A l'aide ! Mon PC semble infecté.

Résolu
Bonjour,

J'appelle à l'aide pour trouver ce qui se passe su mon PC depuis quelques jours et régler le problème.
Mon PC (XP) fonctionnait bien car j'ai dû réinstaller mon Windows XP il y a un mois ou deux suite à perte de la partition système. J'ai pas réussi à le restaurer comme avant, mais ça marchait très bien ces temps-ci.

Depuis quelques jours il est très long à démarrer (lancement de Windows) et il y a des messages d'erreur à la fermeture et il est long à utiliser. J'ai fait quelques explorations rapides :
1 - il y a des répertoires bizarres sur une partition de données
2 - j'ai voulu voir si un programme inconnu n'était pas installer mais "arret/suppr de programme" n'arrive pas à lister les programmes installés : trsè bizarre !
3 - Antivir et AD-WAre ne voient rien (versions gratuites).

Mon FW est celui de Windows, et je fais les MAJ auto.
Récemment, j'ai ajouté un disque externe WD que je n'ai pas encore configuré (donc pas de sauvegardes).
N'étant pas le seul utilisateur du PC, je ne sais pas tout c e qui se passe.

Que faire pour démarrer les investigations ? Quels outils télécharger pour analyser ?
Je compte m'y atteler ce week-end et je peux peut-être préparer le travail un peu tous les soirs...

Merci d'avance aux bonnes volontés.

JIP
Configuration: Windows XP Internet Explorer 7.0

12 réponses

Résumé de la discussion

Des ralentissements au démarrage et des messages d'erreur après une réinstallation de Windows XP, ainsi que des répertoires suspects sur une partition de données, suggèrent une infection ou une activité malveillante. Des conseils préconisent de lancer un ménage des outils et d'utiliser des anti-malware, puis de mettre à jour Windows, le pare-feu et l’antivirus, afin d’éviter les infections et les failles. Des recommandations précisent l’usage d’outils comme Tools Cleaner, MalwareBytes et RSIT, et proposent d’analyser les rapports générés pour identifier les éléments indésirables et rétablir l’intégrité du système. En cas de doute, le diagnostic peut impliquer la désinfection du disque externe et la création de comptes utilisateurs à droits limités pour limiter les risques, sans conclure à une résolution immédiate.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut Jip_95

    Tu garde MalwareByte's seulement, on va faire un ménage des outils téléchargés pour la désinfection, télécharge Tools Cleaner sur le bureau :

    http://pc-system.fr/

    - Double clique sur ToolsCleaner2.exe sur le bureau
    - Clique sur Recherche et laisse le scan agir.
    - Clique sur Suppression pour finaliser.
    - Tu peux, si tu le souhaites, te servir des Options facultatives.
    - Clique sur Quitter pour obtenir le rapport.
    - Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).
    - Si des outils restes après le passage de Tools Cleaner, tu pourras les supprimer manuellement ainsi que tous les rapports qui on été généré lors de la désinfection.

    -----

    Je te donne quelques consignes de sécurité :

    - Windows Update parfaitement à jour http://www.windowsupdate.com/windowsupdate/v6/default.aspx (catégories critique, Services Pack et Services Release)
    - pare-feu bien paramétré, je te conseil ZoneAlarm :
    https://www.malekal.com/tutoriel-zonealarm-firewall/
    - antivirus bien paramétré et mis à jour régulièrement (quotidiennement s'il le faut) avec un scan complet régulier (journalier s'il le faut).
    - une attitude prudente vis à vis de la navigation (pas de sites douteux : cracks, warez, sexe...) et vis à vis de la messagerie (fichiers joints aux messages doivent être scannés avant d'être ouverts)
    - pas de téléchargement illégal, qui est le principal facteur d’infection (µTorrent, BitTorrent, eMule, Limewire, etc..) http://forum.malekal.com/ftopic893.php
    - une attitude vigilante (être à l'affût d'un fonctionnement inhabituel de son système)
    - nettoyage hebdomadaire du système (suppression des fichiers inutiles, nettoyage de la base de registre, scandisk, defrag)
    - scan hebdomadaire antispyware, je conseil MalwareByte's Anti-Malware :
    https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
    - un contrôle régulier de la console JAVA pour s'assurer qu'elle est à jour :
    https://www.java.com/en/download/uninstalltool.jsp
    - faire régulièrement un scan de vulnérabilités afin de vérifier que tes logiciels soit à jour sans failles de sécurités :
    https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/

    De bonne lecture si tu veux en savoir plus sur la sécurité et le fonctionnement de Windows :
    http://www.malekal.com/menu_windows_general.php
    http://www.malekal.com/menu_windows_securite.php

    Si tu considères ton problème comme résolu, tu pourras mettre en résolu :
    https://www.commentcamarche.net/infos/25917-marquer-un-fil-de-discussion-comme-etant-resolu/

    Bonne journée/soirée et bon surf

    @++ :)
    2
    1. Merci pour les tuyaux.
      Donc je mets ZA dès demain à la place du PF Windows et je garde Antivir.
      Quelques questions encore avant de cocher "résolu".

      Si je garde Malwarebytes, puis-je supprimer Ad-ware qui fait à peur près pareil ?
      Comment nettoyer la base de registre : avec quoi ?
      Est-il possible d'interdire les eMule, µTorrent, etc... aux autres utilisateurs de mon PC ?

      Voilà le rapport de Toolscleaner :

      [ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

      --> Recherche:

      C:\UsbFix.txt: trouvé !
      C:\_OTM: trouvé !
      C:\UsbFix: trouvé !
      C:\Rsit: trouvé !
      C:\Documents and Settings\Jean-Pierre\Bureau\OTM.exe: trouvé !
      C:\Documents and Settings\Jean-Pierre\Bureau\Rsit.exe: trouvé !
      C:\Program Files\trend micro\HijackThis.exe: trouvé !
      C:\Program Files\trend micro\hijackthis.log: trouvé !

      ---------------------------------
      --> Suppression:

      C:\Documents and Settings\Jean-Pierre\Bureau\OTM.exe: supprimé !
      C:\Program Files\trend micro\HijackThis.exe: supprimé !
      C:\UsbFix.txt: supprimé !
      C:\Documents and Settings\Jean-Pierre\Bureau\Rsit.exe: supprimé !
      C:\Program Files\trend micro\hijackthis.log: supprimé !
      C:\_OTM: supprimé !
      C:\UsbFix: supprimé !
      C:\Rsit: supprimé !

      A bientot
      0
  2. Contributeur sécurité
    Salut Jip_95

    Bien de rien et bon dimanche ;)

    @++ :)
    0
    1. Contributeur sécurité
      Salut Jip_95

      Oui tu désinstalle Ad-Aware qui est d'aucune utilité.

      Faire un ménage des fichiers inutiles et de la base de registre :
      https://www.malekal.com/tutoriel-ccleaner/

      Est-il possible d'interdire les eMule, µTorrent, etc... aux autres utilisateurs de mon PC ?
      Tu crées des comptes utilisateurs avec des droits restreins :
      http://www.ybet.be/oper-xp/xp-utilisateur.php

      Le mieux serais de leur expliquer le danger que cela représente, tu peux toujours leurs faire lire cette article de Malekal :
      https://forum.malekal.com/viewtopic.php?t=893&start=

      @++ :)
      1
      1. Bonjour,

        Merci pour ces derniers conseils et de l'aide apportée.
        C super. Je m'empresse de me faire une sauvegarde saine cet après-midi, le temps de lire la doc.

        A + dédétraqué.
        0
    2. Contributeur sécurité
      Salut Jip_95

      Cela est bon, désactive la restauration système sur tous les lecteurs :

      - Clique droit sur le Poste de travail sur le bureau, dans propriété tu cliques sur l'onglet Restauration système

      - Coche la case désactiver la restauration et applique

      Redémarre l’ordinateur et réactive la restauration système.

      Tutoriel XP : http://www.libellules.ch/desactiver_restauration.php

      Tutoriel Vista : https://www.commentcamarche.net/faq/13214-vista-desactiver-reactiver-la-restauration-systeme-de-vista

      As-tu d'autre souci?

      @++ :)
      0
      1. C'est fait. La case était déjà cochée. J'ai rebooté mais pas encore décoché la désactivation de restauration.

        Il faut maintenant que je fasse le tri entre les outils que je dois garder installés (Malwarebystes ? RSIT ? USBfix ?) et ceux que je dois suprimer (Hijackthis ? + le répertoire de qaurantaine de ESET...)

        Le nettoyage effectué n'était pas inutile, mais je pense qu'il s'agit de traces anciennes (infection en installant Antivir avec seulement SP1).
        En fait le problème initial perdure : ce n'était pas un virus ; ça rame (lancement, exécution, déconnexion) dès je mets le disque externe. C'est donc un autre sujet !
        Je crois que j'ai les process prévus avec le disque WD qui tournent depuis l'install et qui sont en concurrence avec Acronis True Image qui tourne aussi depuis que je l'ai essayé.
        Je compte désintaller les process WD (ne font pas de sauvegarde système) et utiliser Acronis.
        Ca devrait aller mieux. J'espère...

        Si cça marche, je commencerai par faire une sauvegarde système (du temps qu'il est propre) puis activer celle des données. Et je crois que je vais remettre Zonealarm à la place du pare-feu Windows pour surveiller les flux sortants.

        Un grand merci pour cette aide efficace ! Ce n'est que mon second dépannage en ligne, et j'ai l'impression de commencer à suivre... De là à faire seul, je ne m'y risquerais pas.

        Jip_95
        0
    3. Contributeur sécurité
      Salut Jip_95

      Cela est bon, on va vérifier si rien de caché :

      Faire un scan avec Nod32 en ligne (il faut utiliser Internet Explorer) ici :

      https://www.eset.com/int/home/online-scanner/

      (coche toutes les cases à chaque fois)
      A la fin, colle le rapport : C:\Program Files\EsetOnlineScanner\log.txt

      @++ :)
      0
      1. Salut,

        Ce fut long... Voilà le rapport. Quand y en a plus, y en a encore !

        Par contre je n'ai pas coché la suppression de ce qui a été mis en quarantaine avant de sortir. Il y avait USBfix qui sert au dépannage alors j'ai douté. Ca doit être faisable plus tard.

        ESETSmartInstaller@High as CAB hook log:
        OnlineScanner.ocx - registred OK
        # version=7
        # iexplore.exe=7.00.6000.16981 (vista_gdr.091215-2244)
        # OnlineScanner.ocx=1.0.0.6211
        # api_version=3.0.2
        # EOSSerial=1375b068e5c5f34bab9009481331b7f8
        # end=finished
        # remove_checked=true
        # archives_checked=true
        # unwanted_checked=true
        # unsafe_checked=true
        # antistealth_checked=true
        # utc_time=2010-01-23 08:08:51
        # local_time=2010-01-23 09:08:51 (+0100, Paris, Madrid)
        # country="France"
        # lang=1033
        # osver=5.1.2600 NT Service Pack 3
        # compatibility_mode=512 16777215 100 0 4973 4973 0 0
        # compatibility_mode=1797 16775125 100 100 47962 60334468 41878 0
        # compatibility_mode=8192 67108863 100 0 3693 3693 0 0
        # scanned=117560
        # found=4
        # cleaned=4
        # scan_time=6773
        C:\Documents and Settings\Jean-Pierre\Bureau\UsbFix.exe Win32/PrcView application (deleted - quarantined) 00000000000000000000000000000000 C
        C:\UsbFix\Tools\Kill_P.exe Win32/PrcView application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C
        D:\zlsSetup_70_462_000_fr.exe a variant of Win32/AdInstaller application (deleted - quarantined) 00000000000000000000000000000000 C
        D:\DOWNLOADED\UsbFix.exe Win32/PrcView application (deleted - quarantined) 00000000000000000000000000000000 C

        A bientôt. On doit toucher au but.
        0
    4. Contributeur sécurité
      Salut Jip_95

      Refais un scan avec RSIT et poste le rapport log.txt seulement à la fin de l’analyse

      Le rapport est dans le dossier ici C:\rsit

      @++ :)
      0
      1. Bonsoir,

        Voilà le nouveau fichier de LOG.txt

        Logfile of random's system information tool 1.06 (written by random/random)
        Run by Jean-Pierre at 2010-01-23 18:53:06
        Microsoft Windows XP Professionnel Service Pack 3
        System drive C: has 11 GB (52%) free of 20 GB
        Total RAM: 1023 MB (47% free)

        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 18:53:09, on 23/01/2010
        Platform: Windows XP SP3 (WinNT 5.01.2600)
        MSIE: Internet Explorer v7.00 (7.00.6000.16981)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\System32\Ati2evxx.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Avira\AntiVir Desktop\sched.exe
        C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
        C:\Program Files\Avira\AntiVir Desktop\avguard.exe
        C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe
        C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
        C:\Program Files\CDBurnerXP\NMSAccessU.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
        C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe
        C:\WINDOWS\system32\wuauclt.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\Explorer.EXE
        C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
        C:\WINDOWS\system32\LVCOMSX.EXE
        C:\Program Files\Logitech\Video\LogiTray.exe
        C:\Program Files\QuickTime\qttask.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\Messenger\msmsgs.exe
        C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
        C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWare.exe
        C:\Program Files\Logitech\Video\FxSvr2.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\Program Files\Lavasoft\Ad-Aware\AAWTray.exe
        C:\Documents and Settings\Jean-Pierre\Bureau\RSIT.exe
        C:\Program Files\trend micro\Jean-Pierre.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/
        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
        O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll
        O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
        O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
        O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
        O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
        O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
        O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
        O4 - Global Startup: WDDMStatus.lnk = C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
        O4 - Global Startup: WDSmartWare.lnk = C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWare.exe
        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
        O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O23 - Service: Service Scheduler2 Acronis (AcrSch2Svc) - Acronis - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
        O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
        O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
        O23 - Service: CanalPlus.VOD - Canal+ Active - C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
        O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
        O23 - Service: NMSAccessU - Unknown owner - C:\Program Files\CDBurnerXP\NMSAccessU.exe
        O23 - Service: WD SmartWare Drive Manager (WDDMService) - WDC - C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
        O23 - Service: WD SmartWare Background Service (WDSmartWareBackgroundService) - Memeo - C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe
        0
    5. Contributeur sécurité
      Salut Jip_95

      Le mieux si vous utilisés plusieurs périphériques USB serais de faire un scan avec UsbFix (option 2), comme cela on sera sur qu'ils sont désinfectés et serais vacciner contre l'infection par Autorun.

      Double clique sur le raccourci d'HijackThis sur ton Bureau, clique sur Do a scan system only coche la case devant la(les) ligne(s) suivante(s) si présente(s)
      Si pas de raccourci sur le bureau, il ce trouve ici :
      C:\Program Files\trend micro\Jean-Pierre.exe

      R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (file missing)
      O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
      O2 - BHO: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll
      O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (file missing)
      O3 - Toolbar: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll


      - Ferme les fenêtres en cours sauf HijackThis, clique sur Fix checked

      - Quitte HijackThis

      -----

      Télécharge OTM (de Old_Timer) sur le bureau :

      http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/

      Double-clique sur OTM.exe sur le bureau

      - Copie le texte qui se trouve en gras ci-dessous et colle le dans le cadre de gauche de OTM nommé Paste Instructions for Items to be Moved

      :services
      DMSKSSRh

      :reg
      [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\12CFG515-K641-55SF-N66P]
      [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KernelFaultCheck]
      [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SearchSettings]
      [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Tjii321]
      [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Tjpp1]
      [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Tnew]
      [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Windows System Info Serivce]

      :files
      C:\WINDOWS\system32\SET?.tmp
      C:\WINDOWS\system32\SET??.tmp
      C:\Documents and Settings\Jean-Pierre\Application Data\Search Settings
      C:\Documents and Settings\Jean-Pierre\Application Data\pdfforge
      C:\Program Files\pdfforge Toolbar

      :commands
      [purity]
      [emptytemp]
      [reboot]


      - Clique sur MoveIt! pour lancer la suppression.
      - Ferme OTM

      Ton PC va redémarrer pour finir la suppression, si il ne le fais pas lui-même, redémarre le.

      Poste le rapport de OTMoveIt qui se trouve dans C:\_OTM\MovedFiles.

      @++ :)
      0
      1. Bonjour,

        Voila c'est fait mais OTM bouclait et j'ai rebooté a la mano
        Pas de bouton pour sortir ni de menu wondows

        Résultat : pas de rapport dans le repertoire OTM. Ca a l'air de s'etre bien passé

        A+
        0
      2. Voilà tout ce qu'il y a dans un fichier portant un nom de type "date-heure-mn-sec" :

        Files moved on Reboot...

        Registry entries deleted on Reboot...

        What else ?
        0
    6. Contributeur sécurité
      Salut Jip_95

      (!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, caméra, Carte SD, etc...) susceptible d avoir été infectés sans les ouvrir

      • Double clic sur le raccourci UsbFix présent sur ton bureau

      • Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

      • Au second menu Choisis l'option " 2 " ( Suppression ) et tape sur [entrée]

      • Ton bureau disparaîtra et le pc redémarrera.

      • Au redémarrage, UsbFix scannera ton PC, laisse travailler l'outil.

      • Ensuite poste le rapport UsbFix.txt qui apparaîtra avec le bureau.

      • Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

      ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

      @++ :)
      0
      1. Salut

        C'est difficile de tout connecter sans avoir une idée de la date présumée d'infection...

        Plusieurs appareils photos dans la famille donc plusieurs cartes SD potentiellement infectées, idem pour les clés USB (au moins 4 ou 5 responsables ou victimes possibles). Ca circule.
        Sinon le disque externe (visiblement la cause des ralentissements et du pb du panneau de config, même s'il y a aussi des traces d'infection) et la webcam (non active) sont connectés.

        Je ferai un test ce soir en remplissant au maximum les connecteurs.

        Pour l'infection, je me souviens (lorsque j'ai réinstallé XP il y a environ 2mois) avoir connecté le PC trop tôt sur le web en SP1 pour faire la validation et la MAJ Antivir et m'être pris une infection massive (dont Sasser). J'avais alors mis SP3 puis tout nettoyé avec ANtivir et Ad-ware (au moins en apparence).

        A+ pour le post de Usbfix.txt
        0
      2. Bonsoir,

        Voilà le rapport (qu'on me demande - aussi - de renvoyer à USBFIX).

        Apparemment il m'a créé des AUTURUN sur tous les disques...et supprimé des fichiers dans des répertoire poubelles.

        J'éteins le PC et j'attends de savoir quoi faire.
        Merci pour l'aide car je me renseigne en parallèle mais j'aurais pas fait tout ça !

        ############################## | UsbFix V6.075 |

        User : Jean-Pierre (Administrateurs) # SAGER-DNIH506LW
        Update on 19/01/2010 by El Desaparecido , C_XX & Chimay8
        Start at: 19:19:17 | 22/01/2010
        Website : http://pagesperso-orange.fr/NosTools/index.html
        Contact : FindyKill.Contact@gmail.com

        Intel(R) Core(TM)2 CPU 6300 @ 1.86GHz
        Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
        Internet Explorer 7.0.5730.13
        Windows Firewall Status : Enabled
        AV : AntiVir Desktop 9.0.1.32 [ Enabled | Updated ]

        A:\ -> Lecteur de disquettes 3 ½ pouces
        C:\ -> Disque fixe local # 20 Go (9,62 Go free) [SYSTEME] # NTFS
        D:\ -> Disque fixe local # 60 Go (40,31 Go free) [DATA] # NTFS
        E:\ -> Disque fixe local # 60 Go (53,17 Go free) [JEUX] # NTFS
        F:\ -> Disque CD-ROM
        G:\ -> Disque fixe local # 158,08 Go (86,6 Go free) [MEDIAS] # NTFS
        H:\ -> Disque CD-ROM
        I:\ -> Disque amovible
        J:\ -> Disque amovible
        K:\ -> Disque amovible
        L:\ -> Disque amovible
        M:\ -> Disque amovible # 1,9 Go (1,9 Go free) # FAT
        N:\ -> Disque CD-ROM # 644,12 Mo (0 Mo free) [WD SmartWare] # UDF
        O:\ -> Disque fixe local
        P:\ -> Disque fixe local # 247,21 Mo (45,12 Mo free) [NAVETTE PC] # FAT

        ############################## | Processus actifs |

        C:\WINDOWS\System32\smss.exe 752
        C:\WINDOWS\system32\csrss.exe 1124
        C:\WINDOWS\system32\winlogon.exe 1152
        C:\WINDOWS\system32\services.exe 1204
        C:\WINDOWS\system32\lsass.exe 1216
        C:\WINDOWS\System32\Ati2evxx.exe 1384
        C:\WINDOWS\system32\svchost.exe 1400
        C:\WINDOWS\system32\svchost.exe 1472
        C:\WINDOWS\system32\logonui.exe 1480
        C:\WINDOWS\System32\svchost.exe 1624
        C:\WINDOWS\System32\svchost.exe 1668
        C:\WINDOWS\system32\Ati2evxx.exe 1716
        C:\WINDOWS\System32\svchost.exe 1792
        C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe 1960
        C:\WINDOWS\system32\spoolsv.exe 2040
        C:\Program Files\Avira\AntiVir Desktop\sched.exe 324
        C:\WINDOWS\System32\svchost.exe 404
        C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe 600
        C:\Program Files\Avira\AntiVir Desktop\avguard.exe 620
        C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe 644
        C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE 736
        C:\Program Files\CDBurnerXP\NMSAccessU.exe 1112
        C:\WINDOWS\System32\svchost.exe 1424
        C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe 1612
        C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe 1768
        C:\WINDOWS\system32\wuauclt.exe 2288
        C:\WINDOWS\System32\svchost.exe 2548
        C:\WINDOWS\System32\wbem\unsecapp.exe 2576
        C:\WINDOWS\System32\alg.exe 2616
        C:\WINDOWS\system32\wbem\wmiprvse.exe 2648
        C:\WINDOWS\Explorer.EXE 3632
        C:\WINDOWS\system32\wbem\wmiprvse.exe 3924

        ################## | Elements infectieux |

        Supprimé ! C:\Recycler\S-1-5-21-0708218996-2616550475-776824979-5047
        Supprimé ! C:\Recycler\S-1-5-21-117609710-448539723-1801674531-1003
        Supprimé ! C:\Recycler\S-1-5-21-117609710-448539723-1801674531-1004
        Supprimé ! C:\Recycler\S-1-5-21-117609710-448539723-1801674531-1005
        Supprimé ! C:\Recycler\S-1-5-21-1814698234-5202471548-977203317-1573
        Supprimé ! D:\Recycler\S-1-5-21-117609710-448539723-1801674531-1003
        Supprimé ! D:\Recycler\S-1-5-21-117609710-448539723-1801674531-1004
        Supprimé ! D:\Recycler\S-1-5-21-117609710-448539723-1801674531-1005
        Supprimé ! D:\Recycler\S-1-5-21-861567501-1275210071-725345543-1003
        Supprimé ! D:\Recycler\S-1-5-21-861567501-1275210071-725345543-1005
        Supprimé ! D:\Recycler\S-1-5-21-861567501-1275210071-725345543-1006
        Supprimé ! D:\Recycler\S-1-5-21-861567501-1275210071-725345543-500
        Supprimé ! E:\Recycler\S-1-5-21-117609710-448539723-1801674531-1003
        Supprimé ! E:\Recycler\S-1-5-21-117609710-448539723-1801674531-1004
        Supprimé ! E:\Recycler\S-1-5-21-117609710-448539723-1801674531-1005
        Supprimé ! G:\Recycler\S-1-5-21-117609710-448539723-1801674531-1003
        Supprimé ! G:\Recycler\S-1-5-21-117609710-448539723-1801674531-1004
        Supprimé ! G:\Recycler\S-1-5-21-117609710-448539723-1801674531-1005
        Supprimé ! G:\Recycler\S-1-5-21-861567501-1275210071-725345543-1003
        Supprimé ! G:\Recycler\S-1-5-21-861567501-1275210071-725345543-1005
        Supprimé ! G:\Recycler\S-1-5-21-861567501-1275210071-725345543-1006
        Non supprimé ! N:\autorun.inf

        ################## | Registre |

        Supprimé ! [HKLM\software\microsoft\shared tools\msconfig\startupreg\12CFG515-K641-55SF-N66P]
        Supprimé ! [HKLM\software\microsoft\shared tools\msconfig\startupreg\Tjii321]

        ################## | Mountpoints2 |

        ################## | Listing des fichiers présent |

        [22/01/2010 19:14|--a------|84892] C:\aaw7boot.log
        [05/12/2009 16:35|--a------|0] C:\AUTOEXEC.BAT
        [05/12/2009 17:31|--a------|0] C:\bcrypt.html
        [19/01/2010 22:40|-rahs----|223] C:\boot.ini
        [24/08/2001 05:00|-rahs----|4952] C:\Bootfont.bin
        [05/12/2009 16:35|--a------|0] C:\CONFIG.SYS
        [05/12/2009 16:35|-rahs----|0] C:\IO.SYS
        [05/12/2009 22:38|--a------|90] C:\LogiSetup.log
        [05/12/2009 16:35|-rahs----|0] C:\MSDOS.SYS
        [05/12/2009 18:16|-rahs----|47564] C:\NTDETECT.COM
        [05/12/2009 18:16|-rahs----|252240] C:\ntldr
        [?|?|?] C:\pagefile.sys
        [22/01/2010 19:24|--a------|5164] C:\UsbFix.txt
        [05/12/2009 20:39|--a------|49887546] D:\Base 5-12-2009.reg
        [08/06/2008 21:37|--a------|13278136] D:\Leclerc_Photogenie.exe
        [06/05/2008 05:25|--a------|15762720] D:\POILoaderforWindows_252.exe
        [16/02/2008 15:46|--a------|28088805] D:\super_super_v2007_build_23_anglais_19891.exe
        [06/05/2008 05:27|--a------|4575248] D:\WebUpdater_241.exe
        [20/07/2008 17:19|--a------|42609040] D:\zlsSetup_70_462_000_fr.exe
        [01/01/1601 01:00|-r-h-----|0] M:\MEMSTICK.IND
        [01/01/1601 01:00|-r-h-----|0] M:\MSTK_PRO.IND
        [18/06/2009 22:12|-r-------|88] N:\autorun.inf
        [13/10/2009 17:49|-r-------|3684128] N:\Unlock.exe
        [14/10/2009 22:28|-r-------|3271968] N:\WD SmartWare.exe
        [18/06/2009 18:06|-r-------|695] N:\What is this.html
        [30/12/2009 13:18|---hs----|41472] P:\Thumbs.db

        ################## | Vaccination |

        # C:\autorun.inf -> Dossier créé par UsbFix.
        # D:\autorun.inf -> Dossier créé par UsbFix.
        # E:\autorun.inf -> Dossier créé par UsbFix.
        # G:\autorun.inf -> Dossier créé par UsbFix.
        # M:\autorun.inf -> Dossier créé par UsbFix.
        # P:\autorun.inf -> Dossier créé par UsbFix.
        0
    7. Bonjour dédétraqué,

      J'ai reconnecté mon disque externe, juste pour l'execution. Voilà le résultat.

      Logfile of random's system information tool 1.06 (written by random/random)
      Run by Jean-Pierre at 2010-01-22 06:28:29
      Microsoft Windows XP Professionnel Service Pack 3
      System drive C: has 10 GB (48%) free of 20 GB
      Total RAM: 1023 MB (32% free)

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 06:28:33, on 22/01/2010
      Platform: Windows XP SP3 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16945)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\System32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Avira\AntiVir Desktop\sched.exe
      C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
      C:\Program Files\Avira\AntiVir Desktop\avguard.exe
      C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
      C:\Program Files\CDBurnerXP\NMSAccessU.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
      C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
      C:\WINDOWS\system32\LVCOMSX.EXE
      C:\Program Files\Logitech\Video\LogiTray.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Messenger\msmsgs.exe
      C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
      C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWare.exe
      C:\Program Files\Logitech\Video\FxSvr2.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Lavasoft\Ad-Aware\AAWTray.exe
      C:\WINDOWS\system32\wuauclt.exe
      C:\Documents and Settings\Jean-Pierre\Bureau\RSIT.exe
      C:\Program Files\trend micro\Jean-Pierre.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (file missing)
      O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
      O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll
      O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (file missing)
      O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
      O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll
      O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
      O3 - Toolbar: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll
      O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
      O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
      O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
      O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
      O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
      O4 - Global Startup: WDDMStatus.lnk = C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
      O4 - Global Startup: WDSmartWare.lnk = C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWare.exe
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O23 - Service: Service Scheduler2 Acronis (AcrSch2Svc) - Acronis - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
      O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
      O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
      O23 - Service: CanalPlus.VOD - Canal+ Active - C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
      O23 - Service: NMSAccessU - Unknown owner - C:\Program Files\CDBurnerXP\NMSAccessU.exe
      O23 - Service: WD SmartWare Drive Manager (WDDMService) - WDC - C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
      O23 - Service: WD SmartWare Background Service (WDSmartWareBackgroundService) - Memeo - C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe
      0
      1. Contributeur sécurité
        Salut Jip_95

        Supprime ce dossier C:\rsit

        Refais un scan avec RSIT et poste le rapport log.txt seulement à la fin de l’analyse

        Le rapport est dans le dossier ici C:\rsit

        @++ :)
        0
        1. Contributeur sécurité
          Salut Jip_95

          -Télécharge et installe MalwareByte's Anti-Malware
          http://www.malwarebytes.org/mbam/program/mbam-setup.exe

          - Mets le à jour

          ---

          - Redémarre en mode sans échec :

          Au redémarrage de ton PC tapote sur la touche F8 ou F5, sur l'écran suivant déplace toi avec les flèches de direction et choisis Mode sans échec. Choisis ta session habituelle et non la session Administrateur

          ---

          - Double clique sur le raccourci de MalwareByte's Anti-Malware qui est sur le bureau.
          - Sélectionne Exécuter un examen complet si ce n'est pas déjà fait
          - clique sur Rechercher

          - Une fois le scan terminé, une fenêtre s'ouvre, clique sur sur OK

          - Si MalwareByte's n'a rien détecté, clique sur OK Un rapport va apparaître ferme-le.

          - Si MalwareByte's a détecté des infections, clique sur Afficher les résultats ensuite sur Supprimer la sélection

          - Enregistre le rapport sur ton Bureau comme cela il sera plus facile à retrouver, poste ensuite ce rapport.

          Note : Si MalwareByte's a besoin de redémarrer pour terminer la suppression, accepte en cliquant sur OK

          Tutoriel pour MalwareByte's ici :
          https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

          @++ :)
          0
          1. Bonsoir,

            Voilà ! Je n'ai pas été foutu de bien lire !
            J'ai lancé l'examen sans passer en mode sans échec. Je présume que c'est important et que je vais devoir recommencer... Sinon, j'ai vu dans le fichier LOG d'hier un WinIogon qui ressemble frauduleusement à un Winlogon : ça n'est pas très orthodoxe.

            Je colle quand même le rapport (12 fichiers infectés). S'il faut recommencer, je recommence. Mais ça prend une heure.

            Malwarebytes' Anti-Malware 1.44
            Version de la base de données: 3609
            Windows 5.1.2600 Service Pack 3
            Internet Explorer 7.0.5730.13

            21/01/2010 20:32:11
            mbam-log-2010-01-21 (20-32-11).txt

            Type de recherche: Examen complet (C:\|D:\|E:\|G:\|O:\|)
            Eléments examinés: 275469
            Temps écoulé: 51 minute(s), 5 second(s)

            Processus mémoire infecté(s): 0
            Module(s) mémoire infecté(s): 0
            Clé(s) du Registre infectée(s): 3
            Valeur(s) du Registre infectée(s): 2
            Elément(s) de données du Registre infecté(s): 1
            Dossier(s) infecté(s): 2
            Fichier(s) infecté(s): 4

            Processus mémoire infecté(s):
            (Aucun élément nuisible détecté)

            Module(s) mémoire infecté(s):
            (Aucun élément nuisible détecté)

            Clé(s) du Registre infectée(s):
            HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\dllcache (Backdoor.Agent) -> Quarantined and deleted successfully.
            HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Network\dllcache (Backdoor.Agent) -> Quarantined and deleted successfully.
            HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\VMwareService (Backdoor.Bot) -> Quarantined and deleted successfully.

            Valeur(s) du Registre infectée(s):
            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\taskman (Trojan.Agent) -> Quarantined and deleted successfully.
            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\windows logon application (Backdoor.Bot) -> Quarantined and deleted successfully.

            Elément(s) de données du Registre infecté(s):
            HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell) -> Bad: (explorer.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\mpp1g.exe) Good: (Explorer.exe) -> Quarantined and deleted successfully.

            Dossier(s) infecté(s):
            C:\RECYCLER\S-1-5-21-0243636035-3055115376-381863306-1556 (TrojanProxy.Slenugga) -> Quarantined and deleted successfully.
            C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455 (Worm.AutoRun) -> Quarantined and deleted successfully.

            Fichier(s) infecté(s):
            C:\RECYCLER\S-1-5-21-0243636035-3055115376-381863306-1556\Desktop.ini (TrojanProxy.Slenugga) -> Quarantined and deleted successfully.
            C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\Desktop.ini (Worm.AutoRun) -> Quarantined and deleted successfully.
            C:\WINDOWS\logfile32.txt (Malware.Trace) -> Quarantined and deleted successfully.
            C:\WINDOWS\system32\nigzss.txt (Malware.Trace) -> Quarantined and deleted successfully.
            0
          2. Re bonsoir

            Comme j'ai executé le malwarebyte en mode normal, j'ai rebooté en mode sans échec pour recommencer.

            XP se lance en mode SE (gros caractères sur l'écran, normal) puis s'arrête : écran noir et on entend le disque et ça reboote. Donc de toute façon impossible de se connecter en mode sans échec.
            Je sais pas ce que j'ai chopé, mais c'est pénible.

            Une idée ?

            A bientôt.
            0
          3. J'ai lancé Antivir et constaté qu'il s'interrompait (planté de chez planté) à l'analyse du secteur d'amorçage de mon disque externe (O:) jamais utilisé...
            J'ai donc débranche mon disque externe et là, Antivir ne se plante plus et mon outil de config ajout/suppr. de Programme arrive à me sortir ma liste de programmes installés.
            J'ai donc peut-être aussi une incompatibité système lié aux softs livrés avec (WD).
            0
        2. Contributeur sécurité
          Salut Jip_95

          On va vérifier cela, télécharge RSIT (de random/random) sur le bureau ici :
          http://images.malwareremoval.com/random/RSIT.exe

          - Double clique sur RSIT.exe qui est sur le bureau
          - Clique sur Continue dans la fenêtre
          - RSIT téléchargera HijackThis si il n’est pas présent où détecté, alors il faudra accepter la licence
          - Poste le contenue des deux rapports, log.txt et info.txt(réduit dans la barre des tâches) à la fin de l’analyse

          Les rapports sont dans le dossier ici C:\rsit

          @++ :)
          0
          1. Logfile of random's system information tool 1.06 (written by random/random)
            Run by Jean-Pierre at 2010-01-21 06:39:24
            Microsoft Windows XP Professionnel Service Pack 3
            System drive C: has 10 GB (48%) free of 20 GB
            Total RAM: 1023 MB (33% free)

            Logfile of Trend Micro HijackThis v2.0.2
            Scan saved at 06:39:31, on 21/01/2010
            Platform: Windows XP SP3 (WinNT 5.01.2600)
            MSIE: Internet Explorer v7.00 (7.00.6000.16945)
            Boot mode: Normal

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\System32\Ati2evxx.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\Ati2evxx.exe
            C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\Program Files\Avira\AntiVir Desktop\sched.exe
            C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
            C:\Program Files\Avira\AntiVir Desktop\avguard.exe
            C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe
            C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
            C:\Program Files\CDBurnerXP\NMSAccessU.exe
            C:\WINDOWS\System32\svchost.exe
            C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
            C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\Explorer.EXE
            C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
            C:\WINDOWS\system32\LVCOMSX.EXE
            C:\Program Files\Logitech\Video\LogiTray.exe
            C:\WINDOWS\system32\ctfmon.exe
            C:\Program Files\Messenger\msmsgs.exe
            C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
            C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWare.exe
            C:\Program Files\Logitech\Video\FxSvr2.exe
            C:\Program Files\Internet Explorer\iexplore.exe
            C:\Program Files\Lavasoft\Ad-Aware\AAWTray.exe
            C:\Documents and Settings\Jean-Pierre\Bureau\RSIT.exe
            C:\Program Files\trend micro\Jean-Pierre.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (file missing)
            O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
            O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
            O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
            O2 - BHO: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll
            O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (file missing)
            O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
            O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll
            O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
            O3 - Toolbar: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll
            O4 - HKLM\..\Run: [Windows Logon Application] C:\WINDOWS\System32\winIogon.exe
            O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
            O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
            O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
            O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
            O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
            O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
            O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
            O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
            O4 - Global Startup: WDDMStatus.lnk = C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
            O4 - Global Startup: WDSmartWare.lnk = C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWare.exe
            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
            O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
            O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
            O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O23 - Service: Service Scheduler2 Acronis (AcrSch2Svc) - Acronis - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
            O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
            O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
            O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
            O23 - Service: CanalPlus.VOD - Canal+ Active - C:\Program Files\Canal\Canal Widget\VOD\CanalPlus.VOD.exe
            O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
            O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
            O23 - Service: NMSAccessU - Unknown owner - C:\Program Files\CDBurnerXP\NMSAccessU.exe
            O23 - Service: WD SmartWare Drive Manager (WDDMService) - WDC - C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
            O23 - Service: WD SmartWare Background Service (WDSmartWareBackgroundService) - Memeo - C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSmartWareBackgroundService.exe
            0
          2. Merci de votre aide. On voit plein de trucs avec ces outils là. Après faut savoir quoi faire...
            Bizarre, j'ai pas eu à installer Hijackthis et je ne crois pas l'avoir encore réinstallé.

            A ce soir (je vais aller bosser).
            JIP

            info.txt logfile of random's system information tool 1.06 2010-01-21 06:39:33

            ======Uninstall list======

            -->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf
            ABBYY FineReader 6.0 Sprint-->MsiExec.exe /I{ACF60000-22B9-4CE9-98D6-2CCF359BAC07}
            Acronis True Image Home-->MsiExec.exe /X{D1E0E859-F46D-4708-A41D-ED90C0C1822A}
            Ad-Aware-->"C:\Documents and Settings\All Users\Application Data\{CFBD8779-FAAB-4357-84F2-1EC8619FADA6}\Ad-AwareInstallation.exe" REMOVE=TRUE MODIFY=FALSE
            Ad-Aware-->C:\Documents and Settings\All Users\Application Data\{CFBD8779-FAAB-4357-84F2-1EC8619FADA6}\Ad-AwareInstallation.exe
            Adobe AIR-->c:\Program Files\Fichiers communs\Adobe AIR\Versions\1.0\Resources\Adobe AIR Updater.exe -arp:uninstall
            Adobe AIR-->MsiExec.exe /I{A2BCA9F1-566C-4805-97D1-7FDC93386723}
            Adobe Flash Player 10 ActiveX-->C:\WINDOWS\system32\Macromed\Flash\uninstall_activeX.exe
            Adobe Flash Player 10 Plugin-->C:\WINDOWS\system32\Macromed\Flash\uninstall_plugin.exe
            Adobe Reader 9.2 - Français-->MsiExec.exe /I{AC76BA86-7AD7-1036-7B44-A92000000001}
            Apple Application Support-->MsiExec.exe /I{3FA365DF-2D68-45ED-8F83-8C8A33E65143}
            Apple Software Update-->MsiExec.exe /I{6956856F-B6B3-4BE0-BA0B-8F495BE32033}
            Assistant de connexion Windows Live-->MsiExec.exe /I{DCE8CD14-FBF5-4464-B9A4-E18E473546C7}
            ATI - Utilitaire de désinstallation du logiciel-->C:\Program Files\ATI Technologies\UninstallAll\AtiCimUn.exe
            ATI Catalyst Control Center-->MsiExec.exe /I{9B537658-EFA6-441D-BF57-AE728FDB241A}
            ATI Display Driver-->rundll32 C:\WINDOWS\System32\atiiiexx.dll,_InfEngUnInstallINFFile_RunDLL@16 -force_restart -flags:0x2010001 -inf_class:DISPLAY -clean
            ATI Parental Control & Encoder-->MsiExec.exe /I{9862B19F-4CAD-4EED-920F-2F378D84393F}
            Avira AntiVir Personal - Free Antivirus-->C:\Program Files\Avira\AntiVir Desktop\setup.exe /REMOVE
            AVIVO Codecs-->MsiExec.exe /X{C941F1F1-25B3-4DF5-83E6-888C51A1AAB6}
            Barre d'outils MSN-->C:\Program Files\MSN Toolbar\01.01.2607.0\fr\mtbs.exe c
            CDBurnerXP-->"C:\Program Files\CDBurnerXP\unins000.exe"
            Correctif pour Lecteur Windows Media 11 (KB939683)-->"C:\WINDOWS\$NtUninstallKB939683$\spuninst\spuninst.exe"
            Correctif pour Windows XP (KB952287)-->"C:\WINDOWS\$NtUninstallKB952287$\spuninst\spuninst.exe"
            Correctif pour Windows XP (KB961118)-->"C:\WINDOWS\$NtUninstallKB961118$\spuninst\spuninst.exe"
            Correctif pour Windows XP (KB976098-v2)-->"C:\WINDOWS\$NtUninstallKB976098-v2$\spuninst\spuninst.exe"
            EPSON Attach To Email-->C:\Program Files\Fichiers communs\InstallShield\Driver\8\Intel 32\IDriver.exe /M{20C45B32-5AB6-46A4-94EF-58950CAF05E5} /l1033 ADDREMOVEDLG
            EPSON Copy Utility 3-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{67EDD823-135A-4D59-87BD-950616D6E857}\SETUP.EXE" -l0x40c -UnInstall
            EPSON Easy Photo Print-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{BC69DDB8-4840-4D9B-BB31-0D4DB2BA1312}\SETUP.EXE" -l0x40c UNINST
            EPSON File Manager-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{E86BC406-944E-41F6-ADE6-2C136734C96B}\Setup.exe" -l0x40c UNINST
            EPSON Logiciel imprimante-->C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\EPUPDATE.EXE /R
            EPSON Scan Assistant-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{2A88F1BF-7041-4E42-84B1-6B4ACB83AC64}\Setup.exe" -l0x40c -u
            EPSON Scan-->C:\Program Files\epson\escndv\setup\setup.exe /r
            EPSON Web-To-Page-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{7F14F68C-17FA-4F88-B3FD-7F449C1EBF32}\SETUP.EXE" -l0x40c -anything
            ESDX6000_CX5900 Guide util.-->C:\Program Files\EPSON\TPMANUAL\ESDX6000_CX5900\USE_G\DOCUNINS.EXE
            GTK+ 1.3.0-20030717 runtime environment-->C:\WINDOWS\unins000.exe
            High Definition Audio Driver Package - KB888111-->C:\WINDOWS\$NtUninstallKB888111WXP$\spuninst\spuninst.exe
            HijackThis 2.0.2-->"C:\Program Files\trend micro\HijackThis.exe" /uninstall
            Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)-->C:\WINDOWS\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall /qb+ REBOOTPROMPT=""
            Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)-->C:\WINDOWS\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {A7EEA2F2-BFCD-4A54-A575-7B81A786E658} /qb+ REBOOTPROMPT=""
            Hotfix for Windows Media Format 11 SDK (KB929399)-->"C:\WINDOWS\$NtUninstallKB929399$\spuninst\spuninst.exe"
            Installation Windows Live-->C:\Program Files\Windows Live\Installer\wlarp.exe
            Installation Windows Live-->MsiExec.exe /I{46ABBC54-1872-4AA3-95E2-F2C063A63F31}
            JRAID-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\11\00\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{3A1B5D40-41E9-43FA-8C7B-A8667F5586EF}\setup.exe" -l0x40c -removeonly
            Lecteur CANAL-->MsiExec.exe /X{04DA096D-6236-4A5D-8FB6-3081E67009BA}
            Lecteur Windows Media 11-->"C:\Program Files\Windows Media Player\Setup_wm.exe" /Uninstall
            Logiciel WebCam de Labtec-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\09\00\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{C43048A9-742C-4DAD-90D2-E3B53C9DB825}\setup.exe" -l0x40c
            Microsoft .NET Framework 2.0 Service Pack 2-->MsiExec.exe /I{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}
            Microsoft .NET Framework 3.0 Service Pack 2-->MsiExec.exe /I{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}
            Microsoft .NET Framework 3.5 SP1-->C:\WINDOWS\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 SP1\setup.exe
            Microsoft .NET Framework 3.5 SP1-->MsiExec.exe /I{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}
            Microsoft Choice Guard-->MsiExec.exe /X{F0E12BBA-AD66-4022-A453-A1C8A0C4D570}
            Microsoft Compression Client Pack 1.0 for Windows XP-->"C:\WINDOWS\$NtUninstallMSCompPackV1$\spuninst\spuninst.exe"
            Microsoft Internationalized Domain Names Mitigation APIs-->"C:\WINDOWS\$NtServicePackUninstallIDNMitigationAPIs$\spuninst\spuninst.exe"
            Microsoft National Language Support Downlevel APIs-->"C:\WINDOWS\$NtServicePackUninstallNLSDownlevelMapping$\spuninst\spuninst.exe"
            Microsoft Office Professional Edition 2003-->MsiExec.exe /I{9011040C-6000-11D3-8CFE-0150048383C9}
            Microsoft User-Mode Driver Framework Feature Pack 1.0-->"C:\WINDOWS\$NtUninstallWudf01000$\spuninst\spuninst.exe"
            Microsoft Visual C++ 2008 ATL Update kb973924 - x86 9.0.30729.4148-->MsiExec.exe /X{002D9D5E-29BA-3E6D-9BC4-3D7D6DBC735C}
            Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17-->MsiExec.exe /X{9A25302D-30C0-39D9-BD6F-21E6EC160475}
            Mise à jour de sécurité pour Lecteur Windows Media (KB952069)-->"C:\WINDOWS\$NtUninstallKB952069_WM9$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Lecteur Windows Media (KB954155)-->"C:\WINDOWS\$NtUninstallKB954155_WM9$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Lecteur Windows Media (KB968816)-->"C:\WINDOWS\$NtUninstallKB968816_WM9$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Lecteur Windows Media (KB973540)-->"C:\WINDOWS\$NtUninstallKB973540_WM9$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Lecteur Windows Media 11 (KB954154)-->"C:\WINDOWS\$NtUninstallKB954154_WM11$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows Internet Explorer 7 (KB938127-v2)-->"C:\WINDOWS\ie7updates\KB938127-v2-IE7\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows Internet Explorer 7 (KB974455)-->"C:\WINDOWS\ie7updates\KB974455-IE7\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows Internet Explorer 7 (KB976325)-->"C:\WINDOWS\ie7updates\KB976325-IE7\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB923561)-->"C:\WINDOWS\$NtUninstallKB923561$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB941569)-->"C:\WINDOWS\$NtUninstallKB941569$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB946648)-->"C:\WINDOWS\$NtUninstallKB946648$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB950762)-->"C:\WINDOWS\$NtUninstallKB950762$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB950974)-->"C:\WINDOWS\$NtUninstallKB950974$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB951066)-->"C:\WINDOWS\$NtUninstallKB951066$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB951376-v2)-->"C:\WINDOWS\$NtUninstallKB951376-v2$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB951748)-->"C:\WINDOWS\$NtUninstallKB951748$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB952004)-->"C:\WINDOWS\$NtUninstallKB952004$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB952954)-->"C:\WINDOWS\$NtUninstallKB952954$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB954459)-->"C:\WINDOWS\$NtUninstallKB954459$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB955069)-->"C:\WINDOWS\$NtUninstallKB955069$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB956572)-->"C:\WINDOWS\$NtUninstallKB956572$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB956744)-->"C:\WINDOWS\$NtUninstallKB956744$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB956802)-->"C:\WINDOWS\$NtUninstallKB956802$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB956803)-->"C:\WINDOWS\$NtUninstallKB956803$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB956844)-->"C:\WINDOWS\$NtUninstallKB956844$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB957097)-->"C:\WINDOWS\$NtUninstallKB957097$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB958644)-->"C:\WINDOWS\$NtUninstallKB958644$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB958687)-->"C:\WINDOWS\$NtUninstallKB958687$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB958869)-->"C:\WINDOWS\$NtUninstallKB958869$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB959426)-->"C:\WINDOWS\$NtUninstallKB959426$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB960225)-->"C:\WINDOWS\$NtUninstallKB960225$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB960803)-->"C:\WINDOWS\$NtUninstallKB960803$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB960859)-->"C:\WINDOWS\$NtUninstallKB960859$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB961371-v2)-->"C:\WINDOWS\$NtUninstallKB961371-v2$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB961501)-->"C:\WINDOWS\$NtUninstallKB961501$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB969059)-->"C:\WINDOWS\$NtUninstallKB969059$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB969947)-->"C:\WINDOWS\$NtUninstallKB969947$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB970238)-->"C:\WINDOWS\$NtUninstallKB970238$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB970430)-->"C:\WINDOWS\$NtUninstallKB970430$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB971486)-->"C:\WINDOWS\$NtUninstallKB971486$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB971557)-->"C:\WINDOWS\$NtUninstallKB971557$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB971633)-->"C:\WINDOWS\$NtUninstallKB971633$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB971657)-->"C:\WINDOWS\$NtUninstallKB971657$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB971961)-->"C:\WINDOWS\$NtUninstallKB971961$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB972270)-->"C:\WINDOWS\$NtUninstallKB972270$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB973354)-->"C:\WINDOWS\$NtUninstallKB973354$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB973507)-->"C:\WINDOWS\$NtUninstallKB973507$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB973525)-->"C:\WINDOWS\$NtUninstallKB973525$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB973869)-->"C:\WINDOWS\$NtUninstallKB973869$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB973904)-->"C:\WINDOWS\$NtUninstallKB973904$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB974112)-->"C:\WINDOWS\$NtUninstallKB974112$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB974318)-->"C:\WINDOWS\$NtUninstallKB974318$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB974392)-->"C:\WINDOWS\$NtUninstallKB974392$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB974571)-->"C:\WINDOWS\$NtUninstallKB974571$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB975025)-->"C:\WINDOWS\$NtUninstallKB975025$\spuninst\spuninst.exe"
            Mise à jour de sécurité pour Windows XP (KB975467)-->"C:\WINDOWS\$NtUninstallKB975467$\spuninst\spuninst.exe"
            Mise à jour pour Windows Internet Explorer 7 (KB976749)-->"C:\WINDOWS\ie7updates\KB976749-IE7\spuninst\spuninst.exe"
            Mise à jour pour Windows XP (KB898461)-->"C:\WINDOWS\$NtUninstallKB898461$\spuninst\spuninst.exe"
            Mise à jour pour Windows XP (KB951978)-->"C:\WINDOWS\$NtUninstallKB951978$\spuninst\spuninst.exe"
            Mise à jour pour Windows XP (KB955759)-->"C:\WINDOWS\$NtUninstallKB955759$\spuninst\spuninst.exe"
            Mise à jour pour Windows XP (KB961503)-->"C:\WINDOWS\$NtUninstallKB961503$\spuninst\spuninst.exe"
            Mise à jour pour Windows XP (KB967715)-->"C:\WINDOWS\$NtUninstallKB967715$\spuninst\spuninst.exe"
            Mise à jour pour Windows XP (KB968389)-->"C:\WINDOWS\$NtUninstallKB968389$\spuninst\spuninst.exe"
            Mise à jour pour Windows XP (KB971737)-->"C:\WINDOWS\$NtUninstallKB971737$\spuninst\spuninst.exe"
            Mise à jour pour Windows XP (KB973687)-->"C:\WINDOWS\$NtUninstallKB973687$\spuninst\spuninst.exe"
            Mise à jour pour Windows XP (KB973815)-->"C:\WINDOWS\$NtUninstallKB973815$\spuninst\spuninst.exe"
            Mozilla Firefox (3.5.7)-->C:\Program Files\Mozilla Firefox\uninstall\helper.exe
            MSVCRT-->MsiExec.exe /I{22B775E7-6C42-4FC5-8E10-9A5E3257BD94}
            Need for Speed™ Most Wanted-->e:\Program Files\EA GAMES\Need for Speed Most Wanted\EAUninstall.exe
            Outil de téléchargement Windows Live-->MsiExec.exe /I{205C6BDD-7B73-42DE-8505-9A093F35A238}
            PDFCreator-->C:\Program Files\PDFCreator\unins000.exe
            pdfforge Toolbar v1.1.2-->MsiExec.exe /X{5791B7D3-8B34-4218-9750-6A8E45D0AD32}
            PIF DESIGNER-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{B90450DF-E781-46FD-B1F1-0C86DA40E443}\SETUP.EXE" -l0x40c anything
            Programme de gestion Camera de Labtec®-->"C:\Program Files\Fichiers communs\Logitech\QCDRV\BIN\SETUP.EXE" UNINSTALL REMOVEPROMPT
            QuickTime-->MsiExec.exe /I{1451DE6B-ABE1-4F62-BE9A-B363A17588A2}
            REALTEK GbE & FE Ethernet PCI-E NIC Driver-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\11\00\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{C9BED750-1211-4480-B1A5-718A3BE15525}\Setup.exe" -l0x40c -removeonly
            Security Update for CAPICOM (KB931906)-->MsiExec.exe /I{0EFDF2F9-836D-4EB7-A32D-038BD3F1FB2A}
            Security Update for CAPICOM (KB931906)-->MsiExec.exe /X{0EFDF2F9-836D-4EB7-A32D-038BD3F1FB2A}
            Segoe UI-->MsiExec.exe /I{A1F66FC9-11EE-4F2F-98C9-16F8D1E69FB7}
            SoundMAX-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\10\00\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{F0A37341-D692-11D4-A984-009027EC0A9C}\setup.exe" -l0x40c -removeonly
            Star Wars JK II Jedi Outcast-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{576E71DA-3000-48F6-9B21-B9A70D47DFCF}\Setup.exe"
            Star Wars(TM): Knights of the Old Republic (TM)-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{2A9A40C7-6670-4D5F-8F41-D12E2E08B48B}\setup.exe" -l0x40c
            Tweak UI-->"C:\WINDOWS\system32\mshta.exe" "res://C:\WINDOWS\system32\TweakUI.exe/uninstall.hta"
            Update for Microsoft .NET Framework 3.5 SP1 (KB963707)-->C:\WINDOWS\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {B2AE9C82-DC7B-3641-BFC8-87275C4F3607} /qb+ REBOOTPROMPT=""
            WD SmartWare-->MsiExec.exe /X{CD0DC280-2489-4464-A2FC-16104676394A}
            Windows Internet Explorer 7-->"C:\WINDOWS\ie7\spuninst\spuninst.exe"
            Windows Live Call-->MsiExec.exe /I{82C7B308-0BDD-49D8-8EA5-9CD3A3F9DF41}
            Windows Live Communications Platform-->MsiExec.exe /I{ED00D08A-3C5F-488D-93A0-A04F21F23956}
            Windows Live Messenger-->MsiExec.exe /X{770F1BEC-2871-4E70-B837-FB8525FFA3B1}
            Windows Media Format 11 runtime-->"C:\Program Files\Windows Media Player\wmsetsdk.exe" /UninstallAll
            Windows Media Format 11 runtime-->"C:\WINDOWS\$NtUninstallWMFDist11$\spuninst\spuninst.exe"
            Windows Media Player 11-->"C:\WINDOWS\$NtUninstallwmp11$\spuninst\spuninst.exe"
            Windows XP Service Pack 3-->"C:\WINDOWS\$NtServicePackUninstall$\spuninst\spuninst.exe"

            ======Security center information======

            AV: AntiVir Desktop

            ======System event log======

            Computer Name: SAGER-DNIH506LW
            Event Code: 17
            Message:
            Record Number: 8335
            Source Name: avgntdd
            Time Written: 20100114072524.000000+060
            Event Type: Informations
            User:

            Computer Name: SAGER-DNIH506LW
            Event Code: 6005
            Message: Le service d'Enregistrement d'événement a démarré.

            Record Number: 8334
            Source Name: EventLog
            Time Written: 20100114072510.000000+060
            Event Type: Informations
            User:

            Computer Name: SAGER-DNIH506LW
            Event Code: 6009
            Message: Microsoft (R) Windows (R) 5.01. 2600 Service Pack 3 Multiprocessor Free.

            Record Number: 8333
            Source Name: EventLog
            Time Written: 20100114072510.000000+060
            Event Type: Informations
            User:

            Computer Name: SAGER-DNIH506LW
            Event Code: 6006
            Message: Le service d'Enregistrement d'événement a été arrêté.

            Record Number: 8332
            Source Name: EventLog
            Time Written: 20100114065223.000000+060
            Event Type: Informations
            User:

            Computer Name: SAGER-DNIH506LW
            Event Code: 7036
            Message: Le service Ati HotKey Poller est entré dans l'état : arrêté.

            Record Number: 8331
            Source Name: Service Control Manager
            Time Written: 20100114065216.000000+060
            Event Type: Informations
            User:

            =====Application event log=====

            Computer Name: SAGER-DNIH506LW
            Event Code: 0
            Message: Service started successfully.

            Record Number: 1284
            Source Name: WDSmartWareBackgroundService
            Time Written: 20100108204427.000000+060
            Event Type: Informations
            User:

            Computer Name: SAGER-DNIH506LW
            Event Code: 0
            Message: Problem starting Memeo Background Service :Remoting configuration failed with the exception 'System.Reflection.TargetInvocationException: Exception has been thrown by the target of an invocation. ---> System.Security.Principal.IdentityNotMappedException: Some or all identity references could not be translated.
            at System.Runtime.Remoting.Channels.Ipc.IpcServerChannel.StartListening(Object data)
            at System.Runtime.Remoting.Channels.Ipc.IpcServerChannel.SetupChannel()
            at System.Runtime.Remoting.Channels.Ipc.IpcServerChannel..ctor(IDictionary properties, IServerChannelSinkProvider sinkProvider, CommonSecurityDescriptor securityDescriptor)
            at System.Runtime.Remoting.Channels.Ipc.IpcChannel..ctor(IDictionary properties, IClientChannelSinkProvider clientSinkProvider, IServerChannelSinkProvider serverSinkProvider)
            --- End of inner exception stack trace ---
            at System.RuntimeMethodHandle._InvokeConstructor(Object[] args, SignatureStruct& signature, IntPtr declaringType)
            at System.RuntimeMethodHandle.InvokeConstructor(Object[] args, SignatureStruct signature, RuntimeTypeHandle declaringType)
            at System.Reflection.RuntimeConstructorInfo.Invoke(BindingFlags invokeAttr, Binder binder, Object[] parameters, CultureInfo culture)
            at System.RuntimeType.CreateInstanceImpl(BindingFlags bindingAttr, Binder binder, Object[] args, CultureInfo culture, Object[] activationAttributes)
            at System.Activator.CreateInstance(Type type, BindingFlags bindingAttr, Binder binder, Object[] args, CultureInfo culture, Object[] activationAttributes)
            at System.Runtime.Remoting.RemotingConfigHandler.CreateChannelFromConfigEntry(ChannelEntry entry)
            at System.Runtime.Remoting.RemotingConfigHandler.ConfigureChannels(RemotingXmlConfigFileData configData, Boolean ensureSecurity)
            at System.Runtime.Remoting.RemotingConfigHandler.ConfigureRemoting(RemotingXmlConfigFileData configData, Boolean ensureSecurity)'. at System.Runtime.Remoting.RemotingConfigHandler.ConfigureRemoting(RemotingXmlConfigFileData configData, Boolean ensureSecurity)
            at System.Runtime.Remoting.RemotingConfigHandler.DoConfiguration(String filename, Boolean ensureSecurity)
            at System.Runtime.Remoting.RemotingConfiguration.Configure(String filename, Boolean ensureSecurity)
            at RemoteServerService.WDSmartWareBackgroundService.OnStart(String[] args)

            Record Number: 1283
            Source Name: WDSmartWareBackgroundService
            Time Written: 20100108204427.000000+060
            Event Type: erreur
            User:

            Computer Name: SAGER-DNIH506LW
            Event Code: 4096
            Message: Le service AntiVir a bien démarré!

            Record Number: 1282
            Source Name: Avira AntiVir
            Time Written: 20100108193535.000000+060
            Event Type: Informations
            User: AUTORITE NT\SYSTEM

            Computer Name: SAGER-DNIH506LW
            Event Code: 0
            Message: Service started successfully.

            Record Number: 1281
            Source Name: WDSmartWareBackgroundService
            Time Written: 20100108193534.000000+060
            Event Type: Informations
            User:

            Computer Name: SAGER-DNIH506LW
            Event Code: 1800
            Message: Le service Centre de sécurité Windows a démarré.

            Record Number: 1280
            Source Name: SecurityCenter
            Time Written: 20100108193534.000000+060
            Event Type: Informations
            User:

            ======Environment variables======

            "ComSpec"=%SystemRoot%\system32\cmd.exe
            "Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;C:\Program Files\Fichiers communs\Acronis\SnapAPI\;C:\Program Files\QuickTime\QTSystem\
            "windir"=%SystemRoot%
            "OS"=Windows_NT
            "PROCESSOR_ARCHITECTURE"=x86
            "PROCESSOR_LEVEL"=6
            "PROCESSOR_IDENTIFIER"=x86 Family 6 Model 15 Stepping 2, GenuineIntel
            "PROCESSOR_REVISION"=0f02
            "NUMBER_OF_PROCESSORS"=2
            "PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
            "TEMP"=%SystemRoot%\TEMP
            "TMP"=%SystemRoot%\TEMP
            "FP_NO_HOST_CHECK"=NO
            "CLASSPATH"=.;C:\Program Files\QuickTime\QTSystem\QTJava.zip
            "QTJAVA"=C:\Program Files\QuickTime\QTSystem\QTJava.zip

            -----------------EOF-----------------
            0