Virus par MSN?

Résolu
Bonjour,
J'étais sur mon portable, quand j'ai reçu un message d'un des mes contacts m'indiquant une photo de moi suivi d'un lien. Je me suis douté de rien et j'ai accepté. Cependant, c'était un virus, car MSN semblait bugger, l'écran flashait et mon contact ma dit qu'il n'avait pas envoyé ce dit message. Que dois-je faire maintenant?

Merci de bien vouloir m'aider

P.S: En passant j'ai Avira Antivir et Spybot comme protection et ceux-ci n'ont rien vu venir...
Configuration: Windows Vista
Firefox 3.0.6

11 réponses

  1. Contributeur sécurité
    si elle est compatible avec vista:!

    Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

    - Va dans démarrer puis panneau de configuration
    - Double Clique sur l'icône "Comptes d'utilisateurs"
    - Clique ensuite sur désactiver et valide.

    télécharge combofix (par sUBs) ici :

    http://download.bleepingcomputer.com/sUBs/ComboFix.exe

    et enregistre le sur le bureau.

    déconnecte toi d'internet et ferme toutes tes applications.

    désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)

    double-clique sur combofix.exe et suis les instructions

    à la fin, il va produire un rapport C:\ComboFix.txt

    réactive ton parefeu, ton antivirus, la garde de ton antispyware

    copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.

    Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

    Tu as un tutoriel complet ici :

    https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
    0
    1. J'ai un petit problème, la version de combofix n'est pas compatible avec Vista semble-t-il.
      0
      1. Contributeur sécurité
        ok fais le message 6

        a plus
        0
        1. Bon, le scan de MSNfixe s'est terminé, il m'a demandé de redémarrer mon ordinateur, ce que je fis. Cependant il n'a pas continuer son nettoyage comme il était censé le faire...

          Il y avait un fichier nommé catchme sur mon bureau(bloc-note)
          qui disait
          disk not found C:\Users\Kevin\AppData\Local\Temp\winlogon.exe
          disk not found C:\Users\Kevin\AppData\Local\Temp\services.exe
          disk not found C:\Windows\system32\cftmon.exe
          0
          1. D'accord, seulement je dois partir au travail sous peu, je vais donc faire ce scan en revenant. Je vais laisser MSNfix rouler en espérant que celui-ci résolve mon problème.

            Je te renverrai le log de combofix sous peu.
            0
            1. Contributeur sécurité
              lance
              Clean Virus MSN

              https://www.01net.com/telecharger/windows/Securite/antivirus-antitrojan/fiches/50571.html

              _______________

              Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

              - Va dans démarrer puis panneau de configuration
              - Double Clique sur l'icône "Comptes d'utilisateurs"
              - Clique ensuite sur désactiver et valide.

              télécharge combofix (par sUBs) ici :

              http://download.bleepingcomputer.com/sUBs/ComboFix.exe

              et enregistre le sur le bureau.

              déconnecte toi d'internet et ferme toutes tes applications.

              désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)

              double-clique sur combofix.exe et suis les instructions

              à la fin, il va produire un rapport C:\ComboFix.txt

              réactive ton parefeu, ton antivirus, la garde de ton antispyware

              copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.

              Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

              Tu as un tutoriel complet ici :

              https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
              0
              1. le second:

                Logfile of random's system information tool 1.05 (written by random/random)
                Run by Kevin at 2009-02-07 15:15:52
                Microsoft® Windows Vista™ Édition Familiale Premium Service Pack 1
                System drive C: has 199 GB (67%) free of 295 GB
                Total RAM: 4094 MB (58% free)

                Logfile of Trend Micro HijackThis v2.0.2
                Scan saved at 15:15:59, on 2009-02-07
                Platform: Windows Vista SP1 (WinNT 6.00.1905)
                MSIE: Internet Explorer v7.00 (7.00.6001.18000)
                Boot mode: Normal

                Running processes:
                C:\Program Files (x86)\Microsoft Etudes\Microsoft Encarta 2007 - Études DVD\EDICT.EXE
                C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe
                C:\Program Files\BigFix\bigfix.exe
                C:\Program Files\Camera Assistant Software for Gateway\traybar.exe
                C:\Users\Kevin\AppData\Roaming\Microsoft\Live Search\Notification-LiveSearch.exe
                C:\Program Files (x86)\Java\jre6\bin\jusched.exe
                C:\Program Files (x86)\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                C:\Program Files\Camera Assistant Software for Gateway\CEC_MAIN.exe
                C:\Users\Kevin\AppData\Roaming\Microsoft\Live Search\Mise-a-jour-LiveSearch.exe
                C:\Windows\fxstaller.exe
                C:\Program Files (x86)\Mozilla Firefox\firefox.exe
                C:\Windows\SysWOW64\conime.exe
                C:\Users\Kevin\Desktop\MSNFix\incl\swreg.exe
                C:\Users\Kevin\Desktop\RSIT.exe
                C:\Program Files (x86)\trend micro\Kevin.exe

                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?redirfallthru=http%3a%2f%2fwww.msn.fr%2fimg%2ffr%2ffr-fr%2fdivertissement%2fcelebrites%2fgalery%2fwentworth02.jpg%3f
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://homepage.gateway.com/rdr.aspx?b=ACGW&l=0c0c&s=2&o=vp64&d=1208&m=m-6882h
                R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
                R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.cegep-chicoutimi.qc.ca:8080
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
                F2 - REG:system.ini: UserInit=userinit.exe
                O1 - Hosts: ::1 localhost
                O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
                O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll
                O2 - BHO: NCO 2.0 IE BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - (no file)
                O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\PROGRA~2\COMMON~1\SYMANT~1\IDS\IPSBHO.dll (file missing)
                O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files (x86)\Java\jre6\bin\ssv.dll
                O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                O2 - BHO: BHO pour Compagnon Web Encarta - {955BE0B8-BC85-4CAF-856E-8E0D8B610560} - C:\Program Files (x86)\Common Files\Microsoft Shared\Encarta Web Companion\2007\ENCWCBAR.DLL
                O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files (x86)\google\googletoolbar1.dll
                O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files (x86)\Google\GoogleToolbarNotifier\3.1.415.1646\swg.dll
                O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
                O3 - Toolbar: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - (no file)
                O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files (x86)\google\googletoolbar1.dll
                O3 - Toolbar: Compagnon Web Encarta - {147D6308-0614-4112-89B1-31402F9B82C4} - C:\Program Files (x86)\Common Files\Microsoft Shared\Encarta Web Companion\2007\ENCWCBAR.DLL
                O4 - HKLM\..\Run: [Camera Assistant Software] "C:\Program Files\Camera Assistant Software for Gateway\traybar.exe"
                O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files (x86)\Java\jre6\bin\jusched.exe"
                O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe"
                O4 - HKLM\..\Run: [StartCCC] "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
                O4 - HKLM\..\Run: [Trigger New Acer AlaunchX] c:\Acer\Preload\Command\AlaunchX\AppInRun.exe
                O4 - HKLM\..\Run: [avgnt] "C:\Program Files (x86)\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                O4 - HKLM\..\Run: [USB Storage Toolbox] C:\Windows\UMStor\Res.EXE
                O4 - HKLM\..\RunOnce: [New Acer AlaunchX] c:\Acer\Preload\Command\AlaunchX\LaunchAlaunchX.exe
                O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
                O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files (x86)\Windows Live\Messenger\MsnMsgr.Exe" /background
                O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files (x86)\Windows Media Player\WMPNSCFG.exe
                O4 - HKCU\..\Run: [L07FXLRD_695249] "C:\Program Files (x86)\Microsoft Etudes\Microsoft Encarta 2007 - Études DVD\EDICT.EXE" -m
                O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
                O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe
                O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
                O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
                O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
                O4 - Startup: Outil de notification Live Search.lnk = C:\Users\Kevin\AppData\Roaming\Microsoft\Live Search\Notification-LiveSearch.exe
                O4 - Global Startup: BigFix.lnk = C:\Program Files\BigFix\bigfix.exe
                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~2\MICROS~2\Office12\EXCEL.EXE/3000
                O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\Windows\bdoscandel.exe
                O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\Windows\bdoscandel.exe
                O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~2\Office12\REFIEBAR.DLL
                O9 - Extra button: Barre de recherche Encarta - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files (x86)\Common Files\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
                O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll
                O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll
                O13 - Gopher Prefix:
                O15 - Trusted Zone: http://vradac.cegep-chicoutimi.qc.ca
                O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
                O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
                O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab
                O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
                O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir PersonalEdition Classic\sched.exe
                O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir PersonalEdition Classic\avguard.exe
                O23 - Service: Ati External Event Utility - Unknown owner - C:\Windows\system32\Ati2evxx.exe (file missing)
                O23 - Service: @dfsrres.dll,-101 (DFSR) - Unknown owner - C:\Windows\system32\DFSR.exe (file missing)
                O23 - Service: Empowering Technology Service (ETService) - Unknown owner - C:\Program Files\GATEWAY\Gateway Recovery Management\Service\ETService.exe
                O23 - Service: GameConsoleService - WildTangent, Inc. - C:\Program Files (x86)\Gateway Games\Gateway Game Console\GameConsoleService.exe
                O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files (x86)\Google\Common\Google Updater\GoogleUpdaterService.exe
                O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
                O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
                O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
                O23 - Service: Partner Service - Google Inc. - c:\programdata\partner\partner.exe
                O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
                O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
                O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
                O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files (x86)\Spybot - Search & Destroy\SDWinSec.exe
                O23 - Service: @%SystemRoot%\system32\SLsvc.exe,-101 (slsvc) - Unknown owner - C:\Windows\system32\SLsvc.exe (file missing)
                O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
                O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
                O23 - Service: SigmaTel Audio Service (STacSV) - IDT, Inc. - C:\Program Files (x86)\IDT\WDM\STacSV64.exe
                O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe
                O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
                O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
                O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
                O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
                O23 - Service: @%ProgramFiles%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)
                O23 - Service: XAudioService - Unknown owner - C:\Windows\system32\DRIVERS\xaudio64.exe (file missing)
                0
                1. Voici un rapport:
                  info.txt logfile of random's system information tool 1.05 2009-02-07 15:16:01

                  ======Uninstall list======

                  -->"C:\Program Files (x86)\Gateway Games\Alien Sky\Uninstall.exe"
                  -->"C:\Program Files (x86)\Gateway Games\Bejeweled 2 Deluxe\Uninstall.exe"
                  -->"C:\Program Files (x86)\Gateway Games\Build-a-lot 2\Uninstall.exe"
                  -->"C:\Program Files (x86)\Gateway Games\Chuzzle Deluxe\Uninstall.exe"
                  -->"C:\Program Files (x86)\Gateway Games\Dream Chronicles 2\Uninstall.exe"
                  -->"C:\Program Files (x86)\Gateway Games\FATE\Uninstall.exe"
                  -->"C:\Program Files (x86)\Gateway Games\Gateway Game Console\Uninstall.exe"
                  -->"C:\Program Files (x86)\Gateway Games\Polar Bowler\Uninstall.exe"
                  -->"C:\Program Files (x86)\Gateway Games\Polar Golfer\Uninstall.exe"
                  -->"C:\Program Files (x86)\Gateway Games\Polar Pool\Uninstall.exe"
                  -->"C:\Program Files (x86)\Gateway Games\The Price is Right\Uninstall.exe"
                  -->"C:\Program Files (x86)\Gateway Games\Virtual Villagers - A New Home\Uninstall.exe"
                  -->"C:\Program Files (x86)\InstallShield Installation Information\{8F1B6239-FEA0-450A-A950-B05276CE177C}\setup.exe" -runfromtemp -l0x040c -removeonly
                  -->MsiExec.exe /I{0F122737-72B2-4095-8B3E-7AAE753DFD3D}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {BEE75E01-DD3F-4D5F-B96C-609E6538D419}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-0015-040C-0000-0000000FF1CE} /uninstall {A0353900-21A2-42CF-B973-883500A027F7}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-0016-040C-0000-0000000FF1CE} /uninstall {A0353900-21A2-42CF-B973-883500A027F7}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-0018-040C-0000-0000000FF1CE} /uninstall {A0353900-21A2-42CF-B973-883500A027F7}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-0019-040C-0000-0000000FF1CE} /uninstall {A0353900-21A2-42CF-B973-883500A027F7}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-001A-040C-0000-0000000FF1CE} /uninstall {A0353900-21A2-42CF-B973-883500A027F7}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-001B-040C-0000-0000000FF1CE} /uninstall {A0353900-21A2-42CF-B973-883500A027F7}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-001F-0401-0000-0000000FF1CE} /uninstall {5A2F65A4-808F-4A1E-973E-92E17824982D}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-001F-0407-0000-0000000FF1CE} /uninstall {2AB528A5-BB1B-4EBE-8E51-AD0C4CD33CA9}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-001F-0409-0000-0000000FF1CE} /uninstall {3EC77D26-799B-4CD8-914F-C1565E796173}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-001F-040C-0000-0000000FF1CE} /uninstall {430971B1-C31E-45DA-81E0-72C095BAB72C}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-001F-0413-0000-0000000FF1CE} /uninstall {B3F4DC34-7F60-4B7C-A79F-1C13012D99D4}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-001F-0C0A-0000-0000000FF1CE} /uninstall {F7A31780-33C4-4E39-951A-5EC9B91D7BF1}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-002A-0000-1000-0000000FF1CE} /uninstall {00C5525B-3CB3-467D-8100-2E6FB306CD86}
                  2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-0044-040C-0000-0000000FF1CE} /uninstall {A0353900-21A2-42CF-B973-883500A027F7}
                  Acrobat.com-->C:\Program Files (x86)\Common Files\Adobe AIR\Versions\1.0\Adobe AIR Application Installer.exe -uninstall com.adobe.mauby 4875E02D9FB21EE389F73B8D1702B320485DF8CE.1
                  Acrobat.com-->MsiExec.exe /I{77DCDCE3-2DED-62F3-8154-05E745472D07}
                  Adobe AIR-->C:\Program Files (x86)\Common Files\Adobe AIR\Versions\1.0\Adobe AIR Updater.exe -arp:uninstall
                  Adobe AIR-->MsiExec.exe /I{00203668-8170-44A0-BE44-B632FA4D780F}
                  Adobe Flash Player 10 Plugin-->C:\Windows\SysWOW64\Macromed\Flash\uninstall_plugin.exe
                  Adobe Flash Player ActiveX-->C:\Windows\SysWOW64\Macromed\Flash\uninstall_activeX.exe
                  Adobe Reader 9-->MsiExec.exe /I{AC76BA86-7AD7-1033-7B44-A90000000001}
                  Archiveur WinRAR-->C:\Program Files (x86)\WinRAR\uninstall.exe
                  Assistant de connexion Windows Live-->MsiExec.exe /I{8984E374-6C93-427C-A3B9-AD92472FDCA0}
                  Avira AntiVir Personal - Free Antivirus-->C:\Program Files (x86)\Avira\AntiVir PersonalEdition Classic\SETUP.EXE /REMOVE
                  BigFix-->RunDll32 C:\PROGRA~2\COMMON~1\INSTAL~1\PROFES~1\RunTime\11\00\Intel32\Ctor.dll,LaunchSetup "C:\Program Files (x86)\InstallShield Installation Information\{34FF0741-EC67-4C05-AC2A-6D257123DF2E}\setup.exe" -l0x9 -uninst -f"C:\Program Files\BigFix\Uninst.isu" -c"C:\Program Files\BigFix\Lib\UninstallHelper.dll"
                  BioShock-->C:\Program Files (x86)\InstallShield Installation Information\{E280923D-C5D9-4728-8C79-AC9A0DC75875}\setup.exe -runfromtemp -l0x040c -removeonly
                  Camera Assistant Software for Gateway-->C:\Program Files (x86)\InstallShield Installation Information\{39098402-3F7A-4257-A4AE-FC1181D1B40B}\setup.exe -runfromtemp -l0x040c
                  CCleaner (remove only)-->"C:\Program Files (x86)\CCleaner\uninst.exe"
                  CyberLink LabelPrint-->RunDll32 C:\PROGRA~2\COMMON~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files (x86)\InstallShield Installation Information\{C59C179C-668D-49A9-B6EA-0121CCFC1243}\Setup.exe" -uninstall
                  CyberLink Power2Go-->RunDll32 C:\PROGRA~2\COMMON~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files (x86)\InstallShield Installation Information\{40BF1E83-20EB-11D8-97C5-0009C5020658}\Setup.exe" -uninstall
                  Gateway Games-->"C:\Program Files (x86)\Gateway Games\Uninstall.exe"
                  Gateway Recovery Management-->"C:\Program Files (x86)\InstallShield Installation Information\{7F811A54-5A09-4579-90E1-C93498E230D9}\setup.exe" -runfromtemp -l0x040c -removeonly
                  GearDrvs-->MsiExec.exe /I{CB84F0F2-927B-458D-9DC5-87832E3DC653}
                  Google Toolbar for Internet Explorer-->MsiExec.exe /I{DBEA1034-5882-4A88-8033-81C4EF0CFA29}
                  Google Toolbar for Internet Explorer-->regsvr32 /u /s "c:\program files (x86)\google\googletoolbar1.dll"
                  HijackThis 2.0.2-->"C:\Program Files (x86)\trend micro\HijackThis.exe" /uninstall
                  IDT Audio-->RunDll32 C:\PROGRA~2\COMMON~1\INSTAL~1\PROFES~1\RunTime\10\01\Intel32\Ctor.dll,LaunchSetup "C:\Program Files (x86)\InstallShield Installation Information\{07D8511D-C9FE-4A93-933F-EAA5C8F20095}\setup.exe" -l0x40c -remove -removeonly
                  Java(TM) 6 Update 11-->MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216011FF}
                  Java(TM) 6 Update 5-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160050}
                  K-Lite Codec Pack 4.3.4 (Full)-->"C:\Program Files (x86)\K-Lite Codec Pack\unins000.exe"
                  Left 4 Dead Dedicated Server-->"C:\Program Files (x86)\Steam\steam.exe" steam://uninstall/510
                  Left 4 Dead-->"C:\Program Files (x86)\Steam\steam.exe" steam://uninstall/500
                  Les Indispensables Éducation pour Microsoft Office-->MsiExec.exe /X{B348E585-E872-41DF-8234-E2D49917CFBB}
                  LimeWire PRO 4.18.8-->"C:\Program Files (x86)\LimeWire\uninstall.exe"
                  Microsoft Encarta 2007 - Études-->MsiExec.exe /I{07181881-E9B4-4DF6-A845-CAAFD093E477}
                  Microsoft Encarta Maths-->MsiExec.exe /I{07183840-959A-4B0D-8825-2C533F0DDB19}
                  Microsoft Money Essentials-->"C:\Program Files (x86)\Microsoft Money 2007\MNYCoreFiles\Setup\uninst.exe" /s:120
                  Microsoft Money Shared Libraries-->MsiExec.exe /X{5F00DF7E-418B-4CD9-8EC5-781156BCC49E}
                  Microsoft Office Access MUI (French) 2007-->MsiExec.exe /X{90120000-0015-040C-0000-0000000FF1CE}
                  Microsoft Office Excel MUI (French) 2007-->MsiExec.exe /X{90120000-0016-040C-0000-0000000FF1CE}
                  Microsoft Office InfoPath MUI (French) 2007-->MsiExec.exe /X{90120000-0044-040C-0000-0000000FF1CE}
                  Microsoft Office Language Pack 2007 Service Pack 1 (SP1)-->msiexec /package {90120000-002A-040C-1000-0000000FF1CE} /uninstall {EC50B538-CBE1-42E6-B7FE-87AA540AADFB}
                  Microsoft Office Language Pack 2007 Service Pack 1 (SP1)-->msiexec /package {90120000-006E-040C-0000-0000000FF1CE} /uninstall {EC50B538-CBE1-42E6-B7FE-87AA540AADFB}
                  Microsoft Office Live Add-in 1.3-->MsiExec.exe /I{57F0ED40-8F11-41AA-B926-4A66D0D1A9CC}
                  Microsoft Office Outlook MUI (French) 2007-->MsiExec.exe /X{90120000-001A-040C-0000-0000000FF1CE}
                  Microsoft Office PowerPoint MUI (French) 2007-->MsiExec.exe /X{90120000-0018-040C-0000-0000000FF1CE}
                  Microsoft Office PowerPoint Viewer 2007 (French)-->MsiExec.exe /X{95120000-00AF-040C-0000-0000000FF1CE}
                  Microsoft Office Professional Plus 2007-->"C:\Program Files (x86)\Common Files\Microsoft Shared\OFFICE12\Office Setup Controller\setup.exe" /uninstall PROPLUS /dll OSETUP.DLL
                  Microsoft Office Professional Plus 2007-->MsiExec.exe /X{90120000-0011-0000-0000-0000000FF1CE}
                  Microsoft Office Proof (Arabic) 2007-->MsiExec.exe /X{90120000-001F-0401-0000-0000000FF1CE}
                  Microsoft Office Proof (Dutch) 2007-->MsiExec.exe /X{90120000-001F-0413-0000-0000000FF1CE}
                  Microsoft Office Proof (English) 2007-->MsiExec.exe /X{90120000-001F-0409-0000-0000000FF1CE}
                  Microsoft Office Proof (French) 2007-->MsiExec.exe /X{90120000-001F-040C-0000-0000000FF1CE}
                  Microsoft Office Proof (German) 2007-->MsiExec.exe /X{90120000-001F-0407-0000-0000000FF1CE}
                  Microsoft Office Proof (Spanish) 2007-->MsiExec.exe /X{90120000-001F-0C0A-0000-0000000FF1CE}
                  Microsoft Office Proofing (French) 2007-->MsiExec.exe /X{90120000-002C-040C-0000-0000000FF1CE}
                  Microsoft Office Publisher MUI (French) 2007-->MsiExec.exe /X{90120000-0019-040C-0000-0000000FF1CE}
                  Microsoft Office Shared MUI (French) 2007-->MsiExec.exe /X{90120000-006E-040C-0000-0000000FF1CE}
                  Microsoft Office Suite Activation Assistant-->MsiExec.exe /X{E50AE784-FABE-46DA-A1F8-7B6B56DCB22E}
                  Microsoft Office Word MUI (French) 2007-->MsiExec.exe /X{90120000-001B-040C-0000-0000000FF1CE}
                  Microsoft Silverlight-->MsiExec.exe /X{89F4137D-6C26-4A84-BDB8-2E5A4BB71E00}
                  Microsoft Visual C++ 2005 Redistributable-->MsiExec.exe /X{7299052b-02a4-4627-81f2-1818da5d550d}
                  Microsoft Works-->MsiExec.exe /I{0214A441-A4AB-43A8-8DEF-2F73C5364673}
                  Mise à jour Encarta_Les Indispensables Éducation-->RunDll32.exe advpack.dll, LaunchINFSectionEx C:\Program Files (x86)\Learning Essentials\1.0\fr\FR\WBEncarta\Uninstall\Uninstall.inf,Uninstall,,,N
                  Module de compatibilité pour Microsoft Office System 2007-->MsiExec.exe /X{90120000-0020-040C-0000-0000000FF1CE}
                  Mozilla Firefox (3.0.6)-->C:\Program Files (x86)\Mozilla Firefox\uninstall\helper.exe
                  MP3 Player-->RunDll32 C:\PROGRA~2\COMMON~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files (x86)\InstallShield Installation Information\{BF5EE349-90CD-4422-A43B-661778180173}\Setup.exe"
                  Napster Burn Engine-->MsiExec.exe /I{8DCE550C-CA43-4E82-92DF-FFC4A48F5BE1}
                  Napster-->C:\Program Files (x86)\InstallShield Installation Information\{BBBCAE4B-B416-4182-A6F2-438180894A81}\setup.exe -runfromtemp -l0x0009 -removeonly
                  Realtek 8169, 8168, 8101E and 8102E Ethernet Network Card Driver for Windows Vista-->C:\Program Files (x86)\InstallShield Installation Information\{8833FFB6-5B0C-4764-81AA-06DFEED9A476}\setup.exe -runfromtemp -l0x0c0c -removeonly
                  Realtek USB 2.0 Card Reader-->RunDll32 C:\PROGRA~2\COMMON~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Program Files (x86)\InstallShield Installation Information\{DC24971E-1946-445D-8A82-CE685433FA7D}\setup.exe" -l0x9 -removeonly
                  Security Update for 2007 Microsoft Office System (KB951550)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {B243E9A5-ED77-4F1B-B338-2486FD82DC85}
                  Security Update for 2007 Microsoft Office System (KB951550)-->msiexec /package {90120000-002A-0000-1000-0000000FF1CE} /uninstall {B243E9A5-ED77-4F1B-B338-2486FD82DC85}
                  Security Update for 2007 Microsoft Office System (KB951944)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {797AE457-BA17-4BBC-B501-25FB3A0103C7}
                  Security Update for 2007 Microsoft Office System (KB958439)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {6491B8AA-D11C-4648-A461-6234B31EB7E2}
                  Security Update for Microsoft Office Excel 2007 (KB958437)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {648FC016-2D6B-4A16-8D87-404533642F4B}
                  Security Update for Microsoft Office PowerPoint 2007 (KB951338)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {558B709B-821B-4FC5-90FC-9A8890641E77}
                  Security Update for Microsoft Office Publisher 2007 (KB950114)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {F9C3CDBA-1F00-4D4D-959D-75C9D3ACDD85}
                  Security Update for Microsoft Office system 2007 (KB954326)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {5F7F6FFF-395D-480E-8450-64F385D82C5F}
                  Security Update for Microsoft Office system 2007 (KB956828)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {885E081B-72BD-4E76-8E98-30B4BE468FAC}
                  Security Update for Microsoft Office Word 2007 (KB956358)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {4551666D-0FD6-4C69-8A81-1C6F2E64517C}
                  Spybot - Search & Destroy-->"C:\Program Files (x86)\Spybot - Search & Destroy\unins000.exe"
                  Steam-->MsiExec.exe /X{048298C9-A4D3-490B-9FF9-AB023A9238F3}
                  Update for Microsoft Office Excel 2007 Help (KB957242)-->msiexec /package {90120000-0016-040C-0000-0000000FF1CE} /uninstall {49E314EE-81FA-4007-8F1A-8D39BDBB4498}
                  Update for Microsoft Office Outlook 2007 (KB952142)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {4AD3A076-427C-491F-A5B7-7D1DE788A756}
                  Update for Microsoft Office Outlook 2007 Help (KB957246)-->msiexec /package {90120000-001A-040C-0000-0000000FF1CE} /uninstall {80E46078-C1C5-4AE8-8744-3EAFC812E118}
                  Update for Office 2007 (KB946691)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {A420F522-7395-4872-9882-C591B4B92278}
                  Update for Outlook 2007 Junk Email Filter (kb959141)-->msiexec /package {90120000-0011-0000-0000-0000000FF1CE} /uninstall {CC6191C2-B0CE-473C-AD77-61EA3497D796}
                  VC 9.0 Runtime-->MsiExec.exe /I{A040AC77-C1AA-4CC9-8931-9F648AF178F6}
                  Windows Live installer-->MsiExec.exe /X{FD44E544-E7D0-4DBA-9FA0-8AE1A1300390}
                  Windows Live Messenger-->MsiExec.exe /X{BADF6744-3787-48F6-B8C9-4C4995401D65}
                  Windows Live OneCare safety scanner-->"C:\Program Files (x86)\Windows Live Safety Center\UnInstall.exe"
                  Windows Live OneCare safety scanner-->MsiExec.exe /X{FE0646A7-19D0-41B4-A2BB-2C35D644270D}
                  Windows Media Player Firefox Plugin-->MsiExec.exe /I{69FDFBB6-351D-4B8C-89D8-867DC9D0A2A4}
                  World of Warcraft-->C:\Program Files (x86)\Common Files\Blizzard Entertainment\World of Warcraft\Uninstall.exe

                  ======Hosts File======

                  127.0.0.1 www.007guard.com
                  127.0.0.1 007guard.com
                  127.0.0.1 008i.com
                  127.0.0.1 www.008k.com
                  127.0.0.1 008k.com
                  127.0.0.1 www.00hq.com
                  127.0.0.1 00hq.com
                  127.0.0.1 010402.com
                  127.0.0.1 www.032439.com
                  127.0.0.1 032439.com

                  ======Security center information======

                  AS: Spybot - Search and Destroy
                  AS: Windows Defender

                  System event log

                  Computer Name: PC-de-Kevin
                  Event Code: 245
                  Message: L’application Wow.exe a verrouillé 1 fois la surface principale.
                  Record Number: 33770
                  Source Name: Win32k
                  Time Written: 20090207183241.353532-000
                  Event Type: Information
                  User:

                  Computer Name: PC-de-Kevin
                  Event Code: 102
                  Message: Le service a momentanément arrêté la publication à cause d’un événement d’alimentation.
                  Record Number: 33771
                  Source Name: Microsoft-Windows-ResourcePublication
                  Time Written: 20090207191946.376532-000
                  Event Type: Information
                  User: AUTORITE NT\SERVICE LOCAL

                  Computer Name: PC-de-Kevin
                  Event Code: 104
                  Message: Le service effectue la publication sur le réseau.
                  Record Number: 33772
                  Source Name: Microsoft-Windows-ResourcePublication
                  Time Written: 20090207192018.726532-000
                  Event Type: Information
                  User: AUTORITE NT\SERVICE LOCAL

                  Computer Name: PC-de-Kevin
                  Event Code: 3004
                  Message: L’agent de protection en temps réel Windows Defender a détecté des modifications. Microsoft vous recommande d’analyser les logiciels responsables de ces modifications, à la recherche de risques potentiels. Vous pouvez vous servir des informations relatives au fonctionnement de ces programmes pour autoriser ou non leur exécution, ou pour les supprimer de l’ordinateur. N’autorisez les modifications que si vous faites confiance au programme ou à l’éditeur de logiciel. Windows Defender ne peut pas annuler les modifications que vous autorisez.
                  Pour plus d’informations, consultez les données suivantes :
                  Non applicable
                  ID d’analyse : {470ADF58-BE4C-4678-9C38-E4BC52BC4E47}
                  Utilisateur : PC-de-Kevin\Kevin
                  Nom : Unknown
                  ID :
                  ID de gravité :
                  ID de catégorie :
                  Chemin d’accès trouvé : file:C:\Windows\system32\drivers\etc\hosts
                  Type d’alerte : Logiciel non classifié
                  Type de détection :
                  Record Number: 33773
                  Source Name: Microsoft-Windows-Windows Defender
                  Time Written: 20090207192056.000000-000
                  Event Type: Avertissement
                  User:

                  Computer Name: PC-de-Kevin
                  Event Code: 3005
                  Message: L’agent de protection en temps réel Windows Defender a pris des mesures pour protéger cet ordinateur contre les logiciels espions ou autres logiciels potentiellement indésirables.
                  Pour plus d’informations, consultez les informations suivantes :
                  Non applicable
                  ID d’analyse : {470ADF58-BE4C-4678-9C38-E4BC52BC4E47}
                  Utilisateur : PC-de-Kevin\Kevin
                  Nom : Unknown
                  ID :
                  ID de gravité :
                  ID de catégorie :
                  Type d’alerte : Logiciel non classifié
                  Action : Ignorer
                  Record Number: 33774
                  Source Name: Microsoft-Windows-Windows Defender
                  Time Written: 20090207192057.000000-000
                  Event Type: Information
                  User:

                  Application event log

                  Computer Name: PC-de-Kevin
                  Event Code: 1001
                  Message: Récipient d’erreurs 464835155, type 5
                  Événement : AppHangXProcB1
                  Réponse : Aucun
                  ID de CAB : 0

                  Signature du problème :
                  P1 : RSIT.exe
                  P2 : 3.2.12.1
                  P3 : 4850e379
                  P4 : 49a3
                  P5 : 38912
                  P6 : Kevin.exe
                  P7 : 2.0.0.2
                  P8 :
                  P9 :
                  P10 :

                  Fichiers joints :
                  C:\Users\Kevin\AppData\Local\Temp\WERE5CE.tmp.appcompat.txt

                  Ces fichiers sont peut-être disponibles ici :
                  C:\ProgramData\Microsoft\Windows\WER\ReportArchive\Report0cb20436
                  Record Number: 9879
                  Source Name: Windows Error Reporting
                  Time Written: 20090207195217.000000-000
                  Event Type: Information
                  User:

                  Computer Name: PC-de-Kevin
                  Event Code: 1002
                  Message: Le programme RSIT.exe version 3.2.12.1 a cessé d’interagir avec Windows et a été fermé. Pour déterminer si des informations supplémentaires sont disponibles, consultez l’historique du problème dans l’application Rapports et solutions aux problèmes du Panneau de configuration. ID de processus : a70 Heure de début : 01c9895caff8a8fe Heure de fin : 5
                  Record Number: 9880
                  Source Name: Application Hang
                  Time Written: 20090207195217.000000-000
                  Event Type: Erreur
                  User:

                  Computer Name: PC-de-Kevin
                  Event Code: 1000
                  Message: Application défaillante CleanVirusMSN.exe, version 1.9.6.0, horodatage 0x2a425e19, module défaillant kernel32.dll, version 6.0.6001.18000, horodatage 0x4791a81d, code d’exception 0x0eedfade, décalage d’erreur 0x0002f35f, ID du processus 0x10f0, heure de début de l’application 0x01c9895dab0415ee.
                  Record Number: 9881
                  Source Name: Application Error
                  Time Written: 20090207195255.000000-000
                  Event Type: Erreur
                  User:

                  Computer Name: PC-de-Kevin
                  Event Code: 1001
                  Message: Récipient d’erreurs 1121438598, type 1
                  Événement : APPCRASH
                  Réponse : Aucun
                  ID de CAB : 0

                  Signature du problème :
                  P1 : CleanVirusMSN.exe
                  P2 : 1.9.6.0
                  P3 : 2a425e19
                  P4 : kernel32.dll
                  P5 : 6.0.6001.18000
                  P6 : 4791a81d
                  P7 : 0eedfade
                  P8 : 0002f35f
                  P9 :
                  P10 :

                  Fichiers joints :
                  C:\Users\Kevin\AppData\Local\Temp\WER9954.tmp.version.txt
                  C:\Users\Kevin\AppData\Local\Temp\WERAB5E.tmp.appcompat.txt

                  Ces fichiers sont peut-être disponibles ici :
                  C:\ProgramData\Microsoft\Windows\WER\ReportArchive\Report0a56daf5
                  Record Number: 9882
                  Source Name: Windows Error Reporting
                  Time Written: 20090207195312.000000-000
                  Event Type: Information
                  User:

                  Computer Name: PC-de-Kevin
                  Event Code: 1000
                  Message: Application défaillante CleanVirusMSN.exe, version 1.9.6.0, horodatage 0x2a425e19, module défaillant kernel32.dll, version 6.0.6001.18000, horodatage 0x4791a81d, code d’exception 0x0eedfade, décalage d’erreur 0x0002f35f, ID du processus 0x13d0, heure de début de l’application 0x01c9895dd8e22e7e.
                  Record Number: 9883
                  Source Name: Application Error
                  Time Written: 20090207195412.000000-000
                  Event Type: Erreur
                  User:

                  Security event log

                  Computer Name: PC-de-Kevin
                  Event Code: 4624
                  Message: L’ouverture de session d’un compte s’est correctement déroulée.

                  Sujet :
                  ID de sécurité : S-1-5-18
                  Nom du compte : PC-DE-KEVIN$
                  Domaine du compte : WORKGROUP
                  ID d’ouverture de session : 0x3e7

                  Type d’ouverture de session : 5

                  Nouvelle ouverture de session :
                  ID de sécurité : S-1-5-18
                  Nom du compte : SYSTEM
                  Domaine du compte : AUTORITE NT
                  ID d’ouverture de session : 0x3e7
                  GUID d’ouverture de session : {00000000-0000-0000-0000-000000000000}

                  Informations sur le processus :
                  ID du processus : 0x27c
                  Nom du processus : C:\Windows\System32\services.exe

                  Informations sur le réseau :
                  Nom de la station de travail :
                  Adresse du réseau source : -
                  Port source : -

                  Informations détaillées sur l’authentification :
                  Processus d’ouverture de session : Advapi
                  Package d’authentification : Negotiate
                  Services en transit : -
                  Nom du package (NTLM uniquement) : -
                  Longueur de la clé : 0

                  Cet événement est généré lors de la création d’une ouverture de session. Il est généré sur l’ordinateur sur lequel l’ouverture de session a été effectuée.

                  Le champ Objet indique le compte sur le système local qui a demandé l’ouverture de session. Il s’agit le plus souvent d’un service, comme le service Serveur, ou un processus local tel que Winlogon.exe ou Services.exe.

                  Le champ Type d’ouverture de session indique le type d’ouverture de session qui s’est produit. Les types les plus courants sont 2 (interactif) et 3 (réseau).

                  Le champ Nouvelle ouverture de session indique le compte pour lequel la nouvelle ouverture de session a été créée, par exemple, le compte qui s’est connecté.

                  Les champs relatifs au réseau indiquent la provenance d’une demande d’ouverture de session à distance. Le nom de la station de travail n’étant pas toujours disponible, peut être laissé vide dans certains cas.

                  Les champs relatifs aux informations d’authentification fournissent des détails sur cette demande d’ouverture de session spécifique.
                  - Le GUID d’ouverture de session est un identificateur unique pouvant servir à associer cet événement à un événement KDC .
                  - Les services en transit indiquent les services intermédiaires qui ont participé à cette demande d’ouverture de session.
                  - Nom du package indique quel est le sous-protocole qui a été utilisé parmi les protocoles NTLM.
                  - La longueur de la clé indique la longueur de la clé de session générée. Elle a la valeur 0 si aucune clé de session n’a été demandée.
                  Record Number: 7846
                  Source Name: Microsoft-Windows-Security-Auditing
                  Time Written: 20090207175242.938932-000
                  Event Type: Succès de l'audit
                  User:

                  Computer Name: PC-de-Kevin
                  Event Code: 4672
                  Message: Privilèges spéciaux attribués à la nouvelle ouverture de session.

                  Sujet :
                  ID de sécurité : S-1-5-18
                  Nom du compte : SYSTEM
                  Domaine du compte : AUTORITE NT
                  ID d’ouverture de session : 0x3e7

                  Privilèges : SeAssignPrimaryTokenPrivilege
                  SeTcbPrivilege
                  SeSecurityPrivilege
                  SeTakeOwnershipPrivilege
                  SeLoadDriverPrivilege
                  SeBackupPrivilege
                  SeRestorePrivilege
                  SeDebugPrivilege
                  SeAuditPrivilege
                  SeSystemEnvironmentPrivilege
                  SeImpersonatePrivilege
                  Record Number: 7847
                  Source Name: Microsoft-Windows-Security-Auditing
                  Time Written: 20090207175242.938932-000
                  Event Type: Succès de l'audit
                  User:

                  Computer Name: PC-de-Kevin
                  Event Code: 4648
                  Message: Tentative d’ouverture de session en utilisant des informations d’identification explicites.

                  Sujet :
                  ID de sécurité : S-1-5-18
                  Nom du compte : PC-DE-KEVIN$
                  Domaine du compte : WORKGROUP
                  ID d’ouverture de session : 0x3e7
                  GUID d’ouverture de session : {00000000-0000-0000-0000-000000000000}

                  Compte dont les informations d’identification ont été utilisées :
                  Nom du compte : SYSTEM
                  Domaine du compte : AUTORITE NT
                  GUID d’ouverture de session : {00000000-0000-0000-0000-000000000000}

                  Serveur cible :
                  Nom du serveur cible : localhost
                  Informations supplémentaires : localhost

                  Informations sur le processus :
                  ID du processus : 0x27c
                  Nom du processus : C:\Windows\System32\services.exe

                  Informations sur le réseau :
                  Adresse du réseau : -
                  Port : -

                  Cet événement est généré lorsqu’un processus tente d’ouvrir une session pour un compte en spécifiant explicitement les informations d’identification de ce compte. Ceci se produit le plus souvent dans les configurations par lot comme les tâches planifiées, ou avec l’utilisation de la commande RUNAS.
                  Record Number: 7848
                  Source Name: Microsoft-Windows-Security-Auditing
                  Time Written: 20090207175543.754532-000
                  Event Type: Succès de l'audit
                  User:

                  Computer Name: PC-de-Kevin
                  Event Code: 4672
                  Message: Privilèges spéciaux attribués à la nouvelle ouverture de session.

                  Sujet :
                  ID de sécurité : S-1-5-18
                  Nom du compte : SYSTEM
                  Domaine du compte : AUTORITE NT
                  ID d’ouverture de session : 0x3e7

                  Privilèges : SeAssignPrimaryTokenPrivilege
                  SeTcbPrivilege
                  SeSecurityPrivilege
                  SeTakeOwnershipPrivilege
                  SeLoadDriverPrivilege
                  SeBackupPrivilege
                  SeRestorePrivilege
                  SeDebugPrivilege
                  SeAuditPrivilege
                  SeSystemEnvironmentPrivilege
                  SeImpersonatePrivilege
                  Record Number: 7849
                  Source Name: Microsoft-Windows-Security-Auditing
                  Time Written: 20090207175543.754532-000
                  Event Type: Succès de l'audit
                  User:

                  Computer Name: PC-de-Kevin
                  Event Code: 4624
                  Message: L’ouverture de session d’un compte s’est correctement déroulée.

                  Sujet :
                  ID de sécurité : S-1-5-18
                  Nom du compte : PC-DE-KEVIN$
                  Domaine du compte : WORKGROUP
                  ID d’ouverture de session : 0x3e7

                  Type d’ouverture de session : 5

                  Nouvelle ouverture de session :
                  ID de sécurité : S-1-5-18
                  Nom du compte : SYSTEM
                  Domaine du compte : AUTORITE NT
                  ID d’ouverture de session : 0x3e7
                  GUID d’ouverture de session : {00000000-0000-0000-0000-000000000000}

                  Informations sur le processus :
                  ID du processus : 0x27c
                  Nom du processus : C:\Windows\System32\services.exe

                  Informations sur le réseau :
                  Nom de la station de travail :
                  Adresse du réseau source : -
                  Port source : -

                  Informations détaillées sur l’authentification :
                  Processus d’ouverture de session : Advapi
                  Package d’authentification : Negotiate
                  Services en transit : -
                  Nom du package (NTLM uniquement) : -
                  Longueur de la clé : 0

                  Cet événement est généré lors de la création d’une ouverture de session. Il est généré sur l’ordinateur sur lequel l’ouverture de session a été effectuée.

                  Le champ Objet indique le compte sur le système local qui a demandé l’ouverture de session. Il s’agit le plus souvent d’un service, comme le service Serveur, ou un processus local tel que Winlogon.exe ou Services.exe.

                  Le champ Type d’ouverture de session indique le type d’ouverture de session qui s’est produit. Les types les plus courants sont 2 (interactif) et 3 (réseau).

                  Le champ Nouvelle ouverture de session indique le compte pour lequel la nouvelle ouverture de session a été créée, par exemple, le compte qui s’est connecté.

                  Les champs relatifs au réseau indiquent la provenance d’une demande d’ouverture de session à distance. Le nom de la station de travail n’étant pas toujours disponible, peut être laissé vide dans certains cas.

                  Les champs relatifs aux informations d’authentification fournissent des détails sur cette demande d’ouverture de session spécifique.
                  - Le GUID d’ouverture de session est un identificateur unique pouvant servir à associer cet événement à un événement KDC .
                  - Les services en transit indiquent les services intermédiaires qui ont participé à cette demande d’ouverture de session.
                  - Nom du package indique quel est le sous-protocole qui a été utilisé parmi les protocoles NTLM.
                  - La longueur de la clé indique la longueur de la clé de session générée. Elle a la valeur 0 si aucune clé de session n’a été demandée.
                  Record Number: 7850
                  Source Name: Microsoft-Windows-Security-Auditing
                  Time Written: 20090207175543.754532-000
                  Event Type: Succès de l'audit
                  User:

                  ======Environment variables======

                  "ComSpec"=%SystemRoot%\system32\cmd.exe
                  "FP_NO_HOST_CHECK"=NO
                  "OS"=Windows_NT
                  "Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;C:\Program Files (x86)\Common Files\Roxio Shared\9.0\DLLShared\;C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static
                  "PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH;.MSC
                  "PROCESSOR_ARCHITECTURE"=AMD64
                  "TEMP"=%SystemRoot%\TEMP
                  "TMP"=%SystemRoot%\TEMP
                  "USERNAME"=SYSTEM
                  "windir"=%SystemRoot%
                  "PROCESSOR_LEVEL"=6
                  "PROCESSOR_IDENTIFIER"=Intel64 Family 6 Model 15 Stepping 13, GenuineIntel
                  "PROCESSOR_REVISION"=0f0d
                  "NUMBER_OF_PROCESSORS"=2
                  "TRACE_FORMAT_SEARCH_PATH"=\\NTREL202.ntdev.corp.microsoft.com\34FB5F65-FFEB-4B61-BF0E-A6A76C450FAA\TraceFormat
                  "DFSTRACINGON"=FALSE

                  -----------------EOF-----------------
                  0
                  1. Contributeur sécurité
                    alors passe a RSIT

                    et dis moi msncleaner a trouvé des infections?
                    0
                    1. Je fait présentement un scan de MSNFix, cependant, cela fait bien longtemps que celui est en marche et je ne sais même pas si celui-ci à trouver quelque chose.
                      0
                      1. Contributeur sécurité
                        slt,

                        Télécharge MsnCleaner.zip de ElPiedra et décompresse le sur ton bureau. (Clic droit sur le fichier .zip puis Extraire tout).
                        Copier l’adresse suivante dans ton lien :
                        https://forospyware.com
                        Redémarre le PC en Mode sans échec et connecte toi sous ton nom d'utilisateur habituel.Pour démarrer en mode sans échec.
                        Double-clique sur MsnCleaner.exe pour le lancer.
                        Sous Language, clique sur la petite flèche et choisis French.
                        Clique sur le bouton Analyse.
                        A la fin du scan un rapport va être créé.
                        Si l'outil trouve une infection, clique sur le bouton Supprimer.
                        Redémarre en mode normal.
                        Poste le rapport C:\MsnCleaner.txt dans ta prochaine réponse..
                        ____________________

                        Télécharge MSNFix de Laurent
                        http://sosvirus.changelog.fr/MSNFix.zip

                        Décompresse-le et double clic sur le fichier MSNFix.bat.
                        - Exécute l'option R.
                        --Si l'infection est détectée, exécute l'option N
                        - Sauvegarde ce rapport puis fais un copier/coller de ce rapport sur le forum.

                        Note :
                        Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal
                        Sauvegarder et fermer le rapport pour que Windows termine de se lancer normalement.

                        envoyer le fichier [b] C:\DOCUME~1\florian\Bureau\Upload_Me.zip /b sur http://upload.changelog.fr pour faire evoluer msnfix

                        _______________________

                        Télécharge ici :

                        http://images.malwareremoval.com/random/RSIT.exe

                        random's system information tool (RSIT) par andom/random et sauvegarde-le sur le Bureau.

                        Double-clique sur RSIT.exe afin de lancer RSIT.

                        Clique Continue à l'écran Disclaimer.

                        Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

                        Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.

                        Poste le contenu de log.txt (<<qui sera affiché)
                        ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).

                        NB : Les rapports sont sauvegardés dans le dossier C:\rsit
                        0