Registre modifié et restauration inefficace

Bonjour,

Sous Vista j'ai suivi les conseils de Norton il y a une semaine dont je souhaitais me séparer (désinstallation problématique)
Depuis des dossiers s'ouvrent automatiquement au démarrage, comme "IE" ou "Mes Documents"... Une dizaine au total!

Malgré la restauration rien ne change (le point de restauration est trop récent)
Comment faire?
Y a-t-il des clés types que l'on pourrait remettre en place? un genre de configuration initiale?
HELP!!

Les étapes 3&4 demandait de rentrer des clés:

Erreur : (9999,17x) lors de l'installation d'un produit Norton

ÉTAPE 1

Créer un nouveau compte d'administrateur de Windows

1.
Réalisez l'une des opérations suivantes, en fonction de votre système d'exploitation :
?
Pour Windows XP : Cliquez sur Démarrer > Exécuter.

?
Pour Windows Vista : Cliquez sur le bouton Démarrer, puis sur Tous les programmes > Accessoires > Exécuter.

2.
Dans la boîte de dialogue Exécuter, tapez ce qui suit :

control userpasswords

3.
Cliquez sur OK.

4.
Réalisez l'une des opérations suivantes, en fonction de votre système d'exploitation :
?
Pour Windows XP : sous Choisissez une tâche, cliquez sur Créer un nouveau compte.

?
Pour Windows Vista : sous Modifier votre compte d'utilisateur, cliquez sur Gérer un autre compte puis cliquez sur Créer un compte.

Quand la fenêtre Contrôle de comptes d'utilisateurs apparaît, cliquez sur Continuer.

5.
Dans la zone de texte Entrez le nom du nouveau compte ou Nom du nouveau compte, tapez le texte suivant :

newadminaccount

6.
Réalisez l'une des opérations suivantes, en fonction de votre système d'exploitation :
?
Pour Windows XP : cliquez sur Suivant et sous Choisir un type de compte cliquez sur Administrateur de l'ordinateur.

?
Pour Windows Vista : cliquez sur Administrateur.

7.
Cliquez sur Créer un compte.

8.
Redémarrez l'ordinateur et ouvrez une session avec le compte newadminaccount.

ÉTAPE 2

Ajouter des autorisations aux clés de registre

Les étapes suivantes vous inviteront à modifier le Registre de Windows. Sauvegardez le registre avant d'y apporter des modifications, car une modification incorrecte du registre peut provoquer la perte définitive de données ou la corruption de fichiers. Supprimez uniquement la clé de registre spécifiée.

Pour obtenir des instructions, consultez le document suivant :

Comment faire une copie de sauvegarde du registre de Windows

1.
Réalisez l'une des opérations suivantes, en fonction de votre système d'exploitation :
?
Pour Windows XP : Cliquez sur Démarrer > Exécuter.

?
Pour Windows Vista : Cliquez sur le bouton Démarrer, puis sur Tous les programmes > Accessoires > Exécuter.

2.
Dans la boîte de dialogue Exécuter, tapez ce qui suit :

regedit

3.
Cliquez sur OK.

Quand la fenêtre Contrôle de comptes d'utilisateurs apparaît, cliquez sur Continuer.

4.
Dans l'Editeur du Registre, recherchez et sélectionnez la clé suivante :

HKEY_CURRENT_USER\Software

5.
Cliquez avec le bouton droit de la souris sur la clé Software, puis cliquez sur Autorisations....

6.
Cliquez sur Ajouter....

7.
Tapez le texte suivant :

Tout le monde

8.
Sous "Noms d'utilisateur ou de groupe", cliquez sur Tout le monde.

9.
Sous Autorisations pour Tout le monde, cliquez sur Autoriser en regard de Contrôle total.

10.
Cliquez sur OK.

1.
Répétez les lignes 4 à 10 pour les clés de registre suivantes :

HKEY_LOCAL_MACHINE\SOFTWARE

HKEY_LOCAL_MACHINE\SOFTWARE\Symantec

2.
Quittez l'Editeur du Registre.

ÉTAPE 3

Désinscrire et réinscrire Microsoft Windows Installer

1.
Réalisez l'une des opérations suivantes, en fonction de votre système d'exploitation :
?
Pour Windows XP : Cliquez sur Démarrer > Exécuter.

?
Pour Windows Vista : Cliquez sur le bouton Démarrer, puis sur Tous les programmes > Accessoires > Exécuter.

2.
Dans la boîte de dialogue Exécuter, tapez ce qui suit :

msiexec /unregister

3.
Cliquez sur OK.

Quand la fenêtre Contrôle de comptes d'utilisateurs apparaît, cliquez sur Continuer.

4.
Réalisez l'une des opérations suivantes, en fonction de votre système d'exploitation :
?
Pour Windows XP : Cliquez sur Démarrer > Exécuter.

?
Pour Windows Vista : Cliquez sur le bouton Démarrer, puis sur Tous les programmes > Accessoires > Exécuter.

5.
Dans la boîte de dialogue Exécuter, tapez ce qui suit :

msiexec /regserver

6.
Cliquez sur OK.

Quand la fenêtre Contrôle de comptes d'utilisateurs apparaît, cliquez sur Continuer.

ÉTAPE 4

Vérifier les clés de registre et les modifier si nécessaire

1.
Réalisez l'une des opérations suivantes, en fonction de votre système d'exploitation :
?
Pour Windows XP : Cliquez sur Démarrer > Exécuter.

?
Pour Windows Vista : Cliquez sur le bouton Démarrer, puis sur Tous les programmes > Accessoires > Exécuter.

2.
Dans la boîte de dialogue Exécuter, tapez ce qui suit :

regedit

3.
Cliquez sur OK.

Quand la fenêtre Contrôle de comptes d'utilisateurs apparaît, cliquez sur Continuer.

4.
Dans l'Editeur du Registre, recherchez et sélectionnez la clé suivante :

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders

5.
Dans le volet droit, notez les valeurs dans la zone Données de la valeur de chaque entrée.

Si une valeur contient un lecteur inadapté à votre ordinateur, cliquez avec le bouton droit de la souris sur l'entrée, tapez le texte suivant dans la zone de texte Données de la valeur, et puis cliquez sur OK.

c:\mes documents

6.
Répétez la ligne 5 pour chaque entrée pour laquelle la valeur Données contient un lecteur incorrect.

7.
Répétez la ligne 4 à 6 pour chacune des clés de registre suivantes :

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders

8.
Quittez l'Editeur du Registre.

ÉTAPE 4

Télécharger et installer LiveUpdate

1.
Téléchargez le fichier LiveUpdate.

TÉLÉCHARGER

2.
Enregistrez le fichier sur le bureau Windows.

3.
A la fin du téléchargement, cliquez deux fois sur l'icône lusetup.exe présente sur le bureau afin d'installer LiveUpdate.

ÉTAPE 5

Réinstaller les produits Norton

14 réponses

  1. Contributeur sécurité
    Salut Pierrot

    Utilise l'utilitaire de Norton(étape 2) :
    http://www-secure.symantec.com/...

    @++ :)
    0
    1. Bonsoir Dédétraqué!

      La bonne nouvelle dans les manip passées, c'est que Norton a pu être supprimé.

      Le vrai problème, ce sont les clés de registre qui ont été modifiées et qui me foutent un bazar pas possible (ouverture de fichiers, ordi qui rame...)
      0
      1. Contributeur sécurité
        Salut Pierrot

        Et qui a modifié les clé?

        On va vérifier le PC :

        Télécharge OTL (de OldTimer) et enregistre-le sur ton Bureau.
        http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/

        - Quitte les applications en cours afin de ne pas interrompre le scan.
        - Faire double clique sur OTL.exe présent sur le bureau pour lancer le programme
        Vista/Seven -- Faire un clique droit sur OTL.exe présent sur le bureau et choisir exécuter en tant qu'administrateur pour lancer le programme
        - Une fenêtre apparaît. Dans la section Rapport en haut de cette fenêtre, coche "Rapport standard". Fais de même avec "Tous les utilisateurs" à coté.
        - Coche également les cases à côté de "Recherche LOP" et "Recherche Purity".

        Ne modifie pas les autres paramètres !

        Copie la liste qui se trouve en gras ci-dessous, et colle-la dans la zone sous " Personnalisation "

        netsvcs
        msconfig
        safebootminimal
        safebootnetwork
        activex
        drivers32
        %SYSTEMDRIVE%\*.*
        %SYSTEMDRIVE%\*.exe
        %PROGRAMFILES%\*.*
        %PROGRAMFILES%\*.
        /md5start
        consrv.dll
        volsnap.sys
        hidserv.dll
        appmgmts.dll
        eventlog.dll
        winlogon.exe
        scecli.dll
        netlogon.dll
        cngaudit.dll
        sceclt.dll
        ntelogon.dll
        logevent.dll
        iaStor.sys
        nvstor.sys
        atapi.sys
        IdeChnDr.sys
        viasraid.sys
        AGP440.sys
        vaxscsi.sys
        nvatabus.sys
        viamraid.sys
        wininet.dll
        wininit.exe
        nvata.sys
        nvgts.sys
        iastorv.sys
        ViPrt.sys
        eNetHook.dll
        explorer.exe
        svchost.exe
        userinit.exe
        qmgr.dll
        ws2_32.dll
        proquota.exe
        imm32.dll
        kernel32.dll
        ndis.sys
        autochk.exe
        spoolsv.exe
        xmlprov.dll
        ntmssvc.dll
        mswsock.dll
        Beep.SYS
        ntfs.sys
        termsrv.dll
        sfcfiles.dll
        st3shark.sys
        winlogon.exe
        wininit.ini
        /md5stop
        HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
        SAVEMBR:0
        %systemroot%\*. /mp /s
        %systemroot%\system32\*.dll /lockedfiles
        %systemroot%\Tasks\*.job /lockedfiles
        %systemroot%\system32\drivers\*.sys /lockedfiles
        %systemroot%\System32\config\*.sav
        c:\$recycle.bin\*.* /s


        - Clique sur le bouton Analyse.
        - Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTListIT2 (donc par défaut sur le Bureau).

        Utilise cjoint.com pour poster en lien tes rapports :
        https://www.cjoint.com/

        - Clique sur Parcourir pour aller chercher le rapport OTL.txt sur le bureau
        - Clique sur Ouvrir ensuite sur Créer le lien Cjoint

        - Fais un copier/coller du lien qui est devant Le lien a été créé: dans ta prochaine réponse.

        Après fais de même avec l'autre rapport Extras.txt

        @++ :)
        0
        1. Bonsoir Dédétraqué!

          Le 1er lien pour OTL.txt:
          http://cjoint.com/?BEptpyxQmB5

          Le 2ème concernant Extras.txt:
          http://cjoint.com/?BEptrpZ3OC6

          Merci de ton aide, moi je ne comprend rien...
          0
          1. Contributeur sécurité
            Salut Pierrot

            1)
            Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
            http://general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/28-adwcleaner

            Lance le, clique sur [Suppression] puis patiente le temps du scan.
            Une fois le scan fini, un rapport s'ouvrira, poste le contenu de ce rapport.
            Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

            2)
            - Télécharge et installe MalwareByte's Anti-Malware
            https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/

            - Mets le à jour (Important)

            - Double clique sur le raccourci de MalwareByte's Anti-Malware qui est sur le bureau.
            - Sélectionne Exécuter un examen complet si ce n'est pas déjà fait
            - Clique sur Rechercher

            - Une fois le scan terminé, une fenêtre s'ouvre, clique sur sur Ok

            - Si MalwareByte's n'a rien détecté, clique sur Ok Un rapport va apparaître ferme-le.

            - Si MalwareByte's a détecté des infections, clique sur Afficher les résultats ensuite sur Supprimer la sélection

            - Enregistre le rapport sur ton Bureau comme cela il sera plus facile à retrouver, poste ensuite ce rapport.

            Note : Si MalwareByte's a besoin de redémarrer pour terminer la suppression, accepte en cliquant sur Ok

            Tutoriel pour MalwareByte's ici :
            https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

            @++ :)
            0
            1. Le rapport avec AdwCleaner:
              http://cjoint.com/?BEpxOLBF6it
              0
              1. Et avec Malware:

                Malwarebytes Anti-Malware 1.61.0.1400
                www.malwarebytes.org

                Version de la base de données: v2012.05.15.06

                Windows Vista Service Pack 2 x86 NTFS
                Internet Explorer 9.0.8112.16421
                hp :: PC-DE-PIERROT [administrateur]

                15/05/2012 23:46:26
                mbam-log-2012-05-15 (23-46-26).txt

                Type d'examen: Examen complet
                Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
                Options d'examen désactivées: P2P
                Elément(s) analysé(s): 402682
                Temps écoulé: 2 heure(s), 42 minute(s), 6 seconde(s)

                Processus mémoire détecté(s): 0
                (Aucun élément nuisible détecté)

                Module(s) mémoire détecté(s): 0
                (Aucun élément nuisible détecté)

                Clé(s) du Registre détectée(s): 0
                (Aucun élément nuisible détecté)

                Valeur(s) du Registre détectée(s): 0
                (Aucun élément nuisible détecté)

                Elément(s) de données du Registre détecté(s): 0
                (Aucun élément nuisible détecté)

                Dossier(s) détecté(s): 0
                (Aucun élément nuisible détecté)

                Fichier(s) détecté(s): 0
                (Aucun élément nuisible détecté)

                (fin)
                0
                1. Contributeur sécurité
                  Salut Pierrot

                  Refais un scan avec OTL comme la première fois(mode Analyse) avec les mêmes paramètres et la même liste sous personnalisation, tu auras seulement un rapport(OTL.txt) a me poster, voir a utilisé cjoint pour poster le rapport.

                  @++ :)
                  0
                  1. Salut Dédétraqué!

                    Voici le lien attendu:
                    http://cjoint.com/?BEwmOH4pOs2

                    J'ai hate que la solution soit trouvé!!

                    Merci.
                    0
                    1. Contributeur sécurité
                      Salut Pierrot

                      Double clic sur OTL.exe pour le lancer.
                      (Vista/Seven --> Faire un clique droit sur OTL.exe pour lancer le programme et choisi "Exécuter en tant qu'administrateur".

                      * Copie la liste qui se trouve en gras ci-dessous, et colle-la dans la zone sous " Personnalisation "

                      :OTL
                      IE - HKLM\..\SearchScopes,DefaultScope = {EEE6C360-6118-11DC-9C72-001320C79847}
                      O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - No CLSID value found.
                      MsConfig - StartUpReg: SweetIM - hkey= - key= - File not found
                      MsConfig - StartUpReg: Sweetpacks Communicator - hkey= - key= - File not found
                      @Alternate Data Stream - 104 bytes -> C:\ProgramData\TEMP:7838B9E0

                      :Commands
                      [EMPTYFLASH]
                      [Emptytemp]


                      * Clique sur " Correction " pour lancer la suppression.

                      * Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer. Accepte en cliquant sur Oui.

                      * Au redémarrage , autorise OTL a s'exécuter.

                      * Poste le rapport généré par OTL.

                      @++ :)
                      0
                      1. All processes killed
                        ========== OTL ==========
                        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
                        Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{1E8A6170-7264-4D0F-BEAE-D42A53123C75}\ deleted successfully.
                        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{1E8A6170-7264-4D0F-BEAE-D42A53123C75}\ not found.
                        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\StartUpReg\SweetIM\ deleted successfully.
                        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\StartUpReg\Sweetpacks Communicator\ deleted successfully.
                        ADS C:\ProgramData\TEMP:7838B9E0 deleted successfully.
                        ========== COMMANDS ==========

                        [EMPTYFLASH]

                        User: All Users

                        User: Default

                        User: Default User

                        User: hp
                        ->Flash cache emptied: 3807273 bytes

                        User: Public

                        Total Flash Files Cleaned = 4,00 mb

                        [EMPTYTEMP]

                        User: All Users

                        User: Default
                        ->Temp folder emptied: 0 bytes
                        ->Temporary Internet Files folder emptied: 33170 bytes

                        User: Default User
                        ->Temp folder emptied: 0 bytes
                        ->Temporary Internet Files folder emptied: 0 bytes

                        User: hp
                        ->Temp folder emptied: 10711267 bytes
                        ->Temporary Internet Files folder emptied: 94454104 bytes
                        ->Java cache emptied: 48264102 bytes
                        ->Google Chrome cache emptied: 382458275 bytes
                        ->Flash cache emptied: 291 bytes

                        User: Public

                        %systemdrive% .tmp files removed: 0 bytes
                        %systemroot% .tmp files removed: 0 bytes
                        %systemroot%\System32 .tmp files removed: 0 bytes
                        %systemroot%\System32\drivers .tmp files removed: 0 bytes
                        Windows Temp folder emptied: 1585968 bytes
                        %systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 0 bytes
                        RecycleBin emptied: 2320 bytes

                        Total Files Cleaned = 513,00 mb

                        OTL by OldTimer - Version 3.2.43.1 log created on 05222012_195133

                        Files\Folders moved on Reboot...
                        File move failed. C:\Windows\temp\_avast_\Webshlock.txt scheduled to be moved on reboot.

                        Registry entries deleted on Reboot...
                        0
                        1. Je remarque sur l'interface d'OTL qu'il ne s'occupe que des dossiers modifiés depuis moins de 30 jours. J'ai bien peur que la modification des hkeys date depuis plus de temps maintenant.
                          Dois-je relancer le processus en modifiant cette durée?

                          @+
                          0
                      2. Contributeur sécurité
                        Salut Pierrot

                        Oui refais un scan avec la durée qui corresponds avant le problème...

                        @++ :)
                        0
                        1. Le lien pour le rapport .txt:
                          http://cjoint.com/?BExtom2ePs4

                          Le lien pour le rapport extra:
                          http://cjoint.com/?BExto5ltRFb
                          0
                          1. Et enfin le rapport lié à la correction:
                            http://cjoint.com/?BExtKIhOdrp
                            0