Poker.exe application win32 non valide
voila j ai poker770 sur mon ordi,tout allais bien mais depuis hier quand je le lance il me dit poker.exe application win32non valide, bizarre donc j ai voulu le retelecharger mais idem, au moment de faire executer il m inscrit la meme chose application win32 non valide, j ai lu que plusieurs personnes parlaient d un virus bagle, pourtant j ai spybot et panda et ils ne detectent rien, y a t il une manip en particulier a faire? quelqu un peut il m aider svp??
merci
Configuration: Windows XP Internet Explorer 7.0
63 réponses
Le problème décrit concerne un message Win32 non valide lors du lancement d'un programme sur Windows, avec des soupçons autour d'une infection Bagle et d'un virus potentiellement dissimulé. Plusieurs conseils préconisent de vérifier et de supprimer une éventuelle infection Bagle, d’éviter les cracks et d’employer des outils de nettoyage comme ComboFix et Elibagla avant de réinstaller les protections. Des avertissements indiquent que Bagle peut remplacer des fichiers légitimes et modifier des clés système, d’où la nécessité de purger les points de restauration et de vérifier registres et paramètres réseau sans tirer de conclusion.
-
oui c'est du baagle.... a plein nez....
ton poker a-t-il déja marché auparavant ou jamais? car il est possible qu'il soit la source de l'infection...... SI l'infection est là depuis que tu as téléchargé poker suprime le. C'était un virus
Panda et ce que tu veux n'ont rien trouvé parce que bagle a la faculté d'inhbier els antivirus et ils riskent de devenir HS....... FIn ca c'est le futur qui nous le dirra?
Pour supprimer bagle je te propose de proceder comme cela
IMPRIMES CECI TU EN AURAS PLUS ACCES DURANT LA MANIPULATION
(Internet devra en effet être coupé à partir de l’étape 5)
1 tu es infecté par beagle Souvent c'est du a un téléchargement de crack.... donc première chose à faire supprimer le crack et désinstaller le programme craké(si ce n’était pas un faux crack). Et supprimer le répertoire d’installation du crack. Ou un maximum de son contenu
2 Télécharge ELIBAGLA en bas de cette page < http://www.zonavirus.com/datos/descargas/95/elibagla.asp >
• Clique sur le bouton Descargar Elibagla cela va télécharger le fichier, place le sur le bureau. NE PAS LE LANCER
3 Télécharge ComboFix.exe (par sUBs) sur ton Bureau comme ceci strictement :
Clic-droit sur ce lien < http://download.bleepingcomputer.com/sUBs/ComboFix.exe >
Puis choisis "Enregistrer sous .." ==> vers le 'bureau"
==> Attention : renomme-le sous le nom Antibagle (très important).
Tu le nommes à ce moment-là, et non pas après l'avoir enregistré ; ce serait trop tard.
Puis clic sur [Enregistrer] NE PAS LE LANCER
4 Télécharge. F-Secure Blacklight
ftp://ftp.f-secure.com/anti-virus/tools/fsbl.exe NE PAS LE LANCER
5 Débranches internet (hyper important !!!) car internet est source de réinfection l’ordinateur est actuellement relié à une IP pirate qui permet sa réinfection tant que tout n’est pas supprimé NE PLUS LE REBRANCHER jusqu’à la fin de l’étape 10. L’idéal est de débrancher le modem surtotu pour ceux qui sont en wifi.
6 Clic droit sur Iexplore 7/ propriétés/ supprimer... ; / tout supprimer/ et cocher la case supprimer dans les modules complémentaires. En effet bagle est présent ds les fichiers temporaires . Cela permet de gagner un temps précieux lors du scan.
7 Double-clique sur elibagla pour l'ouvrir.
• Assure-toi que dans le menu déroulant Unidad, tu aies bien C:\
• Vérifie aussi que l'option en bas de la fenêtre Eliminar Ficheros Automaticamente soit bien cochée.
• Clique sur le bouton Explorar pour lancer l'analyse.
Fais la même chose avec le D :
8 - Double clique sur l'icône de ComboFix.exe du bureau, [Exécuter] et suis les invites.
Tape 1 (ou Yes) puis [Enter] .
Accepter les alertes éventuelles.
Laisse se dérouler le scan.
/!\ Pendant la durée de cette étape, ne te sers pas du pc et n'ouvre aucun programme.
Soit patient (même si tu penses que le PC est arrêté) ; les temps « d'arrêt apparent » sont parfois de plusieurs minutes (il y a ± 40 étapes d’analyse).
- En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\ recherche, laisse-le faire.
- Un rapport s'ouvrira ensuite dans le bloc-notes sur le bureau.
9 Fais de même avec f Secure back light : choisir scan et attendre la fin du nettoyage.
10 une fois terminé il faut purger les restauration système démarrer/panneau de config/système/restauration système/ et âpres sélectionne désactivez la restauration ca va chargé une fois le chargement terminé (30 sec environ) tu désactive l’option.
EN théorie l’infection est terminée.
Noter que certains antivirus sont encore inactif, il est alors nécessaire de les désinstaller et de les réinstaller. Proceder de manière analogue avec les antispywares, si vous avez toujours « win 32 non valide ».
Mais la connexion wifi est désactivé, pour ceux qui sont en wifi procéder comme suit :
1. Demarrer > executer > Tapez : "regedit" et ok
2. Allez sur HKEY Local Machine > system > CurrentControlSet > Services > Ndisuio
3. Dans cette clé il y a une entrée nommée "START", double cliquez dessus. Cette entrée doit être 3 pour que le protocole NDIS E/S demarre correctement.
4. doivent aussi intervenir sur les clés HKEY Local Machine > system > ControlSet001 > Services > Ndisuio
5. ainsi que tous les autres Controlset002, 003, ...
Ne pas hésiter à faire un scan complet de l’ordinateur avec votre antivirus, ou vos antispywares.
Sinon et bien redémarres en mode sans échec
SI le problème est résolu merci de mettre ce topic comme résolu MERCI-
Bonsoir Parcimel !
Ayant exactement le même problème, j'ai suivis pas à pas la procédure que tu as décrite ci dessus.
A l'étape 3, en enregistrant la cible du fichier sous, et en renommant comme tu l'indiques ComboFix.exe en : Antibagle.exe avant de l'enregistrer.
Seulement je ne comprends pas bien, l'explication de l'étape 8. Tu dis de double cliquer sur l'icône de ComboFix (hors, oui, il s'agit de la même icône, sauf qu'à présent, elle se nommerait normalement Antibagle, si rien ne m'échappe !).
En double cliquant donc, j'ai exactement le même programme qui s'exécute que Elibagla !
J'ai donc essayer tout de même, de re télécharger Combofix, en omettant de le renommer, mais là encore, l'application n'est pas valide (pour Win32), et ne démarre donc pas.
Ce que je ne comprends pas bien, en fait, c'est aussi, ton indication [Exécuter] !
Voilà Parcimel ! Pourrais-tu m'éclaircir davantage ??
En te remerciant grandement ! Bonne soirée.
-
-
@crazybabeRe Bonsoir Parcimel !!
Je suis désespérée, désespérée que tu ne me lises, mais pire encore que tu ne me répondes !
Je t'ai mis ci dessus un contre rendu des démarches que j'ai effectuées suite à tes explications, ainsi que ce que je ne comprenais pas !
Depuis, dès lors que j'allume mon ordinateur, j'ai tout d'abord le scan de Antibagle qui se met automatiquement en route ; ensuite, j'arrive souvent sur mon bureau en Active Destock, puis au bout de quelques minutes seulement, l'ordinateur redémarre.........
Ultime essai, car je n'arrive pas à le faire démarrer en mode sans échec, je ne touche absolument à rien, ni aucun logiciel qu'il m'ouvre à l'ouverture, comme par exemple :
- une fenêtre qui me demande de sélection le fichier à cracker !!??
- windows Live Messenger, etc...
Que fais-je, quel est ce virus ? Est ce que si je formatais Windows de sa partition, cela pourrait enlever cette merde ?
Merci à vous tous Lecteurs...
-
@crazybabeBonsoir !
Voici le résultat du scan avec Elibagle :
Sat Apr 08 22:03:57 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.
Sat Apr 08 22:04:02 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Nº Total de Directorios: 5177
Nº Total de Ficheros: 42012
Nº de Ficheros Analizados: 5993
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Sat Apr 08 22:05:44 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.
Sat Apr 08 22:05:54 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\
Nº Total de Directorios: 9
Nº Total de Ficheros: 74
Nº de Ficheros Analizados: 0
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Sat Apr 08 22:06:30 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.
Sat Apr 08 22:06:36 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad F:\
Nº Total de Directorios: 214
Nº Total de Ficheros: 2817
Nº de Ficheros Analizados: 87
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Je vais essayer à présent de redémarrer en mode sans échec, chose que je n'ai pas réussi à faire jusqu'à maintenant !
En vous remerciant tous pour votre patiance....
-
@crazybabeBonsoir à vous !
Bienheureuse à moi, j'ai réussi à démarrer en mode sans échec !
Et voici le scan, réalisé en mode sans échec qui d'ailleurs est bien différent, de EliBagle !
Sat Apr 08 22:03:57 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.
Sat Apr 08 22:04:02 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Nº Total de Directorios: 5177
Nº Total de Ficheros: 42012
Nº de Ficheros Analizados: 5993
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Sat Apr 08 22:05:44 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.
Sat Apr 08 22:05:54 2006
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\
Nº Total de Directorios: 9
Nº Total de Ficheros: 74
Nº de Ficheros Analizados: 0
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Tue Apr 08 22:37:38 2008
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Eliminado Bagle (rootkit)
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Eliminado Bagle.dldr
Tue Apr 08 22:37:42 2008
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\WINDOWS\system32\MDELK.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\MDELK.EXE --> Eliminado Bagle.dldr
Nº Total de Directorios: 5214
Nº Total de Ficheros: 42525
Nº de Ficheros Analizados: 6013
Nº de Ficheros Infectados: 2
Nº de Ficheros Limpiados: 2
Tue Apr 08 22:39:31 2008
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
Tue Apr 08 22:39:38 2008
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\
Nº Total de Directorios: 9
Nº Total de Ficheros: 74
Nº de Ficheros Analizados: 0
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Tue Apr 08 22:43:04 2008
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
Tue Apr 08 22:43:08 2008
EliBagle v11.22 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad F:\
Nº Total de Directorios: 214
Nº Total de Ficheros: 2817
Nº de Ficheros Analizados: 87
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Voilà, très contente, je réessaye directement à le faire redémarrer en Mode sans Echec,
d'après les conseils de g!rly ici même :
http://www.commentcamarche.net/forum/affich 5327194 virus application win32 non valide !
Je vous tiens au courant pour la suite ;-) !
Merci à vous tous !
Oui, oui Moe, je ne suis jamais loin !!
-
-
Contributeur sécuritéBonjour mOe et Crazybabe,
Le grand réveil après "hibernation" ?
J'avoue que je me suis également endormi durant tout ce temps.
mOe, merci pour cette procédure (bien pratique):
( Dans l'éditeur du registre (via "Exécuter" > "Regedit" > [OK]
Naviguer jusqu'à : HKEY_CLASSES_ROOT\TypeLib\{BD26B198-EE42-4725-9B23-AFA912434229}
- Clic-droit sur {BD26B198-EE42-4725-9B23-AFA912434229} > "Autorisations .."
- Pour chaque groupe d'utilisateur dans la liste, cocher la case "Contrôle total" -> Autoriser"
- Valider )
Pour Crazybabe, « En fait, lorsque je fais tourner Wise Registry Cleaner, avant de fixer le tout, je pars à la recherche de cette même clé depuis : Quick Tihe, puis je la décoche afin que le nettoyage l'ignore, et ainsi mon ordinateur ne rebootera pas ! » ==> c'est de la résignation, ça ? ;)
Amicalement
Al.
-
Salut Crazybabe,
Content de te relire :-)
En fait, lorsque je fais tourner Wise Registry Cleaner, avant de fixer le tout, je pars à la recherche de cette même clé depuis : Quick Tihe, puis je la décoche afin que le nettoyage l'ignore, et ainsi mon ordinateur ne rebootera pas !
Pourquoi n'ajoutes-tu pas directement la clé Quick Tihe dans la liste d'exclusion ?
Ca t'éviterais de devoir à chaque fois la décocher après le scan, non ?
Après le scan de Wise Registry Cleaner > Clic droit sur la clé Quick Tihe > Ajouter à la liste d'exclusion (Ou Add to exclusion list)
Pour revenir en arrière en cas d'erreur ou fausse manip :
Options > Liste d'exclusion (ou exclusion list) > Sélectionner la clé à réinclure dans la détection > Supprimer
D'après le forum dédié à Wise Registry Cleaner, le plus souvent ce serait une question de droit sur la clé qui empêcherait le soft de la supprimer.
Donc à tester :-) :
- Ouvre l'éditeur du registre.
-Rends toi à : HKEY_CLASSES_ROOT\TypeLib\{BD26B198-EE42-4725-9B23-AFA912434229}
- Clic droit sur {BD26B198-EE42-4725-9B23-AFA912434229} > autorisations
- Pour chaque groupe d'utilisateur dans la liste, coche la case "Contrôle total" -> Autoriser"
- Valide
- Essaye de supprimer manuellement la clé
Bonne fin de journée !
@++ -
Salut Crazybabe,
Si jamais un de ces 4 tu repassais par là avec l'envie de tenter quelque chose de concret pour virer la clé QuicktiHe, tu pourras trouver ici :
http://perso.orange.fr/aeternum/Miscs/CrazyB/izi.htm
Les explications nécessaires, étape par étape.
Je te souhaite bonne continuation et bon vent à toi.
@+-
Bonjour à vous deux !!
Je m'excuse, je n'ai pas suivit le fil du tout, depuis cet instant, où je dois dire, que je n'ai que parcouru ça bien trop rapidement.
Je reviens ici, aujourd'hui, car pour la première fois, j'ai un message d'erreur.
En fait, lorsque je fais tourner Wise Registry Cleaner, avant de fixer le tout, je pars à la recherche de cette même clé depuis : Quick Tihe, puis je la décoche afin que le nettoyage l'ignore, et ainsi mon ordinateur ne rebootera pas !
Une fois le nettoyage terminé, un fichier Log d'erreur s'ouvre et voici
Time: 15:55:46 Problems:
=======================================================================
Key: HKEY_CLASSES_ROOT\TypeLib\{BD26B198-EE42-4725-9B23-AFA912434229}\2.0\0\win32
Reason: Remove Key failed.
ErrorCode:0
Je trouve ça intéressant, puis c'est tout nouveau !!
Je vous embrasse tout deux, à bientôt :-)
-
-
Rebonjour Crazybabe, Afideg
A propos d'Antivir et du message d'erreur :
C'est celui-ci que tu as eu exactement ?
Le fichier rcimage.dll contient toute les ressources graphiques de l'interface de l'AV.
Je n'ai pas Antivir pour savoir depuis quand la nouvelle apparence a pris effet, mais après l'avoir installé et lancé la première mise à jour, ce fichier a été remplacé par sa nouvelle version qui contenait les nouvelles ressources graphiques de l'interface.
Donc il est très possible qu'il y ait eu un problème lors de la mise à jour de ce fichier pour que tu aies ensuite ce message d'erreur.
Pour ma part il est apparu dans les secondes qui ont suivies la modif du fichier.
Juste avant de lancer le scan hier, antivir était-il en train de faire ses maj ?
Par curiosité je viens de modifier volontairement rcimage.dll pour générer ce message d'erreur et voir aussi quelles étaient les possibilités pour toi de rattrapper cette bourde d'Antivir...
Tu me diras si c'est le cas aussi pour toi, mais le scan d'un fichier/répertoire reste possible via le menu du clic droit, impossible par contre de lancer le centre de sécurité et donc d'accéder aux options/réglages.
Impossible aussi dans ce cas là de tenter une MAJ manuelle :
https://support.avira.com/hc/en-us/community/topics
Je ne sais pas si entre temps les MAJ automatiques auront pu se faire malgré tout et résolu le problème, mais la seule alternative la plus sage reste la désinstallation/réinstallation du prog malheureusement.
A y être profites-en après désinstallation d'Antivir et avant de le réinstaller, de vérifier si la clé QuickTiHe ne se supprimerait pas ?
Et éventuellement si après un reboot du pc, le problème de reconnaissance de ton disque F:\ est toujours d'actualité.
On sait jamais et tu ne perds rien à vérifier !
Sinon si jamais tu avais une urgence, en attendant de le désinstaller, il est possible de récupérer provisoirement la dernière version de ce fichier sur les serveurs d'Avira, ici
http://dl5.avgate.net/upd/winwks/en/classic-nt/rcimage.dll.gz
Et de remplacer C:\Program Files\Avira\AntiVir PersonalEdition Classic\rcimage.dll par cette nouvelle version.
L'archive est au format gz, donc il te faudra vérifier si l'extracteur dont tu te sert habituellement prend en charge ce type d'archive, si tu as Winrar ou Izarc pour l'extraire, ça devrait rouler :-)
Après remplacement tu auras de nouveau accès à l'interface d'Antivir sans aucun (normalement...) message d'erreur.
Voilà pour les infos du jour lol, passe une bonne fin d'après-midi et un bon début de soirée.
@++ -
Bonjour Crazybabe, Afideg
Afideg,
J'ai l'étrange impression qu'ils sont convaincus que QuickTime est indépendant de QuickTiHe.
(ce qui est contredit par http://img260.imageshack.us/img260/7310/screenshot351mu8.png )
mOe, comment as-tu obtenu cette configuration panel, s'il te plaît ?
Quelque part c'est la vérité, QuickTime ne me semble pas directement responsable de l'inscription de cette clé dans le registre.
Dans le cas ou lors de l'intallation il aurait crée dans le Menu Démarrer > Tous les programmes un nom mal orthographié, je pense que Crazybabe ne serait pas la seule à avoir cette clé et qu'on aurait pu facilement mettre la main sur des cas similaires.
Ce qui n'a pas été le cas.
Crazybabe aurait pu aussi renommer ce dossier dans le menu démarrer, dans un soucis de réorganisation de ce menu, mais là aussi j'ai du mal à le croire, il y a quand même un grosse différence entre un 'm' et un 'H', beaucoup plus qu'une simple erreur de frappe et dans ce cas je pense qu'elle nous aurait sincèrement dit avoir un jour essayé de renommer ce dossier.
Reste alors la possibilité d'un plantage soit d'explorer.exe au moment d'actualiser le contenu du Menu Démarrer > Tous les programmes après installation sans faute de Quicktime, et/ou un problème survenu lors de l'édition de ntuser.dat.
Pour ce qui est de ta question, effectivement Crazybabe a vu juste, j'ai simplement fusionné la clé qu'elle nous avait uploadé il y a quelques jours.
La capture a été réalisé avec le logiciel RegAlyser de l'auteur de Spybot, ça permettait d'avoir une vue d'ensemble et totale des données contenues dans cette clé.
Je n'ai pas eu besoin de créer de dossier QuickTiHe si c'est ce que tu voulais savoir.
L'explorateur actualise bien la clé en fonction du contenu de Menu Démarrer > Tous les programmes lors de l'ajout ou la modification d'un dossier déjà existant, mais pas semble t'il lorsque ce dossier est supprimé ou n'existe plus.
Crazybabe,
ayant supprimé la valeur de la clé QuickTihe dans Regedit, je me retrouve au final, sans les même données que toi, et même, sans celles du départ.
Les données de la valeur 'Order' ont changés ?
Bizarre..., ca ne te dérangererais pas de l'exporter à nouveau et de me refaire passer cette clé ?
Par hasard, si tu aurais gardé la clé que je t'ai filé, je pense qu'il serait mieux que je lui remette sa valeur, non ?
Oui bien sur, je te uploade après avoir posté ce message.
Sinon oui, tu as raison, vu que tu as réinstallé Quicktime dans sa dernière version le contenu des deux clés (Quicktime et QuickTiHe) doit maintenant différer légèrement, mais perso et pour être franc je ne vois pas l'intérêt de lui redonner ses valeurs d'origine puisqu'à la base cette clé doit être supprimée et est obsolète, non ?
Quoi qu'il en soit tu peux tenter, voilà le lien :
http://perso.orange.fr/aeternum/QUICKTIHE.reg
J'ai désactivé la restauration système.
Sur tous les lecteurs ou sélectivement rien que pour F:\ ?
Si la désactivation a marché, le dossier F:\System Volume Information\_restore{D475D116-DF88-45C4-8BF3-9AB6FC089BD7} aurait du être supprimé ou du moins son contenu.
Ce qui ne semble pas être le cas d'après tes précisions, surement à cause de la non reconnaissance du disque comme étant actif par la restau système.
Est-ce que c'était le cas pour le contenu ?
_restore{D475D116-DF88-45C4-8BF3-9AB6FC089BD7} devait contenir chacun des points de restau disponibles sous forme de dossier 'RP+n°'
Par exemple : RP10, RP11, RP12... etc
Si ces dossiers existaient encore après désactivation ça veut dire que la procédure à échoué.
Est-ce que depuis cette nuit et après avoir réactivé la restau, ton disque est à nouveau "Sous surveillance" et détecté "connecté" par la restauration système. ?
Dans ce cas tu peux retenter de désactiver la restau sur ce lecteur pour la purger.
Essaye éventuellement aussi de passer par l'outil de nettoyage du disque :
Ouvre le menu Démarrer > Exécuter > Tapes ou copie/colle: cleanmgr puis valide.
Si ton disque externe est détecté "connecté", un boîte de dialogue te demandera quel disque tu veux nettoyer, choisis F:\
(Si ce choix ne t'es pas proposé referme l'outil de nettoyage du disque, il faudra alors procéder manuellement à la suppression des points de restau)
Dans le Menu clic sur l'onglet "Autres Options" puis sur dans la rubrique "Restauration système" clic sur "Nettoyer"
Ca aura pour effet de supprimer tous les points de restau sur F:\ mis à par le dernier en date, qui lui sera conservé.
As-tu essayé de faire une vérification de ton disque externe, peut-être a t-il des secteurs défectueux ?
Poste de Travail > clic droit sur l'icône de ton DD > propriétés > Outils > Vérification des erreurs > Vérifier maintenant
https://www.vulgarisation-informatique.com/scandisk.php
Pour ce qui est d'Antivir, qu'est-ce qu'il en est aujourd'hui ?, A t-il pu se mettre à jour ?
Fonctionne t-il normalement ? Et as-tu toujours le même message d'erreur losque tu lance un scan ?:
"The application module c:\Programes Files\Avira\Antivir Personal Edition Classic\rcimage.dll cannot be found or has been modified or destroyed. The Avcenter.exe cannot be started. Please check your installation."
Vérifie si ce fichier existe bien : c:\Programes Files\Avira\Antivir Personal Edition Classic\rcimage.dll , une maj l'aura peut-être remplacé depuis hier ?
Si ce n'est pas le cas, je t'avoue que depuis que tu as installé Antivir, il génère pas mal d'erreur et à l'air de planter asez souvent, d'ailleurs tu l'avais indirectement fait remarqué toi aussi ici :
http://www.commentcamarche.net/forum/affich 5813567 poker exe application win32 non valide?page=2#49
Donc si les problèmes devaient encore persiter avec Antivir le mieux serait surement dans ce cas de le désinstaller et le réinstaller...
Bon courage Claire, pour toutes ces vérifications :-P, et passez tous les deux un très bonne journée !
@+ -
Contributeur sécuritéBonsoir mOe et crazybabe,
J'aurais bien cru que ce topic ouvert chez Apple.com eût suscité plus d'enthousiasme de leur part.
J'ai l'étrange impression qu'ils sont convaincus que QuickTime est indépendant de QuickTiHe.
(ce qui est contredit par http://img260.imageshack.us/img260/7310/screenshot351mu8.png )
mOe, comment as-tu obtenu cette configuration panel, s'il te plaît ?
Il serait possible de "rechercher tous les fichiers ( dont on ne connait rien, voire même les fichiers cachés ou masqués du système ) créés/modifiés une telle date ou une plage de dates" et relatifs à une partition, un dossier , etc.
C'est ici avec un guide < http://www.freecommander.com/fr/index.htm > (3 pages)
Mais j'hésite à penser que cela permettre de "détailler" QuickTiHe à partir de sa localisation dans une clé.
Je n'en connais pas les performances.
crazybabe, pourrais-tu relancer une recherche de QuickTiHe à l'aide de OAD (l'outil d'aide au diagnostic) ?
Merci
Bonne nuit
Al.
-
Bonsoir Afideg !
Oui, pas de problème !
Juste une question !
Les fichiers contenus dans ces dossiers :
:\System Volume Information\_restore{D475D116-DF88-45C4-8BF3-9AB6FC089BD7}
sont-ils les fichiers justement de la restauration système ?
Si oui, ils n'ont donc pas été supprimés lors de cette dernière désactivation ?
Que penses-tu de cette démarche ? Penses-tu qu'ils seraient bon de retenter la suppression totale des fichiers de restauration système, puis de recréer un point tout neuf ?
Je fais cette recherche avec OAD et poste le résultat :
2008-05-02 ---- 2:37:51.42
----------------------------------
§§§§§§ [QuickTiHe] §§§§§§
----------------------------------
[X] Registre
-------------- [ ] rapide
-- Fichier --- [ ] disque systeme
------------- [X] complete
********************
[Registre]
********************
[HKEY_USERS\S-1-5-21-1801674531-413027322-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\QuickTiHe]
*******************
[Fichier]
*******************
*********************
[Même date]
*********************
Aucun fichier créé à la même date détecté
Outil Aide Diagnostic By !aur3n7 Version 1.1
----------------------------------
§§§§§ Fin Rapport §§§§§
----------------------------------
Merci à toi !
-
@crazybabeMoe a pu obtenir cette configuration panel :
http://img260.imageshack.us/img260/7310/screenshot351mu8.png
après lui avoir exporté la clé, et à mon avis, en l'important dans son éditeur de registre, puis en cliquant sur modifier les données binaires. Je ne me souviens pas avoir fait un copier-coller des données binaires.
Voilà, je crois :-)
-
@crazybabeD'ailleurs Moe,
ayant supprimé la valeur de la clé QuickTihe dans Regedit, je me retrouve au final, sans les même données que toi, et même, sans celles du départ.
Par hasard, si tu aurais gardé la clé que je t'ai filé, je pense qu'il serait mieux que je lui remette sa valeur, non ?
Comme, je ne suis pas certaine que cela soit absolument la même que celle de QuickTime, je préfère attendre ta réponse...
Merci... (Beaux rêves... dans une nuit douce.)
-
-
Bonsoir Crazybabe
Content de te relire et donc de constater que tu n'as pas laché l'affaire :-)
Y-aurait-il un rapport ?
Bah, tu connais mon point de vue sur un rapport éventuel avec un jeu de poker, pour ma part l'explication sur le forum Quicktime ne tiens pas la route.
1/ Le contenu de la clé QuicktiHe que tu nous avais uploadé, ne fait référence qu'à Quicktime dans son contenu et pas quicktihe, cf: https://www.cjoint.com/?eDrnfDnbXe
Etonnant dans ce cas qu'il n'y ait aucune références à un raccourci vers une appli/URL pour un jeu/serveur de poker ?...
2/ Le site mentionné sur le forum hllp://www.treasureislandlasvegas.com/ ne propose aucune application en téléchargement, la procédure pour y accéder nécessite une inscription volontaire et assez fastidieuse au niveau des données à fournir.
Donc comme tu ne connais ni ce site et comme tu n'as jamais non plus fait de démarches volontaires pour t'inscrire sur une de ces chaines de casinos de Végas, je vois mal comment le fameux serveur de Ti poker se serait installé sans ton accord.
3/ Même si cette hypothèse avait été réelle un jour...
La clé HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs qui permet d'avoir le menu "Tous les programmes" classé par ordre alphabétique, est gérée par l'explorateur, c'est à dire explorer.exe.
J'ai vérifié en tracant en temps réel les modifs dans le registre sur cette clé,lors de plusieurs installations/désinstallations de programmes.
Aucun programme lorsque tu l'installes ou le désinstalles n'inscrit ou ne supprime directement de données dans cette clé.
En supprimer serait absurde puisque l'explorateur l'actualisera par rapport à ce qui existe vraiment "physiquement" dans "Tous les programmes" (dossiers, sous-dossiers, liens...).
En rajouter le serait tout aussi, puisque le principe ne marche pas dans le sens inverse, c'est à dire que le contenu du dossier du prog visé dans le menu démarrer > "Tous les programmes" ne sera pas actualisé par rapport au contenu de cette clé.
4/ Que le programme soit installé, actif ou bien désinstallé, ça n'a normalement aucune influence sur la suppression des éléments de cette clé.
Dans le cas ou elle correspondait à un programme actif, l'explorateur recréera l'entrée sous ...\Start Menu2\Programs un reboot plus tard ou dès que tu relanceras le prog en question via le Menu démarrer > "Tous les programmes"
J'espère que malgré mes doutes, la solution viendra d'Afideg et des pistes sur le forum Quicktime, ce serait plus simple et plus facile finalement.
Afideg te donnera surement les bonnes orientations à prendre par rapport aux conclusions faites sur ce forum.
Merci d'avoir précisé pour le message d'erreur, apparement le système n'arrive pas à actualiser le fichier ruche du registre de ton compte, par rapport à la suppression ou modif de cette clé.
Ce sera à verifier plus tard si le problème persiste.
A-t-il un nom susceptible de bien camoufler cette application ? Quelque chose qui aurait pu m'échapper, qui ne porterait pas le nom Poker ?
Si on suit la logique du forum Quicktime tout en sachant comment fonctionne et le rôle de la clé que tu veux supprimer, il n'y a que QuickTiHe comme réponse possible...
Désolé, parce que je sais que tu as déjà fait de nombreuse fois la recherche dans ton pc...
Pour la commande citée dans le topic, je ne la comprends pas...
Moi non plus :-) Laquelle ?!
@+ tard !
ps:
Au fait, l'erreur et la boîte de dialogue sur la page Amenities est générée par l'utilisation du service fournis par Google, qui permet d'afficher le plan d'accès du casino via le service Google map :
https://developers.google.com/maps/faq?csw=1#using-google-maps-apis
https://cloud.google.com/maps-platform/terms/?csw=1
Le message d'ereur s'adresse à l'administrateur du site afin qu'il renouvelle sa clé pour pouvoir utiliser ce service sur son site.
La seule concéquence que ça implique est d'avoir la rubrique DRIVING DIRECTIONS sans aucun plan d'accès en image :-)-
Merci Moe !
Quelle belle foutaise cette clé lol !!
De plus, j'ai installé ce soir même Luxor 3 provenant du même fichier Zip, et tous ces jeux proviennent de Real Arcade, donc encore une fois, rien à voir avec QuickTiMe.
Pour la commande, je n'avais pas saisi qu'il s'agissait des Mises à jours Windows !
Il y a aussi le dernier message de CodLBi que je n'ai pas compris :
"C++ uses "..." in C there must be a comma ",..." as well."
Merci pour les explications concernant Maps ! Pourtant, je suis censée savoir bredouiller l'anglais, mais bon, ça parlait encore de clé, je n'ai pas hésité...
Merci à vous deux, et bonne soirée...
-
@crazybabeBonsoir à vous deux !
J'ai peut être là une sacré question...
J'ai désactivé la restauration système. Mon disque dur externe F était allumé, mais sur la restauration système, il me l'indiquait comme étant déconnecté. Je l'ai éteint, redémarré, jusqu'à ce que je me décide d'appliquer la désactivation de la restauration système tout de même.
En suite, je lance un scan avec Antivir, à un moment un message ERROR apparait :
"The application module c:\Programes Files\Avira\Antivir Personal Edition Classic\rcimage.dll cannot be found or has been modified or destroyed. The Avcenter.exe cannot be started. Please check your installation."
Je ferme le message, le scan continue. Je n'ose pas ouvrir le centre Antivir pour le moment.
Au final, je ne sais pas si réellement la désactivation de la restauration système du disque dur externe a eu lieu.
Mais, pour en revenir, à un ancien point, les ordres prioritaires de l'ouverture des Disques sur les différentes mappes par le Bios, je retrouve dans le rapport du scan Antivir, une annotation étonnante :
Starting master boot sector scan:
Master boot sector HD0
[INFO] No virus was found!
Master boot sector HD1
[INFO] No virus was found!
[WARNING] Le périphérique n'est pas prêt.
Master boot sector HD2
[INFO] No virus was found!
[WARNING] Le périphérique n'est pas prêt.
Master boot sector HD3
[INFO] No virus was found!
[WARNING] Le périphérique n'est pas prêt.
Master boot sector HD4
[INFO] No virus was found!
[WARNING] Le périphérique n'est pas prêt.
Master boot sector HD5
[INFO] No virus was found!
Enfin, je ne suis pas trop certaine du rapport... Et, en vain, ce n'est pas là, une question prioritaire, si cela ne cause aucun problème particulier.
Pour la suite, le scan, je me rends compte qu'il ne précise pas dans le rapport, s'il a ou non pu scanné les fichiers de restauration du disque dur externe F, ce qui validerait l'échec de la désactivation !
Enfin, je m'en vais réactiver la restauration système et redémarrer. Et vérifier que mon Antivirus n'a aucun problème...
Si tout est ok, je retournerais voir cette vielle clé, et j'essayerais à nouveau de la supprimer.
Je reviens donner des nouvelles !
Bonne nuit et merci à vous deux !
-
-
Bonsoir Afideg
Oui, j'ai suivis le thread sur le forum Apple et lu la réponse qu'on t'a donné, CodLBi renvois Crazybabe vers les maj de sécurité microsoft si je comprends bien et au vu des liens ?...
A voir ce que Crazybabe nous en dira et si ça a suffit.
Bonne soirée et à plus tard.
@+-
Bonjour tous les deux !
Voici Moe, le message exact de Windows au redémarrage après avoir tenté de renommer la clé QuickTiHe en QuickTiMe, ou après avoir tenter de la supprimer :
"Windows - Restauration du Registre
Un des fichiers contenant les données du Registre système a dû être restauré au moyen d'un journal ou d'une copie. La restauration a réussi."
Merci Moe, quant à tes explications sur le contenu de CrazyK.zip :-) !!
Quant aux jeux, pas de poker à ma connaissance, j'ai par contre téléchargé ce zip :
PC_FUNNY_GAMES_CRACKED_AlienShooter.BattleshipChess2.Bejeweled2.BigKahunaReef.BombermanDigger.JewelQuest.Luxor2.MagicBall2.Zuma.alz
Quand j'ai dézippé ce fichier dans un dossier, mon antivirus a dépisté de fichiers d'exécutions comme étant des virus, j'ai donc tout simplement supprimer les jeux que cela concernait !
Le zip, ci dessus, ne contient plus que des jeux valides, sans virus. Pour info, je n'ai installé sur mon pc que Luxor 2.
Je peux le mettre à disposition si besoin !
Y-aurait-il un rapport ?
Entre autre, j'ai été voir le premier lien du message 97 :
http://www.treasureislandlasvegas.com/pages/action_poker.asp
Je n'ai jamais mis les yeux sur cette page, et je ne comprends d'ailleurs pas comment : supprimer le Client-Serveur de Poker-Game application, Afideg, au cas, où, je trouverais cette application dans mon système.
A-t-il un nom susceptible de bien camoufler cette application ? Quelque chose qui aurait pu m'échapper, qui ne porterait pas le nom Poker ?
Je m'en vais lire la discussion :
http://discussions.apple.com/thread.jspa?threadID=1501785&tstart=0
Je reviens, merci à vous deux !
-
@crazybabeOk, je reviens seulement du topic en anglais.
Je retourne sur http://www.treasureislandlasvegas.com/pages/action_poker.asp
Je cherche un peu, et finis par cliquer sur Locations/Attractions dans le Menu Amenities, espérant trouver un peu de technique. Seulement, avant de m'ouvrir la page, j'ai ce message qui apparait :
"La page sur http://www.treasureislandlasvegas.com dit :
La clé Google MAPS API utilisée sur ce site web a été enregistrée pour un autre site. Vous pouvez générer une nouvelle clé pour ce site en vous connectant à http://code.google.com/apis/maps
!!??
Je n'ai pas cliqué sur OK, j'ai juste fermé la boite de dialogue en cliquant sur la croix blanche.
Holà ! Ça peut nous avancer ça !!??
Pour la commande citée dans le topic, je ne la comprends pas...
Je continue le topic, c'est mieux...
-
-
Contributeur sécuritéBonsoir mOe
C'est là http://discussions.apple.com/thread.jspa?threadID=1501785&tstart=0
Avec un lien vers http://www.treasureislandlasvegas.com/pages/action_poker.asp
Albert -
Salut Afideg, Crazybabe
Piste intéressante effectivement.
Merci Afideg.
« This has nothing to do with QuickTime.
(Cela n'a rien à voir avec QuickTime)
J'avoue que j'ai du mal à être aussi catégorique à voir le contenu de cette clé :-)
A suivre...
@++ -
Contributeur sécuritéHello mOe et Grazybabe
Voici réponse obtenue ce jour:
« This has nothing to do with QuickTime.
(Cela n'a rien à voir avec QuickTime)
Quick=Game mode
Ti=Poker game
This is a "string" belonging to the code of the Ti Poker
He=Avatar
Me=Avatar
Your friend needs to remove the Client-Server poker game application.
(Votre ami doit supprimer le Client-Serveur de Poker-Game application
http://www.treasureislandlasvegas.com/pages/action_poker.asp )
Make sure your friend has installed the latest updates installed.
(Assurez-vous que votre ami a installé les dernières mises à jour)
Contacter https://support.microsoft.com/en-us »
Bonne chance
Al.
-
Contributeur sécuritéSalut mOe et crazybabe,
La question est posée chez Apple.com
J'attends réponse.
Al. -
Salut Crazybabe, Afideg
J'espère que vous allez bien tous les deux.
Je ne sais pas pour toi Afideg, mais pour ma part et malgré mes recherches tout au long de ce week-end, je ne suis pas arrivé à déterminer précisément qui a pu créer cette clé QuickTiHe et pourquoi elle est vérouillé de cette façon.
J'aurais bien aimé pouvoir poser la question directement sur le forum apple mais mon anglais est hélas beaucoup plus qu'approximatif :-)
Contrairement à toi qui pense que l'origine de cette clé peut avoir été infectieuse à la base, j'avais pensé plutôt à un bug soit de Quicktime qui aurait pu inscrire dans le menu démarrer un nom de dossier mal orthographié, la clé se serait ensuite actualisé en fonction de ce "mauvais" nom, ce qui me parait maintenant improbable car au final ça n'explique et ne prouve en rien le problème de suppression de cette clé.
Soit à un bug du système au moment de la première installation de Quicktime et qui a planté lors de l'actualisation de cette clé pour une raison que je ne connais pas.
Quoi qu'il en soit je ne peux pas prouver ce que j'avance donc c'est pour cette raison que je préfère te laisser explorer tes pistes avant d'en revenir si besoin était à mes déductions et manips.
A toi de voir Afideg si tu en a le temps, la possibilité ou l'envie, sinon j'ai laissé ici pour toi Crazybabe un pense-bête sur ce que j'avais l'intention de te faire vérifier et faire en attendant d'avoir plus d'infos tangibles.
Passez une bonne soirée, @+ tard. -
Bonjour Crazybabe, Afideg
Crazybabe :
Ecoute ne t'inquiètes surtout pas pour les temps ou délais de réponse, l'avantage qu'on a ici, c'est de pouvoir passer quand on en a envie et de reprendre là ou on en était resté.
Peut importe la durée dans le temps que celà prend ou le rythme de chacun, l'essentiel et le plus important n'est pas là... :-)
Je ne pense pas trop m'avancer en disant que ce soit pour Afideg ou pour moi, qu'on comprend très bien que tu fasse passer d'abord au premier plan tes priorités du moment, de quel ordre soient-elles...
Qui plus est, avant une clé de registre qui fait des caprices, non mais ! lol
Et c'est d'ailleurs exactement la même chose pour nous...
Ceci dit...
Mais, j'aime aussi comprendre et je trouve génial Moe que tu arrives toi même a créé des programmes ainsi !
Lol, c'est surtout très pratique je dois dire car cela permet de pouvoir regrouper plusieurs actions qui pourraient être parfois contraignantes ou fastidieuses à faire effectuer manuellement, puis cette "gymnastique" aide aussi à mieux comprendre certains aspects du fonctionnement de windows :-)
Mais bon pour être honnête, par rapport à certains membres qui ont développés des outils de désinfections très pointus, je ne suis qu'un "scribouillard" autodidacte dans ce domaine :-)
A propos ! , je t'ai répondu ici pour tes questions sur le script:
http://perso.orange.fr/aeternum/explications.txt
En espérant ne pas y avoir répondu en diagonale !
Remarque, si elles s'y plaisent comme tu dis, et qu'elles ne se comportent pas comme les cafards, pourquoi ne pas leur foutre la paix !!.... :-)
Aaargh !!, hum...lol excuse mais j'ai failli faire ressortir mon café par les narines à te lire dire çà ;-)
Je plaisante, c'est une possibilité, mais alors à n'utiliser qu'en dernier recours si tu permets ! :-P
Pour ma part avant de continuer je préfère attendre qu'Afideg développe avec toi ses pistes puisqu'il semble privilégier le côté infectieux, ce sera peut-être plus facile pour toi et pour nous de te faire part de nos recherches à tour de rôle.
Pour le message d'avertissement ce serait excellent si tu te souvenais de la phrase exacte qu'il contenait ou même d'un bout seulement ?
Ca me permettrais de mieux cibler mes recherches !
Merci d'avance.
Passez tous les deux une très bonne journée !
Olivier.
ps:
Albert,
Je comprends, pas de soucis, prends ton temps...
Il me semble si je n'interprète pas mal, qu'on se trouve exactement dans la même situation par rapport à une personne très proche...
Enfin bref...Bon courage.... -
Contributeur sécuritéBonjour mOe,
crazybabe écrivait à l'ouverture de son topic « Ayant exactement le même problème ... », c'est-à-dire des alertes pocker.exe . ---> et toutes les autres comme j'en ai souffert lors des recherches sur QuickTiHe (notamment 24/04/2008 19:14:35 L'ouverture de l'objet HTTP malicieux <http://onlinexpscanner.com/2008/download/XPantivirus2008_v880230.exe>: découverts : cheval de Troie 'Trojan-Downloader.Win32.FraudLoad.kv'.), pour ne citer que celle-là.
« ... pour quicktihe.com ou quicktihme.com auquel tu fais référence, je suis très étonné car perso je n'ai pas pu accéder à ces sites. http://www.dnsstuff.com/tools/whois.ch?ip=quicktihe.com
Après vérifs il s'avère que ces deux noms de domaine ne sont plus attribués depuis 5 ans...
Tu es sur d'être allé précisément sur ces sites ? »
Non, c'est un ancien collègue (que j'avais questionné) qui m'a passé ces noms de domaine comme étant liés "aux dérives de QuickTime" selon son vocabulaire.
Et je n'ai pas de VM pour tester.
Ce qui ne va pas dans la logique, c'est ceci:
« Je réinstalle QuickTime, la clé QuickTihe est toujours là »
« # 75 Désinstallation de QuickTime, nettoyage complet de l'ordinateur, essayé bien entendu par tous les moyens de supprimer la clé QuickTiHe »
==> Même QuickTime désinstallé, la clé QuickTihe est toujours là .
Donc, difficile de se convaincre qu'elle soit la propriété exclusive, ou partie intégrante de QuickTime.
C'est pourquoi je recherche sa véritable provenance.S'inscrire sur le forum support de site QuickTime http://discussions.apple.com/category.jspa?categoryID=122
Je ne suis pas en forme pour cela (je ne pourrais m'appliquer correctement à cause de ma situation personnelle).
Merci
Bonne journé à toi
Albert
-
Bonjour tous les deux, merci à toi Afideg, de t'être investi ainsi malgré ton moral, c'est gentil.
C'est en parti aussi pour ça que j'ai plus de mal à être hyper régulière, en plus d'être blasée par ces clés...
Mais, je vous remercie à tous les deux, et voici ma réponse qui récupèrera mon retard, enfin je l'espère !!
_________________________________________________________________________________
Bonsoir à tous les deux !!
Je vous remercie de continuer à poursuivre à mon insu... vraiment je sature !
Mais, j'aime aussi comprendre et je trouve génial Moe que tu arrives toi même a créé des
programmes ainsi !
Afideg, non, j'ai finalement réinstallé QuickTime 7.4.5 via le site Apple :
https://support.apple.com/kb/DL837?locale=en_US
______________________________________________________________
Ok Moe pour le dossier CrazyK. Juste avant : de quel langage s'agit-il ?
http://exterieur.misstyck.com/CrazyKey.txt
Pour le code de l'exécution CrazyKey.bat, j'aimerais juste comprendre si la valeur NUL,
correspond donc à créer l'objet cité avant sans aucune valeur ? Vide en fait ! (?)
Ensuite comment se fait-il que sur les deux premières lignes de codes, tu ne demandes pas la
même chose chose pour chacune des clés ? Hors, pour toutes les autres commandes, tu le fais ?
Je m'arrête là, je trouve ça super !! Je note, dommage que ma tête ne suit pas en ce moment...
Je fourgue tout en liens, il me faudrait être seule je crois...
______________________________________________________________
Remarque, si elles s'y plaisent comme tu dis, et qu'elles ne se comportent pas comme les
cafards, pourquoi ne pas leur foutre la paix !!.... :-)
Le besoin de comprendre est autre chose.
Pour le message d'avertissement au redémarrage de Windows, oui, il s'agit, tout à fait d'un
message Windows générée par le système (j'en apprends, même l'évidence ne l'est pas toujours lol ) !
Je n'ai pas de problème quant à désactiver mes points de restaurations, pourvu que je puisse
retourner en faire un, avec un pc en tout état de santé... (j'ai connu la véritable merde...) !!
______________________________________________________________
Afideg,
Non, les jeux sur Internet, sites X, etc... je n'en ai pas besoin, je m'y rends nullement.
Il y a peut être d'autres sites qui sont susceptibles d'apporter ce même style de merde, du style tous les sites concernant lé rézo taur ren te.
Il y a un moment où j'y ai trainé mais sans m'y attarder, donc sans les utiliser.
Il y a aussi les sites ki four nni ce dé kl é il é gal, mé oci ceu dé aq heurs où j'aime fouiner.
Voici peut être les sites qui aurait pu être nuisibles pour mon ordinateur !?!
Voilà pour les consultations de l'internaute ;-) !
Non, pas de programme comme WindowsXDefender...
______________________________________________________________
Quand je suis intervenue dans ce post et que j'ai dis avoir le même problème, il s'agissait de
mes applications, notamment celles de sécurité que je n'arrivais plus à exécuter, avec le même
message que Ben citait dans le message #1. ...exe application Win32 non valide, hors depuis, je
n'ai plus aucun problème à cause de celà !
En général, quand je veux télécharger des logiciels, je vais sur les sites originaux des logiciels.
Où rechercher des versions d'essais gratuites, sur 01Net etc... Pour le reste, je me renseigne
avant, et/ou n'utilise pas que Internet.
______________________________________________________________
Merci beaucoup à vous deux !
C'est la première fois, et pourtant je suis sur CCM depuis 2 ans, que l'on me porte aide comme ça, autant sur la longueur !!
Afideg, merci, et si moi j'ai un conseil à donner, c'est celui ci : occupes-toi de toi avant tout, personne ne le fera pour toi !
Et ça le vaut pour tout être, soyez à l'écoute de vos désirs avant de répondre à ceux des autres...
lol, demain, plus personne ;-)
Bonne soirée à tous les deux !!!
Et, je vous souhaite et espère une bonne grâce pour demain matin...
-
-
Salut Crazybabe, Afideg
Il n'est pas permis de croire qu'une désinstallation totale de QuickTime (par exemple à l'aide de Unlocker) suivie d'un arrêt/redémarrage PC, (voire d'un nettoyage des résidus à l'aide de CCleaner par exemple) n'autorise pas une réinstallation propre de la dernière version 7.4.5 de QuickTime pour Windows XP à partir de ce lien de téléchargement < http://swdlp.apple.com/ >.
Crazybabe a pu désinstaller et réinstaller Quicktime sans problème si j'en juge ce qu'elle a dit elle même :
Je réinstalle QuickTime, la clé QuickTihe est toujours là, et toujours dans l'impossibilité de la supprimer !!!
Non ?
Je cite par exemple quicktihe.com ou quicktihme.com qui en sont des variantes.
Je conçois facilement l'alerte poker.exe (en titre) et autres casinos, X, ...
Ce qu'il faut retenir, c'est que ces sites ont fait chauffer (et pas seulement...euh!) mon Kis7.
Bah on verra si Crazybabe confirme ou pas pour ses surfs, bien que perso je reste persuadé que cette clé est lié à Quicktime (cf le contenu de ces deux clés) et verrouillée par le système pour une raison que je ne comprend pas encore.
Vu que ce problème de clé était présent dès suppression de Bagle ou même avant, je trouve étonnant s'il y avait eu infection de type WindowsXDefender ou autre que le rapport Combofix n'en révèle aucune trace, ainsi que le scan Antivir qu'à fait ensuite Crazybabe ?...
De plus, pour quicktihe.com ou quicktihme.com auquel tu fais référence, je suis très étonné car perso je n'ai pas pu accéder à ces sites.
http://www.dnsstuff.com/tools/whois.ch?ip=quicktihe.com
Après vérifs il s'avère que ces deux noms de domaine ne sont plus attribués depuis 5 ans...
Tu es sur d'être allé précisément sur ces sites ?
Maintenant si tu fais référence aux sites de cul qui apparaissent lors de la recherche google de "QuicktiHe", pour ma part j'ai laissé développer en vm les infections présentes sur certains de ces sites effectivement, histoire de ne pas écarter trop vite une piste possible, mais rien de concret n'en est ressortis concernant "QuicktiHe" et/ou cette fameuse clé...
Pour faire court, ces sites utilisent de nombreux mot-clé pour avoir une chance d'apparaitre dans une recherche afin d'inciter un clic sur leur lien, mais mis à part çà, je n'ai pas pu établir le moindre rapport entre ces sites, quicktihe et la clé en question.
Mais bon, apparement tu semble persuadé du contraire et donc je vais suivre avec curiosité et intérêt la suite dès que Crazybabe aura un peu de temps ou l'envie de s'y reconsacrer, car tu semble avoir des éléments/preuves que je n'ai pas ou pas réussis à trouver :-)
En attendant, passez tous les deux une bonne journée !!
@+
ps:
Poker.exe n'a rien à voir il me semble, puisque c'était ben l'auteur initial de ce topic qui le mentionnait et pas Crazybabe. -
Contributeur sécuritéBonsoir à vous deux,
Encore une fois ...
Il n'est pas permis de croire qu'une désinstallation totale de QuickTime (par exemple à l'aide de Unlocker) suivie d'un arrêt/redémarrage PC, (voire d'un nettoyage des résidus à l'aide de CCleaner par exemple) n'autorise pas une réinstallation propre de la dernière version 7.4.5 de QuickTime pour Windows XP à partir de ce lien de téléchargement < http://swdlp.apple.com/... >.
Par contre, il est permis de croire, au vu des informations collectées sur le Net, que des manipulations "aventureuses" sur des sites déconseillés (du point de vue "sécurité informatique") aient engendré cette bizarrerie de QuickTiHe; laquelle bien évidemment puisse être associée à l'outil QuickTime à partir duquel ces manipulations "aventureuses" ont été rendues possibles.
Et si OAD est capable de localiser QuickTiHe dans le système; il doit être tout aussi possible de le descendre. Il faut pour cela savoir comment il est entré.
Je cite par exemple quicktihe.com ou quicktihme.com qui en sont des variantes.
Je conçois facilement l'alerte poker.exe (en titre) et autres casinos, X, ...
Ce qu'il faut retenir, c'est que ces sites ont fait chauffer (et pas seulement...euh!) mon Kis7.
Les plus tenaces ont été les Spywares émis par WindowsX-Defender et autres logiciels qui voulaient bloquer mon PC.
J'aimerais en savoir plus sur les "consultations X" qui ont précédé les soucis de l'internaute.
crazybabe, si ton PC contient "WindowsDefender" (usine à faux-positifs), supprime-le.
Désolé.
Bonne soirée.
Al. -
Bonjour Crazybabe, Afideg
Je retourne dans Regedit, tente de renommer QuickTiHe en QuickTiMe, le pc reboot dès lors.
Ok, donc le renommage est impossible, une possibilité de moins, zut....
Je lance CrazyKey en mode normal, il reboote le pc, je m'aperçois qu'il m'a créé deux fichiers "TiHedummy.hiv et TiHe2dummy.hiv".
Oui, c'est normal pour les deux fichiers *.hiv, il étaient sensés être chargés ensuite par le script sous le nom QuickTiHe dans le registre, mais apparement la manip n'a pas pu se faire ou du moins elle a provoqué le reboot du pc.
Ce qui d'ailleurs a été reconfirmé juste après lorsque tu as essayé de charger la clé *.hiv manuellement.
Tu peux supprimer le dossier CrazyK et les deux fichiers qu'il contenait, néanmoins comme il me semble percevoir un petit doute sur ce script, tu peux facilement en vérifier le contenu juste avant en faisant un clic droit sur CrazyKey.bat puis clic sur > Modifier.
Le code s'affichera dans le bloc note.
C'est un script perso que j'ai codé pour l'occasion et adapté pour ta clé à supprimer, donc c'est un peu normal que tu n'aies pas réussi à trouver d'infos :-)
Si tu as encore le moindre doute après avoir jeté un oeil au code, n'hésites pas et dis le moi, je te l'expliquerais ligne par ligne si tu le souhaite !
Lol, j'ai l'impression qu'on tourne en rond depuis un moment à s'évertuer de trouver une solution pour la supprimer en force, il n'y a pas de problèmes de droits spéciaux sur ces deux clés, elle ne semble pas mal formée ou bugguée et donc à mon avis l'endroit doit lui plaire et lui sembler confortable :-)
Je plaisante, le problème est surement situé ailleurs, à savoir qui bloque la suppression ?
Après quelques recherches, je vais essayer de voir ce qu'il est possible de faire à ce niveau, car il y a quand même un élément nouveau grace à tes remarques, l'apparition d'un message au démarrage après tentative de suppression :
Au démarrage, il me signale qu'une clé registre a dû être restaurée, et qu'elle l'a été avec succès :-( !
D'ou ma question, te souviens-tu du message exact et éventuellement d'après toi s'agissait t'il d'une boîte de dialogue "Windows" (généré par le système) ou bien de celle d'un programme tiers ?
Ca pourrait nous donner quelques pistes nouvelles à creuser.
Mis à part certains logiciels pour essayer de gicler ces deux clés en force, il reste encore la possibilité de retenter une suppression restauration système désactivée et toujours en mode sans echec, à moins bien sur que tu veuilles conserver les points de restau système existant, auquel cas oublie ce que je viens de dire :-P
Sans oublier aussi le point de vue d'afideg qui a peut-être quelques autres pistes ou idées en réserve :-)
Passez un bonne et belle journée !
@++ -
Contributeur sécuritéBonjour mOe et crazybabe,
As-tu ré-installer QuickTime à partir de ce lien http://www.secuser.com/vulnerabilite/2008/080403-quicktime.htm ?
Merci
Bonne journée.
Al.
- 1
- 2
- 3
- 4