Infecter mais non detecter

Résolu
bonjour a tous
je suis tres certainement infecter par quelques chose mais malheureusement aucun logiciel ne le detecte ( enfin ceux installer sur mon pc ) les symptomes sont les suivants, quand je me trouve sur le net, 2 fois sur 3 quand j'ouvre un lien je ne tombe pas sur la bonne fenetres voir assez souvent je tombe sur des sites pour adultes. la derniere fois que cela est arriver c'etait sur mon pc de salon et seul AVG antispyware l'avait detecter, or mon pc de salon est sous XP et mon pc portable lui est sous vista et pour le moment apparement il ne sont pas compatible, adaware se personnal et windows defender ne detecte rien. comment faire, merci de m'aider car la je suis dans une impasse, et surtout comment se fais t'il que je sois infecter alors que maintenant les pc dispose de securiter renforcer. merci
Configuration: Windows Vista
Internet Explorer 7.0

107 réponses

Résumé de la discussion

Une infection potentielle est évoquée avec des redirections de navigation affichant des sites pour adultes lors de la consultation de liens, malgré l’absence de détections fiables par certains antivirus. Les outils mentionnés incluent AVG Anti-Spyware, Ad-Aware et Windows Defender, Windows XP et Vista posant des difficultés de compatibilité et de détection, les résultats restant inconstants selon les configurations. Des mesures proposées couvrent la suppression d’exécutables suspects dans le registre (Winlogon), l’utilisation de outils de débridement et l’analyse de rapports d’analyse pour comprendre les fichiers et dates pertinents. En particulier, un rapport AVG Anti-Spyware récent montre des éléments nettoyés et en quarantaine, et des améliorations de compatibilité Vista apportées par un patch publié le 14 juin.

Bobot (l’IA à votre service)
  1. Salut

    Merci à vous et j'ai je crois pas mal appris aussi sur Vista, en suivant ce nettoyage.
    Content en tout cas que tout soit rentré dans l'ordre pour ton pc, fabrice.

    Bonne continuation.
    0
    1. re,
      tu a raison, merci a moe pour ses precisions qui nous on plus qu'eclairer, merci a+
      0
      1. Contributeur sécurité
        Re,

        oui, je crois aussi qu'on est au bout.

        N'oublie pas moe dans tes remerciements, son intervention a été plus que bénéfique.

        Il est possible que il reste certains fichiers créés pour la désinfection mais oubliés. Si tu en trouves, tu supprimes. Une astuce : tu vides ta corbeille juste avant, tu les supprimes (ce qui les mets dans la corbeille) et tu attends quelques jours pour vérifier le bon fonctionnement de l'ordi sans eux.

        Même si le formatage est une opération pénible, elel est parfois inévitable. le mieux est encore de s'y préparer : deux partitions sur le disque dur (le système d'exploitation dans une, les données dans l'autre), sauvegarde régulière sur support amovible (les DD externes sont à prix raisonnable).

        Comme je l'ai déjà dit, ce post m'a appris à moi aussi, je devrais être plus efficace sous Vista la prochaine fois.

        Et ça a été agréable de travailler avec toi. A l'autre maintenant (Xp, je suis chez moi lol).
        @+
        0
        1. re,
          bon ben voila, tout est fait, je pense que l'on a fini pour celui la, je te remerci grandement de ton aide, tu m'as reellement ete d'un grand secours, je crois que sans tes conseils j'etais bon pour en formatage et une reinstalletion en regle, et franchement, je t'avoue que je n'etais vraiment pas moyivé, vista est plutot long a reinstaller, encore merci, a+
          0
          1. Contributeur sécurité
            Bonjour,

            oui, lui aussi.
            @+
            0
            1. bonjour,
              et pour fix.reg sur le bureau, il faut le supprimer egalement ou non?merci
              0
              1. Contributeur sécurité
                Re,

                OAD, supprimer le fichier. Diaghelp, il y a un fichier sur ton bureau et un dossier diaghelp à supprimer entièrement. Pour cle_winlogon.reg, tu supprimes aussi.
                @+
                0
                1. bonsoir,
                  je viens de desistaller hijackthis par ajout/suppression de programme, je m'aprette a faire le reste de la manip, mais 2 questions se posent a moi, la premiere , comment savoir quels sont les fichier qui ont été créer par les logiciel de desinfection, et le dossier "cle_winlogon.reg que l'on a créer et fais fusionner ( sur le bureau) il faut le supprimer ou non, merci a+
                  0
                  1. Contributeur sécurité
                    Re,

                    désinstalles hijackthis à partir de Ajout/suppression de programme.

                    Supprime les autres outils par l'explorateur Windows, dont OAD, Diaghelp, C:\Windows\system32\backuped , C:\Program Files\True Sword 4 et tout ce qu'ils ont créés aussi.

                    @+
                    0
                    1. re,
                      j'ai effectuer la manip avec OTMoveIT puis redemarrer comme tu me l'as demander et voici le rapport hijackthis
                      Ad-Aware SE Personal
                      Adobe Flash Player ActiveX
                      Adobe Flash Player Plugin
                      Adobe Reader 8 - Français
                      Archiveur WinRAR
                      AVG Anti-Spyware 7.5
                      AVG Free Edition
                      BitComet 0.70
                      CCleaner (remove only)
                      DivX Codec
                      DivX Content Uploader
                      eMule
                      EPSON Logiciel imprimante
                      EPSON Scan
                      Ev0
                      EVEREST Home Edition v2.20
                      Google Toolbar for Internet Explorer
                      HijackThis 1.99.1
                      InfraRecorder
                      Java(TM) SE Runtime Environment 6 Update 1
                      Language pack for Ad-Aware SE
                      Microsoft Office Access MUI (French) 2007
                      Microsoft Office Excel MUI (French) 2007
                      Microsoft Office InfoPath MUI (French) 2007
                      Microsoft Office Outlook MUI (French) 2007
                      Microsoft Office PowerPoint MUI (French) 2007
                      Microsoft Office PowerPoint Viewer 2003
                      Microsoft Office Professional Plus 2007
                      Microsoft Office Professional Plus 2007
                      Microsoft Office Proof (Arabic) 2007
                      Microsoft Office Proof (Dutch) 2007
                      Microsoft Office Proof (English) 2007
                      Microsoft Office Proof (French) 2007
                      Microsoft Office Proof (German) 2007
                      Microsoft Office Proof (Spanish) 2007
                      Microsoft Office Proofing (French) 2007
                      Microsoft Office Publisher MUI (French) 2007
                      Microsoft Office Shared MUI (French) 2007
                      Microsoft Office Word MUI (French) 2007
                      Microsoft Visual C++ 2005 Redistributable
                      Mozilla Firefox (2.0.0.4)
                      Navigateur Orange
                      Nokia Connectivity Cable Driver
                      Nokia PC Suite
                      Nokia PC Suite
                      Orange - Logiciels Internet
                      Package de pilotes Windows - Nokia Modem (11/03/2006 6.82.0.1)
                      PC Connectivity Solution
                      Security Update for Excel 2007 (KB936509)
                      Security Update for Office 2007 (KB934062)
                      Security Update for Office 2007 (KB936514)
                      Security Update for Publisher 2007 (KB936646)
                      SUPER © Version 2007.bld.21 (Jan 4, 2007)
                      Synaptics Pointing Device Driver
                      Tomb Raider: Anniversary 1.0
                      TuneUp Utilities 2007
                      Update for Office 2007 (KB932080)
                      Update for Office 2007 (KB934391)
                      Update for Office 2007 (KB934393)
                      Update for Outlook 2007 (KB937608)
                      Update for Outlook 2007 Junk Email Filter (kb936558)
                      Update for Word 2007 (KB934173)
                      Windows Live Messenger
                      Windows Live OneCare safety scanner
                      Windows Live OneCare safety scanner
                      Windows Live Sign-in Assistant
                      XviD 1.1 final uninstall
                      0
                      1. Contributeur sécurité
                        Bonjour,

                        oui, ton problème est résolu. Il l'est de fait depuis vendredi. Depuis, on est sur des détails.

                        On peut faire le ménage de tous les outils utilisés.

                        Relance OTMoveIt, clique sur le bouton cleanup et redémarre l'ordi.

                        Blacklight, DSS, OTMoveIt et tout ce qui a été créé avec eux devraient avoir disparu.

                        Pour les autres outils, on va faire en deux temps.

                        relance Hijackthis, choisis the misc tools section, clique open sur Uninstall manager, clique sur save list.

                        Poste la liste dans ta réponse.

                        @+
                        0
                        1. bonjour,
                          pas de reponse apres mon dernier post, cela veux t'il dire que mon probleme est resolu?a+
                          0
                          1. re,
                            voici le log hijackthis apres la manip avec fix.reg
                            Logfile of HijackThis v1.99.1
                            Scan saved at 23:38:56, on 22/07/2007
                            Platform: Unknown Windows (WinNT 6.00.1904)
                            MSIE: Internet Explorer v7.00 (7.00.6000.16473)

                            Running processes:
                            C:\Windows\system32\Dwm.exe
                            C:\Windows\Explorer.EXE
                            C:\Windows\system32\taskeng.exe
                            C:\Program Files\Windows Defender\MSASCui.exe
                            C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                            C:\Program Files\OrangeHSS\Systray\SystrayApp.exe
                            C:\Program Files\Grisoft\AVG Free\avgcc.exe
                            C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe
                            C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                            C:\Program Files\Windows Sidebar\sidebar.exe
                            C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
                            C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
                            C:\Windows\ehome\ehtray.exe
                            C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
                            C:\Windows\ehome\ehmsas.exe
                            C:\Program Files\Common Files\France Telecom\Shared Modules\AlertModule\0\AlertModule.exe
                            C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
                            C:\Program Files\Common Files\Nokia\MPAPI\MPAPI3s.exe
                            C:\Program Files\OrangeHSS\Launcher\Launcher.exe
                            C:\Program Files\OrangeHSS\connectivity\connectivitymanager.exe
                            C:\Program Files\OrangeHSS\Deskboard\deskboard.exe
                            C:\Program Files\OrangeHSS\connectivity\CoreCom\CoreCom.exe
                            C:\Program Files\OrangeHSS\connectivity\CoreCom\OraConfigRecover.exe
                            C:\Program Files\Common Files\France Telecom\Shared Modules\FTCOMModule\0\FTCOMModule.exe
                            C:\Program Files\Windows Media Player\wmplayer.exe
                            C:\Program Files\Internet Explorer\IEUser.exe
                            C:\hijahdkis\HijackThis.exe

                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                            R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
                            R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\Program Files\OrangeHSS\SearchURLHook\SearchPageURL.dll
                            O1 - Hosts: ::1 localhost
                            O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
                            O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                            O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                            O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
                            O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                            O4 - HKLM\..\Run: [SystrayORAHSS] "C:\Program Files\OrangeHSS\Systray\SystrayApp.exe"
                            O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                            O4 - HKLM\..\Run: [StartCCC] C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe
                            O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup
                            O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                            O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
                            O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
                            O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
                            O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
                            O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
                            O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
                            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
                            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
                            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
                            O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                            O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                            O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\nlaapi.dll
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\napinsp.dll
                            O11 - Options group: [INTERNATIONAL] International*
                            O13 - Gopher Prefix:
                            O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://farice-gardon.spaces.live.com//PhotoUpload/VistaMsnPUpldfr-fr.cab
                            O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
                            O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                            O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
                            O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                            O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
                            O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
                            O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                            O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\Program Files\Grisoft\AVG Free\avgamsvr.exe
                            O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\Program Files\Grisoft\AVG Free\avgupsvc.exe
                            O23 - Service: AVG7 Resident Shield Service (AvgCoreSvc) - GRISOFT, s.r.o. - C:\Program Files\Grisoft\AVG Free\avgrssvc.exe
                            O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\Program Files\Grisoft\AVG Free\avgemc.exe
                            O23 - Service: @%SystemRoot%\ehome\ehstart.dll,-101 (ehstart) - Unknown owner - %windir%\system32\svchost.exe (file missing)
                            O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom SA - C:\Program Files\Common Files\France Telecom\Shared Modules\FTRTSVC\0\FTRTSVC.exe
                            O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                            O23 - Service: @%SystemRoot%\system32\qwave.dll,-1 (QWAVE) - Unknown owner - %windir%\system32\svchost.exe (file missing)
                            O23 - Service: @%SystemRoot%\system32\seclogon.dll,-7001 (seclogon) - Unknown owner - %windir%\system32\svchost.exe (file missing)
                            O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
                            O23 - Service: @%ProgramFiles%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - %ProgramFiles%\Windows Media Player\wmpnetwk.exe (file missing)
                            0
                            1. Contributeur sécurité
                              Bonsoir,

                              moe, encore merci de cette "précision". En plus, j'aurai pu le trouver tout seul : "LegalNoticeCaption"=""
                              ou "LegalNoticeText"="" dans la même clé.

                              fabrice, tu fais ceci (une légère mais importante modif par rapport à mon post 97.

                              Ouvre le Bloc Notes.
                              Copie le texte ci-dessous (entre les * mais sans les *) avec le texte qui se trouve dans l'espace ci-dessous (copie/colle) :

                              *****************************
                              Windows Registry Editor Version 5.00

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                              "System"=""
                              *****************************
                              Clique sur "Fichier", "Enregistrer sous".
                              Clique sur Bureau (dans la colonne de gauche)
                              Dans Nom du fichier tu écris fix.reg
                              Pour Type tu choisis "tous les fichiers" avec le menu déroulant.
                              Tu cliques sur Enregistrer.
                              Tu fermes le Bloc-notes

                              Sur ton bureau, tu clique droit sur l'icône de Fix.reg
                              Tu cliques sur Fusionner.
                              Le fix va travailler sans se manifester.
                              A la fin, tu vas voir un message disant que la fusion est terminée. Tu valides.
                              (j'ai décalqué la procédure ce Xp mais je pense que c'est la même)

                              Tu remets un log Hijackthis.

                              @+
                              0
                              1. Salut

                                Pour recréer la valeur System vide il faut deux guillemets après '=', sinon le tiret indiquera au reg qu'il faut à nouveau virer 'System':

                                Windows Registry Editor Version 5.00
                                
                                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                "System"=""


                                a+
                                0
                                1. Contributeur sécurité
                                  Bonsoir,

                                  oui, c'est le fichier que je voulais.

                                  Ouvre le Bloc Notes.
                                  Copie le texte ci-dessous (entre les * mais sans les *) avec le texte qui se trouve dans l'espace ci-dessous (copie/colle) :

                                  *****************************
                                  Windows Registry Editor Version 5.00

                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                  "System"=-
                                  *****************************
                                  Clique sur "Fichier", "Enregistrer sous".
                                  Clique sur Bureau (dans la colonne de gauche)
                                  Dans Nom du fichier tu écris fix.reg
                                  Pour Type tu choisis "tous les fichiers" avec le menu déroulant.
                                  Tu cliques sur Enregistrer.
                                  Tu fermes le Bloc-notes

                                  Sur ton bureau, tu clique droit sur l'icône de Fix.reg
                                  Tu cliques sur Fusionner.
                                  Le fix va travailler sans se manifester.
                                  A la fin, tu vas voir un message disant que la fusion est terminée. Tu valides.
                                  (j'ai décalqué la procédure ce Xp mais je pense que c'est la même)

                                  Tu remets un log Hijackthis.
                                  @+
                                  0
                                  1. Contributeur sécurité
                                    Bonjour,

                                    à toi de ne pas t'excuser, c'est l'internaute qui fixe le rythme.

                                    C'est le fichier fix.reg de 172 lignes dont j'ai besoin.
                                    @+
                                    0
                                    1. re,
                                      j'ai un souci je n'arrive pas a accerder au site de mon pc infecté ( ou pas ) mais j'y arrive de mon pc de salon, en revanche je n'arrive pas a copier ce fichu dossier sur une cle usb pour l'envoyer de l'autre pc, vista ne veux pas, comment puis-je faire ,
                                      0
                                    2. re, c bon tout est rentrer dans l'ordre, je ne sais pas ce qu'il c'est passer, voila ce que tu m'as demander ( en fin je crois que c'est ca )
                                      Windows Registry Editor Version 5.00

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                      "ReportBootOk"="1"
                                      "Shell"="explorer.exe"
                                      "Userinit"="C:\\Windows\\system32\\userinit.exe,"
                                      "VmApplet"="rundll32 shell32,Control_RunDLL \"sysdm.cpl\""
                                      "AutoRestartShell"=dword:00000001
                                      "LegalNoticeCaption"=""
                                      "LegalNoticeText"=""
                                      "PowerdownAfterShutdown"="0"
                                      "ShutdownWithoutLogon"="0"
                                      "cachedlogonscount"="10"
                                      "forceunlocklogon"=dword:00000000
                                      "passwordexpirywarning"=dword:0000000e
                                      "Background"="0 0 0"
                                      "DebugServerCommand"="no"
                                      "WinStationsDisabled"="0"
                                      "DisableCAD"=dword:00000001
                                      "scremoveoption"="0"
                                      "ShutdownFlags"=dword:00000027
                                      "AutoAdminLogon"="0"
                                      "System"="kdbig.exe"

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions]

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{0ACDD40C-75AC-47ab-BAA0-BF6DE7E7FE63}]
                                      @="Wireless Group Policy"
                                      "DisplayName"=hex(2):40,00,77,00,6c,00,67,00,70,00,63,00,6c,00,6e,00,74,00,2e,\
                                      00,64,00,6c,00,6c,00,2c,00,2d,00,31,00,30,00,30,00,00,00
                                      "ProcessGroupPolicyEx"="ProcessWLANPolicyEx"
                                      "GenerateGroupPolicy"="GenerateWLANPolicy"
                                      "DllName"=hex(2):77,00,6c,00,67,00,70,00,63,00,6c,00,6e,00,74,00,2e,00,64,00,\
                                      6c,00,6c,00,00,00
                                      "NoUserPolicy"=dword:00000001
                                      "NoGPOListChanges"=dword:00000001

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{25537BA6-77A8-11D2-9B6C-0000F8080861}]
                                      @="Folder Redirection"
                                      "ProcessGroupPolicyEx"="ProcessGroupPolicyEx"
                                      "DllName"=hex(2):66,00,64,00,65,00,70,00,6c,00,6f,00,79,00,2e,00,64,00,6c,00,\
                                      6c,00,00,00
                                      "NoMachinePolicy"=dword:00000001
                                      "NoSlowLink"=dword:00000001
                                      "PerUserLocalSettings"=dword:00000001
                                      "NoGPOListChanges"=dword:00000000
                                      "NoBackgroundPolicy"=dword:00000000
                                      "GenerateGroupPolicy"="GenerateGroupPolicy"
                                      "EventSources"=hex(7):28,00,46,00,6f,00,6c,00,64,00,65,00,72,00,20,00,52,00,65,\
                                      00,64,00,69,00,72,00,65,00,63,00,74,00,69,00,6f,00,6e,00,2c,00,41,00,70,00,\
                                      70,00,6c,00,69,00,63,00,61,00,74,00,69,00,6f,00,6e,00,29,00,00,00,00,00
                                      "DisplayName"=hex(2):40,00,66,00,64,00,65,00,70,00,6c,00,6f,00,79,00,2e,00,64,\
                                      00,6c,00,6c,00,2c,00,2d,00,32,00,36,00,31,00,00,00

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{35378EAC-683F-11D2-A89A-00C04FBBCFA2}]

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{3610eda5-77ef-11d2-8dc5-00c04fa31a66}]
                                      @="Microsoft Disk Quota"
                                      "DisplayName"=hex(2):40,00,25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,\
                                      00,6f,00,74,00,25,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,\
                                      5c,00,64,00,73,00,6b,00,71,00,75,00,6f,00,74,00,61,00,2e,00,64,00,6c,00,6c,\
                                      00,2c,00,2d,00,31,00,30,00,30,00,00,00
                                      "NoMachinePolicy"=dword:00000000
                                      "NoUserPolicy"=dword:00000001
                                      "NoSlowLink"=dword:00000001
                                      "NoBackgroundPolicy"=dword:00000001
                                      "NoGPOListChanges"=dword:00000001
                                      "PerUserLocalSettings"=dword:00000000
                                      "RequiresSuccessfulRegistry"=dword:00000001
                                      "EnableAsynchronousProcessing"=dword:00000000
                                      "DllName"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,\
                                      74,00,25,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,64,\
                                      00,73,00,6b,00,71,00,75,00,6f,00,74,00,61,00,2e,00,64,00,6c,00,6c,00,00,00
                                      "ProcessGroupPolicy"="ProcessGroupPolicy"

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{426031c0-0b47-4852-b0ca-ac3d37bfcb39}]
                                      @="QoS Packet Scheduler"
                                      "DisplayName"=hex(2):40,00,67,00,70,00,74,00,65,00,78,00,74,00,2e,00,64,00,6c,\
                                      00,6c,00,2c,00,2d,00,32,00,30,00,31,00,00,00
                                      "ProcessGroupPolicy"="ProcessPSCHEDPolicy"
                                      "DllName"=hex(2):67,00,70,00,74,00,65,00,78,00,74,00,2e,00,64,00,6c,00,6c,00,\
                                      00,00
                                      "NoUserPolicy"=dword:00000001
                                      "NoGPOListChanges"=dword:00000001

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{4CFB60C1-FAA6-47f1-89AA-0B18730C9FD3}]
                                      "ProcessGroupPolicy"="ProcessGroupPolicyForZoneMap"
                                      "DllName"=hex(2):69,00,65,00,64,00,6b,00,63,00,73,00,33,00,32,00,2e,00,64,00,\
                                      6c,00,6c,00,00,00
                                      @="Internet Explorer Zonemapping"
                                      "NoGPOListChanges"=dword:00000001
                                      "RequiresSucessfulRegistry"=dword:00000001
                                      "DisplayName"=hex(2):40,00,69,00,65,00,64,00,6b,00,63,00,73,00,33,00,32,00,2e,\
                                      00,64,00,6c,00,6c,00,2c,00,2d,00,33,00,30,00,35,00,31,00,00,00

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{7933F41E-56F8-41d6-A31C-4148A711EE93}]
                                      @="Windows Search Group Policy Extension"
                                      "DllName"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,\
                                      74,00,25,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,\
                                      00,72,00,63,00,68,00,61,00,64,00,6d,00,69,00,6e,00,2e,00,64,00,6c,00,6c,00,\
                                      00,00
                                      "EnableAsynchronousProcessing"=dword:00000000
                                      "NoBackgroundPolicy"=dword:00000000
                                      "NoGPOListChanges"=dword:00000001
                                      "NoMachinePolicy"=dword:00000000
                                      "NoSlowLink"=dword:00000000
                                      "NoUserPolicy"=dword:00000001
                                      "PerUserLocalSettings"=dword:00000000
                                      "ProcessGroupPolicy"="ProcessGroupPolicy"
                                      "RequiresSuccessfulRegistry"=dword:00000001

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{827D319E-6EAC-11D2-A4EA-00C04F79F83A}]
                                      @="Security"
                                      "DisplayName"=hex(2):40,00,28,00,72,00,75,00,6e,00,74,00,69,00,6d,00,65,00,2e,\
                                      00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,29,00,5c,00,73,00,63,00,\
                                      65,00,63,00,6c,00,69,00,2e,00,64,00,6c,00,6c,00,2c,00,2d,00,37,00,36,00,35,\
                                      00,30,00,00,00
                                      "ProcessGroupPolicy"="SceProcessSecurityPolicyGPO"
                                      "GenerateGroupPolicy"="SceGenerateGroupPolicy"
                                      "ExtensionRsopPlanningDebugLevel"=dword:00000001
                                      "ProcessGroupPolicyEx"="SceProcessSecurityPolicyGPOEx"
                                      "ExtensionDebugLevel"=dword:00000001
                                      "DllName"=hex(2):73,00,63,00,65,00,63,00,6c,00,69,00,2e,00,64,00,6c,00,6c,00,\
                                      00,00
                                      "NoUserPolicy"=dword:00000001
                                      "NoGPOListChanges"=dword:00000001
                                      "EnableAsynchronousProcessing"=dword:00000001
                                      "MaxNoGPOListChangesInterval"=dword:00000001

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{A2E30F80-D7DE-11d2-BBDE-00C04F86AE3B}]
                                      "ProcessGroupPolicyEx"="ProcessGroupPolicyEx"
                                      "GenerateGroupPolicy"="GenerateGroupPolicy"
                                      "ProcessGroupPolicy"="ProcessGroupPolicy"
                                      "DllName"="iedkcs32.dll"
                                      @="Internet Explorer Branding"
                                      "NoSlowLink"=dword:00000001
                                      "NoBackgroundPolicy"=dword:00000000
                                      "NoGPOListChanges"=dword:00000001
                                      "NoMachinePolicy"=dword:00000001
                                      "DisplayName"=hex(2):40,00,69,00,65,00,64,00,6b,00,63,00,73,00,33,00,32,00,2e,\
                                      00,64,00,6c,00,6c,00,2c,00,2d,00,33,00,30,00,31,00,34,00,00,00

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{B1BE8D72-6EAC-11D2-A4EA-00C04F79F83A}]
                                      "ProcessGroupPolicy"="SceProcessEFSRecoveryGPO"
                                      "DllName"=hex(2):73,00,63,00,65,00,63,00,6c,00,69,00,2e,00,64,00,6c,00,6c,00,\
                                      00,00
                                      @="EFS recovery"
                                      "DisplayName"="@(runtime.system32)\\scecli.dll,-7651"
                                      "NoUserPolicy"=dword:00000001
                                      "NoGPOListChanges"=dword:00000001
                                      "RequiresSuccessfulRegistry"=dword:00000001

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{B587E2B1-4D59-4e7e-AED9-22B9DF11D053}]
                                      @="802.3 Group Policy"
                                      "DisplayName"=hex(2):40,00,64,00,6f,00,74,00,33,00,67,00,70,00,63,00,6c,00,6e,\
                                      00,74,00,2e,00,64,00,6c,00,6c,00,2c,00,2d,00,31,00,30,00,30,00,00,00
                                      "ProcessGroupPolicyEx"="ProcessLANPolicyEx"
                                      "GenerateGroupPolicy"="GenerateLANPolicy"
                                      "DllName"=hex(2):64,00,6f,00,74,00,33,00,67,00,70,00,63,00,6c,00,6e,00,74,00,\
                                      2e,00,64,00,6c,00,6c,00,00,00
                                      "NoUserPolicy"=dword:00000001
                                      "NoGPOListChanges"=dword:00000001

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{e437bc1c-aa7d-11d2-a382-00c04f991e27}]
                                      @="IP Security"
                                      "ProcessGroupPolicyEx"="ProcessIPSECPolicyEx"
                                      "GenerateGroupPolicy"="GenerateIPSECPolicy"
                                      "DllName"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,\
                                      74,00,25,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,70,\
                                      00,6f,00,6c,00,73,00,74,00,6f,00,72,00,65,00,2e,00,64,00,6c,00,6c,00,00,00
                                      "NoUserPolicy"=dword:00000001
                                      "NoGPOListChanges"=dword:00000000
                                      "DisplayName"=hex(2):40,00,43,00,3a,00,5c,00,57,00,69,00,6e,00,64,00,6f,00,77,\
                                      00,73,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,70,00,\
                                      6f,00,6c,00,73,00,74,00,6f,00,72,00,65,00,2e,00,64,00,6c,00,6c,00,2c,00,2d,\
                                      00,35,00,30,00,31,00,32,00,00,00

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{FB2CA36D-0B40-4307-821B-A13B252DE56C}]
                                      @="Enterprise QoS"
                                      "DisplayName"=hex(2):40,00,67,00,70,00,74,00,65,00,78,00,74,00,2e,00,64,00,6c,\
                                      00,6c,00,2c,00,2d,00,32,00,30,00,33,00,00,00
                                      "ProcessGroupPolicy"="ProcessEQoSPolicy"
                                      "DllName"=hex(2):67,00,70,00,74,00,65,00,78,00,74,00,2e,00,64,00,6c,00,6c,00,\
                                      00,00
                                      "RequiresSuccessfulRegistry"=dword:00000001

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\AutoLogonChecked]
                                      0
                                  2. bonjour,
                                    desolé de n'avoir pu repondre plus rapidement mais j'ai eu un emploi du temps professionnel un peu bizare ces 2 derniers jours, le dossier que je dois t'envoyer c'est bien la sauvegarde du fichier que l'on a renomer 'cle_winlogon', la sauvegarde du dossier ou se trouvait le fichier kdbig.exe?
                                    0
                                    1. Contributeur sécurité
                                      Re,

                                      désolé,

                                      tu me copies le fichier .reg dans un message personnel (MP).

                                      Sur un de mes posts, dans les icônes, la dernière permet d'envoyer un MP.

                                      Tu cliques, un message vierge s'ouvre, tu donnes un titren tu copies le fichier et tu envoies.
                                      @+
                                      0
                                      1. re,
                                        me voila de retour, lyonnais92, qu'entend tu par "mets le en MP" qu'est ce que mp et surtout je met quoi en mp? merci
                                        0
                                        • 1
                                        • 2
                                        • 3
                                        • 4
                                        • 5
                                        • 6