Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

impossible d'ouvrir REGEDIT et msconfig


jeje58

Messages recommandés

Voilà ce qu'on va faire pour trouver ces saletés dans la base de registre:

 

Télécharge RegSearch.exe (Registry Search de Bobbi Flekman) =>

 

http://www.bleepingcomputer.com/files/misc/regsearch.zip

- dézippe dans un répertoire dédié tel que C:\Program Files

- double clique sur RegSearch.exe

- copie colle Inetc32 dans la première ligne de la zone de recherche

- rien  dans la deuxième ligne de la zone de recherche

- clique sur OK

- après recherche, le bloc-notes ouvre une fenêtre "RegSearch.txt" avec toutes les instances trouvées

- le fichier est en outre sauvegardé dans le même répertoire que celui de RegSearch

- copie-colle le contenu de la fenêtre dans un post, ici

 

rapport Intec32

 

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole]

"Intec Drivers32"="intec32.exe"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Lsa]

"Intec Drivers32"="intec32.exe"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\Lsa]

"Intec Drivers32"="intec32.exe"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]

"Intec Drivers32"="intec32.exe"

[HKEY_USERS\.DEFAULT\Software\Microsoft\OLE]

"Intec Drivers32"="intec32.exe"

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"Intec Drivers32"="intec32.exe"

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunServices]

"Intec Drivers32"="intec32.exe"

[HKEY_USERS\.DEFAULT\SYSTEM\CurrentControlSet\Control\Lsa]

"Intec Drivers32"="intec32.exe"

[HKEY_USERS\S-1-5-21-329068152-1343024091-839522115-1003\Software\Microsoft\OLE]

"Intec Drivers32"="intec32.exe"

[HKEY_USERS\S-1-5-21-329068152-1343024091-839522115-1003\SYSTEM\CurrentControlSet\Control\Lsa]

"Intec Drivers32"="intec32.exe"

[HKEY_USERS\S-1-5-18\Software\Microsoft\OLE]

"Intec Drivers32"="intec32.exe"

[HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run]

"Intec Drivers32"="intec32.exe"

[HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\RunServices]

"Intec Drivers32"="intec32.exe"

[HKEY_USERS\S-1-5-18\SYSTEM\CurrentControlSet\Control\Lsa]

"Intec Drivers32"="intec32.exe"

 

Rapport ntsys32

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole]

"Compaq Service Drivers"="ntsys32.exe"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Lsa]

"Compaq Service Drivers"="ntsys32.exe"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\Lsa]

"Compaq Service Drivers"="ntsys32.exe"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]

"Compaq Service Drivers"="ntsys32.exe"

[HKEY_USERS\.DEFAULT\Software\Microsoft\OLE]

"Compaq Service Drivers"="ntsys32.exe"

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"Compaq Service Drivers"="ntsys32.exe"

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunServices]

"Compaq Service Drivers"="ntsys32.exe"

[HKEY_USERS\.DEFAULT\SYSTEM\CurrentControlSet\Control\Lsa]

"Compaq Service Drivers"="ntsys32.exe"

[HKEY_USERS\S-1-5-21-329068152-1343024091-839522115-1003\Software\Microsoft\OLE]

"Compaq Service Drivers"="ntsys32.exe"

[HKEY_USERS\S-1-5-21-329068152-1343024091-839522115-1003\SYSTEM\CurrentControlSet\Control\Lsa]

"Compaq Service Drivers"="ntsys32.exe"

[HKEY_USERS\S-1-5-18\Software\Microsoft\OLE]

"Compaq Service Drivers"="ntsys32.exe"

[HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run]

"Compaq Service Drivers"="ntsys32.exe"

[HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\RunServices]

"Compaq Service Drivers"="ntsys32.exe"

[HKEY_USERS\S-1-5-18\SYSTEM\CurrentControlSet\Control\Lsa]

"Compaq Service Drivers"="ntsys32.exe"

 

Rapport wincmd

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\OLE]

"Microsoft Command Line"="wincmd.exe"

[HKEY_USERS\S-1-5-21-329068152-1343024091-839522115-1003\Software\Microsoft\OLE]

"Microsoft Command Line"="wincmd.exe"

[HKEY_USERS\S-1-5-18\Software\Microsoft\OLE]

"Microsoft Command Line"="wincmd.exe"

 

Rapport msmq2inst

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"MS Unix Binary"="msmq2inst.exe"

[HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run]

"MS Unix Binary"="msmq2inst.exe"

 

Rapport snlogsvc

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"Microsoft Update"="snlogsvc.exe"

[HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run]

"Microsoft Update"="snlogsvc.exe"

Rapport cassl :

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"winservit"="cassl.exe"

[HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run]

"winservit"="cassl.exe"

 

Voilà mais es-tu certains de devoir supprimer ces cles car j'avais deja lu que msmq2inst et cassl pouvaient etre des virus mais aussi des fichiers systeme !!

 

- ferme le bloc-notes

- ferme RegSearch par Cancel

 

Fais la même chose avec les autres fichiers que l'on a trouvé sous la clé Run:

ntsys32.exe , cassl.exe, snlogsvc.exe , msmq2inst.exe ,

 

Il faut qu'on sache s'ils sont encore présents,ou ils se cachent et les déloger si ils y

 

sont encore!

 

Regsearch va nous aider à les localiser.Poste les rapports.Allez courage on tiens

 

le bon bout :P

Merci pour le tutorial méga :P  je l'ai installé récemment sur un pc :un tuto de +  :-P

EDIT:

Voilà quelque chose plus en rapport avec ta connection internet:

 

En regardant ton rapport silentrunners,on voit cette clé:

HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel\

"HomePage"=dword:00000001

 

Ce qui signifie que des restrictions ont été émises:(Je ne vois pas de lignes 06 sur

 

ton rapport hijackthis)j'imagine que ce n'est pas toi qui les a faites?!

 

Il faut modifier la valeur de cette clé pour voir ceci:

HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel\

"HomePage"=dword:00000000

 

Il se peut que d'autres restrictions aient été émises ici=>

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer "NoSetHomePage"=dword:00000001 n'existe pas

 

HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions"NoSetHomePage"=dword:00000001 n'existe pas

 

 

-Change les valeurs de la même manière,mets 00000000

 

-Si tu n'as pas ces clés sur ton registre va voir ici=>

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main

 

dans le panneau de droite, recherche "Local Page" si tu ne trouves pas ceci:

 

C:\WINDOWS\System\blank.htm

 

double clique dessus(Local Page) et reproduit exactement  la ligne en gras.

Je ne te promet pas que ca va tout résoudre, mais fais le voir si ca

 

te permet d'accéder aux réglages d'IE. (Qu'entends-tu par "reglage IE ??, pour l'instant avec tout ça toujours aucune page web possible) !

 

591912[/snapback]

Lien vers le commentaire
Partager sur d’autres sites

salut jeje

 

-télécharge killbox:

http://www.bleepingcomputer.com/files/spyware/KillBox.zip

 

Redémarre en mode sans échec:

 

Fermer toutes les applications en cours et lancer Killbox

 

Cocher le bouton"Delete on Reboot " .

 

Coller la ligne ci-dessous

C:\WINDOWS\System32\intec32.exe

Cliquer sur la croix blanche sur fond rouge:

 

« File will be Deleted on Next Reboot » répondre OUI

« File will be Removed on Reboot, Do you want to reboot now ? » répondre NON

 

puis tu fais la même chose avec les fichier suivants=>

C:\WINDOWS\System32\ntsys32.exe

C:\WINDOWS\System32\ cassl.exe

C:\WINDOWS\System32\snlogsvc.exe

C:\WINDOWS\System32\msmq2inst.exe

 

à la fin:

 

« will be Deleted on Next Reboot » Répondre OUI

« File will be Removed on Reboot, Do you want to reboot now ? » Répondre OUI

 

Le PC va redémarrer et supprimer le fichier de la liste.

 

Commence par faire ca ,en mode sans échec(sans prise en charge dur réseau:

 

copie /colle les instructions plus haut). Puis relance la recherche avec regsearch

 

pour voir si les fichiers ont bien disparu!

 

On va voir pour ce qui est de la connection (quitte à la refaire manuellement!).

Modifié par charles ingals
Lien vers le commentaire
Partager sur d’autres sites

salut jeje

 

-télécharge killbox:

http://www.bleepingcomputer.com/files/spyware/KillBox.zip

 

Redémarre en mode sans échec:

 

Fermer toutes les applications en cours et lancer Killbox

 

Cocher le bouton"Delete on Reboot " .

 

Coller la ligne ci-dessous

C:\WINDOWS\System32\intec32.exe

Cliquer sur la croix blanche sur fond rouge:

 

« File will be Deleted on Next Reboot » répondre OUI

« File will be Removed on Reboot, Do you want to reboot now ? » répondre NON

 

puis tu  fais la même chose avec les fichier suivants=>

C:\WINDOWS\System32\ntsys32.exe

C:\WINDOWS\System32\ cassl.exe

C:\WINDOWS\System32\snlogsvc.exe

C:\WINDOWS\System32\msmq2inst.exe

 

à la fin:

 

« will be Deleted on Next Reboot » Répondre OUI

« File will be Removed on Reboot, Do you want to reboot now ? » Répondre OUI

 

Le PC va redémarrer et supprimer le fichier de la liste.

 

Commence par faire ca ,en mode sans échec(sans prise en charge dur réseau:

 

copie /colle les instructions plus haut). Puis relance la recherche avec regsearch

 

pour voir si les fichiers ont bien disparu!

 

On va voir pour ce qui est de la connection (quitte à la refaire manuellement!).

592465[/snapback]

Je m'en vais de ce pas tout supprimer !!

@+

Lien vers le commentaire
Partager sur d’autres sites

:P  :P  sans pitié!

592470[/snapback]

sans pitié mais ça marche pas ....message d'erreur de killbox

 

erreur0pi.jpg

 

J'ai verifié, les cles existent encore..

Si faut vraiment tout virer je peux faire une recherche dans la base de registre pour chaque fichier et les virer manuellement..?

On peut essayer de voir pour la conenction stp ?

 

MErci charles

@+

 

Entre temps j'ai refait un rapport hijackthis : il y a une ligne 04 avec fichier dumprep bizarre ?..j'ai trouvé aussi ce fichier dans easyclean en regardant dans "demarrage" et ce fichier etait en rouge acr soit disant inexistant??

voici le rapport :

 

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\hijackthis\HijackThis.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.fr

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\windows\system\blank.htm

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [EPSON Stylus Photo RX420 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9CE.EXE /P31 "EPSON Stylus Photo RX420 Series" /O6 "USB001" /M "Stylus Photo RX420"

O4 - HKLM\..\Run: [avast!] E:\PROGRA~1\avast\ashDisp.exe

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKLM\..\Run: [userFaultCheck] %systemroot%\system32\dumprep 0 -u

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe

O4 - Global Startup: EPSON Status Monitor 3 Environment Check 2.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE

O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present

O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE

O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - E:\Program Files\avast\aswUpdSv.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: avast! Antivirus - Unknown owner - E:\Program Files\avast\ashServ.exe

O23 - Service: avast! Mail Scanner - Unknown owner - E:\Program Files\avast\ashMaiSv.exe" /service (file missing)

O23 - Service: avast! Web Scanner - Unknown owner - E:\Program Files\avast\ashWebSv.exe" /service (file missing)

O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe

O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido\security suite\ewidoctrl.exe

O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido\security suite\ewidoguard.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - E:\Program Files\kerio\Personal Firewall 4\kpf4ss.exe

Modifié par jeje58
Lien vers le commentaire
Partager sur d’autres sites

ne t'inqiêtes pas concernant ceci:

 

O4 - HKLM\..\Run: [userFaultCheck] %systemroot%\system32\dumprep 0 -u

 

dumprep est un processus qui créer des rapports de l'état de la mémoire

 

en cas de plantage d'un logiciel. On fixera plus tard.Je ne suis pas chez moi! je

 

rentre et te réponds pour les fichiers à virer! A toute à l'heure :P

 

(dans 1 h!)

Lien vers le commentaire
Partager sur d’autres sites

re jeje

 

Tu vas essayer ceci(ca a fonctionné pour d'autres)=>

 

téléchargemissingfilesetup:

 

Enregistre le sur le bureau.

 

Reprends la manip que tu as fait avec killbox en mode normal:

 

Fermer toutes les applications en cours et lancer Killbox

 

Cocher le bouton"Delete on Reboot " .

 

Coller la ligne ci-dessous

 

C:\WINDOWS\System32\intec32.exe

 

Cliquer sur la croix blanche sur fond rouge:

 

« File will be Deleted on Next Reboot » répondre OUI

« File will be Removed on Reboot, Do you want to reboot now ? » répondre NON

 

puis tu fais la même chose avec les fichier suivants=>

 

C:\WINDOWS\System32\ntsys32.exe

C:\WINDOWS\System32\ cassl.exe

C:\WINDOWS\System32\snlogsvc.exe

C:\WINDOWS\System32\msmq2inst.exe

 

à la fin:

 

« will be Deleted on Next Reboot » Répondre OUI

« File will be Removed on Reboot, Do you want to reboot now ? » Répondre OUI

 

-si tu recois ce message "Pending File Rename Operations Registry Data has been

 

Removed by External Process" lance missingfilesetup et puis réessaie la manip avec

 

killbox. Ca devrais fonctionner!!(si ca ne fonctionne pas il va falloir les virer de la

 

base de registre à la main!)

 

Maintenant à propos de cette connection, vas dans Démarrer=>Panneau de

 

configuration=>connexions réseaux et internet=>connexions réseau , clique droit

 

sur ta connection =>Réparer : quel message d'erreur reçois tu?

 

(Vas aussi voir dans l'Observateur d'événements dans l'onglet "application" si il

 

n'y a pas une croix rouge .Tente de te connecter d'abord, un message d'erreur

 

devrait être généré)

Modifié par charles ingals
Lien vers le commentaire
Partager sur d’autres sites

re jeje

 

Tu vas essayer ceci(ca a fonctionné pour d'autres)=>

 

téléchargemissingfilesetup:

 

Enregistre le sur le bureau.

 

Reprends la manip que tu as fait avec killbox en mode normal:

 

Fermer toutes les applications en cours et lancer Killbox

 

Cocher le bouton"Delete on Reboot " .

 

Coller la ligne ci-dessous

 

C:\WINDOWS\System32\intec32.exe

 

Cliquer sur la croix blanche sur fond rouge:

 

« File will be Deleted on Next Reboot » répondre OUI

« File will be Removed on Reboot, Do you want to reboot now ? » répondre NON

 

puis tu  fais la même chose avec les fichier suivants=>

 

C:\WINDOWS\System32\ntsys32.exe

C:\WINDOWS\System32\ cassl.exe

C:\WINDOWS\System32\snlogsvc.exe

C:\WINDOWS\System32\msmq2inst.exe

 

à la fin:

 

« will be Deleted on Next Reboot » Répondre OUI

« File will be Removed on Reboot, Do you want to reboot now ? » Répondre OUI

 

-si tu recois ce message "Pending File Rename Operations Registry Data has been

 

Removed by External Process" lance missingfilesetup et puis réessaie la manip avec

 

killbox. Ca devrais fonctionner!!(si ca ne fonctionne pas il va falloir les virer de la

 

base de registre à la main!)

 

Maintenant à propos de cette connection, vas dans Démarrer=>Panneau de

 

configuration=>connexions réseaux et internet=>connexions réseau , clique droit

 

sur ta connection =>Réparer : quel message d'erreur reçois tu?

 

(Vas aussi voir dans l'Observateur d'événements dans l'onglet "application" si il

 

n'y a pas une croix rouge .Tente de te connecter d'abord, un message d'erreur

 

devrait être généré)

592583[/snapback]

 

salut charles,

 

Je ne suis pas là du We donc je vais faire ces manips dimanche soir seulement..

Merci encore et bon WE !

@+

Lien vers le commentaire
Partager sur d’autres sites

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...