:\Program Files\DAP\Privacy Package\dapcleanerie.htm
    O8 - Extra context menu item: &Download with &DAP - C:\Program Files\DAP\dapextie.htm
    O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
    O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html
    O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
    O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
    O8 - Extra context menu item: Download &all with DAP - C:\Program Files\DAP\dapextie2.htm
    O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
    O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html

    O17 - HKLM\System\CCS\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\..\{C8089D79-0D84-40DB-98AB-ED6E91CBF20A}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\..\{D630FBAA-962D-4F49-BCCA-A7F88A5B6C69}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\..\{FA90D662-AF75-45B4-A80B-D41C516332EC}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
    O17 - HKLM\System\CS1\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
    O17 - HKLM\System\CS2\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218

    ensuite :

    *Telecharge et installe ceci, dans la colonne de gauche clique sur "erreurs" coche toute les cases, puis clique en bas sur "chercher des erreurs" une fois finit, clique sur "reparer les erreurs" et tu aura un message pour sauvegarder ta base de registre tu dis "oui" puis tu recommences jusqu'a ce qu'il te trouve plus d'erreurs .

    *Relance Ccleaner ,vas dans l'onglet "nettoyeur" present sur la gauche, decoche la derniere case (Avancé si elle
    est cochée) puis clique sur "lancer le nettoyage"

    https://www.01net.com/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/32599.html

    tuto: https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

    et enfin :

    1/ Télécharger et scanner son PC avec Ewido Security Suite : https://www.01net.com/telecharger/
    Copier/coller le rapport entier sur le forum.

    Regarder la démo d'utilisation :
    http://perso.wanadoo.fr/entraide-hijackthis/Ewido/
    (Merci à mOe pour cette réalisation)

    2/ Scanner son PC avec cet antivirus en ligne (sous Internet Explorer) :
    https://www.bitdefender.com/toolbox/
    Cliquer sur "I Agree" et scanner tout le PC.
    Penser à accepter l'ActiveX bloqué par la barre anti-popup du SP2 (elle clignotera en haut).
    Copier/coller le rapport entier sur le forum.

    bon courage, @+

    ***j'ai decidé d'être heureux parce que c'est bon pour la santé ! ( Voltaire )***
    0
  3. YeZ Messages postés 18 Statut Membre
     
    Alors j'ai fait le fix de HijackThis.
    C-Cleaner a planté pour le scan du registre, mais pas pour le netoyage.
    Sur Ewido, j'ai fait tout les scan sauf le scan complet ou il m'affiché au bout de 4-5 minutes :

    something bad happened in the application. Errer diagniostic file saved to "C:\Program Files\ewido anti-spyware 4.0\ewido.err

    J'ai ouvert ewido.err avec le bloc-note :

    //==<ewido anti-spyware 4.0>===================================
    Exception code: C0000005 ACCESS_VIOLATION
    Fault address: 2D334544 <pages range base not found>
    Exception Date: 07/01/2006 12:18:51
    File Version of C:\Program Files\ewido anti-spyware 4.0\ewido.exe: 4.0.0.172

    MiniDump Information Saved to C:\Program Files\ewido anti-spyware 4.0\ewido.dmp

    Registers:
    EAX:00000000
    EBX:03F70000
    ECX:7C92056D
    EDX:00000000
    ESI:7C80E00D
    EDI:00000066
    CS:EIP:001B:2D334544
    SS:ESP:0023:05F38260 EBP:342D3538
    DS:0023 ES:0023 FS:003B GS:0000
    Flags:00010246

    Intel specific method

    Call stack:
    Address Frame Param 0 Param 1 Param 2 Param 3 Logical addr Module
    2D334544 342D3538 <frame 342D3538 not readable>

    ImageHelp specific method

    Call stack:
    Address Frame Param 0 Param 1 Param 2 Param 3 Symbol/Logical address
    2D334544 05F3825C 4442422D 35394433 32353843 762D7D30 <pages range base not found>
    33423339 342D3538 00000000 00000000 00000000 00000000 <pages range base not found>

    Loaded Modules:
    Base Size Module
    00400000 609000 4.00.0000.0172 C:\Program Files\ewido anti-spyware 4.0\ewido.exe
    7C910000 0B7000 5.01.2600.2180 C:\WINDOWS\system32\ntdll.dll
    7C800000 104000 5.01.2600.2180 C:\WINDOWS\system32\kernel32.dll
    76BA0000 00B000 5.01.2600.2180 C:\WINDOWS\system32\PSAPI.DLL
    10000000 0E3000 4.00.0000.0172 C:\Program Files\ewido anti-spyware 4.0\engine.dll
    77F40000 076000 6.00.2900.2753 C:\WINDOWS\system32\SHLWAPI.dll
    77DA0000 0AC000 5.01.2600.2180 C:\WINDOWS\system32\ADVAPI32.dll
    77E50000 091000 5.01.2600.2180 C:\WINDOWS\system32\RPCRT4.dll
    77EF0000 046000 5.01.2600.2180 C:\WINDOWS\system32\GDI32.dll
    77D10000 090000 5.01.2600.2622 C:\WINDOWS\system32\USER32.dll
    77BE0000 058000 7.00.2600.2180 C:\WINDOWS\system32\msvcrt.dll
    719F0000 017000 5.01.2600.2180 C:\WINDOWS\system32\WS2_32.dll
    719E0000 008000 5.01.2600.2180 C:\WINDOWS\system32\WS2HELP.dll
    76AE0000 02F000 5.01.2600.2180 C:\WINDOWS\system32\WINMM.dll
    7C9D0000 823000 6.00.2900.2763 C:\WINDOWS\system32\SHELL32.dll
    76310000 005000 5.01.2600.2180 C:\WINDOWS\system32\MSIMG32.dll
    76340000 04A000 6.00.2900.2180 C:\WINDOWS\system32\comdlg32.dll
    77390000 103000 6.00.2900.2649 C:\WINDOWS\WinSxS\X86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.2649_x-ww_aac16c8b\COMCTL32.dll
    774A0000 13D000 5.01.2600.2726 C:\WINDOWS\system32\ole32.dll
    71A10000 00A000 5.01.2600.2180 C:\WINDOWS\system32\WSOCK32.dll
    76D10000 019000 5.01.2600.2180 C:\WINDOWS\system32\iphlpapi.dll
    77BD0000 008000 5.01.2600.2180 C:\WINDOWS\system32\VERSION.dll
    77AA0000 0A7000 6.00.2900.2753 C:\WINDOWS\system32\WININET.dll
    779E0000 096000 5.131.2600.2180 C:\WINDOWS\system32\CRYPT32.dll
    77A80000 012000 5.01.2600.2180 C:\WINDOWS\system32\MSASN1.dll
    770E0000 08C000 5.01.2600.2180 C:\WINDOWS\system32\OLEAUT32.dll
    5B090000 038000 6.00.2900.2180 C:\WINDOWS\system32\uxtheme.dll
    02CF0000 068000 1.00.0000.20563 C:\Program Files\Xfire\xfire_toucan_20563.dll
    7C340000 056000 7.10.3052.0004 C:\WINDOWS\system32\MSVCR71.DLL
    77B50000 022000 5.01.2600.2180 C:\WINDOWS\system32\appHelp.dll
    76F80000 07F000 2001.12.4414.0308 C:\WINDOWS\system32\CLBCATQ.DLL
    77000000 0D4000 2001.12.4414.0258 C:\WINDOWS\system32\COMRes.dll
    765B0000 056000 5.01.2600.2180 C:\WINDOWS\System32\cscui.dll
    76590000 01D000 5.01.2600.2180 C:\WINDOWS\System32\CSCDLL.dll
    778E0000 0F8000 5.01.2600.2180 C:\WINDOWS\system32\SETUPAPI.dll
    76920000 008000 5.01.2600.2751 C:\WINDOWS\system32\LINKINFO.dll
    76930000 026000 5.01.2600.2180 C:\WINDOWS\system32\ntshrui.dll
    76AC0000 011000 3.05.2284.0000 C:\WINDOWS\system32\ATL.DLL
    6FEE0000 054000 5.01.2600.2180 C:\WINDOWS\system32\NETAPI32.dll
    76960000 0B5000 5.01.2600.2180 C:\WINDOWS\system32\USERENV.dll
    71990000 040000 5.01.2600.2180 C:\WINDOWS\system32\mswsock.dll
    62E40000 059000 5.01.2600.2180 C:\WINDOWS\system32\hnetcfg.dll
    719D0000 008000 5.01.2600.2180 C:\WINDOWS\System32\wshtcpip.dll
    76ED0000 027000 5.01.2600.2180 C:\WINDOWS\system32\DNSAPI.dll
    76F60000 008000 5.01.2600.2180 C:\WINDOWS\System32\winrnr.dll
    76F10000 02D000 5.01.2600.2180 C:\WINDOWS\system32\WLDAP32.dll
    76F70000 006000 5.01.2600.2180 C:\WINDOWS\system32\rasadhlp.dll
    5D3F0000 0A1000 5.01.2600.2180 C:\WINDOWS\system32\DBGHELP.DLL

    //==<ewido anti-spyware 4.0>===================================
    Exception code: C0000005 ACCESS_VIOLATION
    Fault address: 2D334544 <pages range base not found>
    Exception Date: 07/01/2006 12:28:58
    File Version of C:\Program Files\ewido anti-spyware 4.0\ewido.exe: 4.0.0.172

    MiniDump Information Saved to C:\Program Files\ewido anti-spyware 4.0\ewido.dmp

    Registers:
    EAX:00000000
    EBX:02F30000
    ECX:7C92056D
    EDX:00000000
    ESI:7C80E00D
    EDI:00000066
    CS:EIP:001B:2D334544
    SS:ESP:0023:050A8260 EBP:342D3538
    DS:0023 ES:0023 FS:003B GS:0000
    Flags:00010246

    Intel specific method

    Call stack:
    Address Frame Param 0 Param 1 Param 2 Param 3 Logical addr Module
    2D334544 342D3538 <frame 342D3538 not readable>

    ImageHelp specific method

    Call stack:
    Address Frame Param 0 Param 1 Param 2 Param 3 Symbol/Logical address
    2D334544 050A825C 4442422D 35394433 32353843 762D7D30 <pages range base not found>
    33423339 342D3538 00000000 00000000 00000000 00000000 <pages range base not found>

    Loaded Modules:
    Base Size Module
    00400000 609000 4.00.0000.0172 C:\Program Files\ewido anti-spyware 4.0\ewido.exe
    7C910000 0B7000 5.01.2600.2180 C:\WINDOWS\system32\ntdll.dll
    7C800000 104000 5.01.2600.2180 C:\WINDOWS\system32\kernel32.dll
    76BA0000 00B000 5.01.2600.2180 C:\WINDOWS\system32\PSAPI.DLL
    10000000 0E3000 4.00.0000.0172 C:\Program Files\ewido anti-spyware 4.0\engine.dll
    77F40000 076000 6.00.2900.2753 C:\WINDOWS\system32\SHLWAPI.dll
    77DA0000 0AC000 5.01.2600.2180 C:\WINDOWS\system32\ADVAPI32.dll
    77E50000 091000 5.01.2600.2180 C:\WINDOWS\system32\RPCRT4.dll
    77EF0000 046000 5.01.2600.2180 C:\WINDOWS\system32\GDI32.dll
    77D10000 090000 5.01.2600.2622 C:\WINDOWS\system32\USER32.dll
    77BE0000 058000 7.00.2600.2180 C:\WINDOWS\system32\msvcrt.dll
    719F0000 017000 5.01.2600.2180 C:\WINDOWS\system32\WS2_32.dll
    719E0000 008000 5.01.2600.2180 C:\WINDOWS\system32\WS2HELP.dll
    76AE0000 02F000 5.01.2600.2180 C:\WINDOWS\system32\WINMM.dll
    7C9D0000 823000 6.00.2900.2763 C:\WINDOWS\system32\SHELL32.dll
    76310000 005000 5.01.2600.2180 C:\WINDOWS\system32\MSIMG32.dll
    76340000 04A000 6.00.2900.2180 C:\WINDOWS\system32\comdlg32.dll
    77390000 103000 6.00.2900.2649 C:\WINDOWS\WinSxS\X86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.2649_x-ww_aac16c8b\COMCTL32.dll
    774A0000 13D000 5.01.2600.2726 C:\WINDOWS\system32\ole32.dll
    71A10000 00A000 5.01.2600.2180 C:\WINDOWS\system32\WSOCK32.dll
    76D10000 019000 5.01.2600.2180 C:\WINDOWS\system32\iphlpapi.dll
    77BD0000 008000 5.01.2600.2180 C:\WINDOWS\system32\VERSION.dll
    77AA0000 0A7000 6.00.2900.2753 C:\WINDOWS\system32\WININET.dll
    779E0000 096000 5.131.2600.2180 C:\WINDOWS\system32\CRYPT32.dll
    77A80000 012000 5.01.2600.2180 C:\WINDOWS\system32\MSASN1.dll
    770E0000 08C000 5.01.2600.2180 C:\WINDOWS\system32\OLEAUT32.dll
    5B090000 038000 6.00.2900.2180 C:\WINDOWS\system32\uxtheme.dll
    02E10000 068000 1.00.0000.20563 C:\Program Files\Xfire\xfire_toucan_20563.dll
    7C340000 056000 7.10.3052.0004 C:\WINDOWS\system32\MSVCR71.DLL
    77B50000 022000 5.01.2600.2180 C:\WINDOWS\system32\appHelp.dll
    76F80000 07F000 2001.12.4414.0308 C:\WINDOWS\system32\CLBCATQ.DLL
    77000000 0D4000 2001.12.4414.0258 C:\WINDOWS\system32\COMRes.dll
    765B0000 056000 5.01.2600.2180 C:\WINDOWS\System32\cscui.dll
    76590000 01D000 5.01.2600.2180 C:\WINDOWS\System32\CSCDLL.dll
    778E0000 0F8000 5.01.2600.2180 C:\WINDOWS\system32\SETUPAPI.dll
    76920000 008000 5.01.2600.2751 C:\WINDOWS\system32\LINKINFO.dll
    76930000 026000 5.01.2600.2180 C:\WINDOWS\system32\ntshrui.dll
    76AC0000 011000 3.05.2284.0000 C:\WINDOWS\system32\ATL.DLL
    6FEE0000 054000 5.01.2600.2180 C:\WINDOWS\system32\NETAPI32.dll
    76960000 0B5000 5.01.2600.2180 C:\WINDOWS\system32\USERENV.dll
    71990000 040000 5.01.2600.2180 C:\WINDOWS\system32\mswsock.dll
    62E40000 059000 5.01.2600.2180 C:\WINDOWS\system32\hnetcfg.dll
    719D0000 008000 5.01.2600.2180 C:\WINDOWS\System32\wshtcpip.dll
    76ED0000 027000 5.01.2600.2180 C:\WINDOWS\system32\DNSAPI.dll
    76F60000 008000 5.01.2600.2180 C:\WINDOWS\System32\winrnr.dll
    76F10000 02D000 5.01.2600.2180 C:\WINDOWS\system32\WLDAP32.dll
    76F70000 006000 5.01.2600.2180 C:\WINDOWS\system32\rasadhlp.dll
    5D3F0000 0A1000 5.01.2600.2180 C:\WINDOWS\system32\DBGHELP.DLL

    ensuite j'ai refait un scan avec HijackThis je te copie le log :

    Logfile of HijackThis v1.99.1
    Scan saved at 13:31:04, on 01/07/2006
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\wdfmgr.exe
    C:\WINDOWS\System32\alg.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\DAEMON Tools\daemon.exe
    C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
    C:\Program Files\Anti-Blaxx\Anti-Blaxx.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    F:\µtorrent\utorrent.exe
    C:\Program Files\Hamachi\hamachi.exe
    C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
    C:\PROGRA~1\TRIBAL~1.NET\tribalweb.exe
    C:\Program Files\Xfire\Xfire.exe
    C:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Winamp\winamp.exe
    C:\Program Files\ewido anti-spyware 4.0\guard.exe
    C:\WINDOWS\explorer.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Documents and Settings\Admin\Bureau\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
    O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
    O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
    O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
    O4 - HKLM\..\Run: [Anti-Blaxx Manager] C:\Program Files\Anti-Blaxx\Anti-Blaxx.exe
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [avtwv.exe] C:\WINDOWS\system32\avtwv.exe
    O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
    O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
    O4 - HKCU\..\Run: [µTorrent] "F:\µtorrent\utorrent.exe"
    O4 - Startup: Xfire.lnk = C:\Program Files\Xfire\Xfire.exe
    O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
    O4 - Global Startup: hamachi.lnk = C:\Program Files\Hamachi\hamachi.exe
    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
    O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Trend Micro ActiveX Scan Agent 6.5) - http://housecall65.trendmicro.com/housecall/applet/html/native/x86/win32/activex/...
    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: talkto - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
    O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

    voila j'ai supprimé qlques virus avec ewido mais les attaques continu et l'UC monte a 100 % que pendant les attaques ce que je trouve assez normal.
    Ah oui j'ai essayé le scan en ligne : ca plante et ca me ferme Iexplorer.exe
    0
  4. green day Messages postés 26374 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   2 166
     
    re

    ok,

    # Télécharge ceci: (merci a S!RI pour ce petit programme).

    http://siri.urz.free.fr/Fix/SmitfraudFix.zip

    Exécute le, Double click sur Smitfraudfix.cmd choisit l’option 1,
    voila a quoi cela ressemble : http://siri.urz.free.fr/Fix/SmitfraudFix.php
    il va générer un rapport : copie/colle le sur le poste stp.

    @+
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. YeZ Messages postés 18 Statut Membre
     
    Voila le rapport :

    SmitFraudFix v2.65

    Rapport fait à 20:21:40,56, 01/07/2006
    Executé à partir de C:\Documents and Settings\Admin\Bureau\SmitfraudFix
    OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
    Fix executé en mode normal

    »»»»»»»»»»»»»»»»»»»»»»»» C:\

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

    »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Admin\Application Data

    »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

    »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Admin\Favoris

    »»»»»»»»»»»»»»»»»»»»»»»» Bureau

    »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

    »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

    »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
    "Source"="About:Home"
    "SubscribedURL"="About:Home"
    "FriendlyName"="Ma page d'accueil"

    »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    SrchSTS.exe by S!Ri
    Search SharedTaskScheduler's .dll

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

    »»»»»»»»»»»»»»»»»»»»»»»» Fin
    0
  7. green day Messages postés 26374 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   2 166
     
    Salut

    # Démarre en mode sans échec :
    Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
    Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
    Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
    (Si F8 ne marche pas utilise la touche F5).
    ----------------------------------------------------------------------------
    # Relance le programme Smitfraud :
    Cette fois choisit l’option 2, répond oui a tous ;
    Sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum

    ensuite :

    télécharge ceci : ( si ce n'est pas déjà fait ! )

    1) Ad-Aware (gratuit) :
    http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/11643.html

    2) Le patch en Français pour Ad-Aware (gratuit) :
    http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/25543.html

    tuto : (merci à Moe) http://perso.wanadoo.fr/entraide-hijackthis/AdAware/AdAware.htm

    3) Spybot (gratuit) :
    http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/26157.html

    tuto : (merci à Ballatrap )
    http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

    4) A-squared (nécessite un enregistrement gratuit en ligne pour obtenir la clé d'activation) :
    https://www.emsisoft.com/fr/

    5) Ewido (gratuit) :
    https://www.avg.com/en-ww/free-antivirus-download

    tuto : (merci à Moe) http://perso.wanadoo.fr/entraide-hijackthis/Ewido/

    6) CleanUp40 (qui élimine les fichiers temporaires + cookies : gratuit )
    http://pageperso.aol.fr/Balltrap34/CleanUp40.exe

    tuto : (merci à Balltrap) http://pageperso.aol.fr/balltrap34/democleanup.htm

    et enfin remets un nouveau hijackthis stp

    bon courage; @+
    0
  8. YeZ Messages postés 18 Statut Membre
     
    j'ai Ad-Aware, C-Cleaner en noyage de registre, Clean-Up et Ewido en scan complet qui plante.
    le rapport de SmitFraudFix :

    SmitFraudFix v2.65

    Rapport fait à 11:32:11,96, 02/07/2006
    Executé à partir de C:\Documents and Settings\Admin\Bureau\SmitfraudFix
    OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
    Fix executé en mode sans echec

    »»»»»»»»»»»»»»»»»»»»»»»» Avant SmitFraudFix
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    SrchSTS.exe by S!Ri
    Search SharedTaskScheduler's .dll

    »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

    »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

    GenericRenosFix by S!Ri

    »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

    »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

    »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

    Nettoyage terminé.

    »»»»»»»»»»»»»»»»»»»»»»»» Après SmitFraudFix
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    SrchSTS.exe by S!Ri
    Search SharedTaskScheduler's .dll

    »»»»»»»»»»»»»»»»»»»»»»»» Fin

    Le rapport de HijackThis :

    Logfile of HijackThis v1.99.1
    Scan saved at 16:09:13, on 02/07/2006
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\Program Files\ewido anti-spyware 4.0\guard.exe
    C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\wdfmgr.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\WINDOWS\System32\alg.exe
    C:\Program Files\DAEMON Tools\daemon.exe
    C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
    C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
    C:\Program Files\Anti-Blaxx\Anti-Blaxx.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Program Files\ewido anti-spyware 4.0\ewido.exe
    F:\µtorrent\utorrent.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\Hamachi\hamachi.exe
    C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
    C:\Program Files\MSN Messenger\msnmsgr.exe
    C:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
    C:\WINDOWS\system32\svchost.exe
    C:\PROGRA~1\TRIBAL~1.NET\tribalweb.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Documents and Settings\Admin\Bureau\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
    O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
    O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
    O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
    O4 - HKLM\..\Run: [Anti-Blaxx Manager] C:\Program Files\Anti-Blaxx\Anti-Blaxx.exe
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
    O4 - HKLM\..\Run: [ikgir.exe] C:\WINDOWS\system32\ikgir.exe
    O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
    O4 - HKCU\..\Run: [µTorrent] "F:\µtorrent\utorrent.exe"
    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
    O4 - Startup: Xfire.lnk = C:\Program Files\Xfire\Xfire.exe
    O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
    O4 - Global Startup: hamachi.lnk = C:\Program Files\Hamachi\hamachi.exe
    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
    O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Trend Micro ActiveX Scan Agent 6.5) - http://housecall65.trendmicro.com/housecall/applet/html/native/x86/win32/activex/...
    O17 - HKLM\System\CCS\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\..\{C8089D79-0D84-40DB-98AB-ED6E91CBF20A}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\..\{D630FBAA-962D-4F49-BCCA-A7F88A5B6C69}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\..\{FA90D662-AF75-45B4-A80B-D41C516332EC}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
    O17 - HKLM\System\CS1\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
    O17 - HKLM\System\CS2\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: talkto - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
    O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
    0
  9. green day Messages postés 26374 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   2 166
     
    Salut

    oula ! une ré-invasion !

    # Désactiver la Restauration du système :

    * Cliquez sur le bouton Démarrer.
    * Cliquez avec le bouton droit de la souris sur Poste de travail puis cliquez sur Propriétés.
    * Dans l'onglet Restauration du système, sélectionnez l'option Désactiver la Restauration du système ou Désactiver la Restauration du système sur tous les lecteurs

    ensuite refais la manip du poste 1, passe cleanup et ewido en mode sans echec, et enfin remets un hijackthis stp

    ++
    0
  10. YeZ Messages postés 18 Statut Membre
     
    Bon ca a l'air de marcher : les antyspyware et reparateur de registre fonctionne correctement et je ne recoit plus d'attaques.

    voici un rapport de HijackThis, apres les mutilple scan, en mode sans-echec :

    Logfile of HijackThis v1.99.1
    Scan saved at 14:35:26, on 03/07/2006
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\Program Files\ewido anti-spyware 4.0\ewido.exe
    C:\Documents and Settings\Admin\Bureau\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/toolbar/ie8/sidebar.html
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.google.fr/?gws_rd=ssl
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
    R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.fr/keyword/%s
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://patrick.kolla.de/spybotsd.html
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
    R3 - Default URLSearchHook is missing
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
    O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
    O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
    O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
    O4 - HKLM\..\Run: [Anti-Blaxx Manager] C:\Program Files\Anti-Blaxx\Anti-Blaxx.exe
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\RunOnce: [Config] %systemroot%\system32\run.cmd
    O4 - HKCU\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll"
    O4 - HKCU\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe
    O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
    O4 - Global Startup: hamachi.lnk = C:\Program Files\Hamachi\hamachi.exe
    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
    O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Trend Micro ActiveX Scan Agent 6.5) - http://housecall65.trendmicro.com/housecall/applet/html/native/x86/win32/activex/...
    O17 - HKLM\System\CCS\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\..\{C8089D79-0D84-40DB-98AB-ED6E91CBF20A}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\..\{FA90D662-AF75-45B4-A80B-D41C516332EC}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
    O17 - HKLM\System\CS1\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
    O17 - HKLM\System\CS2\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: talkto - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
    O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

    Et là un autre rapport mais ceului-ci fait en mode normal :

    Logfile of HijackThis v1.99.1
    Scan saved at 14:41:40, on 03/07/2006
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\Program Files\ewido anti-spyware 4.0\guard.exe
    C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\Program Files\DAEMON Tools\daemon.exe
    C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
    C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
    C:\Program Files\Anti-Blaxx\Anti-Blaxx.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Program Files\ewido anti-spyware 4.0\ewido.exe
    F:\µtorrent\utorrent.exe
    C:\Program Files\Hamachi\hamachi.exe
    C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
    C:\Program Files\Xfire\Xfire.exe
    C:\WINDOWS\system32\wuauclt.exe
    C:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\MSN Messenger\msnmsgr.exe
    C:\PROGRA~1\TRIBAL~1.NET\tribalweb.exe
    C:\Documents and Settings\Admin\Bureau\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
    O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
    O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
    O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
    O4 - HKLM\..\Run: [Anti-Blaxx Manager] C:\Program Files\Anti-Blaxx\Anti-Blaxx.exe
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
    O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
    O4 - HKCU\..\Run: [µTorrent] "F:\µtorrent\utorrent.exe"
    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
    O4 - Startup: Xfire.lnk = C:\Program Files\Xfire\Xfire.exe
    O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
    O4 - Global Startup: hamachi.lnk = C:\Program Files\Hamachi\hamachi.exe
    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
    O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Trend Micro ActiveX Scan Agent 6.5) - http://housecall65.trendmicro.com/housecall/applet/html/native/x86/win32/activex/...
    O17 - HKLM\System\CCS\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\..\{C8089D79-0D84-40DB-98AB-ED6E91CBF20A}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\..\{FA90D662-AF75-45B4-A80B-D41C516332EC}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
    O17 - HKLM\System\CS1\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
    O17 - HKLM\System\CS2\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: talkto - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
    O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

    Pour le Pare-Feu, qu'est ce qu'il y a comme Pare-Feu performant ?
    0
  11. green day Messages postés 26374 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   2 166
     
    Salut

    tu peux reactivé la restau systeme

    parfeu : zone alarme : simple d'utilisation et assez efficace

    1) Zone alarme (gratuit, téléchargeable ici) :
    https://www.zonealarm.com/

    Tuto:http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/Questions-techniques/zonealarm-tutorial-sujet_169658_1.htm

    Relance HijackThis : choisis " do a scan only" coche la case devant les lignes ci-dessous et clique en bas sur "fix checked" :

    O17 - HKLM\System\CCS\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\..\{C8089D79-0D84-40DB-98AB-ED6E91CBF20A}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CCS\Services\Tcpip\..\{FA90D662-AF75-45B4-A80B-D41C516332EC}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
    O17 - HKLM\System\CS1\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.113.149 85.255.112.218
    O17 - HKLM\System\CS2\Services\Tcpip\..\{01241AB5-83CB-4EF3-A13B-D183B664D39C}: NameServer = 85.255.113.149,85.255.112.218

    et enfin :

    scan en ligne : colle rapport entier ( s’il y a quelque chose) :

    http://www.bitdefender.fr/bd/site/search.php#

    @+

    ***j'ai decidé d'être heureux parce que c'est bon pour la santé ! ( Voltaire )***
    0
  12. Krik
     
    Salut Green Day !

    J'ai le même souci que yez !!

    Voila le rapport de fixwareout :

    Fixwareout ver 1.003
    Last edited 07/1/2006
    Post this report in the forums please

    Reg Entries that were deleted
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}920BB3E55D27-F529-A604-3177-39BEF900{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}AB16505770BD-1A19-4094-62BB-0BB972D5{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}134912D86482-5D99-5B64-3F81-8C7FD103{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D8A4F4C881CA-2D49-A294-1128-6180E1C6{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}EE2B4CD89C69-4A9B-3984-E06C-0D099B3C{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F64147F5B3DC-BC89-2B94-C7AB-B3123903{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D67EBF56A15D-537B-A794-AC7D-31BC2B29{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2B62D4AB4039-B00A-6174-5EF7-10BF6A92{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}83DBD85BBCBF-F68B-8F24-743A-DC302ADC{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}97A5DEB47ED3-E599-2EB4-1C09-F4D3853B{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6D8E258982AC-4F8B-35A4-361A-AD0CF0FE{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}67020A655B3F-3B59-3394-D80F-BDF1FDE3{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}231A010E7E14-F5CB-AB04-9425-FA093035{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0C48183A6229-8EA9-EDA4-01FD-70D07CA0{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0250D0F2BBF4-B10B-2C54-B5F4-77978530{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}AD3AAAC74CBF-954A-3924-5BD9-A172ED05{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}90019D854A0E-986B-5014-2BA3-4E0C7144{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}34A628D7D769-F28A-5FA4-4D6E-EA9FD085{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4CDDD296CB47-D93A-AF54-71E0-AD0651EF{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A0741414AEA9-9D1B-7AA4-24A1-78FC5F65{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}AD8E8546C161-8358-B624-6A5A-1B19BDEB{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}BD79DC92E642-9278-CCB4-5EF6-7C4820E4{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}45327795CB35-14CA-90E4-8C5B-DF7D734B{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}3DCED66F7E96-BC48-44A4-0D20-040823EA{
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\swen
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\eno
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\llun
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\ruof
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\evif
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\repiwoh
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\putesprpgd
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\lavinraCputeS
    ...

    Microsoft (R) Windows Script Host Version 5.6
    Random Runs removed from HKLM
    ...

    PLEASE NOTE, There WILL be LEGIT FILES LISTED. IF YOU ARE UNSURE OF WHAT IT IS LEAVE THEM ALONE.
    Example ipsec6.exe is legitimate

    »»»»» Search by size and names...
    * csr.exe C:\WINDOWS\System32\CSBHP.EXE

    »»»»» Misc files

    »»»»» Checking for older varients covered by the Rem3 tool

    »»»»»
    Search five digit cs, dm and jb files
    This WILL/CAN also list Legit Files, Submit them at Virustotal
    C:\WINDOWS\SYSTEM32\CSBHP.EXE 51 219 2006-06-30
    Other suspects
    Directory of C:\WINDOWS\system32
    {AE328040-02D0-4A44-84CB-69E7F66DECD3}.exe
    {B437D7FD-B5C8-4E09-AC41-53BC59772354}.exe
    {4E0284C7-6FE5-4BCC-8729-246E29CD97DB}.exe
    {BEDB91B1-A5A6-426B-8538-161C6458E8DA}.exe
    {56F5CF87-1A42-4AA7-B1D9-9AEA4141470A}.exe
    {FE1560DA-0E17-45FA-A39D-74BC692DDDC4}.exe
    {580DF9AE-E6D4-4AF5-A82F-967D7D826A43}.exe
    {4417C0E4-3AB2-4105-B689-E0A458D91009}.exe
    {50DE271A-9DB5-4293-A459-FBC47CAAA3DA}.exe
    {03587977-4F5B-45C2-B01B-4FBB2F0D0520}.exe
    {0AC70D07-DF10-4ADE-9AE8-9226A38184C0}.exe
    {530390AF-5249-40BA-BC5F-41E7E010A132}.exe
    {3EDF1FDB-F08D-4933-95B3-F3B556A02076}.exe
    {EF0FC0DA-A163-4A53-B8F4-CA289852E8D6}.exe
    {B3583D4F-90C1-4BE2-995E-3DE74BED5A79}.exe
    {CDA203CD-A347-42F8-B86F-FBCBB58DBD38}.exe
    {29A6FB01-7FE5-4716-A00B-9304BA4D26B2}.exe
    {92B2CB13-D7CA-497A-B735-D51A65FBE76D}.exe
    {3093213B-BA7C-49B2-98CB-CD3B5F74146F}.exe
    {C3B990D0-C60E-4893-B9A4-96C98DC4B2EE}.exe
    {6C1E0816-8211-492A-94D2-AC188C4F4A8D}.exe
    {ACF458EF-A9C7-4AB6-807F-D57CB9E4F10E}.exe
    {301DF7C8-18F3-46B5-99D5-28468D219431}.exe
    {5D279BB0-BB26-4904-91A1-DB07750561BA}.exe
    {009FEB93-7713-406A-925F-72D55E3BB029}.exe
    {AC2D4A11-FC70-4AE0-94E4-0D499AD27AF2}.exe
    {582370F8-1E3E-4D02-A69C-64E8D819B8FB}.exe
    {24671982-3454-49CE-A5B6-BFF5A043E522}.exe
    {5823CAB4-E697-4E82-A8AD-CD8BEC88788E}.exe
    {816A63A0-F046-4092-B3E7-6180ECB37AE6}.exe
    {6DD6F4C4-BF53-4BED-AE95-3821A790467E}.exe
    {E60B43E0-1B40-46F5-A509-92A518631E05}.exe
    {68B8DF53-C326-407F-9AF8-F9076AF9DA34}.exe
    {EA979702-B37E-46F3-B70B-7C0F4E39084F}.exe
    {931411AB-4559-49AA-A1A1-FB12889EDFB3}.exe
    {4813034E-7706-4050-ADF4-1AB194DDD1C5}.exe
    {93391648-AA2D-420B-AB21-4097D5AC4605}.exe
    {D82AF41B-4B62-48ED-BC5C-E5F5E46B8D0E}.exe
    {4C719F8B-1CAF-4DB6-B62E-7CAEFC6CBD58}.exe
    {ECEC6C27-F262-4717-9223-C836A80CF4DC}.exe
    {50F733CA-FEE0-470D-85EC-13B357F1C588}.exe
    {9FFAD029-7B50-4DAF-AF7C-A7E3B3E41A32}.exe
    {996F1F1A-833B-4B58-8968-F1383AD5B2F3}.exe
    {766D994A-7093-4998-B725-6A13602DBCF0}.exe
    {6AF09EC6-28EB-4739-A86B-C74C1B86CC13}.exe
    {6F691674-27CE-41F5-BF33-CBAE3C22DBC1}.exe
    {A68F6BC7-6FA6-43C1-BDCC-94E9A99D9269}.exe
    {7093D186-A091-454E-8676-F5D687934A00}.exe
    {03FD025F-8B7A-422C-8F85-98BB41D9F784}.exe
    {415880C7-8D4B-42B2-81FC-6AF62D206860}.exe
    {D4054F1B-0320-4416-9A51-8454B3D8F27F}.exe
    {54B95EE4-9024-4143-824A-47720AC98C9F}.exe
    {3B9B0664-8BEB-495C-BFF8-B687C5186B11}.exe
    {0F7DDFDE-69B6-40E3-BD63-F9847937BD83}.exe
    {8C9A58F6-6D73-4B72-9941-3C650890E6C2}.exe
    {94101D68-7C72-4AF1-87D4-2F324B36305A}.exe
    {5EE21CD2-9DE3-4F88-A463-03439C89C5AC}.exe
    {5CDDCD72-3DF1-44E5-89CE-8D03BD82BB08}.exe
    {E639BE72-59D9-47DE-B8CD-4E6BBF52AAA7}.exe
    {D432A430-D245-48B7-B099-F85E0D72CDB7}.exe
    {2B324DA8-9CAE-4BF8-9FCC-B21F9C25BA4B}.exe
    {DBA668E6-CCEF-4F24-8E0D-B3F1CA7902DE}.exe
    {52BB78F5-9F43-4246-8B66-4A5B3D776DD0}.exe
    {70247F61-26CE-46DE-9D55-5733FF062745}.exe
    {71E8DD49-1535-4636-9173-0C05C897CF51}.exe
    {441E2380-916B-4279-A368-D1FCD7F5470B}.exe
    {2BABE508-C378-4C26-8105-527ECD6012EB}.exe
    {46F9CD9B-9251-49A0-8B7B-3305BEF646B1}.exe
    {A6D3BB4F-91C4-4E09-BC15-3D468E2F231D}.exe
    {2976A9DD-F516-482F-8B27-4DFE802F87B3}.exe
    {0EAC0640-0169-47AF-BC47-929978D41417}.exe
    {3DC66F8B-75B4-4AD0-9553-78D30296B389}.exe
    {C3B622F8-65FD-4CB5-8C77-2AEEA30DEF70}.exe
    {C14E98C2-0ED3-42B8-AACC-37F41CCE583B}.exe
    {354EAF05-ED9E-4213-9868-936BBA3C6402}.exe
    {74A3905C-43A1-45D2-9212-EF26EDA9337B}.exe
    {2F3D1B45-0E29-4E9D-A626-B1273255557C}.exe
    {66D11742-F533-4DF4-8382-61A52DDC5192}.exe
    {F081AD62-2C4C-46A8-A952-3867D66FC934}.exe
    {9FC07192-5B6E-4365-BDCC-0617C8D1DA99}.exe
    {B9E54C4E-0B66-4A5F-B0B9-9BE0B2142D86}.exe
    {6C5D1DC9-A6FB-4BFA-ACA8-CF9B64758A81}.exe
    {3F1793C4-777E-4A62-976C-1BD23842D43E}.exe
    {52EE5461-B97D-4733-B795-A543FD04DB81}.exe
    {B52A0AC6-6E95-4752-8DD7-3E0C4CA9776F}.exe
    {55754925-28EB-4C81-B048-45452FF22D6A}.exe
    {E16688B6-7D3F-4D17-BD46-B0B00B717296}.exe

    et le rapport de HijackThis :

    Logfile of HijackThis v1.99.1
    Scan saved at 19:56:47, on 03/07/2006
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    c:\program files\fichiers communs\logitech\lvmvfm\LVPrcSrv.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\Program Files\Kerio\Personal Firewall\persfw.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\WINDOWS\system32\wuauclt.exe
    C:\WINDOWS\system32\NOTEPAD.EXE
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\WINDOWS\SOUNDMAN.EXE
    C:\WINDOWS\system32\RUNDLL32.EXE
    C:\Program Files\QuickTime\qttask.exe
    C:\WINDOWS\system32\LVCOMSX.EXE
    C:\Program Files\Logitech\Video\CameraAssistant.exe
    C:\WINDOWS\system32\ElkCtrl.exe
    C:\PROGRA~1\PESTPA~1\PPControl.exe
    C:\PROGRA~1\PESTPA~1\PPMemCheck.exe
    C:\PROGRA~1\PESTPA~1\CookiePatrol.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
    C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    C:\Program Files\SAGEM Wi-Fi USB 802.11g\WLANUTL.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    R3 - URLSearchHook: (no name) - {783D8360-F687-DDF2-7A52-E9C7C0F1B0E6} - xxtoolbar.dll (file missing)
    O1 - Hosts: localhost 127.0.0.1
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
    O2 - BHO: (no name) - {549B5CA7-4A86-11D7-A4DF-000874180BB3} - (no file)
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
    O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - (no file)
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [Device Detector] DevDetect.exe -autorun
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
    O4 - HKLM\..\Run: [LogitechCameraAssistant] C:\Program Files\Logitech\Video\CameraAssistant.exe
    O4 - HKLM\..\Run: [LogitechVideo[inspector]] C:\Program Files\Logitech\Video\InstallHelper.exe /inspect
    O4 - HKLM\..\Run: [LogitechCameraService(E)] C:\WINDOWS\system32\ElkCtrl.exe /automation
    O4 - HKLM\..\Run: [killall] dialer423.exe
    O4 - HKLM\..\Run: [PestPatrol Control Center] c:\PROGRA~1\PESTPA~1\PPControl.exe
    O4 - HKLM\..\Run: [PPMemCheck] c:\PROGRA~1\PESTPA~1\PPMemCheck.exe
    O4 - HKLM\..\Run: [CookiePatrol] c:\PROGRA~1\PESTPA~1\CookiePatrol.exe
    O4 - HKLM\..\Run: [nikkn.exe] C:\WINDOWS\system32\nikkn.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
    O4 - HKCU\..\Run: [porka_] Shaitan1678.exe
    O4 - HKCU\..\Run: [slamm] SysSupport.exe
    O4 - HKCU\..\Run: [cnftips] backd.exe
    O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
    O4 - Global Startup: Sagem - Utilitaire réseau pour Clé USB Wi-Fi 802.11g.lnk = ?
    O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
    O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site....
    O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP.cab
    O17 - HKLM\System\CCS\Services\Tcpip\..\{0E3F7530-6079-45DD-AAE2-46B8D56289B5}: NameServer = 85.255.115.34,85.255.112.63
    O17 - HKLM\System\CCS\Services\Tcpip\..\{46163A0F-F858-42DA-9EA9-191F6C9263DF}: NameServer = 85.255.115.34,85.255.112.63
    O17 - HKLM\System\CCS\Services\Tcpip\..\{E8ACB208-CC48-4CF6-8A4D-25AAF744457D}: NameServer = 85.255.115.34,85.255.112.63
    O17 - HKLM\System\CCS\Services\Tcpip\..\{EB2CC401-C025-4ADE-B852-0834BA7FC66E}: NameServer = 85.255.115.34,85.255.112.63
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.115.34 85.255.112.63
    O17 - HKLM\System\CS3\Services\Tcpip\Parameters: NameServer = 85.255.115.34 85.255.112.63
    O17 - HKLM\System\CS3\Services\Tcpip\..\{0E3F7530-6079-45DD-AAE2-46B8D56289B5}: NameServer = 85.255.115.34,85.255.112.63
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.115.34 85.255.112.63
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
    O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: Logitech Process Monitor (LVPrcSrv) - Logitech Inc. - c:\program files\fichiers communs\logitech\lvmvfm\LVPrcSrv.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: Kerio Personal Firewall (PersFw) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall\persfw.exe

    Peut tu me venir en aide !!??

    Merci beaucoup !!
    0
  13. green day Messages postés 26374 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   2 166
     
    Salut Krik

    ouvre ton propre poste stp, sinon on va s'emmeler les pinceaux ici :)

    ++
    0
    1. KRIK
       
      Merci d'avoir répondu !!!
      C'est fait, désolé, je ne suis pas trop habitué !!!
      @+
      0
  14. green day Messages postés 26374 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   2 166
     
    pas grave ;-)
    0
    1. KRIK
       
      Tu peux te pencher sur mon p'tit souci quand tu aura un moment!?

      J'ai donné le même titre à mon message que YEZ

      @+
      0