OVH Cloud OVH Cloud

problème avec un logiciel

19 réponses
Avatar
Pascal
Bonjour,
je rencontre un soucis avec un logiciel qui fonctionne correctement sur un poste
mais pas sur un autre. (tous les deux a priori identiques en XP sp2)
Essayant de savoir ce qui se passait j'ai testé filemon et regmon,
malheureusement ces deux logiciels renvoient énormément d'informations et je
n'arrive pas vraiment à savoir ce qui bloque.
Existe t'il un soft qui permet de tracer tout ce qui se passe au lancement d'un
executable particulier ?


merci d'avance

9 réponses

1 2
Avatar
Pascal
Le 16/03/2010 19:43, Az Sam a écrit :
"Pascal" a écrit dans le message de news:
4b9fa603$0$7198$

J'ai une image ghost de cette machine, y a t'il moyen de remettre la base
de
registre dans un état correct une fois l'image ghost déployée ou bien
...... une
réinstall s'impose ?



Salut,

tu peux utiliser ce fixit pour remettre les droits d'acces d'applombs dans
le registre.
Ca ne resoud pas tout mais ca aide dans pas mal de cas.
http://support.microsoft.com/kb/313222



comme dit plus haut je vais essayer ce fixit
Merci pour ta réponse
Avatar
Az Sam
"Pascal" a écrit dans le message de news:
4b9fd82c$0$24093$

comme dit plus haut je vais essayer ce fixit
Merci pour ta réponse



en meme temps comme tu as deja trouve la clef dot les droits ont sautés, tu
ne verra pas trop si c'ets efficace dans ton cas .
Il faudrait recasser les droits de cette clef par exemple.
A moins que tu n'aies d'autres dysfonctionnement du meme ordre.

--
Cordialement,
Az Sam.
Avatar
Jean-Claude BELLAMY
"Pascal" a écrit dans le message de groupe de discussion
: 4b9fa603$0$7198$
[...]
Bon j'ai trouvé d'ou vient le soucis mais c'est un peu obscur, je
m'explique
Grace à procmon je peux voir que l'accès à cette clé est interdit :
RegOpenKey;HKCRCLSID{1833CFF0-CD7C-11D3-A099-0000B4AAE07B}LocalServer32;ACCESS
DENIED;Desired
Access: Maximum Allowed

Je vais voir dans la base de registre et effectivement l'administrateur de
la
machine ne peut accéder à cette clé,



Les clefs de la branche HKCRCLSID sont de 2 types, suivant le logiciel qui
les a installées (et la façon dont il a été installé) :
- "ancienne mode"
-> propriétaire = pseudo compte "Système"
le groupe des admins et le compte Système ont le contrôle total
Exemples : Composants de Messenger, de SQL Server, du Debug Manager,
...
- "nouvelle mode"
-> propriétaire = pseudo compte "TrustedInstaller"
SEUL le compte "TrustedInstaller" a le contrôle total
Tous les autres comptes (admins compris) n'ont
qu'un accès en lecture.
Exemple : Composant de gestion des MMC, de VBS, des CODECS, des
clefs X509,...


Rappel à propos de "TrustedInstaller" (apparu avec VISTA)

Il existe :
- le SERVICE "TrustedInstaller"
dont le nom long en français est
"Programmation d'installation pour les modules Windows"
et dont l'exécutable est
%systemroot%ServicingTrustedInstaller.exe
Il sert installer :
- des composants Windows
- des hot fixes
- des packages MSI
Il est installé d'origine avec Windows.

ET

- le (pseudo)compte "TrustedInstaller", qui est
un compte de service (comme "system",
"Localservice", LocalNetwork")
Son SID commence par "S-1-5-80".
Il sert lancer le service d'installation cité plus haut.
Il a le contrôle total sur :
- %systemroot% et ses sous-dossiers
- %programfiles%
- certaines clefs de la BDR (dont HKCRCLSID)

--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP]
http://www.bellamyjc.org ou http://jc.bellamy.free.fr
Avatar
Pascal
Le 16/03/2010 20:49, Az Sam a écrit :
"Pascal" a écrit dans le message de news:
4b9fd82c$0$24093$

comme dit plus haut je vais essayer ce fixit
Merci pour ta réponse



en meme temps comme tu as deja trouve la clef dot les droits ont sautés, tu
ne verra pas trop si c'ets efficace dans ton cas .
Il faudrait recasser les droits de cette clef par exemple.
A moins que tu n'aies d'autres dysfonctionnement du meme ordre.



En fait j'ai toute une salle qui dysfonctionne (le ghost restaure même
les dysfonctionnements !!) donc ça va être facile de voir ;-)
merci encore
Avatar
Pascal
Les clefs de la branche HKCRCLSID sont de 2 types, suivant le logiciel
qui les a installées (et la façon dont il a été installé) :
- "ancienne mode"
-> propriétaire = pseudo compte "Système"
le groupe des admins et le compte Système ont le contrôle total
Exemples : Composants de Messenger, de SQL Server, du Debug Manager, ...
- "nouvelle mode"
-> propriétaire = pseudo compte "TrustedInstaller"
SEUL le compte "TrustedInstaller" a le contrôle total
Tous les autres comptes (admins compris) n'ont
qu'un accès en lecture.
Exemple : Composant de gestion des MMC, de VBS, des CODECS, des clefs
X509,...



dans le cas présent je n'avais accès ni en lecture ni en écriture en
tant qu'admin ??
C'est un "vieux" logiciel installé sur un xp
Donc si je comprend bien les clés sont gérées à l'ancienne mode
De plus voyant que le logiciel ne fonctionnait pas, j'ai tenté une
réinstallation de celui-ci et même à l'install j'avais des messages
d'erreur disant que l'installeur n'arrivait pas à créer certaines clés.
Je pense qu'il s'agit de restrictions mais savoir d'ou elles viennet !!??

Si j'ai bien tout compris la nouvelle mode ne me concerne pas dans la
mesure ou il ne s'agit pas d'un vista

je vais regarder tout ça demain et je vous tiens au courant
merci pour vos réponses
Avatar
Jean-Claude BELLAMY
"Pascal" a écrit dans le message de groupe de discussion :
4b9fee4a$0$19181$

Les clefs de la branche HKCRCLSID sont de 2 types, suivant le logiciel
qui les a installées (et la façon dont il a été installé) :
- "ancienne mode"
-> propriétaire = pseudo compte "Système"
le groupe des admins et le compte Système ont le contrôle total
Exemples : Composants de Messenger, de SQL Server, du Debug Manager, ...
- "nouvelle mode"
-> propriétaire = pseudo compte "TrustedInstaller"
SEUL le compte "TrustedInstaller" a le contrôle total
Tous les autres comptes (admins compris) n'ont
qu'un accès en lecture.
Exemple : Composant de gestion des MMC, de VBS, des CODECS, des clefs
X509,...



dans le cas présent je n'avais accès ni en lecture ni en écriture en tant
qu'admin ??


Ah bon ?
Alors ça, c'est totalement anormal !
Même dans le cas de "trustedInstaller", les admins (et les autres comptes
lambdas d'ailleurs) ont au moins un accès en lecture.

Il existe quelques clefs dans la BDR qui sont interdites même en lecture aux
admins, mais c'est très rare, et ne concerne que des branches "exotiques"
telles que, p.ex., HKEY_LOCAL_MACHINESECURITYPolicySecrets


C'est un "vieux" logiciel installé sur un xp
Donc si je comprend bien les clés sont gérées à l'ancienne mode
De plus voyant que le logiciel ne fonctionnait pas, j'ai tenté une
réinstallation de celui-ci et même à l'install j'avais des messages
d'erreur disant que l'installeur n'arrivait pas à créer certaines clés.
Je pense qu'il s'agit de restrictions mais savoir d'ou elles viennet !!??



As-tu un antivirus à jour ?
Car une telle anomalie ne peut être causée - AMHA - que par une
"cochonnerieware" ou autre "alien"!



--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP]
http://www.bellamyjc.org ou http://jc.bellamy.free.fr
Avatar
Pascal
-------- Message original --------


"Pascal" a écrit dans le message de groupe de discussion :
4b9fee4a$0$19181$

Les clefs de la branche HKCRCLSID sont de 2 types, suivant le logiciel
qui les a installées (et la façon dont il a été installé) :
- "ancienne mode"
-> propriétaire = pseudo compte "Système"
le groupe des admins et le compte Système ont le contrôle total
Exemples : Composants de Messenger, de SQL Server, du Debug Manager, ...
- "nouvelle mode"
-> propriétaire = pseudo compte "TrustedInstaller"
SEUL le compte "TrustedInstaller" a le contrôle total
Tous les autres comptes (admins compris) n'ont
qu'un accès en lecture.
Exemple : Composant de gestion des MMC, de VBS, des CODECS, des clefs
X509,...



dans le cas présent je n'avais accès ni en lecture ni en écriture en tant
qu'admin ??


Ah bon ?
Alors ça, c'est totalement anormal !
Même dans le cas de "trustedInstaller", les admins (et les autres comptes
lambdas d'ailleurs) ont au moins un accès en lecture.

Il existe quelques clefs dans la BDR qui sont interdites même en lecture aux
admins, mais c'est très rare, et ne concerne que des branches "exotiques"
telles que, p.ex., HKEY_LOCAL_MACHINESECURITYPolicySecrets


C'est un "vieux" logiciel installé sur un xp
Donc si je comprend bien les clés sont gérées à l'ancienne mode
De plus voyant que le logiciel ne fonctionnait pas, j'ai tenté une
réinstallation de celui-ci et même à l'install j'avais des messages
d'erreur disant que l'installeur n'arrivait pas à créer certaines clés.
Je pense qu'il s'agit de restrictions mais savoir d'ou elles viennet !!??



As-tu un antivirus à jour ?
Car une telle anomalie ne peut être causée - AMHA - que par une
"cochonnerieware" ou autre "alien"!





Ces machines ont subie les outrages de conficker, celui-ci modifie t'il les
permissions dans la base de registre ?

Après beaucoup de temps passé à les nettoyer elles semblent propres
antivirus, patchs, vérification des services, programmes lancés au démarrage,
vérification de ce qui transite sur le réseau....

Merci encore pour ton aide
Avatar
Pascal
-------- Message original --------


"Pascal" a écrit dans le message de groupe de discussion :
4b9fee4a$0$19181$

Les clefs de la branche HKCRCLSID sont de 2 types, suivant le logiciel
qui les a installées (et la façon dont il a été installé) :
- "ancienne mode"
-> propriétaire = pseudo compte "Système"
le groupe des admins et le compte Système ont le contrôle total
Exemples : Composants de Messenger, de SQL Server, du Debug Manager, ...
- "nouvelle mode"
-> propriétaire = pseudo compte "TrustedInstaller"
SEUL le compte "TrustedInstaller" a le contrôle total
Tous les autres comptes (admins compris) n'ont
qu'un accès en lecture.
Exemple : Composant de gestion des MMC, de VBS, des CODECS, des clefs
X509,...



dans le cas présent je n'avais accès ni en lecture ni en écriture en tant
qu'admin ??


Ah bon ?
Alors ça, c'est totalement anormal !
Même dans le cas de "trustedInstaller", les admins (et les autres comptes
lambdas d'ailleurs) ont au moins un accès en lecture.

Il existe quelques clefs dans la BDR qui sont interdites même en lecture aux
admins, mais c'est très rare, et ne concerne que des branches "exotiques"
telles que, p.ex., HKEY_LOCAL_MACHINESECURITYPolicySecrets


C'est un "vieux" logiciel installé sur un xp
Donc si je comprend bien les clés sont gérées à l'ancienne mode
De plus voyant que le logiciel ne fonctionnait pas, j'ai tenté une
réinstallation de celui-ci et même à l'install j'avais des messages
d'erreur disant que l'installeur n'arrivait pas à créer certaines clés.
Je pense qu'il s'agit de restrictions mais savoir d'ou elles viennet !!??



As-tu un antivirus à jour ?
Car une telle anomalie ne peut être causée - AMHA - que par une
"cochonnerieware" ou autre "alien"!





de plus en plus fort !!
J'ai fait quelques tests :
D'abord passage du "fixit" proposé par As sam, celui-ci ne résoud pas mon problème
- Ensuite je modifie à la main les permissions sur cette clé
HKCRCLSID{1833CFF0-CD7C-11D3-A099-0000B4AAE07B}
en fait c'est l'accès à toutes les "sous clés" qui m'est interdit
(administrateur).
- Une fois les permissions modifiées, l'application fonctionne correctement
- Je lance une "réparation" (nettoyage plutot) de la base de registre avec
regseeker, qui entre autres clés supprime LA clé en question. Regseeker
effectue un backup "reg" de ce qu'il a supprimé.
- Je tente de réimporter cette clé, mais ce coup ci l'accès m'est interdit
donc j'ai le droit de supprimer des clé mais pas de les remettre !!

Merci encore
Avatar
Jean-Claude BELLAMY
"Pascal" a écrit dans le message de groupe de discussion
: 4ba07e24$0$10443$
[...]
As-tu un antivirus à jour ?
Car une telle anomalie ne peut être causée - AMHA - que par une
"cochonnerieware" ou autre "alien"!




Ces machines ont subie les outrages de conficker, celui-ci modifie t'il
les
permissions dans la base de registre ?



Les permissions, je ne sais pas, mais il est avéré que ce ver/bot crée des
dégâts sérieux dans la BDR ...
http://www.f-secure.com/v-descs/worm_w32_downadup_al.shtml


--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP]
http://www.bellamyjc.org ou http://jc.bellamy.free.fr
1 2