Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e)

Bonjour jpt,

 

A vrai dire, après avoir regardé les rapports, je reste perplexe.

Es-tu sûr d'avoir effectué une installation complète? As-tu bien installé par clic droit / Exécuter en tant qu'administrateur

 

Windows Defender est-il bien désactivé (module de protection en temps réel)? On peut le croire à la lecture du rapport, mais cela demande confirmation.

Disposes-tu d'un pare-feu intégré à F-Secure et dans ce cas, le pare-feu Windows est-il désactivé?

 

Le Novice t'a indiqué des liens fort utiles, t'ont-ils aidés?

 

Je pense qu'en parlant de filtres de F-Secure désactivés, tu citais ces 2 lignes :

S4 F-Secure Filter;F-Secure File System Filter; \??\C:\Program Files\F-Secure\Anti-Virus\Win2K\FSfilter.sys [2008-12-04 39776]

S4 F-Secure Recognizer;F-Secure File System Recognizer; \??\C:\Program Files\F-Secure\Anti-Virus\Win2K\FSrec.sys [2008-12-04 25184]

Ces lignes correspondent à des drivers.

 

A la lecture d'un autre rapport RSIT d'un internaute possédant F-Secure, je remarque qu'il a beaucoup plus de processus F-Secure au démarrage, avec tous les drivers et services en automatique comme cela semble logique. Peut-être cela dépend-il de la version installée, je ne sais, n'utilisant pas cette application.

D'autre part, les chemins des fichiers diffèrent de ceux affichés dans tes rapports.

 

Enfin, est-ce bien une version légitime et complète, pas une version d'évaluation, téléchargée sur le site de l'éditeur ou achetée par un autre biais? Quelle est la version exacte de ton produit?

 

As-tu installé F-Secure sur un pc parfaitement sain?

Je te pose cette question à cause de la présence de Toolbar S&D que tu as utilisé (présence du rapport C:\TB.txt).

Pour quelle raison as-tu utilisé cette application (qu'il n'est pas conseillé, comme pour tous les utilitaires de désinfection spécifique, d'utiliser seul, j'y reviendrai)?

S'il te plaît, disposes-tu toujours du rapport de Toolbar S&D, et dans ce cas peux-tu coller le rapport dans ton prochain message.

 

A te lire

:P

Posté(e)

bonsoir "tibonhomme" !

 

A mon tour d'être perplexe...je vais essayer de répondre point par point à tes questions :

 

1/ le F-Sécure que j'utilise fait partie de l'abonnement Orange

2/ pour être franc je ne sais plus si le produit a été ou pas installé avec les privilèges Administrateurs, par contre je peux dire que les mises à jour s'effectuent normalement

3/ suite aux conseils du "novice" j'ai désactivé le module protection temps réel de Windows Defender

4/ Oui, je dispose d'un pare-feu intégré à F-secure, le pare-feu windows est bien désactivé,

5/ je confirme que j'ai fortement apprécié les conseils du "novice", les conseils ont été utilisés...la balle est dans mon camp pour la décision de garder ou pas f-secure

 

6/ affirmatif , il s'agit bien des drivers F-secure qui apparaissent désactivés ...et qui ont motivés ma demande d'aide auprés du forum

 

7/ Oui, c'est bien une version légitime : "antivirus firewall 8.01 build 129 / version 6.12 (orange )

 

8 / F-secure a été installé sur un PC neuf

 

9/ pour ToolBar S&D : mea culpa, j'ai voulu être calife à la place du calife...voici le rapport

 

 

-----------\\ ToolBar S&D 1.2.9 XP/Vista

 

Microsoft® Windows Vista Édition Familiale Premium ( v6.0.6002 ) Service Pack 2

X86-based PC ( Multiprocessor Free : AMD Athlon 64 X2 Dual Core Processor 5200+ )

BIOS : Phoenix - AwardBIOS v6.00PG

USER : jeanpaul ( Administrator )

BOOT : Normal boot

C:\ (Local Disk) - NTFS - Total:357 Go (Free:267 Go)

D:\ (Local Disk) - NTFS - Total:94 Go (Free:94 Go)

E:\ (CD or DVD)

 

"C:\ToolBar SD" ( MAJ : 22-08-2009|18:42 )

Option : [1] ( 18/09/2009|12:28 )

 

[ UAC => 1 ]

 

-----------\\ Recherche de Fichiers / Dossiers ...

 

C:\Program Files\Crawler

 

-----------\\ [..\Internet Explorer\Main]

 

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]

"Start Page"="http://go.microsoft.com/fwlink/?LinkId=69157"

"Local Page"="C:\\Windows\\system32\\blank.htm"

"Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"

"Start Page Redirect Cache"="http://fr.msn.com/?ocid=iehp"

"Url"="http://go.microsoft.com/fwlink/?LinkId=75720"

 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]

"Start Page"="http://www.msn.com/"

"Local Page"="C:\\Windows\\System32\\blank.htm"

 

 

--------------------\\ Recherche d'autres infections

 

 

Aucune autre infection trouvée !

 

[ UAC => 1 ]

 

 

1 - "C:\ToolBar SD\TB_1.txt" - 18/09/2009|12:29 - Option : [1]

 

**************

 

Je pense avoir répondu aux questions , je reste à ta dispo pour les compléments souhaités...

Merci pour ton aide, bonne soirée...

 

jpt

Posté(e) (modifié)

Bonsoir,

 

Merci de tes précisions.

 

7/ Oui, c'est bien une version légitime : "antivirus firewall 8.01 build 129 / version 6.12 (orange )

Cela me rassure.

Ma question n'avait rien de blessant, j'espère ne pas t'avoir vexé :P . Il se trouve que l'on peut parfois, à son corps défendant, installer une application que l'on croit légitime parce que fournie par un ami, une relation (par pièce attachée, clé usb etc...) sans se douter que le logiciel en question provient d'une source douteuse, et l'ami en question ne le sait pas non plus parfois (il relaie une information).

 

4/ Oui, je dispose d'un pare-feu intégré à F-secure, le pare-feu windows est bien désactivé,

Oui, il est effectivement installé. En revanche je ne le vois pas dans les processus dans le rapport HijackThis (tout comme il doit manquer d'autres processus).

 

2/ pour être franc je ne sais plus si le produit a été ou pas installé avec les privilèges Administrateurs, par contre je peux dire que les mises à jour s'effectuent normalement

Nous touchons peut-être ici au coeur du problème.

Si l'application n'a pas été installée avec les pleins droits administrateurs, certaines fonctions sont simplement inopérantes et F-Secure travaille de manière bancale. Que les mises à jours soient faites, cela semble normal puisque le module de mise à jour est, lui, fonctionnel.

Il convient donc de désinstaller entièrement et proprement F-Secure (d'après le lien fourni par Le Novice, il existe un outil de désinstallation approprié).

Puis redémarrer et installer correctement (clic droit / Exécuter en tant qu'administrateur). Voir le tutoriel indiqué par Le Novice.

C'est en tout cas, à mon avis, la piste la plus plausible à explorer.

 

pour ToolBar S&D : mea culpa, j'ai voulu être calife à la place du calife...

Je ne suis pas Calife non plus (et pas plus Vizir :P )

Je reviens sur cet aspect des choses :

Les outils de désinfection spécifiques ne sont pas conseillés pour une utilisation "grand public" pour les raisons suivantes :

* Ce sont pour la plupart des outils délicats à manier. Leur utilisation se fait souvent selon une procédure particulière sous peine de s'exposer à de sérieux soucis avec le système d'exploitation. Toolbar S&D d'Eric_71 et Angeldark, Sham_Rock & XmichouX n'est certes pas le plus délicat, il n'en reste pas moins un utilitaire spécifique.

La page d'accueil des développeurs est claire :

Il est fortement conseillé de faire analyser les rapports par une personne apte à les interpréter. Il ne faut pas lancer la phase de désinfection sans l'avis d'un spécialiste. Toutes modifications des composants de l'outil ou une mauvaise utilisation peut provoquer des dysfonctionnements.

Malekal_morte complète dans son tutoriel :

NOTE 2 : Le fix a été testé, néanmoins utiliser l'option 2 peut supprimer des dossiers légitimes pris comme infectieux par le fix (faux positif), l'utilisation du fix sans vérification du rapport de recherche par une personne compétente est à vos risques et périls.

* Mêmes lorsqu'utilisés selon la bonne procédure, ces outils provoquent parfois des désagréments : BSOD, freeze, perte du bureau, conflits avec des applications installées, impossibilité de lancement normal à cause de(s) infection(s) en place etc... (un tour en visiteur dans la sous-section de désinfection suffit pour le constater). Il est nécessaire de savoir analyser pourquoi et comment réagir dans ces cas.

* Ces outils génèrent des rapports qu'il convient de savoir analyser et interpréter. Des fichiers légitimes peuvent être à tort incriminés. Des renseignements intégrés dans ces rapports peuvent utilement être également utilisés pour optimiser la désinfection.

* Il est parfois nécessaire de faire remonter les informations (et les fichiers) récoltés (ou parfois non détectés à tort) par ces outils pour les transmettre aux développeurs et contribuer à l'évolution des outils. Ceci est une partie importante du travail des équipes traitant de sécurité sur les forums spécialisés, ce n'est pas la partie visible ( ou peu), elle est cependant indispensable à l'amélioration de ces outils.

* Ces outils sont par nature en constante évolution. Il ne faut les télécharger et utiliser qu'à l'instant "t" où on en a besoin et les supprimer par la suite sous peine de se retrouver avec un outil obsolète, contenant des bugs. Ne jamais les conserver.

 

Ce ne sont que des conseils, rien de plus. Peut-être certains membres de l'Equipe Sécurité apporteront-ils des éléments plus pertinents.

J'ajoute que , confronté moi-même à un souci d'infection (je ne le souhaite évidemment pas, mais qui sait...), je n'hésiterais pas et demanderais conseil aux spécialistes et suivrais leurs indications plutôt que jouer à l'apprenti sorcier dans mon coin.

 

Pour terminer, le rapport Toolbar S&D est un rapport de recherche. As-tu sélectionné l'option 2 - Suppression-, et dans ce cas disposes-tu d'un rapport?

Si ce n'est pas le cas dis-le moi sans effectuer aucune action.

 

Cordialement

:P

Modifié par Tibonhomme
Posté(e)

re-bonsoir...

 

je n'ai pas d'etat d'âme par rapport à tes questions...si tu veux pouvoir m'aider il faut que tu aies une vue d'ensemble...

 

je vais donc désinstaller proprement f-secure et le réinstaller comme suggéré...

 

Pour les outils speciaux : message reçu 5/5 !

 

pour toolbar s&d : pas de suppression !

 

Dés que j'aurai effectué les manips avec f-secure je le signale...

 

Un grand merci pour l'aide apportée ...

 

cordialement

 

jpt

Posté(e)

Bonsoir ou bonjour jpt et Tibonhomme

 

J'ai contacté l'auteur du tuto de l'Anti-Virus Firewall Securitoo/Orange/F-Secure

( Pseudo : Jaime )

Voila sa réponse, je cite :

 

Pour savoir si le produit a été ou pas installé avec les privilèges Administrateurs :

 

En premier créer un raccourcis sur le bureau pour comparer, puisque que dans le menu démarrer on ne peut pas comparer

Et mettre en Affichage -- > Grandes icones, avec un clic droit sur le bureau

 

1) - sans les privilèges : http://www.cijoint.fr/cj200909/cijrX4yPYw.jpg

2) - avec les privilèges : http://www.cijoint.fr/cj200909/cijEzDrLsO.jpg

 

On voit bien, sur le second, le blason du privilège administrateur

 

Si l'Anti-Virus Firewall n’a pas été installé avec les privilèges Administrateur

Voir la première page du tuto :

" Installation " et pour ajouter les privilèges Administrateur, dérouler la page vers le bas et voir le paragraphe :

" Utilisateurs de Windows Vista "

 

http://pagesperso-orange.fr/jesses/Docs/Lo...s/Securitoo.htm

 

----------------------------------------

 

Et si plusieurs utilisateurs ...

( Cela n’est pas dans le tutoriel ) :

 

Dans la boite de dialogue « Propriétés de Ouvrir AntiVirus Firewall », en bas il y a un bouton avec l’écu du Centre de Sécurité avec cette mention « Afficher les paramètres de tous les utilisateurs » clic dessus, une autre boîte de dialogue s’ouvre « Propriétés de fsavgui.exe » au « Niveau de privilège », cochez la case « Exécuter en tant qu'administrateur ».

Et la dans n’importe quelle cession ou compte utilisateur on peut utiliser toutes les fonctions de cet antivirus en mode administrateur.

 

Voir ici en image :

http://www.cijoint.fr/cj200909/cijH3NlefQ.jpg

 

L’intérêt de ce dernier si plusieurs comptes (utilisateurs) est que suivant l’infection on doit nettoyer la cession, ou compte utilisateur, et pas à partir du compte qui est administrateur

 

===========================

 

Dans un rapport d’HijackThis voici ce qu’on trouve sous Vista, et que jpt devrait avoir :

 

Running processes:

 

C:\Program Files\Orange\AntivirusFirewall\Common\FSM32.EXE

 

C:\Program Files\Orange\AntivirusFirewall\FSGUI\fsguidll.exe

 

 

O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\Orange\AntivirusFirewall\Common\FSM32.EXE" /splash

 

O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\Orange\AntivirusFirewall\FSGUI\TNBUtil.exe" /CHECKALL /WAITFORSW

 

 

 

O23 - Service: FSGKHS (F-Secure Gatekeeper Handler Starter) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fsgk32st.exe

 

O23 - Service: F-Secure Automatic Update Agent (FSAUA) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\FSAUA\program\fsaua.exe

 

O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\FWES\Program\fsdfwd.exe

 

O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\Common\FSMA32.EXE

 

O23 - Service: F-Secure ORSP Client (FSORSPClient) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\ORSP Client\fsorsp.exe

 

 

Souhaitant que tout ceci puisse vous aider

Cordialement

Jaime

Posté(e) (modifié)

Bonsoir Le Novice,

 

Merci de ton aide et des recherches effectuées (ça c'est ce qui s'appelle de la suite dans les idées :P ).

 

@jpt,

Ok pour Toolbar S&D, merci de la précision.

Néanmoins, je ne vois plus C:\Program File\Crawler qui est effectivement une toolbar nocive.

L'as-tu désinstallé de quelque manière?

 

Cordialement.

Bonne soirée ou plutôt bonne nuit

:P

Modifié par Tibonhomme
Posté(e)

Bonjour "tibonhomme"...

 

concernant pb des drivers F-secure :

 

j'ai désinstallé avfw6.12 avec l'outil adequat ( lien de "novice" )

 

j'ai réinstallé en tant qu'Administrateur...et je me suis laissé guider par f-secure pour terminer l'installation

 

actuellement seule "analyse planifiée" est désactivée

 

ci-joints, les 2 fichiers HSIT aprés reinstallation f-secure

 

...Bon courage !!!

 

Logfile of random's system information tool 1.06 (written by random/random)

Run by jeanpaul at 2009-10-17 10:12:09

Microsoft® Windows Vista Édition Familiale Premium Service Pack 2

System drive C: has 293 GB (80%) free of 366 GB

Total RAM: 2046 MB (53% free)

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 10:12:22, on 17/10/2009

Platform: Windows Vista SP2 (WinNT 6.00.1906)

MSIE: Internet Explorer v8.00 (8.00.6001.18828)

Boot mode: Normal

 

Running processes:

C:\Windows\system32\Dwm.exe

C:\Windows\system32\taskeng.exe

C:\Windows\Explorer.EXE

C:\Program Files\Windows Defender\MSASCui.exe

C:\Windows\RtHDVCpl.exe

C:\Program Files\Orange\AntivirusFirewall\Common\FSM32.EXE

C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe

C:\Windows\ehome\ehtray.exe

C:\Program Files\Windows Media Player\wmpnscfg.exe

C:\Program Files\Windows Live\Messenger\msnmsgr.exe

C:\Windows\ehome\ehmsas.exe

C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe

C:\Program Files\Orange\AntivirusFirewall\FSGUI\fsguidll.exe

C:\Windows\system32\taskeng.exe

C:\Program Files\Secunia\PSI\psi.exe

C:\Windows\system32\wbem\unsecapp.exe

C:\Windows\system32\conime.exe

C:\Windows\system32\SearchFilterHost.exe

C:\Users\jeanpaul\Desktop\RSIT.exe

C:\Program Files\HiJackThis\jeanpaul.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer

R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\Program Files\OrangeHSS\SearchURLHook\SearchPageURL.dll

O1 - Hosts: ::1 localhost

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll

O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Java Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll

O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll

O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll

O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide

O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe

O4 - HKLM\..\Run: [startCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun

O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\Orange\AntivirusFirewall\Common\FSM32.EXE" /splash

O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\Orange\AntivirusFirewall\FSGUI\TNBUtil.exe" /CHECKALL /WAITFORSW

O4 - HKCU\..\Run: [bgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"

O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe

O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background

O4 - HKUS\S-1-5-20\..\Run: [sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')

O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll

O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll

O13 - Gopher Prefix:

O23 - Service: FSGKHS (F-Secure Gatekeeper Handler Starter) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fsgk32st.exe

O23 - Service: F-Secure Automatic Update Agent (FSAUA) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\FSAUA\program\fsaua.exe

O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\FWES\Program\fsdfwd.exe

O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\Common\FSMA32.EXE

O23 - Service: F-Secure ORSP Client (FSORSPClient) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\ORSP Client\fsorsp.exe

O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe

O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe

 

--

End of file - 4511 bytes

 

======Scheduled tasks folder======

 

C:\Windows\tasks\GoogleUpdateTaskUserS-1-5-21-218364759-2932834087-4253310726-1000Core.job

C:\Windows\tasks\Scheduled scanning task.job

C:\Windows\tasks\User_Feed_Synchronization-{4742727D-01D4-4D9E-B3EA-B117C3C642DC}.job

 

======Registry dump======

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18DF081C-E8AD-4283-A596-FA578C2EBDC3}]

Adobe PDF Link Helper - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2009-02-27 75128]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B}]

Search Helper - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll [2009-05-19 137600]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9030D464-4C02-4ABF-8ECC-5164760863C6}]

Programme d'aide de l'Assistant de connexion Windows Live - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll [2009-02-17 408440]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}]

Java Plug-In 2 SSV Helper - C:\Program Files\Java\jre6\bin\jp2ssv.dll [2009-08-22 41760]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E15A8DC0-8516-42A1-81EA-DC94EC1ACF10}]

Windows Live Toolbar Helper - C:\Program Files\Windows Live\Toolbar\wltcore.dll [2009-02-06 1068904]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]

{21FA44EF-376D-4D53-9B0F-8A89D3229068} - &Windows Live Toolbar - C:\Program Files\Windows Live\Toolbar\wltcore.dll [2009-02-06 1068904]

 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]

"Windows Defender"=C:\Program Files\Windows Defender\MSASCui.exe [2008-01-19 1008184]

"RtHDVCpl"=C:\Windows\RtHDVCpl.exe [2007-02-07 4374528]

"StartCCC"=C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe [2009-07-21 61440]

"F-Secure Manager"=C:\Program Files\Orange\AntivirusFirewall\Common\FSM32.EXE [2008-12-04 182936]

"F-Secure TNB"=C:\Program Files\Orange\AntivirusFirewall\FSGUI\TNBUtil.exe [2008-12-04 957024]

 

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]

"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"=C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe [2008-01-22 152872]

"ehTray.exe"=C:\Windows\ehome\ehTray.exe [2008-01-19 125952]

"WMPNSCFG"=C:\Program Files\Windows Media Player\WMPNSCFG.exe [2008-01-19 202240]

"msnmsgr"=C:\Program Files\Windows Live\Messenger\msnmsgr.exe [2009-07-26 3883856]

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MBPlayer]

C:\Program Files\MB application\MBPlayer.exe [2006-12-19 48640]

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\msnmsgr]

C:\Program Files\Windows Live\Messenger\msnmsgr.exe [2009-07-26 3883856]

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TomTomHOME.exe]

C:\Program Files\TomTom HOME 2\TomTomHOMERunner.exe [2009-08-27 247144]

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Users^jeanpaul^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^OpenOffice.org 3.0.lnk]

C:\PROGRA~1\OPENOF~1.ORG\program\QUICKS~1.EXE [2009-08-18 384000]

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Users^jeanpaul^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Secunia PSI (RC3).lnk]

C:\PROGRA~1\Secunia\PSI(RC~1\psi.exe --start-in-tray []

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\WudfPf]

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\WudfRd]

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\WudfSvc]

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\WudfUsbccidDriver]

 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]

"dontdisplaylastusername"=0

"legalnoticecaption"=

"legalnoticetext"=

"shutdownwithoutlogon"=1

"undockwithoutlogon"=1

"EnableUIADesktopToggle"=0

"UacDisableNotify"=0

 

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]

"NoDriveTypeAutoRun"=255

"NoDriveAutoRun"=FFFFFFFF

"HonorAutoRunSetting"=1

 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]

"BindDirectlyToPropertySetStorage"=

"NoDriveAutoRun"=

"NoDriveTypeAutoRun"=

"HonorAutoRunSetting"=

 

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]

 

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]

 

======File associations======

 

.js - edit - C:\Windows\System32\Notepad.exe %1

.js - open - C:\Windows\System32\WScript.exe "%1" %*

 

======List of files/folders created in the last 1 months======

 

2009-10-17 10:04:37 ----D---- C:\Users\jeanpaul\AppData\Roaming\F-Secure

2009-10-17 09:17:13 ----D---- C:\Program Files\Orange

2009-10-16 12:37:11 ----A---- C:\Windows\system32\d3dx9_32.dll

2009-10-15 08:01:00 ----A---- C:\Windows\system32\ntoskrnl.exe

2009-10-15 08:00:59 ----A---- C:\Windows\system32\ntkrnlpa.exe

2009-10-15 08:00:53 ----A---- C:\Windows\system32\mshtml.dll

2009-10-15 08:00:51 ----A---- C:\Windows\system32\ieframe.dll

2009-10-15 08:00:49 ----A---- C:\Windows\system32\wininet.dll

2009-10-15 08:00:49 ----A---- C:\Windows\system32\urlmon.dll

2009-10-15 08:00:49 ----A---- C:\Windows\system32\iertutil.dll

2009-10-15 08:00:48 ----A---- C:\Windows\system32\occache.dll

2009-10-15 08:00:48 ----A---- C:\Windows\system32\msfeeds.dll

2009-10-15 08:00:48 ----A---- C:\Windows\system32\iedkcs32.dll

2009-10-15 08:00:47 ----A---- C:\Windows\system32\msfeedssync.exe

2009-10-15 08:00:47 ----A---- C:\Windows\system32\msfeedsbs.dll

2009-10-15 08:00:47 ----A---- C:\Windows\system32\jsproxy.dll

2009-10-15 08:00:47 ----A---- C:\Windows\system32\ieUnatt.exe

2009-10-15 08:00:47 ----A---- C:\Windows\system32\ieui.dll

2009-10-15 08:00:47 ----A---- C:\Windows\system32\iesysprep.dll

2009-10-15 08:00:47 ----A---- C:\Windows\system32\iesetup.dll

2009-10-15 08:00:47 ----A---- C:\Windows\system32\iepeers.dll

2009-10-15 08:00:47 ----A---- C:\Windows\system32\ie4uinit.exe

2009-10-15 08:00:46 ----A---- C:\Windows\system32\iernonce.dll

2009-10-15 08:00:38 ----A---- C:\Windows\system32\msv1_0.dll

2009-10-15 07:59:36 ----A---- C:\Windows\system32\msasn1.dll

2009-10-15 07:58:47 ----A---- C:\Windows\system32\WMSPDMOD.DLL

2009-10-14 09:10:04 ----D---- C:\Program Files\Lavalys

2009-10-08 18:33:42 ----D---- C:\Windows\Temp

2009-10-08 16:33:35 ----RASHD---- C:\autorun.inf

2009-10-08 16:31:01 ----A---- C:\UsbFix.txt

2009-10-08 16:28:10 ----D---- C:\UsbFix

2009-10-08 08:54:03 ----D---- C:\rsit

2009-10-07 08:24:01 ----D---- C:\ProgramData\ATI

2009-10-07 08:13:16 ----A---- C:\Windows\system32\wups2.dll

2009-10-07 08:13:16 ----A---- C:\Windows\system32\wucltux.dll

2009-10-07 08:13:16 ----A---- C:\Windows\system32\wuaueng.dll

2009-10-07 08:13:16 ----A---- C:\Windows\system32\wuauclt.exe

2009-10-07 08:12:40 ----A---- C:\Windows\system32\wups.dll

2009-10-07 08:12:39 ----A---- C:\Windows\system32\wudriver.dll

2009-10-07 08:12:39 ----A---- C:\Windows\system32\wuapi.dll

2009-10-07 08:12:24 ----A---- C:\Windows\system32\wuwebv.dll

2009-10-07 08:12:22 ----A---- C:\Windows\system32\wuapp.exe

2009-10-06 12:46:50 ----N---- C:\Windows\system32\MpSigStub.exe

2009-09-27 08:40:23 ----D---- C:\Users\jeanpaul\AppData\Roaming\vlc

2009-09-18 12:28:26 ----A---- C:\TB.txt

2009-09-18 12:27:03 ----D---- C:\ToolBar SD

2009-09-18 12:15:08 ----A---- C:\TCleaner.txt

 

======List of files/folders modified in the last 1 months======

 

2009-10-17 10:12:21 ----D---- C:\Windows\Prefetch

2009-10-17 10:12:11 ----D---- C:\Program Files\HiJackThis

2009-10-17 09:26:25 ----D---- C:\Windows

2009-10-17 09:18:41 ----D---- C:\Windows\System32

2009-10-17 09:18:41 ----A---- C:\Windows\system32\PerfStringBackup.INI

2009-10-17 09:18:35 ----D---- C:\Windows\system32\drivers

2009-10-17 09:18:23 ----D---- C:\ProgramData\F-Secure

2009-10-17 09:17:13 ----RD---- C:\Program Files

2009-10-17 09:17:09 ----SHD---- C:\System Volume Information

2009-10-17 09:16:40 ----D---- C:\ProgramData\fssg

2009-10-17 09:11:44 ----D---- C:\Program Files\F-Secure

2009-10-16 22:51:44 ----D---- C:\Program Files\ZebHelpProcess

2009-10-16 22:37:07 ----SHD---- C:\Windows\Installer

2009-10-16 22:37:06 ----HD---- C:\Config.Msi

2009-10-16 22:36:59 ----D---- C:\Program Files\Windows Live

2009-10-16 22:36:00 ----D---- C:\Program Files\Mozilla Firefox

2009-10-16 12:54:36 ----D---- C:\Windows\Microsoft.NET

2009-10-16 12:53:55 ----RSD---- C:\Windows\assembly

2009-10-16 12:06:06 ----D---- C:\Windows\winsxs

2009-10-16 10:27:29 ----SD---- C:\Users\jeanpaul\AppData\Roaming\Microsoft

2009-10-16 08:09:56 ----D---- C:\ProgramData\Adobe

2009-10-15 20:36:48 ----D---- C:\Program Files\Common Files\Adobe

2009-10-15 08:19:36 ----D---- C:\Windows\Debug

2009-10-15 08:11:17 ----D---- C:\Windows\system32\catroot

2009-10-15 08:07:49 ----D---- C:\Windows\ehome

2009-10-15 08:07:49 ----D---- C:\Program Files\Windows Mail

2009-10-15 08:07:48 ----D---- C:\Windows\system32\migration

2009-10-15 08:07:47 ----D---- C:\Program Files\Internet Explorer

2009-10-15 08:03:34 ----D---- C:\Windows\system32\catroot2

2009-10-12 09:44:23 ----HD---- C:\ProgramData

2009-10-10 14:12:42 ----D---- C:\Program Files\Common Files\InstallShield

2009-10-09 10:04:53 ----D---- C:\Windows\inf

2009-10-08 20:36:31 ----D---- C:\Windows\Tasks

2009-10-08 20:36:31 ----D---- C:\Windows\system32\Tasks

2009-10-08 16:33:30 ----SD---- C:\Windows\Downloaded Program Files

2009-10-08 16:32:41 ----SHD---- C:\$Recycle.Bin

2009-10-07 08:45:01 ----D---- C:\Windows\rescache

2009-10-07 08:28:04 ----D---- C:\Windows\system32\fr-FR

2009-10-07 08:22:34 ----D---- C:\Program Files\ATI Technologies

2009-10-02 20:01:57 ----A---- C:\Windows\system32\mrt.exe

2009-09-28 17:26:12 ----D---- C:\Program Files\ma-config.com

2009-09-28 17:26:11 ----D---- C:\ProgramData\ma-config.com

2009-09-25 23:28:03 ----D---- C:\Program Files\ATI

2009-09-25 20:14:46 ----D---- C:\Users\jeanpaul\AppData\Roaming\dvdcss

 

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

 

R1 F-Secure HIPS;F-Secure HIPS Driver; \??\C:\Program Files\Orange\AntivirusFirewall\HIPS\drivers\fshs.sys [2008-12-04 67808]

R1 FSES;F-Secure Email Scanning Driver; C:\Windows\System32\drivers\fses.sys [2008-12-04 35552]

R1 FSFW;F-Secure Firewall Driver; C:\Windows\System32\drivers\fsdfw.sys [2008-12-04 70944]

R1 fsvista;F-Secure Vista Support Driver; \??\C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\minifilter\fsvista.sys [2008-12-04 12384]

R2 RtNdPt60;Realtek NDIS Protocol Driver; C:\Windows\system32\DRIVERS\RtNdPt60.sys [2007-12-11 27648]

R3 atikmdag;atikmdag; C:\Windows\system32\DRIVERS\atikmdag.sys [2009-07-21 4450816]

R3 F-Secure Gatekeeper;F-Secure Gatekeeper; \??\C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\minifilter\fsgk.sys [2009-10-17 101496]

R3 IntcAzAudAddService;Service for Realtek HD Audio (WDM); C:\Windows\system32\drivers\RTKVHDA.sys [2007-02-07 1738656]

R3 Ph3xIB32;Philips 713x Inbox PCI TV Card; C:\Windows\system32\DRIVERS\Ph3xIB32.sys [2007-04-03 1131136]

R3 PSI;PSI; C:\Windows\system32\DRIVERS\psi_mf.sys [2009-06-17 12648]

R3 RTL8023xp;Realtek 10/100 NIC Family NDIS x86 Driver; C:\Windows\system32\DRIVERS\Rtnicxp.sys [2008-10-29 43520]

R3 SIS163u;SiS163 USB Wireless LAN Adapter Driver; C:\Windows\system32\DRIVERS\sis163u.sys [2007-01-25 218112]

R3 StillCam;Pilote d'appareil photo numérique série; C:\Windows\system32\DRIVERS\serscan.sys [2008-01-19 9216]

R3 V0080Dev;Creative Camera VF0080 Driver; C:\Windows\system32\DRIVERS\V0080Dev.sys [2004-10-09 503507]

S3 Dot4;Pilote MS IEEE-1284.4; C:\Windows\system32\DRIVERS\Dot4.sys [2008-01-19 131584]

S3 Dot4Print;Pilote de classe Imprimante pour IEEE-1284.4; C:\Windows\system32\DRIVERS\Dot4Prt.sys [2008-01-19 16384]

S3 dot4usb;MS Dot4USB Filter Dot4USB Filter; C:\Windows\system32\DRIVERS\dot4usb.sys [2008-01-19 36864]

S3 driverhardwarev2;driverhardwarev2; \??\C:\Program Files\ma-config.com\Drivers\driverhardwarev2.sys [2009-09-23 14336]

S3 drmkaud;Filtre de décodeur DRM (Noyau Microsoft); C:\Windows\system32\drivers\drmkaud.sys [2008-01-19 5632]

S3 GEARAspiWDM;GEAR ASPI Filter Driver; C:\Windows\System32\Drivers\GEARAspiWDM.sys []

S3 HdAudAddService;Pilote de fonction UAA 1.1 Microsoft pour le service High Definition Audio; C:\Windows\system32\drivers\HdAudio.sys [2006-11-02 235520]

S3 MSKSSRV;Proxy de service de répartition Microsoft; C:\Windows\system32\drivers\MSKSSRV.sys [2008-01-19 8192]

S3 MSPCLOCK;Proxy d'horloge de répartition Microsoft; C:\Windows\system32\drivers\MSPCLOCK.sys [2008-01-19 5888]

S3 MSPQM;Proxy de gestion de qualité de répartition Microsoft; C:\Windows\system32\drivers\MSPQM.sys [2008-01-19 5504]

S3 MSTEE;Convertisseur en T/site-à-site de répartition Microsoft; C:\Windows\system32\drivers\MSTEE.sys [2008-01-19 6016]

S3 PCAMp50;PCAMp50 NDIS Protocol Driver; C:\Windows\System32\Drivers\PCAMp50.sys [2006-11-28 28224]

S3 PCASp50;PCASp50 NDIS Protocol Driver; C:\Windows\System32\Drivers\PCASp50.sys [2006-11-28 27072]

S3 R300;R300; C:\Windows\system32\DRIVERS\atikmdag.sys [2009-07-21 4450816]

S3 usbscan;Pilote de scanneur USB; C:\Windows\system32\DRIVERS\usbscan.sys [2008-01-19 35328]

S3 WpdUsb;WpdUsb; C:\Windows\system32\DRIVERS\wpdusb.sys [2008-01-19 39936]

S4 F-Secure Filter;F-Secure File System Filter; \??\C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\Win2K\FSfilter.sys [2008-12-04 39776]

S4 F-Secure Recognizer;F-Secure File System Recognizer; \??\C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\Win2K\FSrec.sys [2008-12-04 25184]

S4 iaStor;Intel AHCI Controller; C:\Windows\system32\drivers\iastor.sys [2006-05-11 247808]

S4 nvatabus;nvatabus; C:\Windows\system32\drivers\nvatabus.sys [2006-07-14 105088]

S4 viamraid;viamraid; C:\Windows\system32\drivers\viamraid.sys [2006-03-31 100992]

S4 WmiAcpi;Microsoft Windows Management Interface for ACPI; C:\Windows\system32\drivers\wmiacpi.sys [2006-11-02 11264]

 

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

 

R2 F-Secure Gatekeeper Handler Starter;FSGKHS; C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fsgk32st.exe [2008-12-04 215648]

R2 FSMA;F-Secure Management Agent; C:\Program Files\Orange\AntivirusFirewall\Common\FSMA32.EXE [2008-12-04 117400]

R2 hpqddsvc;Service HP CUE DeviceDiscovery; C:\Windows\system32\svchost.exe [2008-01-19 21504]

R2 Net Driver HPZ12;Net Driver HPZ12; C:\Windows\System32\svchost.exe [2008-01-19 21504]

R2 SeaPort;SeaPort; C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe [2009-05-19 240512]

R3 FSAUA;F-Secure Automatic Update Agent; C:\Program Files\Orange\AntivirusFirewall\FSAUA\program\fsaua.exe [2008-12-04 490080]

R3 FSDFWD;F-Secure Anti-Virus Firewall Daemon; C:\Program Files\Orange\AntivirusFirewall\FWES\Program\fsdfwd.exe [2008-12-04 510560]

R3 FSORSPClient;F-Secure ORSP Client; C:\Program Files\Orange\AntivirusFirewall\ORSP Client\fsorsp.exe [2008-12-04 55904]

R3 hpqcxs08;hpqcxs08; C:\Windows\system32\svchost.exe [2008-01-19 21504]

S3 maconfservice;Ma-Config Service; C:\Program Files\ma-config.com\maconfservice.exe [2009-09-23 238960]

S3 NBService;NBService; C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe [2008-04-08 800040]

S3 Pml Driver HPZ12;Pml Driver HPZ12; C:\Windows\System32\svchost.exe [2008-01-19 21504]

S4 Ati External Event Utility;Ati External Event Utility; C:\Windows\system32\Ati2evxx.exe [2009-07-21 733184]

S4 NMIndexingService;NMIndexingService; C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe [2008-01-22 275752]

S4 PLFlash DeviceIoControl Service;PLFlash DeviceIoControl Service; C:\Windows\system32\IoctlSvc.exe [2006-12-19 81920]

S4 TestHandler;Fujitsu Siemens Computers Diagnostic Testhandler; C:\firststeps\OnlineDiagnostic\TestManager\TestHandler.exe [2006-11-14 204800]

S4 TomTomHOMEService;TomTomHOMEService; C:\Program Files\TomTom HOME 2\TomTomHOMEService.exe [2009-08-27 92008]

 

-----------------EOF-----------------

 

*******************

 

info.txt logfile of random's system information tool 1.06 2009-10-17 10:12:24

 

======Uninstall list======

 

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Anti-Spyware Scanner"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Anti-Spyware"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Anti-Virus Client Security Installer"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Anti-Virus"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Automatic Update Agent"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure DAAS"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure DAAS2"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Diagnostics"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure E-mail Scanning"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure FWES"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Gadget"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure GateKeeper Interface"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Gemini"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure GUI"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Help"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure HIPS"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Internet Shield"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure ISP News"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Localization API"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Management Agent"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure ORSP Client"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Pegasus Engine"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Protocol Scanner"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Spam Control"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Spam Scanner"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure TNB"

-->"C:\Program Files\Orange\AntivirusFirewall\Uninstall\fsuninst.exe" /UninstRegKey:"F-Secure Uninstall"

-->C:\Program Files\Nero\Nero 7\\nero\uninstall\UNNERO.exe /UNINSTALL

-->C:\Windows\UNNeroBackItUp.exe /UNINSTALL

-->C:\Windows\UNNeroMediaHome.exe /UNINSTALL

-->C:\Windows\UNNeroShowTime.exe /UNINSTALL

-->C:\Windows\UNNeroVision.exe /UNINSTALL

-->C:\Windows\UNRecode.exe /UNINSTALL

-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{363435F2-7426-11D8-9966-00A0C9663221}\setup.exe" -l0x40c

-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{5CDDF96A-BC34-4D72-9ABA-E1FFF0C39977}\setup.exe" -l0x40c

32 Bit HP CIO Components Installer-->MsiExec.exe /I{F1E63043-54FC-429B-AB2C-31AF9FBA4BC7}

Acrobat.com-->MsiExec.exe /X{287ECFA4-719A-2143-A09B-D6A12DE54E40}

Adobe AIR-->MsiExec.exe /I{A2BCA9F1-566C-4805-97D1-7FDC93386723}

Adobe Flash Player 10 ActiveX-->C:\Windows\system32\Macromed\Flash\uninstall_activeX.exe

Adobe Flash Player 10 Plugin-->C:\Windows\system32\Macromed\Flash\uninstall_plugin.exe

Adobe Reader 9.2-->MsiExec.exe /I{AC76BA86-7AD7-1033-7B44-A92000000001}

AntiVirus Firewall-->"C:\Program Files\Orange\AntivirusFirewall\FSGUI\PostInstall.exe" /tUnInstall

Assistant de connexion Windows Live-->MsiExec.exe /I{D3116CC7-24DC-4CA3-9CE1-23FED836E9F2}

ATI Catalyst Registration-->MsiExec.exe /X{72736F5F-520D-472A-88CC-7B02872FD34E}

ATI Uninstaller-->C:\Program Files\ATI\CIM\Bin\Atisetup.exe -uninstall all

Catalyst Control Center - Branding-->MsiExec.exe /I{D9D93D74-107D-4BD3-87D0-AABCF7C98BD5}

CCleaner (remove only)-->"C:\Program Files\CCleaner\uninst.exe"

Creative WebCam Center-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{363435F2-7426-11D8-9966-00A0C9663221}\setup.exe" -l0x40c /remove

Creative WebCam Live! Pro Driver (1.01.01.1011)-->C:\Windows\CtDrvIns.exe -uninstall -script VF0080.uns -unsext NT -plugin V0080Pin.dll -pluginres V0080Pin.crl

DeepBurner v1.8.0.224-->"C:\Program Files\Astonsoft\DeepBurner\Uninstall.exe" "C:\Program Files\Astonsoft\DeepBurner\install.log"

DeepRipper v 1.1-->"C:\Program Files\Astonsoft\DeepRipper\Uninstall.exe" "C:\Program Files\Astonsoft\DeepRipper\install.log"

Defraggler-->"C:\Program Files\Defraggler\uninst.exe"

Détecteur de flux Windows Live Toolbar (Windows Live Toolbar)-->MsiExec.exe /X{EFFCB0F1-CFEC-48D4-B793-EBFCAE852976}

EVEREST Home Edition v2.20-->"C:\Program Files\Lavalys\EVEREST Home Edition\unins000.exe"

Galerie de photos Windows Live-->MsiExec.exe /X{B131E59D-202C-43C6-84C9-68F0C37541F1}

Google Earth-->MsiExec.exe /X{12803180-9CAD-11DE-B804-005056806466}

HijackThis 2.0.2-->"C:\Program Files\HiJackThis\HijackThis.exe" /uninstall

Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall /qb+ REBOOTPROMPT=""

Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {A7EEA2F2-BFCD-4A54-A575-7B81A786E658} /qb+ REBOOTPROMPT=""

HP Customer Participation Program 8.0-->C:\Program Files\HP\Digital Imaging\ExtCapUninstall\hpzscr01.exe -datfile hpqhsc01.dat

HP Imaging Device Functions 8.0-->C:\Program Files\HP\Digital Imaging\DeviceManagement\hpzscr01.exe -datfile hpqbud01.dat

HP OCR Software 8.0-->C:\Program Files\HP\Digital Imaging\OCR\hpzscr01.exe -datfile hpqbud11.dat

HP Photosmart Essential-->MsiExec.exe /X{EB21A812-671B-4D08-B974-2A347F0D8F70}

HP Photosmart, Officejet, PSC and Deskjet All-In-One Driver Software 8.0.B-->C:\Program Files\HP\Digital Imaging\{C916D86C-AB76-49c7-B0E4-A946E0FD9BC2}\setup\hpzscr01.exe -datfile hposcr19.dat -onestop -showdisconnect -forcereboot

HP Solution Center 8.0-->C:\Program Files\HP\Digital Imaging\eSupport\hpzscr01.exe -datfile hpqbud05.dat

HP Update-->MsiExec.exe /X{8C6027FD-53DC-446D-BB75-CACD7028A134}

HPSSupply-->MsiExec.exe /X{EB75DE50-5754-4F6F-875D-126EDF8E4CB3}

Installation Windows Live-->C:\Program Files\Windows Live\Installer\wlarp.exe

Installation Windows Live-->MsiExec.exe /I{46ABBC54-1872-4AA3-95E2-F2C063A63F31}

IZArc 3.81-->"C:\Program Files\IZArc\unins000.exe"

Java 6 Update 16-->MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216016FF}

Junk Mail filter update-->MsiExec.exe /I{E2DFE069-083E-4631-9B6C-43C48E991DE5}

Ma-Config.com-->MsiExec.exe /X{425FFD94-36BD-4933-881B-FE0B9DADF2B7}

Malwarebytes' Anti-Malware-->"c:\Malwarebytes' Anti-Malware\unins000.exe"

Manuel d'utilisation de Creative WebCam Live! Pro (Français)-->C:\Windows\IsUn040c.exe -f"C:\Program Files\Creative\Creative WebCam Live! Pro\Manuel d'utilisation de Creative WebCam Live! Pro\French\CTManual.isu"

Menus intelligents (Windows Live Toolbar)-->MsiExec.exe /X{0CC70FEF-5068-4CD5-B4DE-86FFD98EC929}

Microsoft .NET Framework 3.5 Language Pack SP1 - fra-->MsiExec.exe /I{3E31821C-7917-367E-938E-E65FC413EA31}

Microsoft .NET Framework 3.5 SP1-->c:\Windows\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 SP1\setup.exe

Microsoft .NET Framework 3.5 SP1-->MsiExec.exe /I{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}

Microsoft Choice Guard-->MsiExec.exe /X{F0E12BBA-AD66-4022-A453-A1C8A0C4D570}

Microsoft Money-->C:\Program Files\Microsoft Money 2005\MNYCoreFiles\Setup\uninst.exe /s:120

Microsoft Search Enhancement Pack-->MsiExec.exe /X{4CBA3D4C-8F51-4D60-B27E-F6B641C571E7}

Microsoft Silverlight-->MsiExec.exe /I{89F4137D-6C26-4A84-BDB8-2E5A4BB71E00}

Microsoft SQL Server 2005 Compact Edition [ENU]-->MsiExec.exe /I{F0B430D1-B6AA-473D-9B06-AA3DD01FD0B8}

Microsoft Sync Framework Runtime Native v1.0 (x86)-->MsiExec.exe /I{8A74E887-8F0F-4017-AF53-CBA42211AAA5}

Microsoft Sync Framework Services Native v1.0 (x86)-->MsiExec.exe /I{BD64AF4A-8C80-4152-AD77-FCDDF05208AB}

Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053-->MsiExec.exe /X{770657D0-A123-3C07-8E44-1C83EC895118}

Microsoft Visual C++ 2005 Redistributable-->MsiExec.exe /X{7299052b-02a4-4627-81f2-1818da5d550d}

Microsoft Visual C++ 2008 ATL Update kb973924 - x86 9.0.30729.4148-->MsiExec.exe /X{002D9D5E-29BA-3E6D-9BC4-3D7D6DBC735C}

Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022-->MsiExec.exe /X{FF66E9F6-83E7-3A3E-AF14-8DE9A809A6A4}

Module linguistique Microsoft .NET Framework 3.5 SP1- fra-->c:\Windows\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 Language Pack SP1 - fra\setup.exe

Mozilla Firefox (3.5.3)-->C:\Program Files\Mozilla Firefox\uninstall\helper.exe

Mozilla Thunderbird (2.0.0.23)-->C:\Program Files\Mozilla Thunderbird\uninstall\helper.exe

MSVCRT-->MsiExec.exe /I{22B775E7-6C42-4FC5-8E10-9A5E3257BD94}

MSXML 4.0 SP2 (KB954430)-->MsiExec.exe /I{86493ADD-824D-4B8E-BD72-8C5DCDC52A71}

Nero 7 Essentials-->MsiExec.exe /X{98EFD8F0-08DE-48DB-B922-A2EBAB711036}

neroxml-->MsiExec.exe /I{56C049BE-79E9-4502-BEA7-9754A3E60F9B}

OpenOffice.org 3.1-->MsiExec.exe /I{0FA44E79-CD7D-4E8D-A2EE-26FE05F509B6}

Outil de téléchargement Windows Live-->MsiExec.exe /I{205C6BDD-7B73-42DE-8505-9A093F35A238}

Panneau de configuration MobileMe-->MsiExec.exe /I{6DA9102E-199F-43A0-A36B-6EF48081A658}

Phyloboîte version 1.2.0.0 R2-->"C:\Program Files\phyloboite\unins000.exe"

Pinnacle PCTV MCE-->MsiExec.exe /X{FD54066C-59C6-475B-B8A0-A0D26969D8E2}

Realtek 8139 and 8139C+ Ethernet Network Card Driver for Windows Vista-->C:\Program Files\InstallShield Installation Information\{AE46ABD3-D625-467F-B5A7-8D3FFF077F0D}\setup.exe -runfromtemp -l0x040c -removeonly

Realtek Ethernet Network Card Diagnostic tool for Windows Vista-->C:\Program Files\InstallShield Installation Information\{1FECF5F8-8E75-432C-9FF7-1C04F1956B54}\setup.exe -runfromtemp -l0x040c -removeonly

Realtek High Definition Audio Driver-->RtlUpd.exe -r -m

Revo Uninstaller 1.83-->C:\Program Files\VS Revo Group\Revo Uninstaller\uninst.exe

Secunia PSI-->"C:\Program Files\Secunia\PSI\uninstall.exe"

Security Update for CAPICOM (KB931906)-->MsiExec.exe /I{0EFDF2F9-836D-4EB7-A32D-038BD3F1FB2A}

Security Update for CAPICOM (KB931906)-->MsiExec.exe /X{0EFDF2F9-836D-4EB7-A32D-038BD3F1FB2A}

Test_OnlineDiagnostic-->MsiExec.exe /I{538A1AE6-5D8B-4BF1-B1B3-AE14FDE21C09}

TomTom HOME 2.7.2.1825-->C:\Program Files\TomTom HOME 2\Uninstall TomTom HOME.exe

TomTom HOME Visual Studio Merge Modules-->MsiExec.exe /I{8F3C31C5-9C3A-4AA8-8EFA-71290A7AD533}

Update for Microsoft .NET Framework 3.5 SP1 (KB963707)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {B2AE9C82-DC7B-3641-BFC8-87275C4F3607} /qb+ REBOOTPROMPT=""

Viewpoint Media Player (Remove Only)-->C:\Program Files\Viewpoint\Viewpoint Media Player\mtsAxInstaller.exe -u

VLC media player 1.0.2-->C:\Program Files\VideoLAN\VLC\uninstall.exe

Windows Driver Package - Silicon Integrated Systems Corp.(1.09d.00) (SIS163u) Net (01/25/2007 6.0.1039.1094)-->C:\PROGRA~1\DIFX\7F01D4C0B2897E27\DPInst.exe /u C:\Windows\System32\DriverStore\FileRepository\sis163u.inf_41c5888f\sis163u.inf

Windows Live Call-->MsiExec.exe /I{82C7B308-0BDD-49D8-8EA5-9CD3A3F9DF41}

Windows Live Communications Platform-->MsiExec.exe /I{3B4E636E-9D65-4D67-BA61-189800823F52}

Windows Live FolderShare-->MsiExec.exe /X{2075CB0A-D26F-4DAA-B424-5079296B43BA}

Windows Live Mail-->MsiExec.exe /I{5DD76286-9BE7-4894-A990-E905E91AC818}

Windows Live Messenger-->MsiExec.exe /X{770F1BEC-2871-4E70-B837-FB8525FFA3B1}

Windows Live Movie Maker-->MsiExec.exe /X{53B20C18-D8D4-4588-8737-9BBFE303C354}

Windows Live Toolbar-->MsiExec.exe /X{F7D27C70-90F5-49B9-B188-0A133C0CE353}

Windows Live Writer-->MsiExec.exe /X{4634B21A-CC07-4396-890C-2B8168661FEA}

Windows Media Player Firefox Plugin-->MsiExec.exe /I{69FDFBB6-351D-4B8C-89D8-867DC9D0A2A4}

ZebHelpProcess 2.34-->"C:\Program Files\ZebHelpProcess\unins000.exe"

 

=====HijackThis Backups=====

 

O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background [2009-10-06]

O4 - Startup: Secunia PSI.lnk = C:\Program Files\Secunia\PSI\psi.exe [2009-10-06]

O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll [2009-10-08]

O3 - Toolbar: (no name) - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - (no file) [2009-10-08]

O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab [2009-10-12]

O9 - Extra 'Tools' menuitem: &Blog This in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll [2009-10-15]

O9 - Extra button: Blog This - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll [2009-10-15]

O4 - Startup: Notification de cadeaux MSN.lnk = C:\Users\jeanpaul\AppData\Roaming\Microsoft\Notification de cadeaux MSN\lsnfier.exe [2009-10-16]

O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2009-10-16]

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file) [2009-10-16]

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file) [2009-10-16]

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-10-16]

 

======Security center information======

 

AS: Windows Defender (disabled)

 

======System event log======

 

Computer Name: PC-de-jeanpaul

Event Code: 4376

Message: Servicing a requis un redémarrage pour terminer la définition du package KB948610(Update) à l’état Installation demandée(Install Requested)

Record Number: 123004

Source Name: Microsoft-Windows-Servicing

Time Written: 20090311155359.000000-000

Event Type: Avertissement

User: AUTORITE NT\SYSTEM

 

Computer Name: PC-de-jeanpaul

Event Code: 4376

Message: Servicing a requis un redémarrage pour terminer la définition du package KB948610(Update) à l’état Installation demandée(Install Requested)

Record Number: 122972

Source Name: Microsoft-Windows-Servicing

Time Written: 20090311155358.000000-000

Event Type: Avertissement

User: AUTORITE NT\SYSTEM

 

Computer Name: PC-de-jeanpaul

Event Code: 4376

Message: Servicing a requis un redémarrage pour terminer la définition du package KB948610(Update) à l’état Installation demandée(Install Requested)

Record Number: 122967

Source Name: Microsoft-Windows-Servicing

Time Written: 20090311155358.000000-000

Event Type: Avertissement

User: AUTORITE NT\SYSTEM

 

Computer Name: PC-de-jeanpaul

Event Code: 4376

Message: Servicing a requis un redémarrage pour terminer la définition du package KB948610(Update) à l’état Installation demandée(Install Requested)

Record Number: 122964

Source Name: Microsoft-Windows-Servicing

Time Written: 20090311155358.000000-000

Event Type: Avertissement

User: AUTORITE NT\SYSTEM

 

Computer Name: PC-de-jeanpaul

Event Code: 4376

Message: Servicing a requis un redémarrage pour terminer la définition du package KB948610(Update) à l’état Installation demandée(Install Requested)

Record Number: 122960

Source Name: Microsoft-Windows-Servicing

Time Written: 20090311155358.000000-000

Event Type: Avertissement

User: AUTORITE NT\SYSTEM

 

=====Application event log=====

 

Computer Name: PC-de-jeanpaul

Event Code: 1530

Message: Windows a détecté que votre fichier de Registre est toujours utilisé par d'autres applications ou services. Le fichier va être déchargé. Les applications ou services qui ont accès à votre Registre risquent de ne pas fonctionner correctement après cela.

 

DÉTAIL -

33 user registry handles leaked from \Registry\User\S-1-5-21-218364759-2932834087-4253310726-1000:

Process 572 (\Device\HarddiskVolume2\Windows\System32\winlogon.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 1288 (\Device\HarddiskVolume2\Windows\System32\svchost.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000

Process 3168 (\Device\HarddiskVolume2\Windows\System32\msiexec.exe) has opened key \REGISTRY\USER\S-1-5-21-218364759-2932834087-4253310726-1000\Software\Microsoft\Windows\CurrentVersion\Explorer

 

Record Number: 588

Source Name: Microsoft-Windows-User Profiles Service

Time Written: 20070330160325.000000-000

Event Type: Avertissement

User: AUTORITE NT\SYSTEM

 

Computer Name: PC-de-jeanpaul

Event Code: 1008

Message: Échec de la procédure d’ouverture pour le service « PNRPsvc » dans la DLL « C:\Windows\system32\pnrpperf.dll ». Les données de performance de ce service ne seront pas disponibles. Le premier mot (DWORD) de la section Données contient le code d’erreur.

Record Number: 582

Source Name: Microsoft-Windows-Perflib

Time Written: 20070330155736.000000-000

Event Type: Erreur

User:

 

Computer Name: PC-de-jeanpaul

Event Code: 1010

Message: La procédure de ramassage pour le service « EmdCache » dans la DLL « C:\Windows\system32\emdmgmt.dll » a généré une exception ou retourné un état non valide. Les données de performance retournées par la DLL de compteur ne seront pas renvoyées dans le bloc de données Perf. Le premier mot (DWORD) de la section Données contient le code d’exception ou le code d’état.

Record Number: 581

Source Name: Microsoft-Windows-Perflib

Time Written: 20070330155734.000000-000

Event Type: Erreur

User:

 

Computer Name: PC-de-jeanpaul

Event Code: 1008

Message: Échec de la procédure d’ouverture pour le service « DFSR » dans la DLL « C:\Windows\System32\DfsrPerf.dll ». Les données de performance de ce service ne seront pas disponibles. Le premier mot (DWORD) de la section Données contient le code d’erreur.

Record Number: 580

Source Name: Microsoft-Windows-Perflib

Time Written: 20070330155734.000000-000

Event Type: Erreur

User:

 

Computer Name: PC-de-jeanpaul

Event Code: 1008

Message: Le service Windows Search tente de supprimer l’ancien catalogue.

 

Record Number: 536

Source Name: Microsoft-Windows-Search

Time Written: 20070330155108.000000-000

Event Type: Avertissement

User:

 

=====Security event log=====

 

Computer Name: PC-de-jeanpaul

Event Code: 4672

Message: Privilèges spéciaux attribués à la nouvelle ouverture de session.

 

Sujet :

ID de sécurité : S-1-5-18

Nom du compte : SYSTEM

Domaine du compte : AUTORITE NT

ID d’ouverture de session : 0x3e7

 

Privilèges : SeAssignPrimaryTokenPrivilege

SeTcbPrivilege

SeSecurityPrivilege

SeTakeOwnershipPrivilege

SeLoadDriverPrivilege

SeBackupPrivilege

SeRestorePrivilege

SeDebugPrivilege

SeAuditPrivilege

SeSystemEnvironmentPrivilege

SeImpersonatePrivilege

Record Number: 30793

Source Name: Microsoft-Windows-Security-Auditing

Time Written: 20080916121209.868939-000

Event Type: Succès de l'audit

User:

 

Computer Name: PC-de-jeanpaul

Event Code: 4624

Message: L’ouverture de session d’un compte s’est correctement déroulée.

 

Sujet :

ID de sécurité : S-1-5-18

Nom du compte : PC-DE-JEANPAUL$

Domaine du compte : WORKGROUP

ID d’ouverture de session : 0x3e7

 

Type d’ouverture de session : 5

 

Nouvelle ouverture de session :

ID de sécurité : S-1-5-18

Nom du compte : SYSTEM

Domaine du compte : AUTORITE NT

ID d’ouverture de session : 0x3e7

GUID d’ouverture de session : {00000000-0000-0000-0000-000000000000}

 

Informations sur le processus :

ID du processus : 0x2a8

Nom du processus : C:\Windows\System32\services.exe

 

Informations sur le réseau :

Nom de la station de travail :

Adresse du réseau source : -

Port source : -

 

Informations détaillées sur l’authentification :

Processus d’ouverture de session : Advapi

Package d’authentification : Negotiate

Services en transit : -

Nom du package (NTLM uniquement) : -

Longueur de la clé : 0

 

Cet événement est généré lors de la création d’une ouverture de session. Il est généré sur l’ordinateur sur lequel l’ouverture de session a été effectuée.

 

Le champ Objet indique le compte sur le système local qui a demandé l’ouverture de session. Il s’agit le plus souvent d’un service, comme le service Serveur, ou un processus local tel que Winlogon.exe ou Services.exe.

 

Le champ Type d’ouverture de session indique le type d’ouverture de session qui s’est produit. Les types les plus courants sont 2 (interactif) et 3 (réseau).

 

Le champ Nouvelle ouverture de session indique le compte pour lequel la nouvelle ouverture de session a été créée, par exemple, le compte qui s’est connecté.

 

Les champs relatifs au réseau indiquent la provenance d’une demande d’ouverture de session à distance. Le nom de la station de travail n’étant pas toujours disponible, peut être laissé vide dans certains cas.

 

Les champs relatifs aux informations d’authentification fournissent des détails sur cette demande d’ouverture de session spécifique.

- Le GUID d’ouverture de session est un identificateur unique pouvant servir à associer cet événement à un événement KDC .

- Les services en transit indiquent les services intermédiaires qui ont participé à cette demande d’ouverture de session.

- Nom du package indique quel est le sous-protocole qui a été utilisé parmi les protocoles NTLM.

- La longueur de la clé indique la longueur de la clé de session générée. Elle a la valeur 0 si aucune clé de session n’a été demandée.

Record Number: 30792

Source Name: Microsoft-Windows-Security-Auditing

Time Written: 20080916121209.868939-000

Event Type: Succès de l'audit

User:

 

Computer Name: PC-de-jeanpaul

Event Code: 4648

Message: Tentative d’ouverture de session en utilisant des informations d’identification explicites.

 

Sujet :

ID de sécurité : S-1-5-18

Nom du compte : PC-DE-JEANPAUL$

Domaine du compte : WORKGROUP

ID d’ouverture de session : 0x3e7

GUID d’ouverture de session : {00000000-0000-0000-0000-000000000000}

 

Compte dont les informations d’identification ont été utilisées :

Nom du compte : SYSTEM

Domaine du compte : AUTORITE NT

GUID d’ouverture de session : {00000000-0000-0000-0000-000000000000}

 

Serveur cible :

Nom du serveur cible : localhost

Informations supplémentaires : localhost

 

Informations sur le processus :

ID du processus : 0x2a8

Nom du processus : C:\Windows\System32\services.exe

 

Informations sur le réseau :

Adresse du réseau : -

Port : -

 

Cet événement est généré lorsqu’un processus tente d’ouvrir une session pour un compte en spécifiant explicitement les informations d’identification de ce compte. Ceci se produit le plus souvent dans les configurations par lot comme les tâches planifiées, ou avec l’utilisation de la commande RUNAS.

Record Number: 30791

Source Name: Microsoft-Windows-Security-Auditing

Time Written: 20080916121209.868939-000

Event Type: Succès de l'audit

User:

 

Computer Name: PC-de-jeanpaul

Event Code: 4672

Message: Privilèges spéciaux attribués à la nouvelle ouverture de session.

 

Sujet :

ID de sécurité : S-1-5-18

Nom du compte : SYSTEM

Domaine du compte : AUTORITE NT

ID d’ouverture de session : 0x3e7

 

Privilèges : SeAssignPrimaryTokenPrivilege

SeTcbPrivilege

SeSecurityPrivilege

SeTakeOwnershipPrivilege

SeLoadDriverPrivilege

SeBackupPrivilege

SeRestorePrivilege

SeDebugPrivilege

SeAuditPrivilege

SeSystemEnvironmentPrivilege

SeImpersonatePrivilege

Record Number: 30790

Source Name: Microsoft-Windows-Security-Auditing

Time Written: 20080916115632.634004-000

Event Type: Succès de l'audit

User:

 

Computer Name: PC-de-jeanpaul

Event Code: 4624

Message: L’ouverture de session d’un compte s’est correctement déroulée.

 

Sujet :

ID de sécurité : S-1-5-18

Nom du compte : PC-DE-JEANPAUL$

Domaine du compte : WORKGROUP

ID d’ouverture de session : 0x3e7

 

Type d’ouverture de session : 5

 

Nouvelle ouverture de session :

ID de sécurité : S-1-5-18

Nom du compte : SYSTEM

Domaine du compte : AUTORITE NT

ID d’ouverture de session : 0x3e7

GUID d’ouverture de session : {00000000-0000-0000-0000-000000000000}

 

Informations sur le processus :

ID du processus : 0x2a8

Nom du processus : C:\Windows\System32\services.exe

 

Informations sur le réseau :

Nom de la station de travail :

Adresse du réseau source : -

Port source : -

 

Informations détaillées sur l’authentification :

Processus d’ouverture de session : Advapi

Package d’authentification : Negotiate

Services en transit : -

Nom du package (NTLM uniquement) : -

Longueur de la clé : 0

 

Cet événement est généré lors de la création d’une ouverture de session. Il est généré sur l’ordinateur sur lequel l’ouverture de session a été effectuée.

 

Le champ Objet indique le compte sur le système local qui a demandé l’ouverture de session. Il s’agit le plus souvent d’un service, comme le service Serveur, ou un processus local tel que Winlogon.exe ou Services.exe.

 

Le champ Type d’ouverture de session indique le type d’ouverture de session qui s’est produit. Les types les plus courants sont 2 (interactif) et 3 (réseau).

 

Le champ Nouvelle ouverture de session indique le compte pour lequel la nouvelle ouverture de session a été créée, par exemple, le compte qui s’est connecté.

 

Les champs relatifs au réseau indiquent la provenance d’une demande d’ouverture de session à distance. Le nom de la station de travail n’étant pas toujours disponible, peut être laissé vide dans certains cas.

 

Les champs relatifs aux informations d’authentification fournissent des détails sur cette demande d’ouverture de session spécifique.

- Le GUID d’ouverture de session est un identificateur unique pouvant servir à associer cet événement à un événement KDC .

- Les services en transit indiquent les services intermédiaires qui ont participé à cette demande d’ouverture de session.

- Nom du package indique quel est le sous-protocole qui a été utilisé parmi les protocoles NTLM.

- La longueur de la clé indique la longueur de la clé de session générée. Elle a la valeur 0 si aucune clé de session n’a été demandée.

Record Number: 30789

Source Name: Microsoft-Windows-Security-Auditing

Time Written: 20080916115632.634004-000

Event Type: Succès de l'audit

User:

 

======Environment variables======

 

"ComSpec"=%SystemRoot%\system32\cmd.exe

"FP_NO_HOST_CHECK"=NO

"NUMBER_OF_PROCESSORS"=2

"OS"=Windows_NT

"Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;c:\Program Files\ATI Technologies\ATI.ACE\Core-Static

"PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH;.MSC

"PROCESSOR_ARCHITECTURE"=x86

"PROCESSOR_IDENTIFIER"=x86 Family 15 Model 67 Stepping 2, AuthenticAMD

"PROCESSOR_LEVEL"=15

"PROCESSOR_REVISION"=4302

"TEMP"=%SystemRoot%\TEMP

"TMP"=%SystemRoot%\TEMP

"USERNAME"=SYSTEM

"windir"=%SystemRoot%

 

-----------------EOF-----------------

Posté(e)

bonjour tibonhomme ,bonjour novice !

 

en complément et pour compléter les infos de "novice" sur le log HJT ; mon log posséde bien les lignes décrites par "novice " ( cf ci-après) ...

Peut-être une autre piste pour ces drivers désactivés : je m'aperçois que je n'ai pas installé ( et je ne veux surtout pas l'installer ! ) le contrôle parental de securitoo...ces deux drivers pourrait-ils correspondre à cette application non installée ?

 

Le log HJT

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 11:33:36, on 17/10/2009

Platform: Windows Vista SP2 (WinNT 6.00.1906)

MSIE: Internet Explorer v8.00 (8.00.6001.18828)

Boot mode: Normal

 

Running processes:

C:\Windows\system32\taskeng.exe

C:\Windows\system32\Dwm.exe

C:\Windows\Explorer.EXE

C:\Program Files\Windows Defender\MSASCui.exe

C:\Windows\RtHDVCpl.exe

C:\Program Files\Orange\AntivirusFirewall\Common\FSM32.EXE

C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe

C:\Windows\ehome\ehtray.exe

C:\Program Files\Windows Media Player\wmpnscfg.exe

C:\Windows\ehome\ehmsas.exe

C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe

C:\Program Files\Orange\AntivirusFirewall\FSGUI\fsguidll.exe

C:\Windows\system32\taskeng.exe

C:\Program Files\Secunia\PSI\psi.exe

C:\Windows\system32\conime.exe

C:\Windows\system32\wbem\unsecapp.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\Program Files\HiJackThis\HijackThis.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer

R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\Program Files\OrangeHSS\SearchURLHook\SearchPageURL.dll

O1 - Hosts: ::1 localhost

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll

O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Java Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll

O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll

O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll

O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide

O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe

O4 - HKLM\..\Run: [startCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun

O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\Orange\AntivirusFirewall\Common\FSM32.EXE" /splash

O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\Orange\AntivirusFirewall\FSGUI\TNBUtil.exe" /CHECKALL /WAITFORSW

O4 - HKCU\..\Run: [bgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"

O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe

O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background

O4 - HKUS\S-1-5-20\..\Run: [sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')

O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll

O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll

O13 - Gopher Prefix:

O23 - Service: FSGKHS (F-Secure Gatekeeper Handler Starter) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fsgk32st.exe

O23 - Service: F-Secure Automatic Update Agent (FSAUA) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\FSAUA\program\fsaua.exe

O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\FWES\Program\fsdfwd.exe

O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\Common\FSMA32.EXE

O23 - Service: F-Secure ORSP Client (FSORSPClient) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\ORSP Client\fsorsp.exe

O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe

O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe

 

--

End of file - 4428 bytes

 

...Et bien sûr je ne peux que vous redire que je suis très sensible aux efforts déployés pour trouver la réponse à mon problème

 

cordialement

 

jpt

Posté(e)

Bonjour jpt,

 

j'ai désinstallé avfw6.12 avec l'outil adequat ( lien de "novice" )

 

j'ai réinstallé en tant qu'Administrateur...et je me suis laissé guider par f-secure pour terminer l'installation

Tu as bien fait! Maintenant, au moins, tu es sûr du bon déroulement du processus d'installation.

 

Ton rapport RSIT est complet et cohérent en terme de date. Je dis cela car les rapports précédents n'avaient pas été réalisés au même moment :P , ce qui m'a permis de voir que tu as déjà éliminés quelques entrées de démarrage avec HijackThis.

 

A la lecture du rapport HijackThis, les processus et services F-Secure démarrés correspondent exactement à la liste indiquée par Jaime et relayée par Le Novice. Voila un bon point!

La lecture de rapports RSIT d'autres internautes montre que :

* Soiit les 2 drivers sont également en lignes S4, comme pour ton rapport.

* Soit les drivers sont en lignes R2, avec dans ce cas beaucoup plus de processus lancés. Peut-être Orange ne met-il à disposition qu'une version "allégée" de cette suite sécurité, ou que ces 2 drivers correspondent, comme tu les dis, à Securitoo. Je n'ai jamais installé cette application et ne peux donc l'affirmer. Si tu n'en as pas l'utilité, je te déconseille également de l'installer.

 

Clic droit / Exécuter en tant qu'administrateur sur l'icône HijackThis

Clique sur Do a system scan only.

Coche les cases devant les lignes suivantes :

O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background

Clique sur Fix checked.

Redémarre

 

Fais en sorte que Windows Media Player et WLMessenger ne se lancent pas avec le démarrage de Windows par ajustement de leurs paramètres (par clic droit / Exécuter en tant qu'administrateur).

 

Tout autre chose :

As-tu toujours un dossier C:\Program File\Crawler qui est effectivement une toolbar nocive?

Si c'est le cas, il va falloir le traiter.

 

Je vois d'autre part :

2009-10-08 16:31:01 ----A---- C:\UsbFix.txt

2009-10-08 16:28:10 ----D---- C:\UsbFix

Encore une fois, attention avec les outils de désinfection spécifiques :P

Tu ne l'as peut-être utilisé que pour la vaccination, car je vois :

2009-10-08 16:33:35 ----RASHD---- C:\autorun.inf

 

Pour la vaccination, tu aurais aussi pu utiliser l'outil créé par Gof VaccinUSB.exe : http://forum.zebulon.fr/infections-par-sup...es-t131959.html

Cet outil crée en plus plusieurs autres fichiers aux noms couramment empruntés par les fichiers de propagation d'infections. Voir un exemple de rapport dans le message #19 : Visitez mon site web

Les antivirus réagissent parfois lors du téléchargement ou de l'installation, il faut ignorer.

Il peut être nécessaire de lancer l'application an tant qu'administrateur.

Ce même message contient également l'outil de désinstallation spécifique delVaccinUSB.

 

Si tu veux utiliser cette vaccination, il est nécessaire de supprimer celle installée par UsbFix de Chiquitine29 et C_XX en utilisant l'outil spécifique (lien en bleu) sur cette page : http://pagesperso-orange.fr/nostools/usbfix.html

 

A suivre

:P

Rejoindre la conversation

Vous publiez en tant qu’invité. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...