Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

à bas les soucis !

43 réponses
Avatar
Jean
Changement de fil, suite de : Rapport à un (petit) souci !

J'oubliais,

La désactivation des services s'est produite après un scan de antimalware.
Je ne sais pas s'il y a un rapport, en attendant je te copie celui-ci :

A+

Malwarebytes' Anti-Malware 1.14
Version de la base de données: 820

12:46:07 08/06/2008
mbam-log-6-8-2008 (12-46-07).txt

Type de recherche: Examen rapide
Eléments examinés: 59763
Temps écoulé: 17 minute(s), 29 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 1
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 5

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
C:\WINDOWS\system32\WinCtrl32.dll (Trojan.Agent) -> Unloaded module
successfully.

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon\Notify\winctrl32 (Trojan.Agent) ->
Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msupdate
(Backdoor.Rustock) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\WINDOWS\system32\WinCtrl32.dll (Trojan.Agent) -> Delete on reboot.
C:\WINDOWS\Temp\BN10.tmp (Trojan.Agent) -> Quarantined and deleted
successfully.
C:\WINDOWS\Temp\BN11.tmp (Trojan.Agent) -> Quarantined and deleted
successfully.
C:\WINDOWS\Temp\BN12.tmp (Trojan.Agent) -> Quarantined and deleted
successfully.
C:\WINDOWS\Temp\BN1.tmp (Trojan.Agent) -> Quarantined and deleted
successfully.

10 réponses

1 2 3 4 5
Avatar
JF
* Salut Jean * !
<news:#

Salut JF,

Tout ce qui est File not found peut être à priori décoché, puis plus tard
pourra être supprimé. De toute façon il est impératif de prendre la
précaution d'utiliser Erunt et d'y aller doucement.
http://fspsa.free.fr/erunt.htm
D'accord c'est en cours.



Chouette, un convaincu de plus.
Comme ça on peut tout se permettre,
et on est plus tranquille.



Tu as un File Not Found sous l'onglet Winlogon. Ce "webshot.scr" serait
bien un ancien virus (les .scr sont des exécutables, utilisés comme
économiseur d'écran : scr = screen)
Webshots EST mon économiseur (préféré).



Vraiment ?
Alors pourquoi ce NTF ?
Explique ....



je n'ai plus de pare feu windows et
il ne se laisse pas activer.
www.laboratoire-microsoft.org/t/18015
Je vais voir ça aussi



Ben oui, j'espère bien !


(la nuit est à moi).


C'est bien ma veine, un autre noctambule.
Toute ma vie j'ai courru après le sommeil.
J'exagère un peu, mais tourner autour
de la planète laisse des traces.


Ça fonctionne, pourvu que ça dure !


Pourvouqueçadoure.
Plaisanterie à part, on
ne comprend pas grand chose.
Ce que j'ai compris :
www.laboratoire-microsoft.org/t/18015
a fonctionné, le Pare-Feu est opérationnel.
Oui ? Non ?

Bonne soirée,


Bonne soirée également !
www.caledosphere.com/?p(39

--
Salutations, Jean-François
FAQ XP de Panthère Noire (index) : www.d2i.ch/pn/az
Un problème à montrer ? http://fspsa.free.fr/copiecran.htm
Outil : http://fspsa.free.fr/Presse-Papier_vers_Regedit.htm


Avatar
Jean
Bonsoir,

Comme te le disait JF décoche tout ce qui en face correspond à des fichiers
non trouvés.
ce webshots.scr a été cité hier dans un des tests MSNfix je crois.... il a
été supprimé donc décoche..
dans notify décoche wincrtl32.dll je ne plus voir ce truc
Y a pas notify ! pas trouvé la bête noire wincrtl.dll, a peut-être été

supprimé. Mais si je mets en route "anti-malware" il va le retrouver et
par la même occasion me re-désactiver les services, à ce propos, pas de
solution en vue ?
dans services il y a msupdate mais a été supprimé .. mais décoche quand
même.
Pour le moment c'est tout ce que je vois
Moi aussi, donc...

à suivre.

Bonne nuit,
Jean

Avatar
Jean
Re-bonsoir,

Chouette, un convaincu de plus.
Comme ça on peut tout se permettre,
et on est plus tranquille.
Et bravo pour ton explication (même moi j'ai compris)


Tu as un File Not Found sous l'onglet Winlogon. Ce "webshot.scr"
serait bien un ancien virus (les .scr sont des exécutables, utilisés
comme économiseur d'écran : scr = screen)
Webshots EST mon économiseur (préféré).



Vraiment ?
Alors pourquoi ce NTF ?
Explique ....
Avec joie, le fichier à été modifié par MSN et porte maintenant

l'extention ".MSNFix" et mon économiseur qui gére aussi le fond d'écran
ne fonctionne plus.(j'espère que ça tient la route ce que je raconte ???)

Ce que j'ai compris :
www.laboratoire-microsoft.org/t/18015
a fonctionné, le Pare-Feu est opérationnel.
Oui ? Non ?
Non, le lien ne marche pas, j'ai cherché ailleurs mais c'est plus pour

ce soir (trop pris de retard)

Bonne nuit, Jean



Avatar
JF
* Bonjour Jean * !
<news:uK#

Re-bonsoir,

Chouette, un convaincu de plus.
Comme ça on peut tout se permettre,
et on est plus tranquille.
Et bravo pour ton explication (même moi j'ai compris)



Merci, c'est sympa, je ne suis pas toujours sûr d'être assez clair.


Tu as un File Not Found sous l'onglet Winlogon. Ce "webshot.scr" serait
bien un ancien virus (les .scr sont des exécutables, utilisés comme
économiseur d'écran : scr = screen)
Webshots EST mon économiseur (préféré).



Vraiment ?
Alors pourquoi ce NTF ?
Explique ....
Avec joie, le fichier à été modifié par MSN et porte maintenant l'extention

".MSNFix" et mon économiseur qui gére aussi le fond d'écran ne fonctionne
plus.(j'espère que ça tient la route ce que je raconte ???)


Ben j'ai compris ceci :
1/ Autoruns ne trouve pas le fichier parce qu'il a changé d'extension
2/ Le fond d'écran et l'économiseur d'écran ne fonctionnent plus
3/ Tu es content comme ça
4/ Quelque chose a sûrement foiré dans la communication
5/ C'est sans doute moi


Ce que j'ai compris :
www.laboratoire-microsoft.org/t/18015
a fonctionné, le Pare-Feu est opérationnel.
Oui ? Non ?
Non, le lien ne marche pas, j'ai cherché ailleurs mais c'est plus pour ce

soir (trop pris de retard)


Mais si il marche ce lien !
http://www.laboratoire-microsoft.org/t/18015/
Résumé : il faut faire :
Démarrer>Exécuter>NETSH FIREWALL RESET
==>
www.google.fr/search?q=NETSH+FIREWALL+RESET+site:microsoft.com
==>
Dépannage des paramètres du Pare-feu Windows dans Windows XP
http://support.microsoft.com/kb/875357/fr
Je le connaissais pas celui-ci, c'est rare avec des images comme ça.
J'ai pas lu, j'espère que tout est vrai :o)

--
Salutations, Jean-François
Index de la FAQ XP de Panthère Noire : www.d2i.ch/pn/az
Un problème difficile à décrire ? http://fspsa.free.fr/copiecran.htm
Info:
www.libellules.ch/dotclear?2008/02/01/2406-la-config-securite-fevrier-2008




Avatar
jackr13
bonsoir,
Jean wrote:
Bonsoir,

Comme te le disait JF décoche tout ce qui en face correspond à des
fichiers non trouvés.
ce webshots.scr a été cité hier dans un des tests MSNfix je
crois.... il a été supprimé donc décoche..
dans notify décoche wincrtl32.dll je ne plus voir ce truc
Y a pas notify ! pas trouvé la bête noire wincrtl.dll, a peut-être été

supprimé. Mais si je mets en route "anti-malware" il va le retrouver
et par la même occasion me re-désactiver les services, à ce propos,
pas de solution en vue ?
dans services il y a msupdate mais a été supprimé .. mais décoche
quand même.
Pour le moment c'est tout ce que je vois
Moi aussi, donc...

à suivre.

Bonne nuit,
Jean
dans fichier obtenu avec Autoruns il y a dans l'onglet Winlogon

si elle n'est effacé depuis il y a une ligne de clé de BDR se référant à
winctrl32.dll dans la rubrique Notify
HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotify
à la onzième ligne
WinCtrl32 c:windowssystem32winctrl32.dll
... ce n'est pas un mirage décoche
A Demain
jackr13


Avatar
Jean
Re...
Ben j'ai compris ceci :
1/ Autoruns ne trouve pas le fichier parce qu'il a changé d'extension
2/ Le fond d'écran et l'économiseur d'écran ne fonctionnent plus
Exaquetelly


Mais si il marche ce lien !
http://www.laboratoire-microsoft.org/t/18015/
Résumé : il faut faire :
Démarrer>Exécuter>NETSH FIREWALL RESET
Google m' proposé un fichier à exécuter dierectement, je te mets une copie.

Ensuite j'ai redémarré et exécuté ; netsh firewall reset.
Et........rien ! la fenêtre pour activer le pare feu est inactive (c'est
le comble).

Bonne nuit,

Jean

Copie du fichier.reg

Windows Registry Editor Version 5.00

[-HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccess]

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccess]
"DependOnGroup"=hex(7):00,00
"DependOnService"=hex(7):4e,00,65,00,74,00,6d,00,61,00,6e,00,00,00,57,00,69,00,
6e,00,4d,00,67,00,6d,00,74,00,00,00,00,00
"Description"="Provides network address translation, addressing, name
resolution and/or intrusion prevention services for a home or small
office network."
"DisplayName"="Windows Firewall/Internet Connection Sharing (ICS)"
"ErrorControl"=dword:00000001
"ImagePath"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,

74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,

00,76,00,63,00,68,00,6f,00,73,00,74,00,2e,00,65,00,78,00,65,00,20,00,2d,00,
6b,00,20,00,6e,00,65,00,74,00,73,00,76,00,63,00,73,00,00,00
"ObjectName"="LocalSystem"
"Start"=dword:00000002
"Type"=dword:00000020

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessEpoch]
"Epoch"=dword:00002cd0

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessParameters]
"ServiceDll"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,

00,74,00,25,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,

69,00,70,00,6e,00,61,00,74,00,68,00,6c,00,70,00,2e,00,64,00,6c,00,6c,00,00,
00

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicy]

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicyDomainProfile]

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicyDomainProfileAuthorizedApplications]

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicyDomainProfileAuthorizedApplicationsList]
"%windir%system32sessmgr.exe"="%windir%system32sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicyStandardProfile]

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicyStandardProfileAuthorizedApplications]

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicyStandardProfileAuthorizedApplicationsList]
"%windir%system32sessmgr.exe"="%windir%system32sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessSetup]
"ServiceUpgrade"=dword:00000001

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessSetupInterfacesUnfirewalledAtUpdate]
"All"=dword:00000001

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessEnum]
"0"="RootLEGACY_SHAREDACCESS000"
"Count"=dword:00000001
"NextInstance"=dword:00000001

Avatar
Jean
re...
dans fichier obtenu avec Autoruns il y a dans l'onglet Winlogon
si elle n'est effacé depuis il y a une ligne de clé de BDR se référant à
winctrl32.dll dans la rubrique Notify
HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotify
à la onzième ligne
WinCtrl32 c:windowssystem32winctrl32.dll
... ce n'est pas un mirage décoche
Ma parole, j'ai (plus) rien trouvé.


à demain,

Jean

Avatar
JF
* Bonjour Jean * !
<news:

Démarrer>Exécuter>NETSH FIREWALL RESET
Google m' proposé un fichier à exécuter dierectement, je te mets une copie.

Ensuite j'ai redémarré et exécuté ; netsh firewall reset.
Et........rien ! la fenêtre pour activer le pare feu est inactive (c'est le
comble).
Copie du fichier.reg
Windows Registry Editor Version 5.00
[-HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccess]
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccess]


La première ligne supprime la clé.
La suite du reg reconstruit la clé.

Je n'arrive pas à comprendre comment on peut donner copie d'un reg sans
donner la source de son information.

www.google.fr/search?q=[HKEY_LOCAL_MACHINE%5CSYSTEM%5CCurrentControlSet%5CServices%5CSharedAccess]

==>
Impossible de démarrer le service Pare-feu Windows
dans Microsoft Windows XP SP2
http://support.microsoft.com/kb/920074/fr

Méthode 1 :
Démarrer>Exécuter>
Rundll32 setupapi,InstallHinfSection Ndi-Steelhead 132
%windir%infnetrass.inf
Tout ça en une ligne, à recopier et à coller dans Exécuter.
Ça devrait réinstaller le PareFeu.

Méthode 2 : appliquer le reg en question.

--
Salutations, Jean-François
Index de la FAQ XP de Panthère Noire : www.d2i.ch/pn/az
Un problème difficile à décrire ? http://fspsa.free.fr/copiecran.htm
Info:
www.libellules.ch/dotclear?2008/02/01/2406-la-config-securite-fevrier-2008


Avatar
jackr13
bonjour jean ,
Jean wrote:
re...
dans fichier obtenu avec Autoruns il y a dans l'onglet Winlogon
si elle n'est effacé depuis il y a une ligne de clé de BDR se
référant à winctrl32.dll dans la rubrique Notify
HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotify
à la onzième ligne
WinCtrl32 c:windowssystem32winctrl32.dll
... ce n'est pas un mirage décoche
Ma parole, j'ai (plus) rien trouvé.


à demain,

Jean


donc ton fichier autoruns.arn n'était plus d'actualité .. pas grave

pour ton centre de sécurité j'ai vu que tu t'étais lancé dans les commandes
...

A tout hasard mais ça ne marchera sans doute pas dan ston cas quand on veut
arrêter un service on fait

sous invite de commande net stop [abcdef] [abcdef] =nom abréviatif du
service si on le connait de même pour démarrage net start [abcdef]
donc pour service de centre de sécurité wscsvc .. net start w3csvc

mais le PB doit être plus grave que ça.....
A+
jackr13


Avatar
jackr13
bonjour,
Jean wrote:
re...
dans fichier obtenu avec Autoruns il y a dans l'onglet Winlogon
si elle n'est effacé depuis il y a une ligne de clé de BDR se
référant à winctrl32.dll dans la rubrique Notify
HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotify
à la onzième ligne
WinCtrl32 c:windowssystem32winctrl32.dll
... ce n'est pas un mirage décoche
Ma parole, j'ai (plus) rien trouvé.


à demain,

Jean
Autant pour moi .. je n'ai pas encore émergé ce matin

w3Csvc c'est IIS et non le centre de sécurité.
A+
jackr3


1 2 3 4 5