Poker.exe application win32 non valide

Fermé
ben - 7 avril 2008 à 12:44
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 - 8 juil. 2008 à 18:06
Bonjour,
voila j ai poker770 sur mon ordi,tout allais bien mais depuis hier quand je le lance il me dit poker.exe application win32non valide, bizarre donc j ai voulu le retelecharger mais idem, au moment de faire executer il m inscrit la meme chose application win32 non valide, j ai lu que plusieurs personnes parlaient d un virus bagle, pourtant j ai spybot et panda et ils ne detectent rien, y a t il une manip en particulier a faire? quelqu un peut il m aider svp??
merci

63 réponses

oui c'est du baagle.... a plein nez....

ton poker a-t-il déja marché auparavant ou jamais? car il est possible qu'il soit la source de l'infection...... SI l'infection est là depuis que tu as téléchargé poker suprime le. C'était un virus



Panda et ce que tu veux n'ont rien trouvé parce que bagle a la faculté d'inhbier els antivirus et ils riskent de devenir HS....... FIn ca c'est le futur qui nous le dirra?




Pour supprimer bagle je te propose de proceder comme cela

IMPRIMES CECI TU EN AURAS PLUS ACCES DURANT LA MANIPULATION
(Internet devra en effet être coupé à partir de l’étape 5)

1 tu es infecté par beagle Souvent c'est du a un téléchargement de crack.... donc première chose à faire supprimer le crack et désinstaller le programme craké(si ce n’était pas un faux crack). Et supprimer le répertoire d’installation du crack. Ou un maximum de son contenu

2 Télécharge ELIBAGLA en bas de cette page < http://www.zonavirus.com/datos/descargas/95/elibagla.asp >
• Clique sur le bouton Descargar Elibagla cela va télécharger le fichier, place le sur le bureau. NE PAS LE LANCER

3 Télécharge ComboFix.exe (par sUBs) sur ton Bureau comme ceci strictement :
Clic-droit sur ce lien < http://download.bleepingcomputer.com/sUBs/ComboFix.exe >
Puis choisis "Enregistrer sous .." ==> vers le 'bureau"
==> Attention : renomme-le sous le nom Antibagle (très important).
Tu le nommes à ce moment-là, et non pas après l'avoir enregistré ; ce serait trop tard.
Puis clic sur [Enregistrer] NE PAS LE LANCER

4 Télécharge. F-Secure Blacklight
ftp://ftp.f-secure.com/anti-virus/tools/fsbl.exe NE PAS LE LANCER


5 Débranches internet (hyper important !!!) car internet est source de réinfection l’ordinateur est actuellement relié à une IP pirate qui permet sa réinfection tant que tout n’est pas supprimé NE PLUS LE REBRANCHER jusqu’à la fin de l’étape 10. L’idéal est de débrancher le modem surtotu pour ceux qui sont en wifi.

6 Clic droit sur Iexplore 7/ propriétés/ supprimer... ; / tout supprimer/ et cocher la case supprimer dans les modules complémentaires. En effet bagle est présent ds les fichiers temporaires . Cela permet de gagner un temps précieux lors du scan.


7 Double-clique sur elibagla pour l'ouvrir.
• Assure-toi que dans le menu déroulant Unidad, tu aies bien C:\
• Vérifie aussi que l'option en bas de la fenêtre Eliminar Ficheros Automaticamente soit bien cochée.
• Clique sur le bouton Explorar pour lancer l'analyse.
Fais la même chose avec le D :

8 - Double clique sur l'icône de ComboFix.exe du bureau, [Exécuter] et suis les invites.
Tape 1 (ou Yes) puis [Enter] .
Accepter les alertes éventuelles.
Laisse se dérouler le scan.
/!\ Pendant la durée de cette étape, ne te sers pas du pc et n'ouvre aucun programme.
Soit patient (même si tu penses que le PC est arrêté) ; les temps « d'arrêt apparent » sont parfois de plusieurs minutes (il y a ± 40 étapes d’analyse).
- En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\ recherche, laisse-le faire.
- Un rapport s'ouvrira ensuite dans le bloc-notes sur le bureau.


9 Fais de même avec f Secure back light : choisir scan et attendre la fin du nettoyage.


10 une fois terminé il faut purger les restauration système démarrer/panneau de config/système/restauration système/ et âpres sélectionne désactivez la restauration ca va chargé une fois le chargement terminé (30 sec environ) tu désactive l’option.


EN théorie l’infection est terminée.
Noter que certains antivirus sont encore inactif, il est alors nécessaire de les désinstaller et de les réinstaller. Proceder de manière analogue avec les antispywares, si vous avez toujours « win 32 non valide ».

Mais la connexion wifi est désactivé, pour ceux qui sont en wifi procéder comme suit :
1. Demarrer > executer > Tapez : "regedit" et ok
2. Allez sur HKEY Local Machine > system > CurrentControlSet > Services > Ndisuio
3. Dans cette clé il y a une entrée nommée "START", double cliquez dessus. Cette entrée doit être 3 pour que le protocole NDIS E/S demarre correctement.
4. doivent aussi intervenir sur les clés HKEY Local Machine > system > ControlSet001 > Services > Ndisuio
5. ainsi que tous les autres Controlset002, 003, ...


Ne pas hésiter à faire un scan complet de l’ordinateur avec votre antivirus, ou vos antispywares.

Sinon et bien redémarres en mode sans échec

SI le problème est résolu merci de mettre ce topic comme résolu MERCI
3
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
7 avril 2008 à 22:58
Bonsoir Parcimel !

Ayant exactement le même problème, j'ai suivis pas à pas la procédure que tu as décrite ci dessus.


A l'étape 3, en enregistrant la cible du fichier sous, et en renommant comme tu l'indiques ComboFix.exe en : Antibagle.exe avant de l'enregistrer.

Seulement je ne comprends pas bien, l'explication de l'étape 8. Tu dis de double cliquer sur l'icône de ComboFix (hors, oui, il s'agit de la même icône, sauf qu'à présent, elle se nommerait normalement Antibagle, si rien ne m'échappe !).

En double cliquant donc, j'ai exactement le même programme qui s'exécute que Elibagla !

J'ai donc essayer tout de même, de re télécharger Combofix, en omettant de le renommer, mais là encore, l'application n'est pas valide (pour Win32), et ne démarre donc pas.

Ce que je ne comprends pas bien, en fait, c'est aussi, ton indication [Exécuter] !

Voilà Parcimel ! Pourrais-tu m'éclaircir davantage ??

En te remerciant grandement ! Bonne soirée.
0
merci pour ton aide, très sympa malheureusement cela ne marche toujours pas, ne penses tu pas qu une application windows peut bloquer ca?
0
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167 > crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020
8 avril 2008 à 21:57
Re Bonsoir Parcimel !!

Je suis désespérée, désespérée que tu ne me lises, mais pire encore que tu ne me répondes !

Je t'ai mis ci dessus un contre rendu des démarches que j'ai effectuées suite à tes explications, ainsi que ce que je ne comprenais pas !

Depuis, dès lors que j'allume mon ordinateur, j'ai tout d'abord le scan de Antibagle qui se met automatiquement en route ; ensuite, j'arrive souvent sur mon bureau en Active Destock, puis au bout de quelques minutes seulement, l'ordinateur redémarre.........

Ultime essai, car je n'arrive pas à le faire démarrer en mode sans échec, je ne touche absolument à rien, ni aucun logiciel qu'il m'ouvre à l'ouverture, comme par exemple :

- une fenêtre qui me demande de sélection le fichier à cracker !!??
- windows Live Messenger, etc...

Que fais-je, quel est ce virus ? Est ce que si je formatais Windows de sa partition, cela pourrait enlever cette merde ?

Merci à vous tous Lecteurs...
0
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167 > crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020
8 avril 2008 à 22:14
Bonsoir !

Voici le résultat du scan avec Elibagle :


Sat Apr 08 22:03:57 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.

Sat Apr 08 22:04:02 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 5177
Nº Total de Ficheros: 42012
Nº de Ficheros Analizados: 5993
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Sat Apr 08 22:05:44 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.

Sat Apr 08 22:05:54 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\

Nº Total de Directorios: 9
Nº Total de Ficheros: 74
Nº de Ficheros Analizados: 0
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Sat Apr 08 22:06:30 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.

Sat Apr 08 22:06:36 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad F:\

Nº Total de Directorios: 214
Nº Total de Ficheros: 2817
Nº de Ficheros Analizados: 87
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Je vais essayer à présent de redémarrer en mode sans échec, chose que je n'ai pas réussi à faire jusqu'à maintenant !

En vous remerciant tous pour votre patiance....
0
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167 > crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020
8 avril 2008 à 22:54
Bonsoir à vous !

Bienheureuse à moi, j'ai réussi à démarrer en mode sans échec !

Et voici le scan, réalisé en mode sans échec qui d'ailleurs est bien différent, de EliBagle !

Sat Apr 08 22:03:57 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.

Sat Apr 08 22:04:02 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 5177
Nº Total de Ficheros: 42012
Nº de Ficheros Analizados: 5993
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Sat Apr 08 22:05:44 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.

Sat Apr 08 22:05:54 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\

Nº Total de Directorios: 9
Nº Total de Ficheros: 74
Nº de Ficheros Analizados: 0
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Tue Apr 08 22:37:38 2008
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Eliminado Bagle (rootkit)
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Eliminado Bagle.dldr

Tue Apr 08 22:37:42 2008
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\WINDOWS\system32\MDELK.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\MDELK.EXE --> Eliminado Bagle.dldr

Nº Total de Directorios: 5214
Nº Total de Ficheros: 42525
Nº de Ficheros Analizados: 6013
Nº de Ficheros Infectados: 2
Nº de Ficheros Limpiados: 2

Tue Apr 08 22:39:31 2008
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Tue Apr 08 22:39:38 2008
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\

Nº Total de Directorios: 9
Nº Total de Ficheros: 74
Nº de Ficheros Analizados: 0
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0


Tue Apr 08 22:43:04 2008
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Tue Apr 08 22:43:08 2008
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad F:\

Nº Total de Directorios: 214
Nº Total de Ficheros: 2817
Nº de Ficheros Analizados: 87
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0


Voilà, très contente, je réessaye directement à le faire redémarrer en Mode sans Echec,
d'après les conseils de g!rly ici même :

http://www.commentcamarche.net/forum/affich 5327194 virus application win32 non valide !

Je vous tiens au courant pour la suite ;-) !

Merci à vous tous !

Oui, oui Moe, je ne suis jamais loin !!
0
Salut Crazybabe

Parfait, du coup il a l'air tout à fait encourageant ce rapport :-)

Néanmoins avant de crier victoire, je te conseille de retélécharger Elibagla (v11.23) et de refaire un scan car il vient d'être mis à jour ce soir même après l'apparition d'une nouvelle variante...

Eventuellement peux-tu faire ceci en attendant le retour de papimarcel :

Démarrer > executer et tape cmd puis valide.
Dans la fenêtre de l'invite copie et colle ceci et valide avec Entrée
findstr /S /I /M /L "Themida" C:\*.exe>>C:\Startvir.txt

Poste ensuite sur le forum le nouveau rapport généré par Elibagla ainsi que le contenu du fichier C:\Startvir.txt (<- sauf s'il devait être vide)

@++
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
9 avril 2008 à 00:07
Voilà Moa !

Ci dessous le rapport de Elibagla 11.23 :


Tue Apr 08 23:41:44 2008
EliBagle v11.23 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Tue Apr 08 23:41:46 2008
EliBagle v11.23 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 5275
Nº Total de Ficheros: 42674
Nº de Ficheros Analizados: 6033
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Tue Apr 08 23:43:40 2008
EliBagle v11.23 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\

Nº Total de Directorios: 9
Nº Total de Ficheros: 74
Nº de Ficheros Analizados: 0
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Tue Apr 08 23:44:18 2008
EliBagle v11.23 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Tue Apr 08 23:45:16 2008
EliBagle v11.23 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Tue Apr 08 23:45:20 2008
EliBagle v11.23 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 5275
Nº Total de Ficheros: 42673
Nº de Ficheros Analizados: 6034
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Tue Apr 08 23:45:42 2008
EliBagle v11.23 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\

Nº Total de Directorios: 9
Nº Total de Ficheros: 74
Nº de Ficheros Analizados: 0
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Tue Apr 08 23:45:46 2008
EliBagle v11.23 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Tue Apr 08 23:45:51 2008
EliBagle v11.23 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad F:\

Nº Total de Directorios: 214
Nº Total de Ficheros: 2817
Nº de Ficheros Analizados: 87
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0



Et voici donc, le rapport de la commande Executer :


C:\WINDOWS\system32\drivers\downld\14752968.exe
C:\WINDOWS\system32\drivers\downld\17103265.exe
C:\WINDOWS\system32\drivers\downld\31649500.exe
C:\WINDOWS\system32\drivers\downld\52031.exe
C:\WINDOWS\system32\drivers\downld\56000.exe
C:\WINDOWS\system32\drivers\downld\56125.exe
C:\WINDOWS\system32\drivers\downld\56296.exe
C:\WINDOWS\system32\drivers\downld\59734.exe
C:\WINDOWS\system32\drivers\downld\61312.exe
C:\WINDOWS\system32\drivers\downld\80125.exe
C:\WINDOWS\system32\drivers\downld\84359.exe
C:\WINDOWS\system32\drivers\downld\87062.exe

Je te remercie beaucoup, par contre j'aimerais comprendre en quoi consiste cette commande, si tu as encore un peu de temps à m'accorder ;-)

Merci beaucoup !
0
re,

Ca vaut mieux, ne serait-ce que par précaution, car Bagle a la particularité lorsqu'il est exécuté pour la première fois d'infecter et remplacer par une copie de lui même, un fichier sain sensé s'exécuter automatiquement au démarrage de windows, et donc que ce soit pour combofix ou elibagla, s'ils ne sont pas parfaitement à jour il y a un risque qu'ils n'aient rien vu de ce côté là.

Tous les programmes, qui génèrent le message "...n'est pas une application Win32 Valide" lorsque tu essayes de les exécuter, seront à désinstaller, à retélécharger et à réinstaller, car définitivement corrompus par Bagle :-\

Par pure curiosité, parmis les icones du lien ci-dessous à laquelle correspondait celle du crack que tu as exécuté au départ de l'infection ?:
https://www.cjoint.com/?eixOmCwqK0
l'avant dernière ?

@+
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
9 avril 2008 à 02:06
La dernière....

Mais en plus, j'ai essayé d'ouvrir un fichier .nfo et là, mon ordinateur s'est mis à délirer très peu de temps après ; ce qui est certain, c'est que j'ai cliqué sur la dernière icône, en plus du fichier système...

Enfin, depuis, j'ai pu réinstallé mon anti virus qui m'a trouvé 12 infectiosn Bagle, puis mon pare feu ;-)


Moi aussi trop fatiguée, je viendrais lire avec intérêt ce que tu as bien voulu m'expliquer !!
Je t'en remercie grandement !


Bonne soirée et merci ;-)
0
Oui bien sur, avec plaisir.

Cette commande recherche une chaine de caractère spécifique dans tous les fichiers exe, du moins dans le disque C:\.
Cette chaine de caractère : "Themida" on la retrouve dans certains fichiers relatifs à Bagle et ça permet donc de pouvoir débusquer certains fichiers qui auraient pu passer outre la détection des outils que tu as employés jusqu'à présent. :-)
Themida est en fait un outil de protection qu'utilise le codeur de Bagle pour crypter et protéger ses fichiers et la version qu'il utilise laisse des traces identifiable à l'intérieur même de l'exécutable ce qui permet de le repérer assez facilement :-)
Tu comprend mieux le principe ?

Dans ton cas, la commande a détecté des fichiers situés dans le dossier C:\WINDOWS\system32\drivers\downld et ce fameux dossier downld fait partie intégrante de l'infection, donc tu peux le supprimer sans aucun problème.
L'essentiel est qu'elle n'ait pas détecté de fichiers apparement sain à la base, et surtout sensés s'exécuter automatiquement au démarrage du pc.

Par contre, peux-tu vérifier avant d'aller supprimer ce dossier, si l'option 'Afficher les fichiers et dossiers cachés' dans les options des dossiers est toujours présente ou si elle a disparue ?

@++
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
9 avril 2008 à 03:03
Ah Moe !

Tu tapes là où il faut, direct : c'est exact, je ne peux plus afficher mes dossiers ou fichiers cachés...

;-) Passe une bonne nuit...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Salut Crazybabe, afideg :-)

De rien...

Crazybabe, puisque tu as l'air d'être partante pour essayer de comprendre ce qui c'est passé lorsque tu as exécuté ce crack pour la première fois et ce qui en a découlé après, tu trouveras ici (in english...) une décortication très détaillé de cette infection :
http://www.bluetack.co.uk/forums/index.php?showtopic=18336
Bonne lecture :-)

Enfin, depuis, j'ai pu réinstallé mon anti virus qui m'a trouvé 12 infectiosn Bagle, puis mon pare feu ;-)
Bonne initiative :-)

Sous réserve du rapport d'analyse, il doit surement s'agir de fichiers trouvés soit dans la restauration système et/ou dans le dossier qui contient habituellement les fichiers internet temporaires, mais rien d'actif à mon avis.
Tu as conservé le rapport ?

Ensuite, concernant les fichiers cachés, il va falloir que tu passes par le registre pour réactiver le choix de cette option car Bagle a supprimé la clé qui correspond à l'affichage de ce choix dans les options des dossiers comme tu as pu le constater.

Ce sont ces deux clés qui ont été supprimés:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
Il va donc falloir les recréer en leur attribuant leurs valeurs et données d'origine pour que tu puisses à nouveau réavoir le choix d'afficher ou pas les fichiers cachés.

T'inquiète, rien de bien sorcier dans la manip à adopter et tu n'auras pas non plus à aller mettre les mains dans le cambouis :-)
Allez, trève de bla-bla, à toi de jouer !

Télécharge CrazyB.reg ici :
Clic droit sur le lien ci-dessous puis clic sur "Enregistrer la cible sous" ou "Enregistrer le lien sous"
http://perso.orange.fr/aeternum/CrazyB.reg
Choisis le bureau comme lieu d'enregistrement.
Ensuite, sur le bureau, double clic sur CrazyB.reg et accepte la fusion dans le registre au message qui te demandera de confirmer.

Normalement la modif est immédiate et en revenant dans les options des dossiers, onglet "Affichage" tu devrais pouvoir à nouveau avoir le choix de réafficher les fichiers cachés.

Voilà !, tiens moi au courant et n'hésite pas si tu as une question.

Bonne journée !

@++
1
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
9 avril 2008 à 20:17
Coucou

Cit. « Voilà, ce pourquoi je te demandais ci dessus, si cela pourrait être utile, de scanner en désactivant la restauration du système, ainsi qu'en la réactivant ensuite. »

J'aurais tendance à être pour, mais pour l'étape de désinfection particulièrement.

Note: un point de restauration se crée à chaque arrrêt/redémarrage PC.
L'espace disque réservé à ces points de restauration est limité; donc ... ça déborde parfois.

J'écris cela pour être éventuellement contre-dit.

Bonne question.
Merci
Al
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
9 avril 2008 à 20:44
Merci Afideg !

Oui, je comprends que ça a un sens lors de la désinfection, ce pourquoi, je refais un scan pour le moment, sans rien avoir désactivé, afin de voir s'il reste des problèmes dans ces dossiers de restaurations (que ce soit sur le disque C ou F) !

Je ne comprends pas ta Note. D'ailleurs, je ne cesse d'apprendre ;-) ! Je ne savais pas qu'un point de restauration est créé à chaque extinction de l'ordinateur !! Ça déborde parfois ? Est-il bon de s'en charger soi même ?
Pas du tout !?

Merci à toi Afldeg !

0
Bonsoir Crazybabe...Enfin bonjour plutôt :-), salut Afideg.

Le fichier CrazyB.reg a remédié immédiatement, comme tu l'as décrit, ci dessus, au problème d'incapacité d'afficher les fichiers cachés !! Génial !

Bonne nouvelle !, tu va enfin pouvoir aller supprimer manuellement le dossier C:\WINDOWS\system32\drivers\downld
N'oublie pas juste avant de rendre visible les fichiers cachés et système (les deux) pour pouvoir y acceder.

Concernant le rapport d'antivir il n'y a rien de bien de bien méchant, car tout ce qui se trouve dans la restauration système est inactif, sauf bien sur si tu décidais subitement de restaurer le système à une date antérieure, auquel cas si une infection était active au moment ou windows à pris un "cliché" du système, en choisissant de restaurer ce cliché, elle serait de ce fait réactivé.
Antivir semble d'ailleur avoir supprimé ce point de restauration ou du moins l'avoir mis en quarantaine.
Tu peux donc commencer par vider la quarantaine d'antivir.
Désactiver la restau système sur tout les lecteurs, refaire un scan de contrôle et la réactiver si le rapport est clean.

Sur ce point je suis d'accord avec afideg, en général la manip qui consiste à désactiver puis réactiver la restau pour la purger, ne se fait que lorsque plus aucun virus actif n'est détecté, ceci afin de garder une porte de sortie en cas de plantage ou disfonctionnements.
Mais bon, dans ton cas il n'y a plus d'infection active, pas de fichiers sains corrompus et le risque de plantage est donc quasi nul, pour se permettre de faire une entorse à cette mesure de précaution :-)
De plus tu y gagneras aussi un peu en temps d'analyse !
Le fait de désactiver la restauration système, a pour effet de détruire (les dossiers C:\System Volume Information et F:\System Volume Information seront vidés de leur contenu) tous les points de restauration existant et donc par la même occasion les fichiers infectieux qui s'y étaient logés.
Regarde ici :
http://assiste.com.free.fr/...

Avant que j'oublis... ta connexion est en wifi ? Si oui marche t'elle correctement ?

Sinon, hormis ton Antivirus et ton pare feu que tu as déjà réinstallé après que l'infection ait été supprimé, bah oui il vaut mieux réinstaller tes autres programmes de sécurité dans la foulée et tant que tu as du temps à y consacrer lol, comme ton ou tes antispywares par exemple.
Dans un premier temps réinstalle en prorité ceux qui génèrent encore le message "bla, bla, bla n'est pas une application Win32 valide".
Une fois tout cela fait, ça devrait rouler si le scan de contrôle avec Antivir sur C:\ et F:\ est clean, ensuite tu pourras retourner à tes occupations :-)

... <- normalement là il y a d'habitude un petit speech limite moraliste sur les dangers du crack, un truc très bien fait, instructif et avec des liens et des captures d'écran qui vont bien, etc...etc...
Mais bon...Les dangers des cracks, je crois que tu en a eu un petit aperçu sans trops de conscéquences avec Bagle pour te rendre compte par toi même et estimer jusqu'à quel point le jeu en vallait la chandelle.
Le seul maître à bord qui décide, c'est toi !
Donc je vais plutôt te donner ce lien, le meilleur sur la prévention que je connaisse et le plus parlant :-)
Et celui là aussi au cas ou les bons réflexes mettraient un p'tit peu de temps avant de se mettre en place :-P
Lol, bonne lecture !

Bon début de journée et à plus tard pour le résultat final du scan.
Bonne soirée à toi aussi Afideg.

ps:
Moa... !? :-)
1
Bonjour Crazybabe,

Lorsque tu lances ccleaner et essaye de nettoyer après analyse, le pc redémarre sans aucun avertissement visible ou bien il y a d'abord un écran bleu + redémarrage dans la foulée ?

Retélécharge Elibagla et supprime ton ancienne version car il a été mis à jour depuis.
http://www.zonavirus.com/datos/descargas/95/elibagla.asp
Refais un scan de contrôle et poste le rapport s'il n'est pas vierge.

Le fait que ce soit deux programmes dont les exécutables contiennent le mot "cleaner" et qui plantent en même temps, me laisse je t'avoue un doute que j'aimerais lever avec Elibagla.
Bagle empêche l'exécution de certains programmes dont le nom contient certains mots-clé (dont cleaner), mais ce qui m'étonne c'est que dans le cas ou Bagle serait encore présent (ce dont je doute) l'ouverture d'un tel programme serait impossible, alors que ce n'est pas ton cas puisque tu peux l'utiliser en partie.
Eventuellement si le rapport d'Elibagla devait ne mentionner aucune trace de Bagle, désinstalle CCleaner et réinstalles-le pour voir si ça change quelque chose, puis dis nous ce qu'il en est.
Dans le cas contraire on se tournera vers d'autres hypothèses.
https://www.ccleaner.com/ccleaner/download

Pour ton disque externe, est-t'il quand même reconnu dans le poste de travail avant de devoir l'éteindre et le réallumer pour que les logiciels le prennent en compte ?

@ plus tard !
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
12 avril 2008 à 06:17
Bonjour Moe, bonjour Afideg!

Dès que je lance le nettoyage de Ccleaner, il redémarre sans aucun avertissement et ne passe pas par la fermeture de Windows.

Il le fait par contre pour la réouverture.

Oui, je pense que désinstaller ces deux programmes et les réinstaller n'est pas à négliger. Surtout que comme tu le dis Afideg, ces deux programmes évoluent très souvent !

Je vais aller m'occuper de ça, si en effet, cela ne change rien à ma petite histoire, j'irais rechercher Elibagla.


Concernant mon disque dur externe, qui est toujours allumé en même temps que le PC :

* J'allume mon ordinateur, le disque externe l'est aussi, mais le Poste de travail ne l'indique pas. Il faut que je l'éteigne et le rallume, pour qu'il soit pris en compte par l'ordinateur !


* Pareillement pour mon logiciel FTP, si j'ouvre mon ordinateur et veux charger quelque chose sur le serveur à partir du disque dur externe, même s'il est déjà allumé, je dois le ré éteindre et le rallumer manuellement pour que le logiciel le prenne en compte.


De plus, avant, je le branchais sur la clé USB 2 puis pour raisons de place, je l'ai branché sur une autre prise face arrière. Avant, branché devant, il s'allumait automatiquement, me demandant à chaque fois le choix que je souhaitais faire. Sur la face arrière, il ne me le demande pas.

Mais depuis il ne me le demande plus non plus, lorsque je le rebranche devant :-( ! Mais qu'en j'y pense un peu plus, il ne me le demande plus non plus, ni pour les CDs, ou lecteurs MP3 !

Enfin, ça, cela ne m'est pas très important, j'ai plutôt la flippe qu'il me claque entre les doigts, celui là !!!

Merci à vous deux, vous êtes géniaux !!


Alors, je vous souhaite une journée toute en harmonie, un rayon de soleil vous balayant le visage, avec un bon café chaud, et des sourires plus que agréables à tout va ;-) !!

.
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
12 avril 2008 à 14:43
Bonjour crazybabe,

Bizarre l'écriture de cette clé:
H_KEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\srosa

Fais ceci, SVP:

1°- Télécharger _OTMoveIt (de Old_Timer) sur ton Bureau.
http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe

2°- Double-cliquer sur OTMoveIt.exe pour le lancer.

3°- Dans le cadre de OTMoveIt2 : "Paste List of Files/Folders to be moved"
http://nsa01.casimages.com/img/2008/04/04/0804041233502840681.jpg
faire un copier/coller de cette liste en gras, telle quelle:

HKLM\SYSTEM\ControlSet001\Services\srosa


4°- Clique sur le bouton rouge MoveIt! pour lancer la suppression.
-Le résultat apparaîtra dans le cadre "Results".

Note : Copier tout ce qui se trouve dans la zone “Results” (sous la barre verte) dans le Presse-papiers en sélectionnant TOUTES LES LIGNES puis en appuyant simultanément sur les touches CTRL et C (ou, après les avoir sélectionnées, en faisant un clic-droit puis en choisissant Copier), et coller ces résultats en réponse sur le forum (clic-droit > coller).

* Clique sur "Exit" pour fermer Fermer OTMoveIt2

5°- Note: Si un fichier ou un dossier ne peut pas être déplacé immédiatement, un redémarrage sera peut-être nécessaire afin de terminer le processus de déplacement. Si le redémarrage de la machine vous est demandé, choisir Oui/Yes.
Nécessaire après toute action dans les registres, il te sera demandé de redémarrer le pc pour achever la suppression.

6°- Le rapport se trouve en C:\_OTMoveIt\MovedFiles; tu ouvres le dossier et tu trouveras le rapport à poster. (fichier de ce type ********_******.log (mm/jj/aaaa_hh/mm/ss = date et horaire de la suppression)


Merci
Al.
1
Salut Crazybabe, Afideg

Lol, merci pour la flatterie :-P et de la confiance surtout ...

Qu'en est t'il de ce qu'Afideg t'a demandé de faire ?
La clé a bien été supprimé par OtmoveIt ?

Il n'y a pas réinfection par Bagle d'après Elibagla apparement et le fait que tu puisses utiliser normalement Hijackthis ou ton AV sans problèmes confirme ce que je pensais hier.
Mais bon, c'est un doute et une piste qu'on peut définitivement écarter maintenant, concernant Ccleaner & co.

Te lisant dire avoir nettoyé le registre, j'avais aussi pensé à une corruption/suppression de certaines clés liées à ces logiciels, mais normalement une réinstallation aurait du résoudre ce problème en réinscrivant correctement les clés associées à ces programmes dans le registre.

Pourrais-tu vérifier au niveau de l'observateur des évenements s'il y a des traces de crash, de ces logiciels :

Démarrer > Exécuter puis copie/colle ou tape : eventvwr puis valide
Clique ensuite dans la partie gauche de la fenêtre qui s'ouvrira, clic sur les menus "Application" et "système"
Si tu te souviens de la date et grosso modo de l'heure des crashs, tu devrais pouvoir localiser dans la partie droite, l'icone d'une croix blanche dans un rond sur fond rouge qui signifie que le crash à été répertorié.
Pour récupérer le contenu du message d'erreur complet, double clic sur la ligne correspondante et clic sur le bouton qui représente deux feuillets côte à côte, ouvre le bloc-notes et fais un clic droit coller.

Eventuellement tu peux aussi vérifier si le DrWatson (lorsqu'un programme plante, ce debugger s'exécute et donne des informations sur la cause, ces infos sont stockées dans un rapport au format txt) mentionne par exemple un crash de C:\Program Files\CCleaner\ccleaner.exe
Le rapport se trouve ici :
C:\Documents and Settings\All Users\Application Data\Microsoft\Dr Watson\Drwtsn32.log ou Drwtsn.log
Si jamais le rapport devait être trop long pour être posté ici, tu peux copier/coller la partie correspondante dans un fichier texte et l'uploader ici :https://www.cjoint.com/
Ensuite tu n'auras qu'à nous poster ici le lien généré.

On sait jamais, peut être que ça nous aidera à en savoir un peu plus sur les causes de ces crashs.
As-tu installé de nouveaux progs après avoir désinfecté le pc et avant de te resservir de Ccleaner, mis à part Antivir ?
Possible dans ce cas qu'il y ait eu incompatibilité ou conflit... ?

Pour ce qui est de ton DD :

Tu vas essayer cette manip :

Avant tout et comme on va toucher au registre, tu vas faire une sauvegarde de la clé en question.

Menu démarrer > exécuter > Tape regedit et valide.

Déploies la clé HKEY_CURRENT_USER à l'aide du signe '+' qui est juste devant puis déploies de la même manière et en suivant :
[-] Software
   [-] Microsoft
      [-] Windows
        [-] CurrentVersion
          [-] Explorer
            [+] MountPoints2

Clic sur MountPoints2 pour le mettre en surbrillance, puis fais un clic droit sur dessus.
Choisis dans le menu qui apparaîtra : Exporter.
Donne un nom à ta sauvegarde et éventuellement choisis le bureau comme lieu d'enregistrement.
Veille à ce que "Branche selectionné" soit bien selectionné, puis clic sur enregistrer.

- Ne referme pas encore l'éditeur du registre.
- Eteind ton DD externe, puis débranche-le du port USB.
Ensuite, dans l'éditeur du registre, fais un clic droit sur la clé MountPoints2 et clic sur "Supprimer".
(La clé sera automatiquement recréée par le système après un redémarrage du pc.)
- Referme l'éditeur du registre.
Eteinds ton pc, reconnecte ton DD sur un port USB2 en facade, puis rallume le DD.
Et pour terminer, rallume ton pc normalement en surveillant s'il y a bien le son système caractéristique de reconnaissance d'un périf USB et si ton DD est à nouveau reconnu ou pas dans le poste de travail.


Mais depuis il ne me le demande plus non plus, lorsque je le rebranche devant :-( ! Mais qu'en j'y pense un peu plus, il ne me le demande plus non plus, ni pour les CDs, ou lecteurs MP3 !
Avant, branché devant, il s'allumait automatiquement, me demandant à chaque fois le choix que je souhaitais faire. Sur la face arrière, il ne me le demande pas.


Je vois, tu parles de l'exécution automatique qui ouvre une fenêtre te demandant de choisir ce que tu veux faire en fonction du contenu.
Perso je ne pense pas que ça ait un rapport avec le port USB que tu utilises mais plutôt avec une modif du registre qui a désactivé cette fonction.
Pour le vérifier, il faudra que tu te serves à nouveau de l'éditeur du registre :

Menu démarrer > exécuter > Tape regedit et valide.
Déploies la clé :
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom
Clic sur Cdrom pour le mettre en surbrillance, puis dis moi quelle est la valeur de : AutoRun dans la partie droite.

Déploies ensuite :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer
Clic sur explorer pour le mettre en surbrillance, puis dis moi quelle est la valeur de :
NoDriveAutoRun
et/ou
NoDriveTypeAutoRun
dans la partie droite de l'éditeur.

Idem pour HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer et
NoDriveAutoRun
et/ou
NoDriveTypeAutoRun

Ou ce sera encore plus simple, si tu peux télécharger cet utilitaire de Microsoft, Autofix : (dans le cas contraire, dis moi le, je te l'uploaderais sur mes pages persos)
http://www.microsoft.com/downloads/details.aspx?familyid=C680A7B6-E8FA-45C4-A171-1B389CFACDAD&displaylang=en
Une fois lancé, il va te permettre de savoir s'il y a des restrictions et de choisir de réparer les fonctionnalités d'insertion automatique sur les lecteurs de ton choix. (pour F:\ il faudra qu'il soit connecté et reconnu dans le poste de travail)
Il génèrera ensuite un rapport dans le répertoire "Mes documents\Autofix-date_heure.log" qui contient le détail des modifs effectuées.

Passe une très bonne journée !!

@++
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
13 avril 2008 à 17:20
Bonjour vous deux, en ce dimanche matin ;-) !!

Toujours heureuse de vous retrouver !!

Alors, non, pour le moment, je n'ai rien eu le temps de faire !
Mais, j'y cours, en commençant par tes indications Afideg !
Merci à toi Moe, de suivre de près ;-)...

Pour Spybot, j'ai imaginé que cela pouvait être une clé registre, rien d'autre, au final, alors, je ne sais pas ce que c'est !

Afideg, j'ai un problème avec OtMoveIt2.


1°- Télécharger _OTMoveIt (de Old_Timer) sur ton Bureau.
http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe

2°- Double-cliquer sur OTMoveIt.exe pour le lancer.

3°- Dans le cadre de OTMoveIt2 : "Paste List of Files/Folders to be moved"
http://nsa01.casimages.com/img/2008/04/04/0804041233502840681.jpg
faire un copier/coller de cette liste en gras, telle quelle:

HKLM\SYSTEM\ControlSet001\Services\srosa




En fait, c'est à l'étape 2, que je me retrouve coincer, car, en double cliquant sur OTMoveIt2.exe, fraichement téléchargé sur le bureau, je me retrouve directement sur le jpeg que tu m'as mis en lien. Hors, là, je ne sais sur quoi cliquer :/ ! J'ai essayé sur Clean Up, effectivement une liste s'affiche dans la fenêtre Paste List of Files/Folders to be moved, mais pas en gras... Avec la trouille de faire une grave connerie, j'ai préféré ne rien faire du tout !!

Tu es dans le coin ? Sinon, je vais chercher un Tuto !?

Attends, je crois avoir compris, je clique sur Clean Up, ensuite je copie - colle la liste qui se trouve dans cette fameuse fenêtre. Ensuite, je clique Sur Move It, et je vais chercher le rapport puis je colle la première liste et le rapportdans mon prochain poste !

Bon, j'arrive, merci ;-) !!
0
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167 > crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020
13 avril 2008 à 17:32
Ouah, j'ai fait une grosse gourde.... Je crois, enfin, j'en suis même sure !

En fait, il fallait que je copie cette fameuse clé bizarre dans la fenêtre et c'était tout ! Lol

Ben, j'ai lancé un Clean Up, puis un MoveIt, j'ai un rapport CleanUp.txt, mais ça rame un peu, pour le MoveIt...

Bon, j'ai vu qu'il y avait un bouton Restore, je suis sauvée, non !!??


AÏe AÏe...

0
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167 > crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020
13 avril 2008 à 17:40
Ouf !

Ok, bon, le logiciel ne répondait plus, je l'ai donc arrêté en cours, pas de problème, puisque aucun rapport de MoveIt :-)

Bon, alors, j'ai bien copié la fameuse clé, et je poste le rapport ci dessous :


< HKLM\SYSTEM\ControlSet001\Services\srosa >
Registry key HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\srosa\\ deleted successfully.

OTMoveIt2 by OldTimer - Version 1.0.4.1 log created on 04132008_173456


Voilà, ben apparemment, c'est ok !

Je vois la suite...

Merci beaucoup !

0
Bonjour Crazybabe

Entre deux coups de fourchette :-) je viens de regarder plus attentivement les rapports que tu as fait parvenir hier et j'avoue que concernant le problème avec Ccleaner je sèche un peu.
Il n'est mentionné nulle part, que ce soit comme programme ayant provoqué le crash ou tournant à ces moments précis, par DrWatson.
Par contre au niveau du problème avec ton disque externe, la remarque que tu faisais à propos de la manip qui n'a pas tenue, tend à confirmer un problème de reconnaissance :
Ces deux services windows dont le rôle est de détecter et analyser les nouveaux lecteurs de disque durs, puis de renvoyer les infos de volume de disque au gestionnaire de disque pour la configuration, semble avoir eu quelques problèmes...

- Service gestionnaire de disques logiques
- Service de stockage amovible

Eventuellement tu peux vérifier dans le gestionnaire des services (demarrer > executer > services.msc puis double cliquer sur le nom du service concerné) quel est leur statut (démarré, arrété) et leur type de démarrage (désactivé, manuel ou automatique).
Normalement ils doivent avoir le type de démarrage réglé sur "manuel", si ce n'est pas le cas tu fais la modif et tu valides ton choix.
Au pire si ça ne resoud rien, essaye de les passer en automatique et de refaire quelques tests en redémarrant le pc plusieurs fois de suite.

Donc pour Ccleaner et le nettoyage du registre qui apparement pose un problème :

Supprime le fichier C:\Documents and Settings\All Users\Application Data\Microsoft\Dr Watson\Drwtsn32.log
Relance Ccleaner et tente à nouveau un nettoyage du registre pour provoquer le plantage.
Ensuite reposte le rapport du DrWatson.

Tu disais aussi avoir nettoyé le registre juste après la désinfection de bagle et juste avant d'avoir réutilisé Ccleaner, vérifie donc si le prog que tu as utilisé à fait des sauvegardes avant suppression et pourquoi pas tente de les restaurer pour voir si ça ne résoud pas le problème.
De mon côté j'essaye de voir dans la soirée si je trouve d'autres pistes...

Ensuite au niveau de l'exécution automatique il y a effectivement des restrictions au niveau du registre, mais j'attend de voir d'abord si tu as pu télécharger l'utilitaire de Microsoft avec lequel il sera plus facile de les enlever plutôt que de passer par une modif fastidieuse et "à la mano" dans le registre.

J'aimerais vraiment mieux me débrouiller avec le registre, du moins, pouvoir comprendre comment cela fonctionne !
Si vous avez des liens !!?? Ce serait cool...

Pour un début, ceux là devraient pouvoir t'en donner un bon apperçu :
https://www.commentcamarche.net/faq/363-la-base-de-registre-de-windows
http://ww11.leregistre-fr.net/astuces/bases/Comprendre-la-base-de-registre-23.html
https://www.zebulon.fr/dossiers/windows/57-base-de-registre.html
http://www.hotline-pc.org/planwindows.htm
Bonne lecture !

Oups ! déjà l'heure de repartir bosser, faut que je file, je suis en retard !!
Passe une belle journée.

@++
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
15 avril 2008 à 17:59
Bonjour Moe !

Je te remercie beaucoup d'être toujours là, sincèrement, c'est tellement rare... Ça me touche vraiment, car je n'ai jamais cessé de croire en l'être humain, et même si cela peut te paraitre ridicule à ce niveau, cela ne l'est pas pour
moi ! C'est une simple parenthèse...


Donc pour le gestionnaire de service, aucun problème pour les deux, ils sont d'ailleurs en Automatique et Démarré.


Je vais vérifier que mon disque dur externe apparait dans le poste de travail : hélas NON !
Evidemment, si je l'éteins et que je le redémarre, il va apparaitre, mais cela ne me semble pas normal !? Même
pas, non lol ! Les ayant tout deux mis en Manuel, je cours les remettre en Automatique :-) ! Ok, ainsi, il réapparait...

D'ailleurs, c'est ce qui se passe tout le temps, même si mon disque dur externe est allumé, et que je démarre
l'ordinateur, il ne le considère pas. Il faut que je le rallume, ne penses-tu pas que cela puisse t'être du à un mauvais réglage des priorités dans le Bios ?

_________________________________________________________________
J'ai pu remarqué que l'ordinateur a redémarré tout seul à deux reprises entre Dimanche et ce matin.

Etant remarqué par surprise, en attente du mot de passe Utilisateur, je n'ai aucune idée de ce qui a pu se passer !

En me donnant des idées assez logiques, je vais aller faire un tour dans l'observateur d'évènements.
Sachant que cela s'est passé cette nuit, cela devrait être moins judicieux à trouver.


Sur l'observation du système, j'ai un trou énorme entre hier à 20h06 et ce matin 11h25, l'heure où on du le rallumer.

Hors, il était bien allumé cette nuit, disons, qu'à 02h00 du matin, il fonctionnait.

Tiens, pour les applications (dans l'observateur des évènements), cela confirme bien ce que je t'ai décrit ci dessus, car il y a pas mal d'erreur jusqu'à 03h20, puis après il continue à 11h27 ce matin.

Je vais juste t'indiquer les deux erreurs qui sont exactement les deux seules et deux mêmes qui ont commencés donc à 00h32 pour finir à 03h20 lors de l'arret du PC.

1/Type de l'événement : Erreur
Source de l'événement : EventSystem
Catégorie de l'événement : (50)
ID de l'événement : 4609
Date : 15/04/2008
Heure : 03:20:23
Utilisateur : N/A
Ordinateur : IZI-PC
Description :
Le système d'événements de COM+ a détecté un code de renvoi erroné lors de son traitement interne. Le HRESULT
est 800706BA à partir de la ligne 44 de d:\qxp_slp\com\com1x\src\events\tier1\eventsystemobj.cpp. Contactez les
services du Support Technique Microsoft pour signaler cette erreur.
Pour plus d'informations, consultez le centre Aide et support à l'adresse https://support.microsoft.com/en-us


2/ Type de l'événement : Erreur
Source de l'événement : VSS
Catégorie de l'événement : Aucun
ID de l'événement : 8193
Date : 15/04/2008
Heure : 03:20:23
Utilisateur : N/A
Ordinateur : IZI-PC
Description :
Erreur du service de cliché instantané des volumes : erreur lors de l'appel de la routine CoCreateInstance. hr =
0x80040206.
Pour plus d'informations, consultez le centre Aide et support à l'adresse
https://support.microsoft.com/en-us
Données :
0000: 57 52 54 57 52 54 49 43 WRTWRTIC
0008: 32 31 34 39 00 00 00 00 2149....
0010: 57 52 54 57 52 54 49 43 WRTWRTIC
0018: 32 31 31 31 00 00 00 00 2111....


Par contre, j'ai remarqué deux informations avant les erreurs qui peut être, pourraient être importantes pour les erreurs qui la suivent :


1/Type de l'événement : Informations
Source de l'événement : H+BEDV AntiVir
Catégorie de l'événement : AntiVir
ID de l'événement : 4097
Date : 15/04/2008
Heure : 00:25:42
Utilisateur : AUTORITE NT\SYSTEM
Ordinateur : IZI-PC
Description :
The AntiVir service has been stopped!


2/Type de l'événement : Informations
Source de l'événement : Avira AntiVir
Catégorie de l'événement : (1)
ID de l'événement : 4096
Date : 15/04/2008
Heure : 00:26:51
Utilisateur : AUTORITE NT\SYSTEM
Ordinateur : IZI-PC
Description :
La description pour l'ID d'événement ( 4096 ) dans la source (Avira AntiVir) est introuvable. L'ordinateur local n'a
peut-être pas les informations de Registre ou les librairies requises pour afficher les messages émanant d'un
ordinateur distant. Vous pourrez peut-être utiliser l'option /AUXSOURCE= pour récupérer cette description.
Reportez-vous aux rubriques Aide et support pour plus de détails. Les informations suivantes font partie de
l'événement : ; ; ; .


Voilà, pour ça...
____________________________________________________________________________________

Par rapport au registre, la sauvegarde que j'avais faite était celle de Spybot, d'ailleurs, c'est ce qui m'a permis, par la suite de supprimer la clé 'nrosa'. Mais, je vais regarder sur les deux autres, et s'il y a, je restaure.

Ccleaner ne le propose pas, je vais vérifier avec Wise Registry Cleaner.

Bon, j'avais fait deux sauvegardes avec WiseRegistryCleaner, je les ai restaurées toutes les deux. J'ai supprimé le log du DrWatson. Je lance Ccleaner, allons pour la plantage :-) !

Ok, bon, comme prévu, en voulant réparer les erreurs du registre l'ordinateur a redémarré. Par contre , j'ai eu la
bonne idée de supprimer les erreurs une à une pour voir celles qui lui posées un problème
, et bien, ce sont "Les vielles clés du Menu Démarrer". Je vais continuer pour voir si autre chose lui pose un problème. Aucune autre clé lui pose de problème.

Pareillement, j'allume WideRegitryCleaner, je scan, effectue des sauvegardes, sauf que je déselctionne "Start Menu" dans la liste du Scan et aucun problème en Fix.
Une dernière fois, je fais l'inverse, ne sélectionne que les clés (5 exactement) au scan, et l'ordinateur s'éteind
comme un sauvage !!

Donc, voilà le problème, d'ailleurs, il me parait vraiment étrange le truc !!
Dans mon menu Démarrer, Tous les programmes, je vais dans Démarrage, il est vide le truc !

Je vais regarder le log du Dr Watson. Rien à voir avec tout cela, un petit problème avec Mozilla qui refusé de
démarrer, j'ai redémarré et tout est rentré dans l'ordre !

Voilà, oup's, j'avais complètement oublié de télécharger l'utilitaire de Microsoft, je m'en vais de suite retourner en arrière dans le fil et aller le chercher. Ok, je file essayer de le télécharger, et je reviens te dire ça !

Merci pour les liens, je vais me les garder bien au chaud....
Merci vraiment !

0
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167 > crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020
15 avril 2008 à 18:02
Ok Moe !

J'ai pu télécharger l'utilitaire Microsoft !

Voilà, bonne fin de journée !!
0
Hello Crazybabe

Tss, ridicule !?, bah pourquoi ça le serait, au contraire...
Puis ne me remercie pas/plus, après tout on fait équipe le temps d'un virus et d'une énigme informatique et j'apprécie l'échange et le partage qui s'en dégage.
Bah je ne sais pas si tu t'en rend compte, mais là j'apprend en même temps que toi mine de rien :-) et ça c'est grace toi, à ton sens du détail, à ta précision et tes initiatives.
Alors merci à toi aussi. ;-)
Simple parenthèse aussi...


Si tu veux bien on va s'attaquer un par un aux problèmes, à commencer par Ccleaner puisque tu as pratiquement trouvé la solution :-).
Lol figures toi que j'avais envisagé pas mal de causes possibles et épluché en détail le forum ccleaner à la recherche d'un cas similaire, que j'étais loin de penser à une ou des clés récalcitrantes à supprimer !
Bien joué !

Logiquement, si tu peux me dire et copier/coller ici, les clés qui posent problèmes à Ccleaner ainsi qu'à WiseRegistryCleaner, en les supprimant ensuite manuellement ou via un fichier *.reg à fusionner au registre, les scans et fixs suivant de ces deux logiciels ne devraient plus planter ?.
On va essayer...
Lorsque tu lanceras le scan Ccleaner, pour récupérer le nom de chaques clés il te suffis de faire un clic droit sur le premier élément de la liste puis de cliquer sur "Ouvrir dans regedit".
L'éditeur du registre va s'ouvrir ensuite pile poil sur la clé en question.
Dans le menu édition, clic sur "Copier le nom de la clé".
Ouvre le bloc notes ou ton éditeur de texte habituel puis clic droit coller.
Fais de même avec tous les autres éléments de la liste.

Par contre je ne connais pas WiseRegistryCleaner et je suis incapable de te dire si tu peux procéder de la même façon, donc ça va être à toi de fouiller et prospecter un peu dans les options :-)
Si jamais tu ne trouvais pas, dis moi le, j'installerais le programme.

Ccleaner ne le propose pas
Tout dépend en fait de comment tu as réglé les options.
Dans options -> Avancé tu dois avoir une case à cocher "Demander pour la sauvegarde les modification du registre"
Si elle est cochée, à chaques nettoyages du registre il te demandera ou enregistrer la sauvegarde.
Par défaut il me semble que ces sauvegardes (fichiers *.reg) sont stockées dans C:\Program Files\CCleaner
Par contre tu as raison, pour restaurer une sauvegarde il faut le faire manuellement en recherchant la plus récente car Ccleaner ne le propose pas.

Fais moi parvenir les chemins des clés que tu auras pu récupérer, ensuite je t'uploaderais un fichier *.reg pour automatiser les suppressions et en une seule fois.
Ensuite tu referas un essai des deux progs et me dire si le plantage persiste ou pas.

Bonne soirée ! Et à plus tard.
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
15 avril 2008 à 23:12
Bonsoir !

Alors, j'ai relevé les clés, mais ne puis-je pas les supprimer à la main, une à une, simplement sur Regedit ?

Il y en a que 5. Ce sont les même sur les deux logiciels.

Voici le noms des clés :

Le chemin est le même pour toutes :

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\Mp3 My Mp3 2.0

MP3myMP3 2.0
QuickTihe
VideoLan
Videolan\QuickSettings
VideoLan\QuickSettings\Audio
VideoLan\QuickSettings\Interface
VideoLan\QuickSettings\Video
WiseDiskCleaner
WiseRegistryCleaner



Oui, j'ai bien vu sur Ccleaner, pour les sauvegardes des modifications du registre, case que j'avais décoché, sans en connaitre les conséquences ;-) !

Et au fait, dis-moi, tu m'avais dit de télécharger un utilitaire Microsoft, n'étant pas certain de ma possibilité; et maintenant que je l'ai, je ne sais qu'en faire.... :-)

Merci !
0
Coucou Crazybabe,

QuickTihe...
Hum, ouep...c'est un parfait inconnu sur google, bizarre, bizarre...

Supprime manuellement ces deux clés :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\QuickTiHe
HKEY_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\QuickTiHe
Puis relance Ccleaner pour confirmer qu'il ne plante plus.

Peux tu faire ensuite une recherche sur ton DD à propos de QuickTiHe et me dire si tu as pu localiser un dossier du même nom ?
Eventuellement je serais interessé de pouvoir récupérer plus tard les fichiers qu'il contient pour faire quelques tests de légitimité.
Mieux encore, télécharge OAD de !aur3n7 :
http://sosvirus.changelog.fr/OAD.exe
L'aide pour OAD :
https://www.ionos.fr/#msg452

- Enregistre le sur ton bureau
- Double clique sur le OAD.exe pour le lancer
- Dans nom de fichier à rechercher tape ou fais un copier coller de : QuickTiHe
- Type de recherche : sélectionne l'option 6 puis valide [Entrée]

OAD va lancer sa recherche, laisse le travailler jusqu'à ce qu'il en ai terminé.
Le rapport de recherche s'affichera automatiquement dès qu'il en aura terminé.
Copie et colle dans ta prochaine réponse tout le contenu du rapport d'OAD.

Bon apparement ça s'annonce bien pour Ccleaner, j'espère qu'il en sera de même avec l'exécution automatique :-)
A propos, as-tu pu faire les réparations avec Autofix et eu le temps de tester le résultat ?

Passe une bonne journée !

@++
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
16 avril 2008 à 15:37
Coucou Moe !

Le problème s'est que je ne peux pas les supprimer, ni même sur Regedit ; l'ordinateur redémarre directement et ne l'enlève pas pour autant !
D'ailleurs, il existe la possibilité d'exporter la clé, ne vois-tu pas une solution par ce biais, mais je n'ai pas tenter, et je ne sais si le PC le tolèrera....

J'ai déjà fait une recherche sur l'ordinateur, google, etc... Rien !

Je ne comprends ce que tu me demande ; donc vraiment pas :
"as-tu pu faire les réparations avec Autofix et eu le temps de tester le résultat ?"

Ne serait-ce pas de l'utilitaire de Microsoft dont tu me parles ?
Si oui, je ne l'ai pas encore lancé, donc j'y vais !?

Ok, je reviens de lire un poste plus haut, l'utilitaire Microsoft est pour les exécutions automatiques, merci !

Je vais tenter la recherche avec OAD !

Merci Moe !

0
Coucou Crazybabe, salut Afideg

Le problème s'est que je ne peux pas les supprimer, ni même sur Regedit ; l'ordinateur redémarre directement et ne l'enlève pas pour autant !
Au temps pour moi !, je pensais que tu n'avais pas encore essayé via regedit.

Ok, donc on va employer un programme prévu spécialement pour supprimer les clés résistantes, s'il échoue on avisera avec plus puissant.
(Avant cette manip tu peux exporter les clés en question si tu le souhaite)
Télécharge sur ton bureau, RegAssassin de chez Malwarebytes
https://data-cdn.mbamupdates.com/web/regassassin-setup-1.03.exe
Double clic sur RegASSASSIN.exe pour lancer le programme.
Copie et colle dans la fenêtre :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\QuickTiHe
puis clic sur "Delete".
Répond "oui" au message d'avertissement qui te demandera confirmation.
Fais de même avec :
HKEY_USERS\S-1-5-21-1801674531-413027322-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\QuickTiHe
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\QuickTiHe


Vérifie ensuite via l'éditeur du registre si cette fois les clés ont bien été supprimées.

En croisant les doigts ! :-)

@+ tard !
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
18 avril 2008 à 18:21
Bonjour à vous deux !!

Je viens de m'occuper des clés avec RegAssassin.
En jetant un œil juste après avec Regedit, rien n'avait changé :-/ !

J'ai décidé de recommencer et de redémarrer.
Voilà, je pense donc lancer maintenant Ccleaner et vérifier les clés ;
mais je pensais aussi à réutiliser OAD au cas où cela n'aurait absolument rien changé....

J'ai peur que cela n'ait absolument rien changé....
Je reviens confirmer.

Je vous remercie beaucoup...
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
18 avril 2008 à 18:45
Salut Miss,

Ton explication n'est pas très claire.
Peux-tu être plus précise dans le détail, SVP ?

N'oublie pas, mOe avait écrit ceci: « ... s'il échoue on avisera avec plus puissant. »

Donc, tiens-en compte dans tes manipulations "successives", et tes "tests".
Merci

Bonne soirée; également à mOe. ;)
Al.
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
18 avril 2008 à 19:21
Bigre, il me semblait ravoir poster un message là à l'instant !!

Bonjour Afideg !

Alors, être plus claire que claire, ça va être dur, mais non....

Donc, j'ai utiliser RegAssassin pour supprimer les clés. J'ai supprimé les trois clés que Moe a postées ici : http://www.commentcamarche.net/forum/affich 5813567 poker exe application win32 non valide?page=2#66

mais, j'ai aussi supprimé les clés qu'avait trouvé OAD dans son premier rapport, indiqué ici :
http://www.commentcamarche.net/forum/affich 5813567 poker exe application win32 non valide?page=2#62

Pour RegAssassin, aucun problème, des avertissements sur le fait de supprimer une clé, puis l'affirmation de la suppression !

Hors, juste après, j'ai ouvert Regedit, et j'ai vu que les clés étaient toujours présentent.
J'ai donc refermé Regedit, et j'ai recommencé la manipulation avec RegAssassin, puis j'ai redémarré l'ordinateur.

Et là, je rouvre Regedit, et réessaye de supprimer à la main une de ces clés, mais l'ordinateur s'éteint brusquement et redémarre l'ordinateur.

Je refait donc une recherche avec OAD, et tout de même, le rapport n'est plus exactement le même que le premier; il ne signale plus les clés que j'ai supprimées et qui figuraient sur le premier rapport. Voici le dernier :

2008-04-18 ---- 18:38:45.20

----------------------------------
§§§§§§ [QuickTiHe] §§§§§§
----------------------------------
[X] Registre

-------------- [ ] rapide
-- Fichier --- [ ] disque systeme
------------- [X] complete


********************
[Registre]
********************


[HKEY_USERS\S-1-5-21-1801674531-413027322-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\QuickTiHe]

*******************
[Fichier]
*******************



*********************
[Même date]
*********************

Aucun fichier créé à la même date détecté


Outil Aide Diagnostic By !aur3n7 Version 1.1
----------------------------------
§§§§§ Fin Rapport §§§§§
----------------------------------


Voilà donc, après ceci, où j'en suis !

Si cela peut aider, j'ai exporté les deux principales clés... Je peux les mettre en ligne si besoin.

En vous remerciant vraiment, j'espère que Moe n'a pas trop mal au doigt, à les croiser depuis ;-)

Bonne soirée à tous les deux, je ne pourrais revenir que dans la nuit 2 ou 3 h A.M !

En vous remerciant encore, et en espérant avoir été suffisamment claire !!
0
Salut Crazybabe, claire, Afideg :-)

On pouvait toujours rechercher des infos sur le fameux QuickTiHe, car c'est en fait après lecture des clés que tu as exportées Crazybabe, lié à : QuickTime !
Regarde ici :
http://cjoint.com/data/etiC0Sln7h_quicktime.jpg

Donc éventuellement et à moins qu'Afideg ait des infos ou une manip à te proposer, plutôt que de rechercher à supprimer ces clés à tout prix et apparement légitimes, vérifie d'abord que :

- Dans le menu Démarrer > Tous les programmes, tu as bien un dossier Quicktime

Si oui, reviens à l'aide de l'éditeur du registre sur la clé HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs
Et déploies la clé "Programs"
Si dans la liste seul QuickTiHe est présent et pas QuickTime, renomme QuickTiHe en QuickTime et referme l'éditeur du registre.
Après redémarrage du pc, Ccleaner ne devrait plus détecter cette clé car à la base en service et non obsolète.
Tu peux faire ensuite la même chose avec la seconde clé, si elle ne s'est pas actualisé d'elle même.

Afin d'éviter le risque de plantage au moment du renommage, je te conseille de faire ces opérations en mode sans échec, histoire de mettre toutes les chances de réussite de ton côté :-).

On va y arriver !! :-)

Passez une bonne journée !

@+
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
19 avril 2008 à 11:32
Bonjour à vous deux !

C'est vrai que c'était tellement similaire que j'en ai exclu complètement l'hypothèse, malgré que ce soit flagrant, on pourrait même penser à une faute de frappe ;-) lol !

Alors que faire maintenant, je continue à te lire...

Oui, j'ai bien mon dossier QuickTime dans la listes des programmes, dossier qui comporte, d'ailleurs aussi, la désinstallation...

Depuis le début dans l'éditeur de registre, j'ai Quick TiHe suivit directement de Quick TiMe, juste en dessous.
Et j'ai l'impression après avoir vu ton image qu'elles ont la même valeur...

Pour cela, je vais te mettre en lien les quatre clés en espérant que l'on puisse y voir plus clair :

http://exterieur.misstyck.com/

Je vais me mettre sérieusement à commencer à m'y plonger,
ça a l'air hyper pratique en tout cas, de savoir s'en servir !!


Voilà, si je peux faire autre chose, euh, naturellement, pour l'instant je n'ai pas renommé QUICKTIHE.

Peut être pourrais-je désinstaller QuickTime, et le réinstaller, car j'imagine que le fait que ces clés soient en doublent ne soit pas normal !!??

Enfin, la fin se ferait-elle fine ...?

Je vous embrasse, dans l'attente de vous lire !!!

0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
19 avril 2008 à 12:01
Bonjour mOe et euh,

Non, je n'avais "souvenance" que de ceci: http://www.secuser.com/vulnerabilite/2008/080403-quicktime.htm

Je ne crois pas facilement qu'une "faute d'orthographe" (fût-elle "volontaire") puisse, et à ce point, infester la base de registres.

Al.
1
Salut Crazybabe, Afideg

Merci pour l'upload des clés, effectivement QuickTiHe et QuickTime ont exactement les mêmes valeurs, ce sont des doublons !

Au vu de tes observations, tu peux laisser tomber la procédure de renommage puisque la clé bien orthographié est déjà bien présente.

Mieux vaut que tu désinstalles QuickTime, oui, surtout si ta version du soft n'est pas la dernière en date, Afideg à raison sur ce point bien que l'exploit en question ne se situe pas et ne génère pas ce bug au niveau du registre, ce sera l'occasion de faire d'une pierre deux coups :-)
Après désinstallation et un redémarrage du pc tu vérifies au niveau du registre si les clés :
QuickTiHe et QuickTime ont été nettoyés ou pas par la procédure de désinstallation.
Si elles ont persistés, tente une suppression manuelle ou via Ccleaner (ce sera un bon test de détection) et l'occasion de vérifier si ce plantage était du réellement au programme QuickTime.
Eventuellement si le plantage devait se reproduire, essaye la suppression manuelle des clés QuickTiHe et QuickTime en mode sans echec.

Enfin, la fin se ferait-elle fine ...?
Lol, la réponse au prochain épisode :-P

Tiens nous au courant et...Pas de quartiers ! :-)

Bon courage et @+ tard.
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
19 avril 2008 à 13:33
Y A PAS A DIRE, VOUS ÊTES MES DEUX BEAUX RAYONS DE SOLEILS, VOUS SAVEZ CEUX QUI CARESSENT LE VISAGE, CEUX QUI FONT DU BIEN A LA VIE, QUI NOUS PROCURENT UNE SENSATION TELLE DE SATISFACTION, QUE NOUS OUVRONS NOS POUMONS EN GRAND POUR FAIRE ENTRER EN SOI LE MAXIMUM DE CE INSTANT SI VRAI, INTENSE ET BON, AFIN DE POUVOIR, S'EN RAPPELER DES QUE LE MORAL REDEGRINGOLE... AU FOND ON LE SAIT ÊTRE ET ÇA, C'EST ÉNORME !! MERCI ;-) !

Ok, c'est parti ! Je m'en occupe un peu plus tard car là, j'ai un moment de répit dont je veux profiter au maximum !


Et puis après, tout s'arrêtera, comme ça, comme s'est arrivé ? Hein, et après.... ?
0
                             |
                         .   |
                             |
               \    *        |     *    .  /
                 \        *  |  .        /
              .    \     ___---___     /    .  
                     \.--         --./     
          ~-_    *  ./               \.   *   _-~
             ~-_   /    ^         ^    \   _-~     *
        *       ~-/    ___       ___    \-~        
          .      |    (_O_)     (_O_)    |      .
              * |                         | *     
     -----------|                         |-----------
       .        |    <               >    |        .    
             *   |    \             /    | *
                _-\    `.         .'    /-_    *
          .  _-~ . \     `-.___.-'     /   ~-_     
          _-~       `\               /'*      ~-_  
         ~           /`--___   ___--'\           ~
                *  /        ---     .  \      Un ange passe.... :-)
                 /     *     |           \    Profites bien de ton après-midi !
               /             |   *         \ 
                          .  |        .
                             |
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
20 avril 2008 à 18:34
Ouah, il est magnifique ton soleil, et comme il est pour moi : "Merci" !!

Bonjour vous deux !!!

Et bien la fin n'est toujours pas...

Désinstallation de Quick Time, nettoyage complet de l'ordinateur, essaye bien entendu par tous les moyens de supprimer la clé Quick TiHe (Regedit, Ccleaner), mais toujours pareil, l'ordinateur redémarre automatiquement ;-) !!

Donc, à l'œil, comme ça, la clé est toujours présente dans HKEY_CURRENT_USERS mais aussi dans HKEY_USERS.

Quick TiMe lui, a pourtant bien disparu !!

Alors, je pense refaire une recherche avec OAD, puis ben... en fait, je suis à court d'idée moi ;-) !!

D'ailleurs le résultat, pour le coup m'a l'air étrange !! La seule différence par rapport aux autres, c'est que là, je l'ai faite en Mode Sans Echec !! Le voici :

2008-04-20 ---- 18:26:37.03

----------------------------------
§§§§§§ [QUICKTIHE] §§§§§§
----------------------------------
[X] Registre

-------------- [ ] rapide
-- Fichier --- [ ] disque systeme
------------- [X] complete


********************
[Registre]
********************


[HKEY_USERS\S-1-5-21-1801674531-413027322-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Applets\Regedit]
"LastKey"="Poste de travail\\HKEY_USERS\\S-1-5-21-1801674531-413027322-725345543-1004\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\MenuOrder\\Start Menu2\\Programs\\QuickTiHe"

[HKEY_USERS\S-1-5-21-1801674531-413027322-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\QuickTiHe]

*******************
[Fichier]
*******************

*********************
[Même date]
*********************

Aucun fichier créé à la même date détecté


Outil Aide Diagnostic By !aur3n7 Version 1.1
----------------------------------
§§§§§ Fin Rapport §§§§§
----------------------------------

Voilà !! Alors :-) ou :-( : je ne sais plus ; m'enfin, hormis ça : Tout va bien !!

Et :" Meilleur à vous !"
0
Bonsoir Crazybabe,

Grrr !!... et :-) lol

Donc tu confirmes qu'une tentative de suppression manuelle en mode sans echec provoque aussi un reboot du pc ?
Dur, dur...
T'inquiète, on va pas lacher l'affaire aussi vite ! d'autant plus qu'il reste encore quelques outils ou scripts à essayer.

Pour cette clé qui te semble nouvelle par rapport aux autres scans OAD :

[HKEY_USERS\S-1-5-21-1801674531-413027322-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Applets\Regedit]

Elle stocke simplement la position de la dernière clé visité via regedit, afin de se repositionner automatiquement dessus lors de l'ouverture suivante de l'éditeur du registre.
Donc pas directement liée à QuickTiHe.

On continue :-), télécharge Icesword ici :
http://mail.ustc.edu.cn/%7Ejfpan/download/IceSword122en.zip
Dézippe le sur ton bureau.
Double clic sur Icesword.exe pour lancer le programme.
Dans le menu de gauche, clic sur "Registry"
Toujours dans la partie gauche du prog tu verras apparaitre les différentes branches du registre comme avec regedit.
Pour le confort visuel, tu peux régler et déplacer la séparation entre partie gauche et droite du programme.

Ensuite, déploie :
HKEY_USERS\S-1-5-21-1801674531-413027322-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs
Puis clic droit sur QuickTiHe -> Delete
Fais de même avec :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\QuickTiHe

Je t'ai mis un petit gif ici histoire de te familiariser avec l'interface d'Icesword avant de l'utiliser.

En espérant qu'il y ait du mieux cette fois !

@+ tard.
1
crazybabe Messages postés 464 Date d'inscription mercredi 30 août 2006 Statut Membre Dernière intervention 15 septembre 2020 167
22 avril 2008 à 13:15
Bonjour Moe !

Et bien, tu es plein de ressources !! lol !

Je croyais qu'on touchait la fin.... Mais, non !!

Ben, c'est partit, je m'y remets :-) !

A tout de suite...

Comment vous dire Merci !!??
0