|
Bienvenue invité ( Connexion | Inscription ) |
![]() ![]() |
| tesgaz |
dimanche 15 janvier 2006 à 21h05
Message
#1
|
|
Invités |
Salut all,
Dans la lutte anti-malware, nous sommes toujours à la recherche d'utilitaire simple et performant, il existe un programme sympa qui réunit ces 2 fonctions autoruns de Sysinternals http://www.sysinternals.com/Utilities/Autoruns.html Excellent programme qui permet de mieux connaître son système, couplé avec Process Explorer, on peut en faire 2 outils très utile pour la lutte anti-malware, complémentaire par rapport à Hijackthis, il apporte d'autres valeurs de la base de registre essentielles en cas d'infection. Une fois le zip téléchargé, décompressez-le dans un dossier, il est exécutable directement cliquer sur autoruns.exe (il existe un autre programme dans l'archive :autorunsc.exe qui fonctionne ligne de commande) ![]() Autoruns fonctionne par rubrique dans une interface graphique très conviviale, c'est très lisible et facile à utiliser . Autoruns indique : les clés de la base de registre la description du programme le Nom de l'éditeur (selon Windows) et le chemin du programme dans le système il permet aussi de faire un rapport complet des valeurs dans le registre, l'inconvénient de ce rapport, c'est qu'il est illisible pour un néophite, parce qu'il ne mentionne pas de rubrique comme Hijackthis (par exemple), ni les entrèes désactivées, donc, délicat à lire pour intervenir sur ce qui est bon ou nefaste pour la machine. Voici un extrait du rapport : CODE HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit + C:\WINDOWS\system32\userinit.exe Application d'ouverture de session Userinit (Verified) Microsoft Windows Publisher c:\windows\system32\userinit.exe HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell + Explorer.exe Explorateur Windows (Verified) Microsoft Windows Publisher c:\windows\explorer.exe HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components + Internet Explorer Windows NT User Data Migration Tool (Verified) Microsoft Windows Publisher c:\windows\system32\shmgrate.exe + Internet Explorer 6 Utilitaire d'installation individualisée de Internet Explorer (Verified) Microsoft Windows Publisher c:\windows\system32\ie4uinit.exe + Mise à jour du Bureau Windows Microsoft(C) Register Server (Verified) Microsoft Windows Publisher c:\windows\system32\regsvr32.exe + Personnalisation du navigateur DLL de personnalisation de Microsoft Internet Explorer (Verified) Microsoft Windows Publisher c:\windows\system32\iedkcs32.dll + Themes Setup Microsoft(C) Register Server (Verified) Microsoft Windows Publisher c:\windows\system32\regsvr32.exe HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler + Démon de cache des catégories de composant Bibliothèque de l'interface utilisateur du navigateur (Verified) Microsoft Windows Publisher c:\windows\system32\browseui.dll + Pré-chargeur Browseui Bibliothèque de l'interface utilisateur du navigateur (Verified) Microsoft Windows Publisher c:\windows\system32\browseui.dll HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad + CDBurn DLL commune du shell Windows (Verified) Microsoft Windows Publisher c:\windows\system32\shell32.dll + PostBootReminder DLL commune du shell Windows (Verified) Microsoft Windows Publisher c:\windows\system32\shell32.dll + SysTray Objet du service d'environnement Systray (Verified) Microsoft Windows Publisher c:\windows\system32\stobject.dll + WebCheck Contrôleur de site Web (Verified) Microsoft Windows Publisher c:\windows\system32\webcheck.dll HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks + shell32.dll DLL commune du shell Windows (Verified) Microsoft Windows Publisher c:\windows\system32\shell32.dll HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved + %DESC_PublishDropTarget% Assistant Impression de photographies (Verified) Microsoft Windows Publisher c:\windows\system32\photowiz.dll etc... Les onglets chaque onglet indique les differentes valeurs chargées dans le système par rubriques dans le registre : L'intérêt des onglets, c'est de voir directement les valeurs sur un point précis ![]() Everything -> indique une vue d'ensemble complète de toutes les rubriques, c'est par là qu'Autoruns s'ouvre et scanne votre registre Logon -> indique ce qui se charge au démarrage de la session (juste après Winlogon) arrivée sur le bureau Explorer -> indique toutes les dépendances qu'utilise le shell Explorer, elles sont nombreuses et classées en sous rubrique Internet Explorer -> indique toutes les entrées utilisées par le navigateur Sheduled Tasks -> indique les entrèes programmées en planification Services -> indique les services démarrés sur le système Drivers -> indique les pilotes installés et chargés au démarrage du système Boot Execute -> indique ce que doit lancé Windows pendant la phase de démarrage ( verification du disque par exemple"chkdsk") Image Hijacks -> indique les potentiels détournements de programme AppInit -> indique les programmes qui se charge par l'intermédiaire de Userinit KnownDll -> indique se que le système monte en mémoire au démarrage de la machine afin d’optimiser les temps d’accès, les .dll " DLLs connues " pour les applications 32 bits en vérifiant leur présence dans : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\KnownDLLs Winlogon -> indique les différentes dll qui gèrent l'ouverture et la fermeture d'une session Winsock -> indique tous les sockets Windows présent dans le système, qui permettent de gérer l'ouverture ou la fermeture de connexion réseau en fonction des protocoles réseau Maintenant que nous connaissons, les diverses rubriques, nous allons voir comment s'en servir facilement Modifier les options : Verify code signature permet de verifier les programmes non signés (inconvénient, c'est que Windows ne les reconnait pas tous) ![]() Hide: Afin de vérifier rapidement la présence de fichiers néfastes, je vous recommande d'activer les 2 fonctions : Verify code Signature et Hide signed Microsoft Entries Ce qui nous donne comme résultat : ![]() comme vous pouvez le constater, c'est plus rapide pour vérifier les programmes nefastes (dommage que le rapport ne donne pas ce type de résultat) les options clic droit : ![]() Delete -> supprimes le fichier et la valeur dans la base de registre (à n'utiliser que lorsqu'on est certain que le programme est néfaste) Copy -> creer une copie du programme Jump To -> ouvre regedit à l'adresse de la ligne surlignée Google -> ouvre votre navigateur sur le mot "de l'application" recherchée" dans google, très pratique pour vérifier le programme quand on a un doute Process Explorer -> ouvre le logiciel Process Explorer s'il est présent sur votre système, (indique en beaucoup mieux que le gestionnaire des taches) Properties -> ouvre la fenetre de propriété du fichier Désactiver des valeurs : Autoruns permet de désactiver des valeurs dans la base de registre en créant un répertoire spécial pour chaque rubrique dans les clés de registre concernées. L'intérêt de cette manipulation, c'est de désactiver un programme suspect qui ne sera pas lancé au prochain redémarrage de la machine, ensuite après vérification, si le programme est vraiment néfaste, la touche "delete" supprimera le fichier ainsi que sa valeur dans le registre ![]() Je l'utilise principalement à titre de vérification sur un pc nettoyé après le passage des outils traditionnels, ca permet de faire un checklist facile et rapide de la base de registre et souvent de trouver une infection non vue par d'autres programmes Mais c'est également un programme parfait pour optimiser son système, puisqu'il nous permet de désactiver directement des drivers, des programmes ou autres dll au lancement de windows dont on aurait pas forcément l'utilité (à consommer avec modération) Voila, j'ai essayé de faire le tour du logiciel de manière simple, cet outil est vraiment super, dommage que le rapport qu'il génère soit aussi mal finalisé, car il permettrait d'offrir un excellent outil de travail pour les helpers, à tester sans modération Si vous avez des commentaires, n'hésitez pas |
|
|
|
lundi 16 janvier 2006 à 14h55
Message
#2
|
|
![]() Mega Power Member Groupe : Membres Messages : 230 Inscrit : 03/05/2005 Membre no 155131 |
Merci pour ce petit tutti ! Et le tuto.
-------------------- |
|
|
|
lundi 16 janvier 2006 à 16h15
Message
#3
|
|
![]() Extrem Member Groupe : Membres Messages : 813 Inscrit : 17/07/2005 Lieu : Zedouième prrroche Montgallet, trrès prroche Membre no 157919 Mes langues: English, Español, català |
Très utile !
Merci Tesgaz |
|
|
|
lundi 16 janvier 2006 à 21h07
Message
#4
|
|
![]() Power Member Groupe : Equipe Sécurité* Messages : 188 Inscrit : 23/04/2005 Lieu : Tours Membre no 154460 Mes langues: Français/Espagnol - Anglais moyen |
Slt,
Merci Tesgaz pour tes tutos toujours trés utiles -------------------- |
|
|
|
lundi 16 janvier 2006 à 21h35
Message
#5
|
|
![]() Mega Power Member Groupe : Equipe Sécurité Messages : 329 Inscrit : 28/10/2005 Lieu : hérault Membre no 162088 Mes langues: français anglais |
Bonjour a tous.
Oui vraiment super, bien fait et utile. merci a toi. -------------------- |
|
|
|
mardi 17 janvier 2006 à 13h36
Message
#6
|
|
![]() Responsable FAQ Groupe : Responsable FAQ Messages : 8618 Inscrit : 17/09/2004 Lieu : France Membre no 147258 Mes langues: Anglais, Français, Italien |
Bonjour à tous,
Autoruns de Sysinternals est un bon utilitaire qui trouve sa place chez-moi, dommage qu'une version francisé n'ai pas été faite car elle aurait permis sa plus large diffusion. Merci Tesgaz pour le tuto. A+ Ce message a été modifié par coolman - mardi 17 janvier 2006 à 15h52. -------------------- |
|
|
|
mercredi 01 février 2006 à 15h10
Message
#7
|
|
![]() Godlike Member Groupe : Equipe Sécurité Messages : 2304 Inscrit : 02/12/2005 Lieu : sud/bdr Membre no 163538 Mes langues: français |
bonjour
si j'ai bien compris c'est un super ms config: si je ne veut plus de certaines fonctions ex mon mobile fait office de modem si je veux ;donc il a installer les drivers pour cela ils sont coches dans autoruns si je ne m'en sert pas pas je dechoche ou au mieux delette merci encore pour ce tuto à+ -------------------- |
|
|
|
mercredi 18 octobre 2006 à 14h30
Message
#8
|
|
|
Power Member Groupe : Membres Messages : 180 Inscrit : 15/11/2005 Membre no 162894 |
CITATION(pitcat @ mercredi 01 février 2006 à 16h11) [snapback]661875[/snapback] bonjour si j'ai bien compris c'est un super ms config: si je ne veut plus de certaines fonctions ex mon mobile fait office de modem si je veux ;donc il a installer les drivers pour cela ils sont coches dans autoruns si je ne m'en sert pas pas je dechoche ou au mieux delette merci encore pour ce tuto à+ Bonjour, je viens de lancer autoruns en réglant les options comme indiquées dans ce tuto et je trouve ca (évidemment pas reconnu par microsoft)dans le répertoire HKCU\SOFTWARE\Microsoft\Internet Explorer\Desktop\Components = la petite case est cocfhée et il y a juste un 0 à coté. Je trouve aussi ca dans la rubrique HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components: : n/aMicrosoft .NET IE SECURITY REGISTRATION (Not verified) Microsoft Corporation c:\windows\system32\mscories.dll et j'ai enfin ca dans HKLM\System\CurrentControlSet\Services : MEMSWEEP2 File not found: C:\WINDOWS\system32\SophosMEMSWEEP.SYS Qu'est ce que c'est ? Merci |
|
|
|
mercredi 18 octobre 2006 à 14h46
Message
#9
|
|
![]() Godlike Member Groupe : Membres Messages : 5900 Inscrit : 28/08/2005 Membre no 159547 Mes langues: Français,Anglais et Espagnol rudimentaires |
Bonjour toma 75
Si tu veux tu peux poser la question directement à l'auteur sur Speedweb -------------------- Association française pour l'information scientifique
Les pseudo-médecines Ce que l'on conçoit bien s'énonce clairement et les mots pour le dire arrivent aisément (Nicolas Boileau in l'Art Poétique,1674). |
|
|
|
mercredi 18 octobre 2006 à 14h49
Message
#10
|
|
![]() Full Patch Member Groupe : Bannis Messages : 1517 Inscrit : 21/04/2005 Lieu : Lyon Membre no 154392 Mes langues: Anglais (lu et un peu parlé)/ Français/ Allemand (notion) |
Bonjour à tous,
Pour ce qui est de SophosMEMSWEEP.SYS, il s'agit d'un reste de Sophos Anti rootkit. Quand à mscories.dll, cela proviendrait du .net framework. Pour le pourquoi de comment, je laisse tesgaz te l'expliquer sur son forum Birkoff Ce message a été modifié par S.Birkoff - mercredi 18 octobre 2006 à 14h51. -------------------- <i><!--sizeo:1--><span style="font-size:8pt;line-height:100%"><!--/sizeo-->"<!--coloro:#33CC00--><span style="color:#33CC00"><!--/coloro-->Celui qui a inventé le bateau a aussi inventé le naufrage. (Lao Tseu)<!--colorc--></span><!--/colorc--><!--sizec--></span><!--/sizec-->"</i>
|
|
|
|
mercredi 18 octobre 2006 à 16h19
Message
#11
|
|
|
Power Member Groupe : Membres Messages : 180 Inscrit : 15/11/2005 Membre no 162894 |
CITATION(S.Birkoff @ mercredi 18 octobre 2006 à 15h50) [snapback]841800[/snapback] Bonjour à tous, Pour ce qui est de SophosMEMSWEEP.SYS, il s'agit d'un reste de Sophos Anti rootkit. Quand à mscories.dll, cela proviendrait du .net framework. Pour le pourquoi de comment, je laisse tesgaz te l'expliquer sur son forum Birkoff merci |
|
|
|
![]() ![]() |
Sujets similaires
| Titre | Réponses | Auteur | Lectures | Dernière action | |||
|---|---|---|---|---|---|---|---|
![]() |
1 | mbru29 | 60 | mardi 09 mars 2010 à 20h37 Dernier message par : Nicolas Coolman |
|||
![]() |
1 | Guilhem89 | 229 | vendredi 29 janvier 2010 à 11h36 Dernier message par : pear |
|||
![]() |
5 | Kiwi jaune | 584 | jeudi 10 décembre 2009 à 13h42 Dernier message par : Kiwi jaune |
|||
![]() |
2 | camjer | 416 | vendredi 13 novembre 2009 à 17h55 Dernier message par : camjer |
|||
![]() |
3 | steroban | 423 | jeudi 05 novembre 2009 à 14h16 Dernier message par : KewlCat |
|||
![]() |
7 | steroban | 617 | samedi 24 octobre 2009 à 11h56 Dernier message par : KewlCat |
|||
![]() |
20 | -tesgaz- | 34463 | mardi 20 octobre 2009 à 12h57 Dernier message par : Tibonhomme |
|||
![]() |
9 | fifo | 588 | mardi 25 août 2009 à 20h14 Dernier message par : fifo |
|||
![]() |
64 | horus agressor | 27974 | dimanche 16 août 2009 à 10h05 Dernier message par : Sacles |
|||
![]() |
6 | -bern23- | 482 | dimanche 09 août 2009 à 22h44 Dernier message par : Falkra |
|||
|
Version bas débit | Nous sommes le : mercredi 17 mars 2010 à 04h22 |
| [Services] [Contact] [Plan du site] [Notice légale] [Twitter] | Copyright © 1999-2010 Zebulon.fr - Optimisation windows & Informatique - Tous Droits Réservés. Hébergé par OVH |
| Partenaires : Prix ordinateur, Libellules.ch, Magazine informatique |