Infection probable. Analyse rapport Hijack

Résolu
Bonjour,
suite à l'infection d'un ordi, je vérifie toutes les machines de la maison. Je pense que celle-ci est vérolée aussi (ralentissement, saut de lignes à l'écriture), mais j'aurais besoin d'aide pour interpréter le rapport ZHP déposé ici :
http://www.cijoint.fr/cjlink.php?file=cj201104/cijGByNCK5.txt

J'ai dû décocher l'option MBR Check O80, faute de quoi ZHP gelait à 80% de l'analyse.

Pour la machine à partir de laquelle l'infection a peut-être été propagée, voir :
http://www.commentcamarche.net/forum/
affich-21411279-attaque-par-rogue-bouillon-de-culture

Merci de votre aide :-)

34 réponses

Résumé de la discussion

Une infection supposée d'un ordinateur conduit à vérifier l'ensemble des machines, avec une attention particulière au rapport ZHP déposé et aux indices de ralentissement et d'écriture décalée. Plusieurs recommandations recommandent des outils de nettoyage comme ComboFix, avec instructions précises et avertissements, et suggèrent de redémarrer en mode sans échec, puis de publier les rapports sur des sites d’hébergement pour vérification. D'autres échanges évoquent des conflits éventuels avec Avast lors de l'utilisation de Combofix et préconisent des diag complémentaires par OTL et OTM pour produire des rapports d'examen détaillés. Des éléments comme MBR Check et les variantes de rapports (OTL Extras) ont été partagés, et l'approche insiste sur l'envoi des liens de rapports pour vérification ultérieure afin d'éviter les risques.

Bobot (l’IA à votre service)
  1. Bonjour,
    en consultant de nouveau la page, je m'aperçois que ce post n'a pas été placé en résolu (j'ai posté en n'étant pas membre de ccm). Je n'ai plus la machine sous la main depuis quelques jours ; les maj recommandées ont été effectuées.
    Comment le placer en *résolu* : les traces d'infection ont été supprimées, même si l'ordi n'a pas retrouvé son comportement standard (ralentissement) ?

    Merci
    0
    1. Toutes les mises a jour windows passent par Windows Update qui est lancer par IE.
      Firefox ou google chrome ne fait pas les maj windows.

      Y a-t-il des risques d'incompatibilité entre vieux programmes et/ou vieux documents nécessitant une ancienne version de java ? En gros, est-il possible d'installer 2 versions de java (sur deux partitions, 2 comptes) ? Merci pour tout lien :-).

      Non pour tes 2 questions.
      Les maj régulières de java sont provoquées a 95% pour des failles de sécurité.Il est donc important de vérifier si des maj sont disponibles et ce régulierement.

      Quel est le niveau de sécurité de foxit, de sumatra


      Actuellement les 2 programmes sont minoritaire sur le marché et ne subissent pas d'attaques par les hackers.
      Leur principale concurrent Adobe endure des maj régulières.
      Plus un programme est utilisé plus les hacker recherche la faille.
      0
      1. 5)
        Pour éliminer les programmes de désinfections. [...]
        Voici, ci-dessous, le rapport DelFix.

        ---------------------------------------------------
        # DelFix v7.6 - Rapport créé le 08/04/2011 à 16:53
        # Mis à jour le 31/03/11 à 16h par Xplode
        # Système d'exploitation : Microsoft Windows XP (32 bits) [version 5.1.2600] Service Pack 3
        # Nom d'utilisateur : Administrateur - tata (Administrateur)
        # Exécuté depuis : C:\Documents and Settings\Administrateur\Bureau\DelFix.exe
        # Option [Suppression]

        ~~~~~~ Dossier(s) ~~~~~~

        Supprimé : C:\USBFix
        Supprimé : C:\_OTM
        Supprimé : C:\tdsskiller
        Supprimé : C:\Program Files\ZHPDiag
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\RK_Quarantine
        Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ZHP

        ~~~~~~ Fichier(s) ~~~~~~

        Supprimé : C:\UsbFix.txt
        Supprimé : C:\UsbFix_Upload_Me_tata.zip
        Supprimé : C:\avenger.txt
        Supprimé : C:\avenger_2.txt
        Supprimé : C:\TDSSKiller.2.4.21.0_04.04.2011_10.25.56_log.txt
        Supprimé : C:\TDSSKiller.2.4.21.0_06.04.2011_00.30.25_log.txt
        Supprimé : C:\ZHPExportRegistry-04-04-2011-17-42-49.txt
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\OTL.exe
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\OTL.Txt
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\OTM.exe
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\avenger.exe
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\avenger.zip
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\UsbFix.exe
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\Extras.Txt
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\MBRCheck_04.07.11_15.14.50.txt
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\Load_tdsskiller.exe
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\ZHPDiag.txt
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\ZHPDiag2.exe
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\ZHPFixReport.txt
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\RogueKiller.exe
        Supprimé : C:\Documents and Settings\Administrateur\Bureau\RKreport[1].txt
        Supprimé : C:\Documents and Settings\All Users\Bureau\ZHPDiag.lnk
        Supprimé : C:\Documents and Settings\All Users\Bureau\ZHPFix.lnk
        Supprimé : C:\Documents and Settings\All Users\Bureau\MBRCheck.lnk

        ~~~~~~ Registre ~~~~~~

        Clé Supprimée : HKCU\SOFTWARE\USBFix
        Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.cfxxe
        Clé Supprimée : HKLM\Software\swearware
        Clé Supprimée : HKLM\Software\OldTimer Tools
        Clé Supprimée : HKLM\Software\Classes\.cfxxe
        Clé Supprimée : HKLM\Software\Classes\cfxxefile
        Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\USBFix
        Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1

        ~~~~~~ Autre ~~~~~~

        -> Prefetch vidé

        ########## EOF - "C:\DelFixSuppr.txt" - [2887 octets] ##########
        0
        1. 6) Désactive et réactive la Restauration du système sous windows xp.
          --> Fait.
          0
        2. Et pour les lecteurs pdf ?
          Quel est le niveau de sécurité de foxit, de sumatra (mis à jour edit: en supposant qu'il n'y a pas d'ajout de barre d'outils) ?
          0
      2. J'ai bien analyser les 2 rapports OTL et aucune infection dans les differentes lignes.

        --> Ok, bien lu. J'en conclus que je vais devoir changer le DD sur ce portable aussi, non ?... Je vais poster ailleurs si j'y suis, du coup ^^' (forum hardware). Merci pour ton aide concernant la désinfection. Une ou deux questions tout de même concernant tes dernières recommandations, si tu as le temps :

        1)
        Voici quelques conseils.

        * Pour naviguer sur internet plus en sécurité et à l''abri des publicités, je te conseille vivement d''installer et d''utiliser le navigateur firefox Une fois que c''est fait, lance le et installe l'' extension de sécurité suivantes : adblock plus
        pour bloquer les publicités ;


        --> J'ai ^^.

        2)
        * WOT - Extension pour ton navigateur internet :
        Voici une extension à télécharger qui te permettra, en faisant tes recherches sur google, de savoir si le site proposé lors de tes recherches est un site de confiance ou un site à éviter car il pourrait infecter ton PC :
        Pour Firefox : https://addons.mozilla.org/fr/firefox/addon/3456
        Pour internet explorer : http://www.mywot.com/en/download/ie
        =========================================================


        --> J'ai-à-présent-que-j'ai-lu-vos-docs-sur-la-sécurité. ^^

        3)
        Je conseille de mettre a jour internet explorer même si vous ne l''utilisé jamais. Les MAJ systéme se font par le biais de IE. Par conséquent on évite les failles de sécurité.
        * Télécharger IE8 : ici


        --> Pourquoi ? Je croyais avoir compris que légalement, un vendeur de système n'avait plus le droit d'imposer à l'utilisateur un navigateur donné (je précise que je ne suis pas compétente dans ce domaine... non plus. C'est juste ce que j'avais compris). Est-ce parce que cette machine fonctionne sous XP et pas une version du système plus récente ?

        4)
        =========================================================
        Java n''est pas à jour, c''est une faille de sécurité.
        1. Tu dois en premier désinstaller l''ancienne version .


        Y a-t-il des risques d'incompatibilité entre vieux programmes et/ou vieux documents nécessitant une ancienne version de java ? En gros, est-il possible d'installer 2 versions de java (sur deux partitions, 2 comptes) ? Merci pour tout lien :-).

        5) Le reste, c'est en cours.
        0
        1. J'ai bien analyser les 2 rapports OTL et aucune infection dans les differentes lignes.

          Voici quelques conseils.

          * Pour naviguer sur internet plus en sécurité et à l''abri des publicités, je te conseille vivement d''installer et d''utiliser le navigateur firefox Une fois que c''est fait, lance le et installe l'' extension de sécurité suivantes : adblock plus
          pour bloquer les publicités ;

          * WOT - Extension pour ton navigateur internet :
          Voici une extension à télécharger qui te permettra, en faisant tes recherches sur google, de savoir si le site proposé lors de tes recherches est un site de confiance ou un site à éviter car il pourrait infecter ton PC :
          Pour Firefox : https://addons.mozilla.org/fr/firefox/addon/wot-safe-browsing-tool/
          Pour internet explorer : https://chrome.google.com/webstore/detail/wot-web-of-trust-website/bhmmomiinigofkjcapegjjndpbikblnp
          =========================================================
          Je conseille de mettre a jour internet explorer même si vous ne l''utilisé jamais. Les MAJ systéme se font par le biais de IE. Par conséquent on évite les failles de sécurité.
          * Télécharger IE8 : ici
          =========================================================
          Java n''est pas à jour, c''est une faille de sécurité.
          1. Tu dois en premier désinstaller l''ancienne version .
          2. Ouvre le menu démarrer
          3. Clic sur panneau de configuration
          4. Rends toi a ajout/suppression de programmes
          5. Sélectionne toutes les versions de java présentes et désinstalles les.
          6. Ensuite, télécharges et installes la nouvelle version de java (n''installes pas la barre d''outil proposée lors de l''installation)
          ==========================================================
          Tu dois aussi mettre à jour tous tes autres programmes pour combler des failles de sécurité... Vérifie les mises disponibles à l''aide de ce petit programme (choisis la version sans installation) : Update Checker https://www.commentcamarche.net/faq/9908-filehippo-app-manager-vos-logiciels-sont-ils-a-jour
          Installe le avec les paramètres par défaut en cliquant chaques fois sur Suivant.

          Une fois installé, patiente quelques secondes et tu verras apparaître une icône verte dans ta barre des tâches te signalant qu''il y a des mises à jour disponibles.

          Double-cliques sur l''icône pour être redirrigé sur le site de téléchargement des mises à jour.

          * Un conseil : n''installe pas les BETA
          ====================================================
          Pour éliminer les programmes de désinfections.

          " Téléchargez : DelFix sur votre bureau.
          " Lancez le, cliquez sur supression.
          " Patientez pendant le scan jusqu''à l''ouverture du rapport.
          " Postez le contenu du rapport dans votre prochaine réponse sur le forum.

          * Note : Le rapport se trouve sous C:\DelFixSearch.
          ====================================================
          Désactive et réactive la Restauration du système sous windows xp.
          Le fait de faire cette manipulation va supprimer tous les virus qui auraient pu se loger dans les
          points de restauration que tu avais créé auparavant.. Il est donc recommandé de la faire :
          [1] Dans la barre des tâches de Windows, clique sur Démarrer.
          [2] Clique avec le bouton droit de la souris sur Poste de travail puis clique sur Propriétés.
          [3 ] Dans l''onglet Restauration du système, coche \"Désactiver la Restauration du système\"
          [4 ] Clique sur Appliquer.
          [5 ] Ensuite décoche \"Désactiver la restauration du systeme\"
          [6 ] clique sur appliquer puis ok
          [7 ] vas créer un point de restauration en cliquant sur démarrer => tous les programmes => accessoires => outils systeme => restauration du systeme => créer un point de restauration => tu mets un nom :(exemple :fin de désinfections) puis tu valides.
          [8]Pensé a vider la corbeille.
          0
          1. Voilà :
            - le lien vers Extras.Txt
            http://pjjoint.malekal.com/files.php?id=c9633742b351510

            - le lien vers OTL.Txt
            http://pjjoint.malekal.com/files.php?id=5771cc819d61311
            0
            1. Pour terminer on va faire un diag otl afin de se rassurer sur divers ppoints.

              * Télécharge OTL sur ton bureau.

              * Fais un double-clic sur l'icône d'OTL pour le lancer
              /!\ pour Vista/Seven fais un clic-droit sur l'icône d'OTL et choisis "Exécuter en tant qu'administrateur"

              * Assure toi d'avoir fermé toutes les applications en court de fonctionnement.

              * Quand la fenêtre d'OTL apparaît, assure toi que dans la section "Rapport" (en haut à droite) la case "Rapport minimal" soit cochée.

              * Copies et colles le contenue de cette citation dans la partie inférieure d'OTL "Personnalisation"

              netsvcs
              msconfig
              safebootminimal
              safebootnetwork
              activex
              drivers32
              %ALLUSERSPROFILE%\Application Data\*.
              %ALLUSERSPROFILE%\Application Data\*.exe /s
              %APPDATA%\*.
              %APPDATA%\*.exe /s
              %SYSTEMDRIVE%\*.exe
              /md5start
              explorer.exe
              winlogon.exe
              userinit.exe
              wininit.exe
              eventlog.dll
              scecli.dll
              netlogon.dll
              cngaudit.dll
              sceclt.dll
              ntelogon.dll
              logevent.dll
              iaStor.sys
              nvstor.sys
              atapi.sys
              i8042prt.sys
              cdrom.sys
              disk.sys
              ndis.sys
              tcpip.sys
              mountmgr.sys
              aec.sys
              rasacd.sys
              redbook.sys
              ipsec.sys
              mrxsmb10.sys
              mrxsmb20.sys
              termdd.sys
              mrxsmb.sys
              win32k.sys
              storport.sys
              IdeChnDr.sys
              viasraid.sys
              AGP440.sys
              vaxscsi.sys
              nvatabus.sys
              viamraid.sys
              nvata.sys
              nvgts.sys
              iastorv.sys
              ViPrt.sys
              eNetHook.dll
              ahcix86.sys
              KR10N.sys
              nvstor32.sys
              ahcix86s.sys
              nvrd32.sys
              /md5stop
              %systemroot%\*. /mp /s
              %systemroot%\system32\*.dll /lockedfiles
              %systemroot%\Tasks\*.job /lockedfiles
              %systemroot%\system32\drivers\*.sys /lockedfiles
              %systemroot%\System32\config\*.sav
              CREATERESTOREPOINT


              * Cliques sur l'icône "Analyse" (en haut à gauche) .
              * Laisse le scan aller à son terme sans te servir du PC
              * A la fin du scan un ou deux rapports vont s'ouvrir "OTL.Txt" et ( ou ) "Extras.Txt"( dans certains cas).
              * Héberge le ou les rapports sur le site pjjoint.malekal.com ou cijoint.fr ou toofiles , puis copie/colle le ou les liens fournit dans ta prochaine réponse sur le forum

              PS:Tu peux retrouver les rapports dans le dossier C:\OTL ou sur ton bureau en fonction des cas rencontrés

              0
              1. Ton dernier rapport ne montre aucune infection.
                Tu veux dire le dernier rapport ZHP ? Dommage, quelque part : j'espérais que cet ordi n'avait pas un dd en train de mourir, lui aussi.
                0
                1. Hello ^^'
                  MBRCheck -> bien reçu.

                  Avast detecte t'il toujours combofix malgré sa suppression??
                  Lors du premier redémarrage après la suppression de ComboFix : oui, une alerte d'avast à nouveau. Depuis, non.
                  0
                  1. Il est risqué de jouer avec MBRCheck .Ne l'utilise plus sinon tu vas droit vers la porte réinstallation windows..........

                    Je voulais ytiliser Usbfix mais plus tard.Mais enfin!!!

                    Ton dernier rapport ne montre aucune infection.

                    Avast detecte t'il toujours combofix malgré sa suppression??
                    0
                    1. Alors, concernant :
                      - ComboFix
                      Ok, c'est bon. Une fausse joie quand même, car après la désinstallation, j'ai eu l'impression que le pc boostait. Finalement, non. J'espère que je n'ai pas un souci de DD sur cette machine aussi. (long soupir).
                      À la suppression de ComboFix, il y a eu un message d'alerte signalant "ComboFix est incompatible avec [...]". Pas pu lire le reste.

                      - Zhpdiag
                      C'est bon en partie. Zhpdiag, MBRCheck, ZhpFix ne sont plus visibles sur le bureau. Par contre, je n'avais pas vu, mais il y a un Zhpdiag2 (j'ai dû le télécharger 2 fois ?!) qui n'apparaît pas dans la liste des programmes. Comment l'enlever proprement avant réinstallation ?

                      - usb
                      C'est à partir des diagnostics faits sur cette machine que tu peux dire ça ?

                      Mercii
                      0
                      1. - ZhpDiag
                        Autant pour moi, Zhpdiag2.exe était la source téléchargée. Je l'ai supprimée. Ai redémarré, retéléchargé la source, réinstallé, relancé (avec l'installation standard). Plantage à 80% comme celui du tout premier post (un gros bip). Je re-essaie sans la vérification du MBR et poste le rapport.
                        0
                      2. Voilà le rapport ZHP (sans l'option de vérification MBR O80) :

                        http://www.cijoint.fr/cjlink.php?file=cj201104/cijvPxOnmf.txt
                        0
                      3. @nanard4700, @lecteur et avec mes excuses : la maisonnée commence à être prise à la gorge au niveau de l'accès au réseau pour nos activités persos respectives, en jonglant avec travail/désinfection. J'ai dû essayer de prendre de l'avance. Il est clair que ce n'est ni conseillé, ni à conseiller car cela complique le boulot des helpeurs... et nous avance bien si on plante l'ordi. J'espère que tu voudras bien continuer de m'aider, nanard4700.

                        1)
                        J'ai été lire sur zebulon.fr le suivi (par N. Coolman) de post concernant le gel possible de ZHPDiag lors de la vérification du MBR. D'après ce que j'ai compris, il est possible de lancer MBRCheck seul dans ce cas. En voici le rapport :
                        http://www.cijoint.fr/cjlink.php?file=cj201104/cijRmRKHfQ.txt

                        2) J'avais absolument besoin de m'assurer de la santé d'un DD externe (un autre que celui contenant les applications poratbles) mis en contact avec un pc infecté avant la création de ce post. J'ai utilisé UsbFix, qui a trouvé qlque chose.
                        Voici la recherche :
                        http://www.cijoint.fr/cjlink.php?file=cj201104/cijUTiBmOH.txt

                        Voici le fix :
                        http://www.cijoint.fr/cjlink.php?file=cj201104/cijP4WkFDC.txt
                        0
                    2. :-)
                      Bon, le pc va plutôt bien en ce qui comporte les anciens symptômes : plus de sauts de lignes à l'écriture.
                      Mais-mais-mais :
                      1) des trucs bizarres depuis que j'ai lancé combofix, la toute première fois. Pour rappel, ce n'était pas en mode sans échec, antivirus inactivé, je ne pense pas avoir touché à l'ordi pendant le processus. L'outil de restauration s'était bien installé, puis cela avait gelé après le début de l'exécution et le message concernant la durée d'exécution.
                      Le démarrage de l'ordi est bien plus long qu'il y a une semaine disons, mais <1mn (je n'ai pas mesuré) edit : ; le bureau "saute", le contenu de la barre des tâches disparaît brièvement fin edit, avast! me signale systématiquement que combofix se lance.

                      2) J'ai essayé de refaire un diagnostic ZHP : impossible de faire l'étape MBR check. Est-ce que c'est inhérent à cette machine (i.e. est-ce que ZHP fonctionnne dans toutes ses étapes pour toutes les machines ?)
                      0
                      1. 3 ) Aussi, à propos des entrées O4 et O47 traitées avec ZHPFix (Drupal et PNotes) : je vois qu'il s'agit d'applications portables pouvant être lancées d'un support usb (ou presque portables, puisqu'elles laissent des traces :-) ). Ceci-dit, je dois quand même vérifier les usb de la maison :-).
                        0
                      2. Pour supprimer combofix.

                        *Cliquez sur Démarrer >> Exécuter ...
                        *Maintenant, tapez ou fait un copié/collé ComboFix /uninstall et cliquez sur OK. (vérifies bien l'espace entre combofix et /).
                        *Tu auras l'impression que Combofix démarre, mais en réalité il va s'autodétruire :-)

                        Desinstalles Zhpdiag et redémarres ton pc .Réinstalles Zhpdiag et normalement il devrait fonctionner.

                        Pas besoin de vérifier les usb.Tu ne risques rien de ce coté la.....
                        0
                    3. Aïe. J'ai fait une bêtise alors. Comme je ne voyais pas d'espace lorsque je faisais la manip précédente (parcourir l'arborescence), j'ai lancé le script. Sans espace...
                      J'espère que je n'ai pas saboté ton boulot.


                      Aah c'est balot....:)

                      Registry key "HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SSHNAS" deleted successfully. =====>Youpiiii.

                      Comment se comporte ton pc??
                      0
                      1. "
                        C'est voulu ?
                        ->Oui
                        "
                        Aïe. J'ai fait une bêtise alors. Comme je ne voyais pas d'espace lorsque je faisais la manip précédente (parcourir l'arborescence), j'ai lancé le script. Sans espace...
                        J'espère que je n'ai pas saboté ton boulot.

                        Je continue avec usbFix ?

                        Voilà tout de même le rapport :
                        Logfile of The Avenger Version 2.0, (c) by Swandog46
                        http://swandog46.geekstogo.com

                        Platform: Windows XP

                        *******************

                        Script file opened successfully.
                        Script file read successfully.

                        Backups directory opened successfully at C:\Avenger

                        *******************

                        Beginning to process script file:

                        Rootkit scan active.
                        No rootkits found!

                        Registry key "HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SSHNAS" deleted successfully.

                        Completed script processing.

                        *******************

                        Finished! Terminate.
                        0
                        1. je remarque un espace dans le chemin Registry keys to delete:
                          HKLM\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_SSHNAS


                          C'est voulu ?

                          oui

                          Télécharge USBFIX sur ton bureau (Merci à El Desaparecido/C_XX)

                          http://www.teamxscript.org/usbfixTelechargement.html

                          \ !/Désactive provisoirement la protection en temps réel de ton Antivirus et de tes Antispywares.\ !/
                          * Double-clique sur l'icône Usbfix située sur ton Bureau.
                          * Clique sur le bouton.
                          * Recherche / Suppression /Vacciner / Désinstaller
                          * Branches tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir
                          * Cliques sur OK
                          * Laisses Usbfix scanner ton système
                          * Postes le rapport qui se trouve ici ===========?C:\ UsbFix.txt

                          \ !/Apres l'option suppression il est recommander de redémarrer votre pc .Pensez a réactiver vos protections . (Antivirus et Antispywares.)\ !/

                          Le cerveau a des capacités tellement étonnantes qu'aujourd'hui pratiquement tout le monde en a un.
                          0
                          1. Merci. Il s'accroche.
                            Voilà le rapport. La clef n'a pas été supprimée ; mais je remarque un espace dans le chemin Registry keys to delete:
                            HKLM\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_SSHNAS

                            C'est voulu ?

                            ----------------------------------------------
                            Logfile of The Avenger Version 2.0, (c) by Swandog46
                            http://swandog46.geekstogo.com

                            Platform: Windows XP

                            *******************

                            Script file opened successfully.
                            Script file read successfully.

                            Backups directory opened successfully at C:\Avenger

                            *******************

                            Beginning to process script file:

                            Rootkit scan active.
                            No rootkits found!

                            Error: registry key "HKLM\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_SSHNAS" not found!
                            Deletion of registry key "HKLM\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_SSHNAS" failed!
                            Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
                            --> the object does not exist

                            Completed script processing.

                            *******************

                            Finished! Terminate.

                            ------------------------------------------------------

                            J'ai réactivé l'antivirus comme demandé ; au redémarrage, il m'a de nouveau signalé que combofix tentait de se mettre en route et proposé d'annuler son lancement, ce que j'ai fait.
                            0
                            1. Elle correspond à quoi, cette clef, au fait ?

                              Il appartient à une famille de chevaux de Troie (Trojan).
                              Grâce à l'ouverture d'un port internet, il peut accéder et contrôler à distance un ordinateur à l'insu de son utilisateur.

                              PS: Tu peux reactiver ton antivirus.

                              1. Télécharge http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/ par Swandog46 sur ton Bureau.

                              * Décompresse le fichier
                              * avenger.exe sur le bureau

                              2. Copie le contenu en gras ci-dessous (CTRL+C),

                              Registry keys to delete:
                              HKLM\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_SSHNAS


                              Note: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
                              si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système.

                              3. Maintenant, lance The Avenger par clic droit, exécuter en tant qu'administrateur.

                              * Faites un clic droit sur la fenêtre sous "Input Script There":, Et choisissez Coller.A présent du dois avoir le script dans la fenétre blanche d' Avenger.
                              * Clique sur Exécuter
                              * Réponds "Yes" quand demandé.

                              4. The Avenger va automatiquement faire ce qui suit:

                              * Il va Redémarrer le système.
                              * Pendant le redémarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, c'est normal.
                              * Après le redémarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt

                              5. Pour finir copie/colle le contenu du ficher c:\avenger.txt dans ta prochaine réponse.

                              Tuto :
                              http://www.oxygenepc.com/forum/the-avenger-t594.html

                              0
                              1. Bonjour,
                                je ne parviens pas à le faire (notification d'accès refusé lorsque je fais la première étape de modification des autorisations).
                                - Est-ce que je dois me mettre dans un mode particulier ?
                                - Il y a deux dossiers ControlSet00x. Je suppose que je dois faire la manip' pour les deux ?

                                Merci.
                                0
                                1. Fais le en mode sans échec et supprimes les deux clés
                                  0
                                2. En mode sans échec, j'ai tenté la manip pour chacun des deux dossiers. Le droit m'est toujours refusé. Elle correspond à quoi, cette clef, au fait ?

                                  Par ailleurs, en mode normal, une fenêtre indiquant "ETS Secure Update : ce programme ne répond pas" et une autre indiquant "nSAppShell: Event window" se sont ouvertes.
                                  Énfin, l'antivirus m'a signalé que combofix tentait de se lancer (je n'y avais pas touché) et m'a proposé d'accepter ou non le lancement. J'ai refusé par peur d'un conflit et ai désactivé l'antivirus pour le moment. Qu'est-ce que je fais à ce sujet ?

                                  Merci
                                  0
                              2. * Clic sur Démarrer -> Exécuter -> tapez regedit puis cliquez sur [OK]
                                * Dans la fenêtre de l'éditeur du Registre ouvrez l'arborescence des ruches
                                « HKEY_LOCAL_MACHINE » « SYSTEM », « ControlSet00x », « Enum », « Root ».
                                puis sélectionnez la clé à supprimer sans vous tromper.Pour toi ce sera:
                                Legacy _SSHNAS
                                Faites alors un « clic droit » et, dans la fenêtre qui s'ouvre, choisissez [Autorisations].
                                * Dans la fenêtre qui s'ouvre, sélectionnez [Tout le monde], cochez la case Autoriser [X] Contrôle total et confirmez [OK]
                                * Il ne reste plus qu'à faire un nouveau « clic droit » sur la clé « Legacy » et sélectionner [Supprimer].

                                ====================================================

                                Post un nouveau rapport zhpdiag.
                                Héberge le rapport ZHPDiag.txt sur le site pjjoint.malekal.com ou cijoint.fr ou toofiles puis copie/colle le lien fournit dans ta prochaine réponse sur le forum
                                Le cerveau a des capacités tellement étonnantes qu'aujourd'hui pratiquement tout le monde en a un.
                                0
                                1. Eh bien doublement merci pour le temps que tu consacres à ce post et à l'aide en général.
                                  Voici pour la suite (navrée du délai, je n'avais plus l'ordi en main).
                                  Load_tdsskiller (de Loup Blanc) n'a pas détecté d'éléments. Voici le rapport :

                                  ------------------------------------------------------

                                  2011/04/06 00:30:25.0921 3796 TDSS rootkit removing tool 2.4.21.0 Mar 10 2011 12:26:28
                                  2011/04/06 00:30:26.0203 3796 ================================================================================
                                  2011/04/06 00:30:26.0218 3796 SystemInfo:
                                  2011/04/06 00:30:26.0218 3796
                                  2011/04/06 00:30:26.0218 3796 OS Version: 5.1.2600 ServicePack: 3.0
                                  2011/04/06 00:30:26.0218 3796 Product type: Workstation
                                  2011/04/06 00:30:26.0218 3796 ComputerName: titi
                                  2011/04/06 00:30:26.0218 3796 UserName: Administrateur
                                  2011/04/06 00:30:26.0218 3796 Windows directory: C:\WINDOWS
                                  2011/04/06 00:30:26.0218 3796 System windows directory: C:\WINDOWS
                                  2011/04/06 00:30:26.0218 3796 Processor architecture: Intel x86
                                  2011/04/06 00:30:26.0218 3796 Number of processors: 1
                                  2011/04/06 00:30:26.0218 3796 Page size: 0x1000
                                  2011/04/06 00:30:26.0218 3796 Boot type: Normal boot
                                  2011/04/06 00:30:26.0218 3796 ================================================================================
                                  2011/04/06 00:30:26.0906 3796 Initialize success
                                  2011/04/06 00:30:29.0500 3068 ================================================================================
                                  2011/04/06 00:30:29.0500 3068 Scan started
                                  2011/04/06 00:30:29.0500 3068 Mode: Manual;
                                  2011/04/06 00:30:29.0500 3068 ================================================================================
                                  2011/04/06 00:30:30.0484 3068 Aavmker4 (83631291adf2887cffc786d034d3fa15) C:\WINDOWS\system32\drivers\Aavmker4.sys
                                  2011/04/06 00:30:30.0875 3068 ACPI (e5e6dbfc41ea8aad005cb9a57a96b43b) C:\WINDOWS\system32\DRIVERS\ACPI.sys
                                  2011/04/06 00:30:31.0031 3068 ACPIEC (e4abc1212b70bb03d35e60681c447210) C:\WINDOWS\system32\drivers\ACPIEC.sys
                                  2011/04/06 00:30:31.0546 3068 aec (8bed39e3c35d6a489438b8141717a557) C:\WINDOWS\system32\drivers\aec.sys
                                  2011/04/06 00:30:31.0687 3068 AFD (7e775010ef291da96ad17ca4b17137d7) C:\WINDOWS\System32\drivers\afd.sys
                                  2011/04/06 00:30:32.0484 3068 Arp1394 (b5b8a80875c1dededa8b02765642c32f) C:\WINDOWS\system32\DRIVERS\arp1394.sys
                                  2011/04/06 00:30:33.0062 3068 aswFsBlk (1c2e6bb4fe8621b1b863855b02bc33eb) C:\WINDOWS\system32\drivers\aswFsBlk.sys
                                  2011/04/06 00:30:33.0390 3068 aswMon2 (452d0ecd14fa02f9b061f42c8a30dd49) C:\WINDOWS\system32\drivers\aswMon2.sys
                                  2011/04/06 00:30:33.0734 3068 aswRdr (b6a9373619d851be80fb5f1b5eed0d4e) C:\WINDOWS\system32\drivers\aswRdr.sys
                                  2011/04/06 00:30:34.0140 3068 aswSnx (9be41c1ae8bc481eb662d85c98d979c2) C:\WINDOWS\system32\drivers\aswSnx.sys
                                  2011/04/06 00:30:34.0546 3068 aswSP (4b1a54ba2bc5873a774df6b70ab8b0b3) C:\WINDOWS\system32\drivers\aswSP.sys
                                  2011/04/06 00:30:34.0921 3068 aswTdi (c7f1cea32766184911293f4e1ee653f5) C:\WINDOWS\system32\drivers\aswTdi.sys
                                  2011/04/06 00:30:35.0265 3068 AsyncMac (b153affac761e7f5fcfa822b9c4e97bc) C:\WINDOWS\system32\DRIVERS\asyncmac.sys
                                  2011/04/06 00:30:35.0640 3068 atapi (9f3a2f5aa6875c72bf062c712cfa2674) C:\WINDOWS\system32\DRIVERS\atapi.sys
                                  2011/04/06 00:30:36.0250 3068 Atmarpc (9916c1225104ba14794209cfa8012159) C:\WINDOWS\system32\DRIVERS\atmarpc.sys
                                  2011/04/06 00:30:36.0781 3068 audstub (d9f724aa26c010a217c97606b160ed68) C:\WINDOWS\system32\DRIVERS\audstub.sys
                                  2011/04/06 00:30:37.0437 3068 b57w2k (c0acd392ece55784884cc208aafa06ce) C:\WINDOWS\system32\DRIVERS\b57xp32.sys
                                  2011/04/06 00:30:37.0828 3068 Beep (da1f27d85e0d1525f6621372e7b685e9) C:\WINDOWS\system32\drivers\Beep.sys
                                  2011/04/06 00:30:38.0250 3068 BthEnum (b279426e3c0c344893ed78a613a73bde) C:\WINDOWS\system32\DRIVERS\BthEnum.sys
                                  2011/04/06 00:30:38.0453 3068 BthPan (80602b8746d3738f5886ce3d67ef06b6) C:\WINDOWS\system32\DRIVERS\bthpan.sys
                                  2011/04/06 00:30:38.0640 3068 BTHPORT (ef26202fee56f7607c6b794059df347a) C:\WINDOWS\system32\Drivers\BTHport.sys
                                  2011/04/06 00:30:38.0828 3068 BTHUSB (61364cd71ef63b0f038b7e9df00f1efa) C:\WINDOWS\system32\Drivers\BTHUSB.sys
                                  2011/04/06 00:30:38.0984 3068 cbidf2k (90a673fc8e12a79afbed2576f6a7aaf9) C:\WINDOWS\system32\drivers\cbidf2k.sys
                                  2011/04/06 00:30:39.0296 3068 Cdaudio (c1b486a7658353d33a10cc15211a873b) C:\WINDOWS\system32\drivers\Cdaudio.sys
                                  2011/04/06 00:30:39.0468 3068 Cdfs (c885b02847f5d2fd45a24e219ed93b32) C:\WINDOWS\system32\drivers\Cdfs.sys
                                  2011/04/06 00:30:39.0640 3068 Cdrom (1f4260cc5b42272d71f79e570a27a4fe) C:\WINDOWS\system32\DRIVERS\cdrom.sys
                                  2011/04/06 00:30:40.0078 3068 CmBatt (0f6c187d38d98f8df904589a5f94d411) C:\WINDOWS\system32\DRIVERS\CmBatt.sys
                                  2011/04/06 00:30:40.0375 3068 Compbatt (6e4c9f21f0fae8940661144f41b13203) C:\WINDOWS\system32\DRIVERS\compbatt.sys
                                  2011/04/06 00:30:40.0968 3068 Disk (044452051f3e02e7963599fc8f4f3e25) C:\WINDOWS\system32\DRIVERS\disk.sys
                                  2011/04/06 00:30:41.0203 3068 dmboot (f5deadd42335fb33edca74ecb2f36cba) C:\WINDOWS\system32\drivers\dmboot.sys
                                  2011/04/06 00:30:41.0468 3068 dmio (5a7c47c9b3f9fb92a66410a7509f0c71) C:\WINDOWS\system32\drivers\dmio.sys
                                  2011/04/06 00:30:41.0640 3068 dmload (e9317282a63ca4d188c0df5e09c6ac5f) C:\WINDOWS\system32\drivers\dmload.sys
                                  2011/04/06 00:30:41.0812 3068 DMusic (8a208dfcf89792a484e76c40e5f50b45) C:\WINDOWS\system32\drivers\DMusic.sys
                                  2011/04/06 00:30:42.0093 3068 drmkaud (8f5fcff8e8848afac920905fbd9d33c8) C:\WINDOWS\system32\drivers\drmkaud.sys
                                  2011/04/06 00:30:42.0296 3068 Fastfat (38d332a6d56af32635675f132548343e) C:\WINDOWS\system32\drivers\Fastfat.sys
                                  2011/04/06 00:30:42.0484 3068 Fdc (92cdd60b6730b9f50f6a1a0c1f8cdc81) C:\WINDOWS\system32\drivers\Fdc.sys
                                  2011/04/06 00:30:42.0656 3068 Fips (31f923eb2170fc172c81abda0045d18c) C:\WINDOWS\system32\drivers\Fips.sys
                                  2011/04/06 00:30:42.0828 3068 Flpydisk (9d27e7b80bfcdf1cdd9b555862d5e7f0) C:\WINDOWS\system32\drivers\Flpydisk.sys
                                  2011/04/06 00:30:42.0984 3068 FltMgr (b2cf4b0786f8212cb92ed2b50c6db6b0) C:\WINDOWS\system32\DRIVERS\fltMgr.sys
                                  2011/04/06 00:30:43.0140 3068 Fs_Rec (3e1e2bd4f39b0e2b7dc4f4d2bcc2779a) C:\WINDOWS\system32\drivers\Fs_Rec.sys
                                  2011/04/06 00:30:43.0328 3068 Ftdisk (a86859b77b908c18c2657f284aa29fe3) C:\WINDOWS\system32\DRIVERS\ftdisk.sys
                                  2011/04/06 00:30:43.0500 3068 Gpc (0a02c63c8b144bd8c86b103dee7c86a2) C:\WINDOWS\system32\DRIVERS\msgpc.sys
                                  2011/04/06 00:30:43.0671 3068 guardian2 (c0bdab85f3e8b2138c513255e2bcc4d8) C:\WINDOWS\system32\Drivers\oz776.sys
                                  2011/04/06 00:30:43.0828 3068 HDAudBus (573c7d0a32852b48f3058cfd8026f511) C:\WINDOWS\system32\DRIVERS\HDAudBus.sys
                                  2011/04/06 00:30:44.0031 3068 hidusb (ccf82c5ec8a7326c3066de870c06daf1) C:\WINDOWS\system32\DRIVERS\hidusb.sys
                                  2011/04/06 00:30:44.0390 3068 HSF_DPV (e8ec1767ea315a39a0dd8989952ca0e9) C:\WINDOWS\system32\DRIVERS\HSX_DPV.sys
                                  2011/04/06 00:30:44.0578 3068 HSXHWAZL (61478fa42ee04562e7f11f4dca87e9c8) C:\WINDOWS\system32\DRIVERS\HSXHWAZL.sys
                                  2011/04/06 00:30:44.0765 3068 HTTP (f80a415ef82cd06ffaf0d971528ead38) C:\WINDOWS\system32\Drivers\HTTP.sys
                                  2011/04/06 00:30:45.0218 3068 i8042prt (a09bdc4ed10e3b2e0ec27bb94af32516) C:\WINDOWS\system32\DRIVERS\i8042prt.sys
                                  2011/04/06 00:30:45.0750 3068 ialm (e8c7cc369c2fb657e0792af70df529e6) C:\WINDOWS\system32\DRIVERS\igxpmp32.sys
                                  2011/04/06 00:30:46.0281 3068 Imapi (083a052659f5310dd8b6a6cb05edcf8e) C:\WINDOWS\system32\DRIVERS\imapi.sys
                                  2011/04/06 00:30:46.0703 3068 intelppm (ad340800c35a42d4de1641a37feea34c) C:\WINDOWS\system32\DRIVERS\intelppm.sys
                                  2011/04/06 00:30:46.0875 3068 Ip6Fw (3bb22519a194418d5fec05d800a19ad0) C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys
                                  2011/04/06 00:30:47.0046 3068 IpFilterDriver (731f22ba402ee4b62748adaf6363c182) C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys
                                  2011/04/06 00:30:47.0234 3068 IpInIp (b87ab476dcf76e72010632b5550955f5) C:\WINDOWS\system32\DRIVERS\ipinip.sys
                                  2011/04/06 00:30:47.0453 3068 IpNat (cc748ea12c6effde940ee98098bf96bb) C:\WINDOWS\system32\DRIVERS\ipnat.sys
                                  2011/04/06 00:30:47.0640 3068 IPSec (23c74d75e36e7158768dd63d92789a91) C:\WINDOWS\system32\DRIVERS\ipsec.sys
                                  2011/04/06 00:30:47.0796 3068 IRENUM (c93c9ff7b04d772627a3646d89f7bf89) C:\WINDOWS\system32\DRIVERS\irenum.sys
                                  2011/04/06 00:30:48.0000 3068 isapnp (355836975a67b6554bca60328cd6cb74) C:\WINDOWS\system32\DRIVERS\isapnp.sys
                                  2011/04/06 00:30:48.0171 3068 Kbdclass (16813155807c6881f4bfbf6657424659) C:\WINDOWS\system32\DRIVERS\kbdclass.sys
                                  2011/04/06 00:30:48.0343 3068 kmixer (692bcf44383d056aed41b045a323d378) C:\WINDOWS\system32\drivers\kmixer.sys
                                  2011/04/06 00:30:48.0515 3068 KSecDD (b467646c54cc746128904e1654c750c1) C:\WINDOWS\system32\drivers\KSecDD.sys
                                  2011/04/06 00:30:48.0843 3068 mdmxsdk (e246a32c445056996074a397da56e815) C:\WINDOWS\system32\DRIVERS\mdmxsdk.sys
                                  2011/04/06 00:30:49.0015 3068 mnmdd (4ae068242760a1fb6e1a44bf4e16afa6) C:\WINDOWS\system32\drivers\mnmdd.sys
                                  2011/04/06 00:30:49.0203 3068 Modem (510ade9327fe84c10254e1902697e25f) C:\WINDOWS\system32\drivers\Modem.sys
                                  2011/04/06 00:30:49.0390 3068 Mouclass (027c01bd7ef3349aaebc883d8a799efb) C:\WINDOWS\system32\DRIVERS\mouclass.sys
                                  2011/04/06 00:30:49.0546 3068 mouhid (124d6846040c79b9c997f78ef4b2a4e5) C:\WINDOWS\system32\DRIVERS\mouhid.sys
                                  2011/04/06 00:30:49.0718 3068 MountMgr (a80b9a0bad1b73637dbcbba7df72d3fd) C:\WINDOWS\system32\drivers\MountMgr.sys
                                  2011/04/06 00:30:50.0015 3068 MRxDAV (11d42bb6206f33fbb3ba0288d3ef81bd) C:\WINDOWS\system32\DRIVERS\mrxdav.sys
                                  2011/04/06 00:30:50.0234 3068 MRxSmb (f3aefb11abc521122b67095044169e98) C:\WINDOWS\system32\DRIVERS\mrxsmb.sys
                                  2011/04/06 00:30:50.0421 3068 Msfs (c941ea2454ba8350021d774daf0f1027) C:\WINDOWS\system32\drivers\Msfs.sys
                                  2011/04/06 00:30:50.0578 3068 MSKSSRV (d1575e71568f4d9e14ca56b7b0453bf1) C:\WINDOWS\system32\drivers\MSKSSRV.sys
                                  2011/04/06 00:30:50.0750 3068 MSPCLOCK (325bb26842fc7ccc1fcce2c457317f3e) C:\WINDOWS\system32\drivers\MSPCLOCK.sys
                                  2011/04/06 00:30:50.0890 3068 MSPQM (bad59648ba099da4a17680b39730cb3d) C:\WINDOWS\system32\drivers\MSPQM.sys
                                  2011/04/06 00:30:51.0078 3068 mssmbios (af5f4f3f14a8ea2c26de30f7a1e17136) C:\WINDOWS\system32\DRIVERS\mssmbios.sys
                                  2011/04/06 00:30:51.0265 3068 Mup (2f625d11385b1a94360bfc70aaefdee1) C:\WINDOWS\system32\drivers\Mup.sys
                                  2011/04/06 00:30:51.0484 3068 NDIS (1df7f42665c94b825322fae71721130d) C:\WINDOWS\system32\drivers\NDIS.sys
                                  2011/04/06 00:30:51.0640 3068 NdisTapi (1ab3d00c991ab086e69db84b6c0ed78f) C:\WINDOWS\system32\DRIVERS\ndistapi.sys
                                  2011/04/06 00:30:51.0796 3068 Ndisuio (f927a4434c5028758a842943ef1a3849) C:\WINDOWS\system32\DRIVERS\ndisuio.sys
                                  2011/04/06 00:30:51.0968 3068 NdisWan (edc1531a49c80614b2cfda43ca8659ab) C:\WINDOWS\system32\DRIVERS\ndiswan.sys
                                  2011/04/06 00:30:52.0140 3068 NDProxy (9282bd12dfb069d3889eb3fcc1000a9b) C:\WINDOWS\system32\drivers\NDProxy.sys
                                  2011/04/06 00:30:52.0296 3068 NetBIOS (5d81cf9a2f1a3a756b66cf684911cdf0) C:\WINDOWS\system32\DRIVERS\netbios.sys
                                  2011/04/06 00:30:52.0468 3068 NetBT (74b2b2f5bea5e9a3dc021d685551bd3d) C:\WINDOWS\system32\DRIVERS\netbt.sys
                                  2011/04/06 00:30:52.0890 3068 NETw5x32 (aa88346ab7849a1cb34bd3424febfece) C:\WINDOWS\system32\DRIVERS\NETw5x32.sys
                                  2011/04/06 00:30:53.0265 3068 NIC1394 (e9e47cfb2d461fa0fc75b7a74c6383ea) C:\WINDOWS\system32\DRIVERS\nic1394.sys
                                  2011/04/06 00:30:53.0437 3068 Npfs (3182d64ae053d6fb034f44b6def8034a) C:\WINDOWS\system32\drivers\Npfs.sys
                                  2011/04/06 00:30:53.0640 3068 Ntfs (78a08dd6a8d65e697c18e1db01c5cdca) C:\WINDOWS\system32\drivers\Ntfs.sys
                                  2011/04/06 00:30:53.0828 3068 Null (73c1e1f395918bc2c6dd67af7591a3ad) C:\WINDOWS\system32\drivers\Null.sys
                                  2011/04/06 00:30:54.0015 3068 NWADI (9edf6fd48a9eb4afdf225eb9c5111df6) C:\WINDOWS\system32\DRIVERS\NWADIenum.sys
                                  2011/04/06 00:30:54.0156 3068 NWDellModem (1a859f70728cad712f90f9953667ad7f) C:\WINDOWS\system32\DRIVERS\nwdelmdm.sys
                                  2011/04/06 00:30:54.0312 3068 NWDellPort (1a859f70728cad712f90f9953667ad7f) C:\WINDOWS\system32\DRIVERS\nwdelser.sys
                                  2011/04/06 00:30:54.0484 3068 NwlnkFlt (b305f3fad35083837ef46a0bbce2fc57) C:\WINDOWS\system32\DRIVERS\nwlnkflt.sys
                                  2011/04/06 00:30:54.0640 3068 NwlnkFwd (c99b3415198d1aab7227f2c88fd664b9) C:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys
                                  2011/04/06 00:30:54.0781 3068 ohci1394 (ca33832df41afb202ee7aeb05145922f) C:\WINDOWS\system32\DRIVERS\ohci1394.sys
                                  2011/04/06 00:30:54.0953 3068 Parport (8fd0bdbea875d06ccf6c945ca9abaf75) C:\WINDOWS\system32\drivers\Parport.sys
                                  2011/04/06 00:30:55.0109 3068 PartMgr (beb3ba25197665d82ec7065b724171c6) C:\WINDOWS\system32\drivers\PartMgr.sys
                                  2011/04/06 00:30:55.0265 3068 ParVdm (9575c5630db8fb804649a6959737154c) C:\WINDOWS\system32\drivers\ParVdm.sys
                                  2011/04/06 00:30:55.0421 3068 PBADRV (6ef25fb20cd269e3e51d8ca54935fff2) C:\WINDOWS\system32\drivers\pbadrv.sys
                                  2011/04/06 00:30:55.0593 3068 PCASp50 (1961590aa191b6b7dcf18a6a693af7b8) C:\WINDOWS\system32\Drivers\PCASp50.sys
                                  2011/04/06 00:30:55.0765 3068 PCI (043410877bda580c528f45165f7125bc) C:\WINDOWS\system32\DRIVERS\pci.sys
                                  2011/04/06 00:30:56.0046 3068 PCIIde (f4bfde7209c14a07aaa61e4d6ae69eac) C:\WINDOWS\system32\DRIVERS\pciide.sys
                                  2011/04/06 00:30:56.0234 3068 Pcmcia (f0406cbc60bdb0394a0e17ffb04cdd3d) C:\WINDOWS\system32\DRIVERS\pcmcia.sys
                                  2011/04/06 00:30:57.0171 3068 PptpMiniport (efeec01b1d3cf84f16ddd24d9d9d8f99) C:\WINDOWS\system32\DRIVERS\raspptp.sys
                                  2011/04/06 00:30:57.0343 3068 PSched (09298ec810b07e5d582cb3a3f9255424) C:\WINDOWS\system32\DRIVERS\psched.sys
                                  2011/04/06 00:30:57.0500 3068 Ptilink (80d317bd1c3dbc5d4fe7b1678c60cadd) C:\WINDOWS\system32\DRIVERS\ptilink.sys
                                  2011/04/06 00:30:58.0265 3068 RasAcd (fe0d99d6f31e4fad8159f690d68ded9c) C:\WINDOWS\system32\DRIVERS\rasacd.sys
                                  2011/04/06 00:30:58.0421 3068 Rasl2tp (11b4a627bc9614b885c4969bfa5ff8a6) C:\WINDOWS\system32\DRIVERS\rasl2tp.sys
                                  2011/04/06 00:30:58.0593 3068 RasPppoe (5bc962f2654137c9909c3d4603587dee) C:\WINDOWS\system32\DRIVERS\raspppoe.sys
                                  2011/04/06 00:30:58.0750 3068 Raspti (fdbb1d60066fcfbb7452fd8f9829b242) C:\WINDOWS\system32\DRIVERS\raspti.sys
                                  2011/04/06 00:30:58.0937 3068 Rdbss (7ad224ad1a1437fe28d89cf22b17780a) C:\WINDOWS\system32\DRIVERS\rdbss.sys
                                  2011/04/06 00:30:59.0093 3068 RDPCDD (4912d5b403614ce99c28420f75353332) C:\WINDOWS\system32\DRIVERS\RDPCDD.sys
                                  2011/04/06 00:30:59.0281 3068 rdpdr (15cabd0f7c00c47c70124907916af3f1) C:\WINDOWS\system32\DRIVERS\rdpdr.sys
                                  2011/04/06 00:30:59.0468 3068 RDPWD (6728e45b66f93c08f11de2e316fc70dd) C:\WINDOWS\system32\drivers\RDPWD.sys
                                  2011/04/06 00:30:59.0640 3068 redbook (d8eb2a7904db6c916eb5361878ddcbae) C:\WINDOWS\system32\DRIVERS\redbook.sys
                                  2011/04/06 00:30:59.0859 3068 RFCOMM (851c30df2807fcfa21e4c681a7d6440e) C:\WINDOWS\system32\DRIVERS\rfcomm.sys
                                  2011/04/06 00:31:00.0031 3068 s24trans (87940243ea2ad3ebe274f5409c5e9072) C:\WINDOWS\system32\DRIVERS\s24trans.sys
                                  2011/04/06 00:31:00.0218 3068 sdbus (8d04819a3ce51b9eb47e5689b44d43c4) C:\WINDOWS\system32\DRIVERS\sdbus.sys
                                  2011/04/06 00:31:00.0609 3068 Secdrv (90a3935d05b494a5a39d37e71f09a677) C:\WINDOWS\system32\DRIVERS\secdrv.sys
                                  2011/04/06 00:31:00.0828 3068 Serial (93d313c31f7ad9ea2b75f26075413c7c) C:\WINDOWS\system32\drivers\Serial.sys
                                  2011/04/06 00:31:00.0984 3068 Sfloppy (8e6b8c671615d126fdc553d1e2de5562) C:\WINDOWS\system32\drivers\Sfloppy.sys
                                  2011/04/06 00:31:01.0406 3068 splitter (ab8b92451ecb048a4d1de7c3ffcb4a9f) C:\WINDOWS\system32\drivers\splitter.sys
                                  2011/04/06 00:31:01.0578 3068 sr (39626e6dc1fb39434ec40c42722b660a) C:\WINDOWS\system32\DRIVERS\sr.sys
                                  2011/04/06 00:31:01.0781 3068 Srv (0f6aefad3641a657e18081f52d0c15af) C:\WINDOWS\system32\DRIVERS\srv.sys
                                  2011/04/06 00:31:02.0031 3068 STHDA (951801dfb54d86f611f0af47825476f9) C:\WINDOWS\system32\drivers\sthda.sys
                                  2011/04/06 00:31:02.0218 3068 swenum (3941d127aef12e93addf6fe6ee027e0f) C:\WINDOWS\system32\DRIVERS\swenum.sys
                                  2011/04/06 00:31:02.0375 3068 swmidi (8ce882bcc6cf8a62f2b2323d95cb3d01) C:\WINDOWS\system32\drivers\swmidi.sys
                                  2011/04/06 00:31:03.0046 3068 sysaudio (8b83f3ed0f1688b4958f77cd6d2bf290) C:\WINDOWS\system32\drivers\sysaudio.sys
                                  2011/04/06 00:31:03.0250 3068 Tcpip (9aefa14bd6b182d61e3119fa5f436d3d) C:\WINDOWS\system32\DRIVERS\tcpip.sys
                                  2011/04/06 00:31:03.0437 3068 TcUsb (5ca437a08509fb7ecf843480fc1232e2) C:\WINDOWS\system32\Drivers\tcusb.sys
                                  2011/04/06 00:31:03.0578 3068 TDPIPE (6471a66807f5e104e4885f5b67349397) C:\WINDOWS\system32\drivers\TDPIPE.sys
                                  2011/04/06 00:31:03.0718 3068 TDTCP (c56b6d0402371cf3700eb322ef3aaf61) C:\WINDOWS\system32\drivers\TDTCP.sys
                                  2011/04/06 00:31:03.0953 3068 TermDD (88155247177638048422893737429d9e) C:\WINDOWS\system32\DRIVERS\termdd.sys
                                  2011/04/06 00:31:04.0265 3068 Udfs (5787b80c2e3c5e2f56c2a233d91fa2c9) C:\WINDOWS\system32\drivers\Udfs.sys
                                  2011/04/06 00:31:04.0718 3068 Update (402ddc88356b1bac0ee3dd1580c76a31) C:\WINDOWS\system32\DRIVERS\update.sys
                                  2011/04/06 00:31:04.0937 3068 usbccgp (173f317ce0db8e21322e71b7e60a27e8) C:\WINDOWS\system32\DRIVERS\usbccgp.sys
                                  2011/04/06 00:31:05.0125 3068 usbehci (65dcf09d0e37d4c6b11b5b0b76d470a7) C:\WINDOWS\system32\DRIVERS\usbehci.sys
                                  2011/04/06 00:31:05.0296 3068 usbhub (1ab3cdde553b6e064d2e754efe20285c) C:\WINDOWS\system32\DRIVERS\usbhub.sys
                                  2011/04/06 00:31:05.0437 3068 usbscan (a0b8cf9deb1184fbdd20784a58fa75d4) C:\WINDOWS\system32\DRIVERS\usbscan.sys
                                  2011/04/06 00:31:05.0609 3068 usbstor (a32426d9b14a089eaa1d922e0c5801a9) C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS
                                  2011/04/06 00:31:05.0765 3068 usbuhci (26496f9dee2d787fc3e61ad54821ffe6) C:\WINDOWS\system32\DRIVERS\usbuhci.sys
                                  2011/04/06 00:31:05.0953 3068 VgaSave (0d3a8fafceacd8b7625cd549757a7df1) C:\WINDOWS\System32\drivers\vga.sys
                                  2011/04/06 00:31:06.0218 3068 VolSnap (46de1126684369bace4849e4fc8c43ca) C:\WINDOWS\system32\drivers\VolSnap.sys
                                  2011/04/06 00:31:06.0406 3068 Wanarp (e20b95baedb550f32dd489265c1da1f6) C:\WINDOWS\system32\DRIVERS\wanarp.sys
                                  2011/04/06 00:31:06.0593 3068 wdmaud (6768acf64b18196494413695f0c3a00f) C:\WINDOWS\system32\drivers\wdmaud.sys
                                  2011/04/06 00:31:06.0781 3068 winachsf (ba6b6fb242a6ba4068c8b763063beb63) C:\WINDOWS\system32\DRIVERS\HSX_CNXT.sys
                                  2011/04/06 00:31:07.0000 3068 WmiAcpi (c42584fd66ce9e17403aebca199f7bdb) C:\WINDOWS\system32\DRIVERS\wmiacpi.sys
                                  2011/04/06 00:31:07.0359 3068 ================================================================================
                                  2011/04/06 00:31:07.0359 3068 Scan finished
                                  2011/04/06 00:31:07.0359 3068 ================================================================================
                                  0
                                  • 1
                                  • 2