Security-X

Forum Security-X => Désinfections => Discussion démarrée par: michel.b01 le mars 12, 2013, 21:14:12

Titre: Comportement PC suspect
Posté par: michel.b01 le mars 12, 2013, 21:14:12
Bonjour,
J'appelle à l'aide suite à un comportement de mon PC que je juge suspect.
Ma configuration :
Windows XP SP3, pentium 4 3GHz, 2.0GO de ram
Depuis un petit moment, je n'ai plus accès aux autres PC du réseau local familial, le service pare feu windows n'est plus accessible et impossible de le démarrer (il n'est plus dans la liste),
Comme pare feu j'ai normalement ZA, et Avira comme anti virus
Au démarrage, l'icone ZA est bien présente dans la barre des taches , mais dès que j'essaye de cliquer dessus elle disparait.
J'ai essayé de mettre une sauvegarde relativement ancienne faite avec DriveImage qui fonctionnait bien jusque la.
En mode restore à partir d'un CD boot BARTPE, copie des 1ers secteurs, puis affichage d'un message d'erreur E/S
Impossible de formatter la partition à partir de BARTPE
J'ai testé  :
Emisost antimalware, RAS
malewarebyte RAS
trojan remover RAS
TDSSkiller RAS...

C'est grave docteur??? :)

Merci d'avance
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 13, 2013, 09:49:16
 :AAC Bonjour michel.b01,

Bienvenu sur Security-X,


Cela ressemble plus à un problème de disque qu'un souci d'infection ...

Fais ceci s'il te plait :
http://support.microsoft.com/kb/315265/fr

Puis après le redémarrage et le scan, une fois sur ton bureau, fais ceci :

Télécharge Report_CHDSK.exe (http://security-x.fr/tools/download_ext.php?f=Report_CHKDSK.exe&r=laddy) (de Laddy) sur ton bureau

Note : Si ce n'est pas le cas, le rapport nommé RapportCHK_DD-MM-AAAA.txt se trouve sur ton bureau.

 :AAN
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 14, 2013, 23:16:30
Merci de votre réponse.
J'avais bien pensé à un pb disque également, et j'ai fait le CHKDSK. Avec quelques clusters endommagés que j'ai (à tort ???) attribué à la tentative de restore de DriveImage qui a commencé à écrire avant de s'interrompre sur pb E/S.
Voila le rapport :

Report_CHKDSK v1.0 BY Laddy
Début le 14/03/2013 à 23:11:34.
OS : Microsoft Windows XP Service Pack 3
Utilisateur Michel : Administrateur
Lancement: I:\Documents and Settings\Michel\Bureau\Report_CHKDSK.exe


########## [EVENTLOG CHKDSK]


SourceName = Winlogon
TimeGenerated = 13/03/2013 09:22:28
Message = Vérification du système de fichiers sur I:
Le type du système de fichiers est NTFS.
Le nom de volume est Boot.

Une vérification de disque a été planifiée.
Windows va maintenant vérifier le disque.               
Nettoyage en cours de petites incohérences sur le lecteur.
Nettoyage en cours de 17 entrées d'index inutilisées à partir de l'index $SII du fichier 0x9.
Nettoyage en cours de 17 entrées d'index inutilisées à partir de l'index $SDH du fichier 0x9.
Nettoyage en cours de 17 descripteurs de sécurité non utilisés.
CHKDSK vérifie le journal USN...
Vérification du journal USN terminée.
CHKDSK est en train de vérifier les données du fichier (étape 4 de 5)...
Windows a remplacé les clusters endommagés du fichier 880
nommé \WINDOWS\$NA47D~1\reg00001.
Windows a remplacé les clusters endommagés du fichier 891
nommé \WINDOWS\$NA47D~1\spuninst\spuninst.inf.
Windows a remplacé les clusters endommagés du fichier 1401
nommé \WINDOWS\$N98D7~1\spuninst\spuninst.inf.
Windows a remplacé les clusters endommagés du fichier 2583
nommé \WINDOWS\$NB875~1\reg00001.
La vérification des données du fichier est terminée.
CHKDSK est en train de vérifier l'espace libre (étape 5 de 5)...
La vérification de l'espace libre est terminée.
CHKDSK a découvert de l'espace libre marqué alloué dans la bitmap du volume.
Windows a effectué des corrections sur le système de fichiers.

  79875148 Ko d'espace disque au total.
  50287580 Ko dans 92505 fichiers.
     31676 Ko dans 8964 index.
         0 Ko dans des secteurs défectueux.
    335164 Ko utilisés par le système.
     65536 Ko occupés par le fichier journal.
  29220728 Ko disponibles sur le disque.

      4096 octets dans chaque unité d'allocation.
  19968787 unités d'allocation au total sur le disque.
   7305182 unités d'allocation disponibles sur le disque.

Informations internes :
50 1c 02 00 68 8c 01 00 5b 27 02 00 00 00 00 00  P...h...['......
f5 03 00 00 02 00 00 00 11 0a 00 00 00 00 00 00  ................
46 4a b7 03 00 00 00 00 a0 b4 68 33 00 00 00 00  FJ........h3....
26 04 a9 13 00 00 00 00 c6 1f ca 81 05 00 00 00  &...............
52 95 7a ca 00 00 00 00 fc 49 63 aa 06 00 00 00  R.z......Ic.....
50 74 d8 b2 00 00 00 00 90 3a 07 00 59 69 01 00  Pt.......:..Yi..
00 00 00 00 00 70 4f fd 0b 00 00 00 04 23 00 00  .....pO......#..

Windows a terminé la vérification de votre disque.
Veuillez patienter pendant le redémarrage de votre ordinateur.


###########################################################################

SourceName = Winlogon
TimeGenerated = 09/03/2013 23:05:04
Message = Vérification du système de fichiers sur I:
Le type du système de fichiers est NTFS.
Le nom de volume est Boot.


L'intégrité de l'un de vos disques doit être vérifiée.
Vous pouvez annuler cette vérification, mais son exécution est
fortement recommandée.
Windows va maintenant vérifier le disque.               
La signature de l'en-tête multi-secteur pour le VCN 0x5 de l'index $I30
dans le fichier 0x303 est incorrecte.
ff 00 28 fd da 63 91 c1 9a c6 bd 64 e1 7f ee 37  ..(..c.....d...7
c4 e2 07 db fb fe 4a 17 48 a8 64 23 ae 38 d1 1f  ......J.H.d#.8..
Correction des erreurs dans l'index $I30 du fichier 771.
La bitmap d'index $I30 dans le fichier 0x303 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 771.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0x18 n'est pas valide.
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
ff ff ff ff ff ff ff ff 00 00 68 00 00 00 00 00  ..........h.....
1c 00 00 00 00 00 00 00 20 00 0c 00 00 00 00 00  ........ .......
Tri de l'index $I30 du fichier 771.
La signature de l'en-tête multi-secteur pour le VCN 0x1 de l'index $I30
dans le fichier 0x572 est incorrecte.
4e b3 10 ff fe 2f 00 b7 10 0d 00 0a 03 02 bd 05  N..../..........
07 20 00 43 00 6f 00 00 70 00 79 00 72 00 69 00  . .C.o..p.y.r.i.
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x572 est incorrecte.
9c b7 00 68 62 69 6e 00 f0 01 00 08 00 10 00 12  ...hbin.........
00 d8 ff ff ff a0 76 6b 0d 00 0c 00 74 48 00 9c  ......vk....tH..
Correction des erreurs dans l'index $I30 du fichier 1394.
La bitmap d'index $I30 dans le fichier 0x572 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 1394.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0xa0 n'est pas valide.
0f 0a 00 00 00 00 c6 00 a0 00 82 00 01 00 00 00  ................
72 05 00 00 00 00 b7 00 32 3b 24 8d fa e4 cd 01  r.......2;$.....
40 62 2b 8d fa e4 cd 01 40 62 2b 8d fa e4 cd 01  @b+.....@b+.....
40 62 2b 8d fa e4 cd 01 00 10 00 00 00 00 00 00  @b+.............
00 20 00 00 00 00 00 00 20 28 00 00 00 00 00 00  . ...... (......
20 01 5f 00 52 00 45 00 47 00 49 00 53 00 54 00   ._.R.E.G.I.S.T.
52 00 59 00 5f 00 55 00 53 00 45 00 52 00 5f 00  R.Y._.U.S.E.R._.
55 00 53 00 52 00 43 00 4c 00 41 00 53 00 53 00  U.S.R.C.L.A.S.S.
5f 00 53 00 2d 00 31 00 2d 00 35 00 2d 00 31 00  _.S.-.1.-.5.-.1.
39 00 1f 8d fa e4 cd 01 ff ff ff ff ff ff ff ff  9...............
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
Tri de l'index $I30 du fichier 1394.
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x758 est incorrecte.
43 6c 69 65 6e 74 20 64 65 20 63 6f 6e 73 69 67  Client de consig
6e 61 74 69 6f 6e 20 64 65 20 5a 6f 6e 65 41 6c  nation de ZoneAl
Correction des erreurs dans l'index $I30 du fichier 1880.
La bitmap d'index $I30 dans le fichier 0x758 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 1880.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0x18 n'est pas valide.
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
ff ff ff ff ff ff ff ff 7e 51 f8 22 fa 4b cd 01  ........~Q.".K..
7e 51 f8 22 fa 4b cd 01 7e 51 f8 22 fa 4b cd 01  ~Q.".K..~Q.".K..
Tri de l'index $I30 du fichier 1880.
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x7c6 est incorrecte.
43 6c 69 65 6e 74 20 64 65 20 63 6f 6e 73 69 67  Client de consig
6e 61 74 69 6f 6e 20 64 65 20 5a 6f 6e 65 41 6c  nation de ZoneAl
Correction des erreurs dans l'index $I30 du fichier 1990.
La bitmap d'index $I30 dans le fichier 0x7c6 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 1990.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0x18 n'est pas valide.
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
ff ff ff ff ff ff ff ff 3c 53 57 c1 e5 7a cd 01  ........<SW..z..
00 e6 66 76 44 1c cb 01 58 a1 65 c1 e5 7a cd 01  ..fvD...X.e..z..
Tri de l'index $I30 du fichier 1990.
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0xa1d est incorrecte.
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  ................
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  ................
Correction des erreurs dans l'index $I30 du fichier 2589.
La bitmap d'index $I30 dans le fichier 0xa1d est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 2589.
Les deux entrées d'index de longueur 0x68 et 0x78 sont identiques
ou apparaissent dans le mauvais ordre.
57 76 00 00 00 00 6e 00 68 00 52 00 00 00 00 00  Wv....n.h.R.....
3f 73 00 00 00 00 50 00 aa e6 f5 03 e9 9a cc 01  ?s....P.........
5e ab fa 03 e9 9a cc 01 5e ab fa 03 e9 9a cc 01  ^.......^.......
5e ab fa 03 e9 9a cc 01 00 10 00 00 00 00 00 00  ^...............
00 20 00 00 00 00 00 00 20 28 00 00 00 00 00 00  . ...... (......
08 02 5f 00 52 00 46 00 31 00 37 00 46 00 7e 00  .._.R.F.1.7.F.~.
31 00 00 00 00 00 00 00 46 00 00 00 00 00 a0 00  1.......F.......
55 00 53 00 52 00 43 00 4c 00 41 00 53 00 53 00  U.S.R.C.L.A.S.S.
----------------------------------------------------------------------
c8 5b 01 00 00 00 5e 00 78 00 5a 00 01 00 00 00  .[....^.x.Z.....
1d 0a 00 00 00 00 8f 00 22 66 05 8e a0 c9 cd 01  ........"f......
06 4e 2a 58 d0 de cd 01 06 4e 2a 58 d0 de cd 01  .N*X.....N*X....
76 98 b0 04 72 eb cd 01 00 90 04 00 00 00 00 00  v...r...........
7b 21 07 00 00 00 00 00 20 28 00 00 00 00 00 00  {!...... (......
0c 03 41 00 30 00 31 00 35 00 37 00 32 00 30 00  ..A.0.1.5.7.2.0.
35 00 2e 00 64 00 6c 00 6c 00 01 00 00 00 76 00  5...d.l.l.....v.
01 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  ................
18 00 00 00 03 00 00 00 ff ff ff ff ff ff ff ff  ................
Tri de l'index $I30 du fichier 2589.
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0xa22 est incorrecte.
00 00 0a 62 6c 75 72 41 6d 6f 75 6e 74 64 6f 75  ...blurAmountdou
62 00 00 00 00 00 00 00 00 00 00 00 0f 65 6d 62  b............emb
Correction des erreurs dans l'index $I30 du fichier 2594.
La bitmap d'index $I30 dans le fichier 0xa22 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 2594.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0x18 n'est pas valide.
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
ff ff ff ff ff ff ff ff fc b0 38 23 fa 4b cd 01  ..........8#.K..
fc b0 38 23 fa 4b cd 01 50 9b 63 23 fa 4b cd 01  ..8#.K..P.c#.K..
Tri de l'index $I30 du fichier 2594.
La signature de l'en-tête multi-secteur pour le VCN 0x3 de l'index $I30
dans le fichier 0x2059 est incorrecte.
dd f8 a7 c4 5a 76 99 26 37 25 92 c8 25 99 c7 5c  ....Zv.&7%..%..\
7c a4 81 9f 5e 6a e3 4a e4 ba 89 6e 70 96 f6 97  |...^j.J...np...
La signature de l'en-tête multi-secteur pour le VCN 0x1 de l'index $I30
dans le fichier 0x2059 est incorrecte.
2f 2f 48 65 6c 70 20 6c 61 75 6e 63 68 20 73 63  //Help launch sc
72 69 70 74 0d 0a 76 61 72 20 68 65 6c 70 57 69  ript..var helpWi
La signature de l'en-tête multi-secteur pour le VCN 0x2 de l'index $I30
dans le fichier 0x2059 est incorrecte.
12 74 60 00 62 38 47 00 00 73 c8 7c 00 7e 80 49  .t`.b8G..s.|.~.I
00 00 b4 9f 7e 00 7e b8 4b 00 00 b0 77 3c 00 a1  ....~.~.K...w<..
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x2059 est incorrecte.
ae b1 00 72 65 67 66 b3 05 00 00 01 01 30 0e d9  ...regf......0..
29 f0 ae 81 cc c0 01 01 00 00 00 03 00 18 01 10  )...............
Correction des erreurs dans l'index $I30 du fichier 8281.
La bitmap d'index $I30 dans le fichier 0x2059 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 8281.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0x78 n'est pas valide.
78 1e 01 00 00 00 99 00 78 00 5a 00 01 00 00 00  x.......x.Z.....
59 20 00 00 00 00 c1 00 e0 53 86 e4 f1 e5 cd 01  Y .......S......
ec d0 40 bf f1 e5 cd 01 e8 02 b6 e4 f1 e5 cd 01  ..@.............
10 e0 13 77 f2 e5 cd 01 00 d0 1b 00 00 00 00 00  ...w............
00 1e 48 00 00 00 00 00 20 28 00 00 00 00 00 00  ..H..... (......
0c 03 41 00 30 00 31 00 35 00 36 00 35 00 39 00  ..A.0.1.5.6.5.9.
37 00 2e 00 52 00 44 00 42 00 00 00 00 00 00 00  7...R.D.B.......
ff ff ff ff ff ff ff ff 47 46 00 00 00 00 fd 00  ........GF......
78 00 5a 00 01 00 00 00 59 20 00 00 00 00 c1 00  x.Z.....Y ......
Tri de l'index $I30 du fichier 8281.
La signature de l'en-tête multi-secteur pour le VCN 0x1 de l'index $I30
dans le fichier 0x207b est incorrecte.
46 b1 80 49 00 3a 00 5c 00 2f 00 30 08 5c 00 3f  F..I.:.\./.0.\.?
00 50 56 00 6f 00 00 6c 00 75 00 6d 00 65 00 00  .PV.o..l.u.m.e..
Correction des erreurs dans l'index $I30 du fichier 8315.
La bitmap d'index $I30 dans le fichier 0x207b est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 8315.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0xa0 n'est pas valide.
13 21 00 00 00 00 c8 00 a0 00 82 00 01 00 00 00  .!..............
7b 20 00 00 00 00 6e 01 ec ac de 75 bf f1 cd 01  { ....n....u....
46 0f e1 75 bf f1 cd 01 46 0f e1 75 bf f1 cd 01  F..u....F..u....
46 0f e1 75 bf f1 cd 01 00 10 00 00 00 00 00 00  F..u............
00 20 00 00 00 00 00 00 20 28 00 00 00 00 00 00  . ...... (......
20 01 5f 00 52 00 45 00 47 00 49 00 53 00 54 00   ._.R.E.G.I.S.T.
52 00 59 00 5f 00 55 00 53 00 45 00 52 00 5f 00  R.Y._.U.S.E.R._.
55 00 53 00 52 00 43 00 4c 00 41 00 53 00 53 00  U.S.R.C.L.A.S.S.
5f 00 53 00 2d 00 31 00 2d 00 35 00 2d 00 31 00  _.S.-.1.-.5.-.1.
39 00 00 00 00 00 00 00 ff ff ff ff ff ff ff ff  9...............
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
Tri de l'index $I30 du fichier 8315.
La signature de l'en-tête multi-secteur pour le VCN 0x1 de l'index $I30
dans le fichier 0x29e2 est incorrecte.
ff d8 ff e0 00 10 4a 46 49 46 00 01 01 00 00 01  ......JFIF......
00 01 00 00 ff fe 00 3e 43 52 45 41 54 4f 52 3a  .......>CREATOR:
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x29e2 est incorrecte.
ff fe 3c 00 3f 00 78 00 6d 00 6c 00 20 00 76 00  ..<.?.x.m.l. .v.
65 00 72 00 73 00 69 00 6f 00 6e 00 3d 00 22 00  e.r.s.i.o.n.=.".
Correction des erreurs dans l'index $I30 du fichier 10722.
La bitmap d'index $I30 dans le fichier 0x29e2 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 10722.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0xa0 n'est pas valide.
e6 29 00 00 00 00 9e 00 a0 00 82 00 01 00 00 00  .)..............
e2 29 00 00 00 00 9e 00 18 28 60 fe b7 1a ce 01  .).......(`.....
cc ec 64 fe b7 1a ce 01 cc ec 64 fe b7 1a ce 01  ..d.......d.....
cc ec 64 fe b7 1a ce 01 00 10 00 00 00 00 00 00  ..d.............
00 20 00 00 00 00 00 00 20 28 00 00 00 00 00 00  . ...... (......
20 01 5f 00 52 00 45 00 47 00 49 00 53 00 54 00   ._.R.E.G.I.S.T.
52 00 59 00 5f 00 55 00 53 00 45 00 52 00 5f 00  R.Y._.U.S.E.R._.
55 00 53 00 52 00 43 00 4c 00 41 00 53 00 53 00  U.S.R.C.L.A.S.S.
5f 00 53 00 2d 00 31 00 2d 00 35 00 2d 00 31 00  _.S.-.1.-.5.-.1.
39 00 5d fe b7 1a ce 01 ff ff ff ff ff ff ff ff  9.].............
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
Tri de l'index $I30 du fichier 10722.
La signature de l'en-tête multi-secteur pour le VCN 0x1 de l'index $I30
dans le fichier 0x40be est incorrecte.
67 65 3a 75 72 6c 28 68 74 74 70 3a 2f 2f 70 2e  ge:url(http://p.
65 62 61 79 73 74 61 74 69 63 2e 63 6f 6d 2f 61  ebaystatic.com/a
La signature de l'en-tête multi-secteur pour le VCN 0x2 de l'index $I30
dans le fichier 0x40be est incorrecte.
4e b3 10 ff fe 2f 00 b7 10 0d 00 0a 03 02 bd 05  N..../..........
07 20 00 43 00 6f 00 00 70 00 79 00 72 00 69 00  . .C.o..p.y.r.i.
Correction des erreurs dans l'index $I30 du fichier 16574.
La bitmap d'index $I30 dans le fichier 0x40be est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 16574.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0x78 n'est pas valide.
a5 43 00 00 00 00 43 00 78 00 5a 00 01 00 00 00  .C....C.x.Z.....
be 40 00 00 00 00 da 00 22 66 05 8e a0 c9 cd 01  .@......"f......
42 52 b6 b7 63 d9 cd 01 42 52 b6 b7 63 d9 cd 01  BR..c...BR..c...
26 71 13 fa 32 1c ce 01 00 10 02 00 00 00 00 00  &q..2...........
75 01 02 00 00 00 00 00 20 20 00 00 00 00 00 00  u.......  ......
0c 03 41 00 30 00 31 00 36 00 36 00 32 00 34 00  ..A.0.1.6.6.2.4.
30 00 2e 00 64 00 6c 00 6c 00 00 00 00 00 72 00  0...d.l.l.....r.
ff ff ff ff ff ff ff ff f9 42 00 00 00 00 f1 00  .........B......
78 00 5a 00 01 00 00 00 be 40 00 00 00 00 da 00  x.Z......@......
Tri de l'index $I30 du fichier 16574.
La signature de l'en-tête multi-secteur pour le VCN 0x1 de l'index $I30
dans le fichier 0x40d2 est incorrecte.
ae b1 00 72 65 67 66 b3 05 00 00 01 01 30 6a 72  ...regf......0jr
84 f0 ae 81 cc c0 01 01 00 00 00 03 00 18 01 10  ................
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x40d2 est incorrecte.
a6 39 00 c0 04 1b 1b 07 2e 60 ae c6 4a 8b 1c db  .9.......`..J...
b1 d0 da 89 1c db 38 4b 30 3d 56 e0 05 c4 1a 07  ......8K0=V.....
Correction des erreurs dans l'index $I30 du fichier 16594.
La bitmap d'index $I30 dans le fichier 0x40d2 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 16594.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0xa0 n'est pas valide.
e5 40 00 00 00 00 d5 00 a0 00 82 00 01 00 00 00  .@..............
d2 40 00 00 00 00 ce 00 ec aa 9a cf 35 1c ce 01  .@..........5...
a0 6f 9f cf 35 1c ce 01 a0 6f 9f cf 35 1c ce 01  .o..5....o..5...
a0 6f 9f cf 35 1c ce 01 00 10 00 00 00 00 00 00  .o..5...........
00 20 00 00 00 00 00 00 20 28 00 00 00 00 00 00  . ...... (......
20 01 5f 00 52 00 45 00 47 00 49 00 53 00 54 00   ._.R.E.G.I.S.T.
52 00 59 00 5f 00 55 00 53 00 45 00 52 00 5f 00  R.Y._.U.S.E.R._.
55 00 53 00 52 00 43 00 4c 00 41 00 53 00 53 00  U.S.R.C.L.A.S.S.
5f 00 53 00 2d 00 31 00 2d 00 35 00 2d 00 31 00  _.S.-.1.-.5.-.1.
39 00 98 cf 35 1c ce 01 ff ff ff ff ff ff ff ff  9...5...........
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
Tri de l'index $I30 du fichier 16594.
La signature de l'en-tête multi-secteur pour le VCN 0x1 de l'index $I30
dans le fichier 0x40ee est incorrecte.
89 50 4e 47 0d 0a 1a 0a 00 00 00 0d 49 48 44 52  .PNG........IHDR
00 00 00 80 00 00 00 80 08 06 00 00 00 c3 3e 61  ..............>a
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x40ee est incorrecte.
54 b2 80 4c 00 00 00 01 14 02 00 50 88 00 00 c0  T..L.......P....
02 50 00 46 93 00 38 02 20 00 18 b4 8f c5 b4 eb  .P.F..8. .......
Correction des erreurs dans l'index $I30 du fichier 16622.
La bitmap d'index $I30 dans le fichier 0x40ee est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 16622.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0xa0 n'est pas valide.
07 41 00 00 00 00 9d 00 a0 00 82 00 01 00 00 00  .A..............
ee 40 00 00 00 00 47 00 10 11 12 6d 56 f3 cd 01  .@....G....mV...
c4 d5 16 6d 56 f3 cd 01 c4 d5 16 6d 56 f3 cd 01  ...mV......mV...
c4 d5 16 6d 56 f3 cd 01 00 10 00 00 00 00 00 00  ...mV...........
00 20 00 00 00 00 00 00 20 28 00 00 00 00 00 00  . ...... (......
20 01 5f 00 52 00 45 00 47 00 49 00 53 00 54 00   ._.R.E.G.I.S.T.
52 00 59 00 5f 00 55 00 53 00 45 00 52 00 5f 00  R.Y._.U.S.E.R._.
55 00 53 00 52 00 43 00 4c 00 41 00 53 00 53 00  U.S.R.C.L.A.S.S.
5f 00 53 00 2d 00 31 00 2d 00 35 00 2d 00 31 00  _.S.-.1.-.5.-.1.
39 00 00 00 00 00 00 00 ff ff ff ff ff ff ff ff  9...............
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
Tri de l'index $I30 du fichier 16622.
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x44d9 est incorrecte.
bb b1 80 4c 00 00 00 01 14 02 00 50 88 00 00 c0  ...L.......P....
02 50 00 46 93 00 38 02 20 00 18 bc 38 00 7e e2  .P.F..8. ...8.~.
Correction des erreurs dans l'index $I30 du fichier 17625.
La bitmap d'index $I30 dans le fichier 0x44d9 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 17625.
Le pointeur vers le b

###########################################################################

SourceName = Winlogon
TimeGenerated = 09/03/2013 22:50:45
Message = Vérification du système de fichiers sur I:
Le type du système de fichiers est NTFS.
Le nom de volume est Boot.


L'intégrité de l'un de vos disques doit être vérifiée.
Vous pouvez annuler cette vérification, mais son exécution est
fortement recommandée.
Windows va maintenant vérifier le disque.               
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x303 est incorrecte.
4c 00 00 00 01 14 02 00 00 00 00 00 c0 00 00 00  L...............
00 00 00 46 93 00 00 00 80 00 00 00 00 cf 81 7d  ...F...........}
Correction des erreurs dans l'index $I30 du fichier 771.
La bitmap d'index $I30 dans le fichier 0x303 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 771.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0x78 n'est pas valide.
8c e6 00 00 00 00 48 00 78 00 5a 00 01 00 00 00  ......H.x.Z.....
03 03 00 00 00 00 91 00 02 04 e0 e9 30 02 ce 01  ............0...
c8 12 32 72 f0 06 ce 01 11 36 95 b4 92 12 ce 01  ..2r.....6......
c8 12 32 72 f0 06 ce 01 00 10 00 00 00 00 00 00  ..2r............
ae 03 00 00 00 00 00 00 20 08 00 00 00 00 00 00  ........ .......
0c 03 41 00 30 00 31 00 36 00 33 00 34 00 39 00  ..A.0.1.6.3.4.9.
39 00 2e 00 6c 00 6e 00 6b 00 01 00 00 00 13 00  9...l.n.k.......
ff ff ff ff ff ff ff ff 52 75 01 00 00 00 52 00  ........Ru....R.
78 00 5a 00 01 00 00 00 03 03 00 00 00 00 91 00  x.Z.............
Tri de l'index $I30 du fichier 771.
Le VCN 0x0 de l'index $I30 dans le fichier 0x572 est incohérent avec
le VCN 0x1 stocké dans le tampon d'index.
Correction des erreurs dans l'index $I30 du fichier 1394.
La bitmap d'index $I30 dans le fichier 0x572 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 1394.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0xe0 n'est pas valide.
c5 22 00 00 00 00 ab 00 e0 00 c6 00 01 00 00 00  ."..............
72 05 00 00 00 00 b7 00 96 9e 2f a7 f3 da c9 01  r........./.....
6c a5 e3 72 55 1e cd 01 8c ca 57 8e fa e4 cd 01  l..rU.....W.....
8c ca 57 8e fa e4 cd 01 00 50 1f 00 00 00 00 00  ..W......P......
00 00 54 00 00 00 00 00 22 28 00 00 00 00 00 00  ..T....."(......
42 01 5f 00 52 00 45 00 47 00 49 00 53 00 54 00  B._.R.E.G.I.S.T.
52 00 59 00 5f 00 55 00 53 00 45 00 52 00 5f 00  R.Y._.U.S.E.R._.
4e 00 54 00 55 00 53 00 45 00 52 00 5f 00 53 00  N.T.U.S.E.R._.S.
2d 00 31 00 2d 00 35 00 2d 00 32 00 31 00 2d 00  -.1.-.5.-.2.1.-.
31 00 32 00 37 00 35 00 32 00 31 00 30 00 30 00  1.2.7.5.2.1.0.0.
37 00 31 00 2d 00 36 00 31 00 36 00 32 00 34 00  7.1.-.6.1.6.2.4.
39 00 33 00 37 00 36 00 2d 00 37 00 32 00 35 00  9.3.7.6.-.7.2.5.
33 00 34 00 35 00 35 00 34 00 33 00 2d 00 31 00  3.4.5.5.4.3.-.1.
30 00 30 00 35 00 00 00 ff ff ff ff ff ff ff ff  0.0.5...........
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
Tri de l'index $I30 du fichier 1394.
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0xa1d est incorrecte.
4e b3 10 ff fe 2f 00 b7 10 0d 00 0a 03 02 bd 05  N..../..........
07 20 00 43 00 6f 00 00 70 00 79 00 72 00 69 00  . .C.o..p.y.r.i.
Correction des erreurs dans l'index $I30 du fichier 2589.
La bitmap d'index $I30 dans le fichier 0xa1d est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 2589.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0x78 n'est pas valide.
0f 58 00 00 00 00 a5 00 78 00 5a 00 01 00 00 00  .X......x.Z.....
1d 0a 00 00 00 00 8f 00 a8 bf f7 3e e3 da c9 01  ...........>....
5c ae 92 dd b6 ea cd 01 47 25 66 2c 8e eb cd 01  \.......G%f,....
5c ae 92 dd b6 ea cd 01 20 01 00 00 00 00 00 00  \....... .......
1c 01 00 00 00 00 00 00 26 28 00 00 00 00 00 00  ........&(......
0c 03 41 00 30 00 31 00 35 00 37 00 31 00 38 00  ..A.0.1.5.7.1.8.
37 00 2e 00 69 00 6e 00 69 00 01 00 00 00 ab 00  7...i.n.i.......
ff ff ff ff ff ff ff ff c8 5b 01 00 00 00 5e 00  .........[....^.
78 00 5a 00 01 00 00 00 1d 0a 00 00 00 00 8f 00  x.Z.............
Tri de l'index $I30 du fichier 2589.
La signature de l'en-tête multi-secteur pour le VCN 0x1 de l'index $I30
dans le fichier 0x2059 est incorrecte.
6c 67 28 29 3b 74 68 69 73 2e 43 3d 30 7d 3b 46  lg();this.C=0};F
63 2e 70 72 6f 74 6f 74 79 70 65 2e 4a 61 3d 66  c.prototype.Ja=f
Correction des erreurs dans l'index $I30 du fichier 8281.
La bitmap d'index $I30 dans le fichier 0x2059 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 8281.
Les deux entrées d'index de longueur 0x68 et 0x78 sont identiques
ou apparaissent dans le mauvais ordre.
75 8f 00 00 00 00 c6 00 68 00 52 00 00 00 00 00  u.......h.R.....
df 5d 00 00 00 00 9c 00 04 9f 37 13 7a 37 cd 01  .]........7.z7..
38 ae 99 18 7a 37 cd 01 38 ae 99 18 7a 37 cd 01  8...z7..8...z7..
2a d4 96 c7 8d 37 cd 01 00 00 00 00 00 00 00 00  *....7..........
00 00 00 00 00 00 00 00 00 28 00 10 00 00 00 00  .........(......
08 03 73 00 6e 00 61 00 70 00 73 00 68 00 6f 00  ..s.n.a.p.s.h.o.
74 00 00 00 00 00 00 00 74 00 53 00 69 00 7a 00  t.......t.S.i.z.
65 00 00 00 00 00 9c 00 70 00 61 00 6f 00 6e 00  e.......p.a.o.n.
----------------------------------------------------------------------
7f 52 01 00 00 00 76 00 78 00 5a 00 01 00 00 00  .R....v.x.Z.....
59 20 00 00 00 00 c1 00 f8 f0 ef 8d a0 c9 cd 01  Y ..............
4c 92 bd a2 c1 bc cd 01 3e ba a5 4f 25 c8 cd 01  L.......>..O%...
6c 39 c1 19 c0 e5 cd 01 00 b0 02 00 00 00 00 00  l9..............
77 f1 03 00 00 00 00 00 20 28 00 00 00 00 00 00  w....... (......
0c 03 41 00 30 00 31 00 35 00 36 00 35 00 38 00  ..A.0.1.5.6.5.8.
36 00 2e 00 64 00 6c 00 6c 00 01 00 00 00 76 00  6...d.l.l.....v.
00 00 00 00 00 00 00 00 cf 1b 01 00 00 00 8d 00  ................
78 00 5a 00 01 00 00 00 59 20 00 00 00 00 c1 00  x.Z.....Y ......
Tri de l'index $I30 du fichier 8281.
La signature de l'en-tête multi-secteur pour le VCN 0x1 de l'index $I30
dans le fichier 0x207b est incorrecte.
5b 4a 6f 75 72 6e 61 6c 20 53 65 74 75 70 41 50  [Journal SetupAP
49 5d 0d 0a 56 65 72 73 69 6f 6e 20 64 75 20 73  I]..Version du s
Correction des erreurs dans l'index $I30 du fichier 8315.
La bitmap d'index $I30 dans le fichier 0x207b est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 8315.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0x18 n'est pas valide.
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
ff ff ff ff ff ff ff ff 78 00 5a 00 01 00 00 00  ........x.Z.....
59 20 00 00 00 00 c1 00 7c 01 87 85 01 db c9 01  Y ......|.......
Tri de l'index $I30 du fichier 8315.
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x29e2 est incorrecte.
2c 76 58 1e 9f e6 1f 0a b5 04 cb f5 25 1e 13 1e  ,vX.........%...
59 2e 30 b5 03 07 f0 bb 23 cc 6b 87 63 2c e0 a8  Y.0.....#.k.c,..
Correction des erreurs dans l'index $I30 du fichier 10722.
La bitmap d'index $I30 dans le fichier 0x29e2 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 10722.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0xe0 n'est pas valide.
f6 29 00 00 00 00 24 01 e0 00 c6 00 01 00 00 00  .)....$.........
e2 29 00 00 00 00 9e 00 96 9e 2f a7 f3 da c9 01  .)......../.....
6c a5 e3 72 55 1e cd 01 b0 f8 b8 00 b8 1a ce 01  l..rU...........
b0 f8 b8 00 b8 1a ce 01 00 50 1f 00 00 00 00 00  .........P......
00 00 54 00 00 00 00 00 22 28 00 00 00 00 00 00  ..T....."(......
42 01 5f 00 52 00 45 00 47 00 49 00 53 00 54 00  B._.R.E.G.I.S.T.
52 00 59 00 5f 00 55 00 53 00 45 00 52 00 5f 00  R.Y._.U.S.E.R._.
4e 00 54 00 55 00 53 00 45 00 52 00 5f 00 53 00  N.T.U.S.E.R._.S.
2d 00 31 00 2d 00 35 00 2d 00 32 00 31 00 2d 00  -.1.-.5.-.2.1.-.
31 00 32 00 37 00 35 00 32 00 31 00 30 00 30 00  1.2.7.5.2.1.0.0.
37 00 31 00 2d 00 36 00 31 00 36 00 32 00 34 00  7.1.-.6.1.6.2.4.
39 00 33 00 37 00 36 00 2d 00 37 00 32 00 35 00  9.3.7.6.-.7.2.5.
33 00 34 00 35 00 35 00 34 00 33 00 2d 00 31 00  3.4.5.5.4.3.-.1.
30 00 30 00 35 00 00 00 ff ff ff ff ff ff ff ff  0.0.5...........
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
Tri de l'index $I30 du fichier 10722.
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x40be est incorrecte.
1f ac c7 08 00 05 1f 02 7a 00 22 03 00 03 8a 5c  ........z."....\
00 a3 72 00 b9 67 00 72 00 91 a0 6d 00 20 00 46  ..r..g.r...m. .F
Correction des erreurs dans l'index $I30 du fichier 16574.
La bitmap d'index $I30 dans le fichier 0x40be est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 16574.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0x78 n'est pas valide.
2d 08 00 00 00 00 b3 00 78 00 5a 00 01 00 00 00  -.......x.Z.....
be 40 00 00 00 00 da 00 7c 01 87 85 01 db c9 01  .@......|.......
5a 7d 1e e1 50 1c ce 01 7c 0e 31 52 c4 1c ce 01  Z}..P...|.1R....
54 d0 73 52 c4 1c ce 01 00 30 4a 00 00 00 00 00  T.sR.....0J.....
00 28 4a 00 00 00 00 00 20 20 00 00 00 00 00 00  .(J.....  ......
0c 03 41 00 30 00 31 00 36 00 36 00 32 00 32 00  ..A.0.1.6.6.2.2.
32 00 2e 00 52 00 44 00 42 00 00 00 00 00 72 00  2...R.D.B.....r.
ff ff ff ff ff ff ff ff a5 43 00 00 00 00 43 00  .........C....C.
78 00 5a 00 01 00 00 00 be 40 00 00 00 00 da 00  x.Z......@......
Tri de l'index $I30 du fichier 16574.
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x40d2 est incorrecte.
3c 68 74 6d 6c 3e 3c 68 65 61 64 3e 3c 2f 68 65  <html><head></he
61 64 3e 3c 62 6f 64 79 20 6c 65 66 74 4d 61 72  ad><body leftMar
Correction des erreurs dans l'index $I30 du fichier 16594.
La bitmap d'index $I30 dans le fichier 0x40d2 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 16594.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0xe0 n'est pas valide.
12 41 00 00 00 00 8e 00 e0 00 c6 00 01 00 00 00  .A..............
d2 40 00 00 00 00 ce 00 96 9e 2f a7 f3 da c9 01  .@......../.....
6c a5 e3 72 55 1e cd 01 fa fe d2 d0 35 1c ce 01  l..rU.......5...
fa fe d2 d0 35 1c ce 01 00 50 1f 00 00 00 00 00  ....5....P......
00 00 54 00 00 00 00 00 22 28 00 00 00 00 00 00  ..T....."(......
42 01 5f 00 52 00 45 00 47 00 49 00 53 00 54 00  B._.R.E.G.I.S.T.
52 00 59 00 5f 00 55 00 53 00 45 00 52 00 5f 00  R.Y._.U.S.E.R._.
4e 00 54 00 55 00 53 00 45 00 52 00 5f 00 53 00  N.T.U.S.E.R._.S.
2d 00 31 00 2d 00 35 00 2d 00 32 00 31 00 2d 00  -.1.-.5.-.2.1.-.
31 00 32 00 37 00 35 00 32 00 31 00 30 00 30 00  1.2.7.5.2.1.0.0.
37 00 31 00 2d 00 36 00 31 00 36 00 32 00 34 00  7.1.-.6.1.6.2.4.
39 00 33 00 37 00 36 00 2d 00 37 00 32 00 35 00  9.3.7.6.-.7.2.5.
33 00 34 00 35 00 35 00 34 00 33 00 2d 00 31 00  3.4.5.5.4.3.-.1.
30 00 30 00 35 00 00 00 ff ff ff ff ff ff ff ff  0.0.5...........
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
Tri de l'index $I30 du fichier 16594.
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x40ee est incorrecte.
4c 00 00 00 01 14 02 00 00 00 00 00 c0 00 00 00  L...............
00 00 00 46 db 40 00 00 80 00 00 00 8e 3c 0c 71  ...F.@.......<.q
La signature de l'en-tête multi-secteur pour le VCN 0x1 de l'index $I30
dans le fichier 0x40ee est incorrecte.
fd 2c 31 27 a1 02 f1 2c e0 70 04 0c b7 00 68 62  .,1'...,.p....hb
69 6e 00 20 00 00 00 00 10 00 00 73 00 74 00 88  in. .......s.t..
Correction des erreurs dans l'index $I30 du fichier 16622.
La bitmap d'index $I30 dans le fichier 0x40ee est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 16622.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0xe0 n'est pas valide.
34 41 00 00 00 00 ab 00 e0 00 c6 00 01 00 00 00  4A..............
ee 40 00 00 00 00 47 00 96 9e 2f a7 f3 da c9 01  .@....G.../.....
6c a5 e3 72 55 1e cd 01 a2 3c 62 6e 56 f3 cd 01  l..rU....<bnV...
a2 3c 62 6e 56 f3 cd 01 00 50 1f 00 00 00 00 00  .<bnV....P......
00 00 54 00 00 00 00 00 22 28 00 00 00 00 00 00  ..T....."(......
42 01 5f 00 52 00 45 00 47 00 49 00 53 00 54 00  B._.R.E.G.I.S.T.
52 00 59 00 5f 00 55 00 53 00 45 00 52 00 5f 00  R.Y._.U.S.E.R._.
4e 00 54 00 55 00 53 00 45 00 52 00 5f 00 53 00  N.T.U.S.E.R._.S.
2d 00 31 00 2d 00 35 00 2d 00 32 00 31 00 2d 00  -.1.-.5.-.2.1.-.
31 00 32 00 37 00 35 00 32 00 31 00 30 00 30 00  1.2.7.5.2.1.0.0.
37 00 31 00 2d 00 36 00 31 00 36 00 32 00 34 00  7.1.-.6.1.6.2.4.
39 00 33 00 37 00 36 00 2d 00 37 00 32 00 35 00  9.3.7.6.-.7.2.5.
33 00 34 00 35 00 35 00 34 00 33 00 2d 00 31 00  3.4.5.5.4.3.-.1.
30 00 30 00 35 00 00 00 ff ff ff ff ff ff ff ff  0.0.5...........
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
Tri de l'index $I30 du fichier 16622.
La signature de l'en-tête multi-secteur pour le VCN 0x0 de l'index $I30
dans le fichier 0x48bc est incorrecte.
72 64 65 72 2d 72 61 64 69 75 73 3a 33 70 78 7d  rder-radius:3px}
2e 73 62 5f 74 6f 20 2e 73 62 5f 74 69 2c 2e 73  .sb_to .sb_ti,.s
Correction des erreurs dans l'index $I30 du fichier 18620.
La bitmap d'index $I30 dans le fichier 0x48bc est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 18620.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0x18 n'est pas valide.
00 00 00 00 00 00 00 00 18 00 00 00 03 00 00 00  ................
ff ff ff ff ff ff ff ff 32 c2 8f bd 28 78 cb 01  ........2...(x..
4a 15 e2 e1 28 78 cb 01 4a 15 e2 e1 28 78 cb 01  J...(x..J...(x..
Tri de l'index $I30 du fichier 18620.
Les deux entrées d'index de longueur 0xd8 et 0x78 sont identiques
ou apparaissent dans le mauvais ordre.
ef 30 01 00 00 00 5c 00 d8 00 c6 00 00 00 00 00  .0....\.........
40 2b 01 00 00 00 4d 00 ba ed 20 7a f3 da c9 01  @+....M... z....
0a 31 81 86 9a 21 cd 01 94 af 48 c6 20 4f cd 01  .1...!....H. O..
94 af 48 c6 20 4f cd 01 00 b0 1f 00 00 00 00 00  ..H. O..........
00 00 58 00 00 00 00 00 22 28 00 00 00 00 00 00  ..X....."(......
42 01 5f 00 52 00 45 00 47 00 49 00 53 00 54 00  B._.R.E.G.I.S.T.
52 00 59 00 5f 00 55 00 53 00 45 00 52 00 5f 00  R.Y._.U.S.E.R._.
4e 00 54 00 55 00 53 00 45 00 52 00 5f 00 53 00  N.T.U.S.E.R._.S.
2d 00 31 00 2d 00 35 00 2d 00 32 00 31 00 2d 00  -.1.-.5.-.2.1.-.
31 00 32 00 37 00 35 00 32 00 31 00 30 00 30 00  1.2.7.5.2.1.0.0.
37 00 31 00 2d 00 36 00 31 00 36 00 32 00 34 00  7.1.-.6.1.6.2.4.
39 00 33 00 37 00 36 00 2d 00 37 00 32 00 35 00  9.3.7.6.-.7.2.5.
33 00 34 00 35 00 35 00 34 00 33 00 2d 00 31 00  3.4.5.5.4.3.-.1.
30 00 30 00 34 00 00 00 ea c2 bf 2f 64 7e ca 01  0.0.4....../d~..
ea c2 bf 2f 64 7e ca 01 ea c2 bf 2f 64 7e ca 01  .../d~...../d~..
----------------------------------------------------------------------
07 a0 00 00 00 00 3c 00 78 00 5a 00 01 00 00 00  ......<.x.Z.....
93 9d 00 00 00 00 04 01 74 19 d8 8d a0 c9 cd 01  ........t.......
0a ac f4 80 5e 05 ce 01 0a ac f4 80 5e 05 ce 01  ....^.......^...
6c 57 10 da 2b 06 ce 01 00 10 00 00 00 00 00 00  lW..+...........
20 02 00 00 00 00 00 00 20 28 00 00 00 00 00 00   ....... (......
0c 03 41 00 30 00 31 00 36 00 32 00 36 00 34 00  ..A.0.1.6.2.6.4.
30 00 2e 00 69 00 6e 00 69 00 01 00 00 00 83 00  0...i.n.i.......
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  ................
18 00 00 00 03 00 00 00 01 00 00 00 00 00 00 00  ................
Tri de l'index $I30 du fichier 40339.
Le VCN 0x0 de l'index $I30 dans le fichier 0x9f90 est incohérent avec
le VCN 0x1 stocké dans le tampon d'index.
Correction des erreurs dans l'index $I30 du fichier 40848.
La bitmap d'index $I30 dans le fichier 0x9f90 est incorrecte.
Correction des erreurs dans l'index $I30 du fichier 40848.
Le pointeur vers le bas de l'entrée d'index en cours avec la longueur 0x78 n'est pas valide.
cc c0 00 00 00 00 76 00 78 00 5a 00 01 00 00 00  ......v.x.Z.....
90 9f 00 00 00 00 b7 00 d0 b9 49 3d 00 37 ca 01  ..........I=.7..
44 43 83 ef af f9 cd 01 44 43 83 ef af f9 cd 01  DC......DC......
f4 ce d7 db 6e fa cd 01 b0 00 00 00 00 00 00 00  ....n...........
ae 00 00 00 00 00 00 00 20 28 00 00 00 00 00 00  ........ (......
0c 03 41 00 30 00 31 00 36 00 30 00 37 00 37 00  ..A.0.1.6.0.7.7.
36 00 2e 00 69 00 6e 00 69 00 00 00 00 00 c3 00  6...i.n.i.......
ff ff ff ff ff ff ff ff c7 c3 00 00 00 00 5e 00  ..............^.
78 00 5a 00 01 00 00 00 90 9f 00 00 00 00 b7 00  x.Z.............
Tri de l'index $I30 du fichier 40848.
La signature de l'en-tête mu

###########################################################################

SourceName = Winlogon
TimeGenerated = 01/02/2013 19:32:53
Message = Vérification du système de fichiers sur N:
Le type du système de fichiers est FAT32.


L'intégrité de l'un de vos disques doit être vérifiée.
Vous pouvez annuler cette vérification, mais son exécution est
fortement recommandée.
Windows va maintenant vérifier le disque.               
Le numéro de série du volume est B863-68E1
Windows a vérifié le système de fichiers sans trouver de problème.

   3135877120 octets d'espace disque au total.
        40960 octets dans 10 fichiers cachés.
        57344 octets dans 14 dossiers.
   2003660800 octets dans 26 fichiers.
   1132113920 octets disponibles sur le disque.

         4096 octets dans chaque unité d'allocation.
       765595 unités d'allocation au total sur le disque.
       276395 unités d'allocation disponibles sur le disque.


###########################################################################



       ########## ENDOF 23:11:38



Voici aussi le rapport emisoft :


Version - Emsisoft Anti-Malware 7.0
Dernière mise à jour : 12/03/2013 00:07:17

Paramètres du balayage :

Type de balayage : Scan Intelligent
Objets : Rootkits, Mémoire, Traces, I:\WINDOWS\, I:\Program Files\

Détecter logiciels à risque : Arrêt
Recherche dans les archives : Arrêt
Balayage des ADS : Marche
Filtre d'extension de fichier : Arrêt
Caching avancé : Marche
Accès direct de disque dur : Arrêt

Début de l'analyse :   12/03/2013 00:08:20


Analysé   322570
Objets trouvés   0

Fin du balayage :   12/03/2013 00:27:48
Temps de balayage :   0:19:28


Est normal d'avoit "arrêt" sur les détections?

Merci d'avance
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 15, 2013, 09:55:28
Re,

Le rapport du 9 mars de la vérification du disque semble effectivement rapporter les problème lié au lancement de la sauvegarde (snapshot)
Celui du 13 ne montre plus de secteurs défectueux, donc c'est déjà bien, si c'était un problème de disque, nous aurions de nouveaux secteurs défecteux, mais cela ne permet pas d'en être certain néanmoins.

Concernent Emisoft, il indique juste les types d'options de scanner au lancement de sa vérification.


On va maintenant regarder un peu l'état du système :

Télécharge OTL (http://oldtimer.geekstogo.com/OTL.exe) (de Old Timer) sur ton bureau.


netsvcs
msconfig
drivers32
activex
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
kernel32.dll
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT


Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)

Note : Les rapports sont aussi enregistrés sur le bureau
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 15, 2013, 21:22:30
Désolé pour le précédent rapport... :-[

Voici OTL.txt :
http://security-x.fr/up/file.php?h=Rba872371f539fc260719429773df91d7 (http://security-x.fr/up/file.php?h=Rba872371f539fc260719429773df91d7)

et Extras.txt
http://security-x.fr/up/file.php?h=R35bb9cee2054d7bc24763aae29762c4b (http://security-x.fr/up/file.php?h=R35bb9cee2054d7bc24763aae29762c4b)
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 15, 2013, 21:45:17
Re,

Ah ouais, tu as passé tous les outils que tu as trouvé toi  :NNN
Cela ne sert à rien de multiplier comme ça les scan d'outil, mieux vaut venir demander.

Pas de trace d'infection.
On va nettoyer puis désinstaller zonealarm et le réinstaller :
- C'est une version que tu as payée de ZoneAlarm Pro ?

1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- Google Toolbar for Internet Explorer (barre d'outil, sauf réelle utilité)
- Emsisoft Anti-Malware (inutile)
- Panda ActiveScan 2.0 (idem)
- Trojan Remover 6.8.5 (idem)


2) Relance  OTL.exe


/!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\



:OTL
SRV - [2013/01/30 18:01:56 | 003,089,320 | ---- | M] (Emsisoft GmbH) [Auto | Running] -- I:\Program Files\Emsisoft Anti-Malware\a2service.exe -- (a2AntiMalware)
DRV - File not found [Kernel | On_Demand | Stopped] -- I:\WINDOWS\system32\2.tmp -- (MEMSWEEP2)
DRV - [2012/04/30 17:45:28 | 000,054,072 | ---- | M] (Emsisoft GmbH) [File_System | On_Demand | Running] -- I:\Program Files\Emsisoft Anti-Malware\a2accx86.sys -- (a2acc)
DRV - [2012/04/30 17:45:00 | 000,037,856 | ---- | M] (Emsisoft GmbH) [File_System | System | Running] -- I:\Program Files\Emsisoft Anti-Malware\a2dix86.sys -- (a2injectiondriver)
DRV - [2010/05/05 08:40:32 | 000,011,776 | ---- | M] (Emsi Software GmbH) [Kernel | System | Running] -- I:\Program Files\Emsisoft Anti-Malware\a2util32.sys -- (a2util)
DRV - [2009/06/30 10:37:16 | 000,028,552 | ---- | M] (Panda Security, S.L.) [File_System | Boot | Running] -- I:\WINDOWS\system32\drivers\pavboot.sys -- (pavboot)
IE - HKU\S-1-5-21-1275210071-616249376-725345543-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Secondary_Page_URL = http://www.01net.com/telecharger/ [Binary data over 200 bytes]
IE - HKU\S-1-5-21-1275210071-616249376-725345543-1003\..\SearchScopes\{E1168787-9E6A-4B9A-AED5-787EC635D2B7}: "URL" = http://www.01net.com/recherche/recherche?chaine=telecharger&searchstring={searchTerms}
FF - HKLM\Software\MozillaPlugins\@pandasecurity.com/activescan: I:\Program Files\Panda Security\ActiveScan 2.0\npwrapper.dll (Panda Security, S.L.)
O2 - BHO: (no name) - {B922D405-6D13-4A2B-AE89-08A030DA4402} - No CLSID value found.
O4 - HKLM..\Run: [emsisoft anti-malware] i:\program files\emsisoft anti-malware\a2guard.exe (Emsisoft GmbH)
O4 - HKLM..\Run: [TrojanScanner] I:\Program Files\Trojan Remover\Trjscan.exe (Simply Super Software)
MsConfig - StartUpReg: SearchSettings - hkey= - key= -  File not found
[2013/03/12 19:25:22 | 002,237,968 | ---- | C] (Kaspersky Lab ZAO) -- I:\Documents and Settings\Michel\Bureau\tdsskiller.exe
[2013/03/12 01:01:10 | 000,000,000 | ---D | C] -- I:\Program Files\Sophos
[2013/03/10 21:18:50 | 000,000,000 | ---D | C] -- I:\Documents and Settings\Michel\Mes documents\Simply Super Software
[2013/03/10 21:18:50 | 000,000,000 | ---D | C] -- I:\Documents and Settings\Michel\Application Data\Simply Super Software
[2013/03/10 21:18:38 | 000,000,000 | ---D | C] -- I:\Documents and Settings\All Users\Menu Démarrer\Programmes\Trojan Remover
[2013/03/10 21:18:35 | 000,605,968 | ---- | C] (Igor Pavlov) -- I:\WINDOWS\System32\ztv7z.dll
[2013/03/10 21:18:35 | 000,077,072 | ---- | C] (Microsoft Corporation) -- I:\WINDOWS\System32\ztvcabinet.dll
[2013/03/10 21:18:32 | 000,000,000 | ---D | C] -- I:\Program Files\Trojan Remover
[2013/03/10 21:18:32 | 000,000,000 | ---D | C] -- I:\Documents and Settings\All Users\Application Data\Simply Super Software
[2013/03/10 15:47:29 | 000,000,000 | ---D | C] -- I:\Documents and Settings\All Users\Menu Démarrer\Programmes\Emsisoft Anti-Malware
[2013/03/10 15:46:22 | 000,000,000 | ---D | C] -- I:\Program Files\Emsisoft Anti-Malware
[2013/03/09 23:54:21 | 000,000,000 | ---D | C] -- I:\Program Files\Spybot - Search & Destroy 2
[2013/03/09 23:43:25 | 000,028,552 | ---- | C] (Panda Security, S.L.) -- I:\WINDOWS\System32\drivers\pavboot.sys
[2013/03/09 23:43:11 | 000,000,000 | ---D | C] -- I:\Program Files\Panda Security
[2013/03/09 23:20:00 | 000,000,000 | ---D | C] -- I:\Documents and Settings\LocalService\Application Data\McAfee
[2013/03/09 23:18:23 | 000,000,000 | ---D | C] -- I:\Documents and Settings\All Users\Application Data\McAfee
[5 I:\WINDOWS\*.tmp files -> I:\WINDOWS\*.tmp -> ]
[1 I:\WINDOWS\System32\*.tmp files -> I:\WINDOWS\System32\*.tmp -> ]
[2013/03/10 21:18:40 | 000,000,818 | ---- | M] () -- I:\Documents and Settings\All Users\Bureau\Trojan Remover.lnk
[2013/03/10 15:47:29 | 000,000,788 | ---- | M] () -- I:\Documents and Settings\Michel\Application Data\Microsoft\Internet Explorer\Quick Launch\Emsisoft Anti-Malware.lnk
[2013/03/10 15:47:28 | 000,000,770 | ---- | M] () -- I:\Documents and Settings\All Users\Bureau\Emsisoft Anti-Malware.lnk
[2013/03/10 00:28:42 | 000,000,000 | ---D | M] -- I:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
@Alternate Data Stream - 132 bytes -> I:\Documents and Settings\All Users\Application Data\TEMP:CB0AACC9

:Files
I:\Program Files\Emsisoft Anti-Malware

:Commands
[emptytemp]
[resethosts]



Note :  S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\




3) Désinstalle ZoneAlarm :

Si tu rencontres des problème pour le faire, utilise cet outil :
http://www.inforumatique.fr/index.php/utilitaires/nettoyeurs-et-desinstallateurs/item/179-d%C3%A9sinstallateur-zonealarm.html

Redémarre le pc, puis réinstalle ZoneAlarm : (version gratuite, si tu as payée la "Pro", dis-le moi, je te fournirais un autre lien)
http://download.zonealarm.com/bin/free/1001_za/zafwSetupWeb_110_000_057.exe

Attention, zonealarm est une vraie usine à gaz, soit attentif à son installation et refuse tout les "complément" proposé (barre d'outil/toolbar, essai "gratuit", antivirus "gratuit", etc ...)

 :AAN
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 15, 2013, 21:52:15
J'ai bien la version pro.
Je ne peux pas ré entrer la licence, sur celle de ton lien?
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 15, 2013, 21:59:28
Re,

Oui, normalement tu peux l'activer avec ta licence depuis la version que je propose (sois-dis en passant, inutile pour moi, mais bon, tu as la licence, autant l'utiliser ;) )

 :AAN
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 15, 2013, 22:22:09
Bon, par contre impossible d'installer la nouvelle version  :(
Arret en cours de route sur erreur 1601 impossible d'acceder au service window installer
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 15, 2013, 22:23:52
Re,

Tu as d'abord fait tout ce que je te demandais ? tu as le rapport de correction d'OTL ?

Passe aussi l'outil de nettoyage que je te donne pour zonealarm avant l'installation, c'est mieux. (point 3) )
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 15, 2013, 22:42:10
Désolé, je dois être un poil fatigué, je suis passé à l'étape 3 avant la 1 et la 2....
J'ai relancéOTL, voila le rapport
http://security-x.fr/up/file.php?h=R5532bf0ac0f41b67bb6bbf9db61edcb0 (http://security-x.fr/up/file.php?h=R5532bf0ac0f41b67bb6bbf9db61edcb0)
Pour le moment ZA ne veut toujours pas se réinstaller...
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 15, 2013, 22:51:27
D'ailleurs je n'arrive plus à faire aucune mise à jour, type acrobat ou skype...
Ca fait parti des symptomes que j'ai oublié de mentionner...
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 16, 2013, 09:11:13
Re,

Tu as utilisé l'outil que je t'ai donner pour nettoyer les restes de ZoneAlarm avant réinstallation ou pas ?
http://www.inforumatique.fr/index.php/utilitaires/nettoyeurs-et-desinstallateurs/item/179-d%C3%A9sinstallateur-zonealarm.html

Pour le reste, à faire :

Télécharge Farbar Service Scanner (http://www.bleepingcomputer.com/download/farbar-service-scanner/dl/62/) (de Farbar) sur ton bureau.



(S'il n'apparait pas, tu le trouveras à l'emplacement du fichier FSS.exe, sous le nom FSS.txt )
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 16, 2013, 11:38:18
Oui oui, j'ai bien utilisé l'outil de désinstallation que tu m'as indiqué.
J'ai du passé par Ccleaner pour désactiver ZA au démarrage, rebooter, et ca a marché sans pb.
C'est la réinstallation qui ne marche pas.
Voila le rapport FSS
http://security-x.fr/up/file.php?h=R7866f47a88954dc12f0f76dc1bb63fe4 (http://security-x.fr/up/file.php?h=R7866f47a88954dc12f0f76dc1bb63fe4)
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 16, 2013, 12:12:53
Re,

Tu as des symptômes du rootkit zeroaccess ...
Je n'en ai pourtant pas vu trace sur les précédent rapport.

Tu peux me faire ceci s'il te plait :

Télécharge RogueKiller (http://www.sur-la-toile.com/RogueKiller/RogueKiller.exe) (de Tigzy) sur ton bureau.


(S'il ne s'ouvre pas, clique sur le bouton "Rapport", il est aussi enregistré sur le bureau : RKreport.txt)
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 16, 2013, 12:20:55
Le voila...
http://security-x.fr/up/file.php?h=R8e07e5cf25ed331cb90903e9675ee1ad (http://security-x.fr/up/file.php?h=R8e07e5cf25ed331cb90903e9675ee1ad)
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 16, 2013, 13:46:29
Re,

Il faut regarder plus loin :

Télécharge Gmer (http://www.gmer.net/#files) sur ton bureau. (Clique sur "Download EXE")

/!\ Ferme tous tes programmes et déconnecte toi d'internet.

/!\ Désactive tes logiciels de sécurité (antivirus, antispyware, etc). /!\

Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 16, 2013, 14:12:11
Il n'aime pas du tout...
2 tentatives et reboot immédiat après ouverture de la fenêtre Gmer
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 16, 2013, 14:19:13
Re,

Tu avais désactivé tes outils de sécurité ? (antivir, Malwarebyte's, etc ?)

Teste en mode sans échec sinon :
Aide : Comment faire démarrer son ordinateur en mode sans échec (http://www.infos-du-net.com/forum/272325-11-tuto-demarrer-mode-echec).
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 16, 2013, 19:22:41
Bon en mode sans echec, ca marche et effectivement, c'est long... :)
http://security-x.fr/up/file.php?h=Rdd7c0f2aabefb953a5a135299442bfcd (http://security-x.fr/up/file.php?h=Rdd7c0f2aabefb953a5a135299442bfcd)
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 16, 2013, 19:24:35
Re,

Encore un scan, celui-ci n'est pas concluant et je veux m'assurer que l'infection qui a causé le problème est bien éliminée avant de réparer :

Télécharge TDSSKiller (http://support.kaspersky.com/downloads/utils/tdsskiller.exe) de Kaspersky sur ton bureau.

C:\ TDSSKiller.x.x.x.x_date_heure_log.txt

Poste son contenu dans ta prochaine réponse.

Un aide à l'utilisation ici (http://forum.security-x.fr/tutoriels-317/tutoriel-tdsskiller-nouvelle-version/)
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 16, 2013, 19:57:13
voila...
http://security-x.fr/up/file.php?h=R88aecb6ae08f0eb8215eafee04413cf8 (http://security-x.fr/up/file.php?h=R88aecb6ae08f0eb8215eafee04413cf8)
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 16, 2013, 20:55:38
Re,

Ok.

Tu pourrais me fournir le rapport que tu avais eu avec Malwarebyte's avant de venir ici ?
dans Malwarebyte's, onglet "rapport"
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 16, 2013, 21:08:18
Voila le tout 1er
http://security-x.fr/up/file.php?h=Rcab2da86861da91152f036ebb316de0c (http://security-x.fr/up/file.php?h=Rcab2da86861da91152f036ebb316de0c)
Depuis j'ai formaté le disque K en prime...
Mais bon à priori ca sert pas à grand chose on dirait
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 16, 2013, 21:25:35
Pfouuuu je viens de me rendre contre que le disque ou je fais mes sauvegardes n'a jamais été branché pendant les scans.... :-[
Faut que je relance quelque chose?
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 16, 2013, 21:51:43
Re,

Non normalement l'infection n'est pas transmissible sur d'autres supports.

Bon, je vois rien, on va donc juste réparer :

1) Télécharge Windows Repair (http://www.tweaking.com/files/setups/tweaking.com_windows_repair_aio_setup.exe) (de Tweaking.com) sur ton bureau.



(S'il n'apparait pas, tu le trouveras à l'emplacement du fichier FSS.exe, sous le nom FSS.txt )
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 16, 2013, 22:19:38
Il me demande d'insérer le CD windows pendant le scan... je saute l'option à chaque fois...
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 16, 2013, 23:40:35
Bon, ca marche déja beaucoup mieux.... ;D
J'ai récupéré l'accés au firewall windows, le réseau local...
voila le rapport FSS
http://security-x.fr/up/file.php?h=Rb5bfb1d3c9934cf9127b0b7ab278bad4 (http://security-x.fr/up/file.php?h=Rb5bfb1d3c9934cf9127b0b7ab278bad4)
Par contre ca rame pas mal...
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 17, 2013, 10:41:51
Re,

Les réparations semblent avoir correctement été effectuées

Pour les ralentissements, il est parfois nécessaire d'avoir quelques redémarrages après ce genre d'opérations pour retrouver "une vitesse de croisière"

On va nettoyer les outils et voir s'il y a du mieux ensuite :

  Relance  OTL.exe
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")


Supprime manuellement Report_CHKDSK



Si les ralentissements persistent, dis-moi sur quoi ils portent (navigation, utisisation du pc, etc ...)
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 17, 2013, 15:39:47
En tout cas déjà un grand merci pour le temps que tu as consacré à mon pb... ;)
Les outils sont supprimés
Ca rame de façon générale, au démarrage et à l'utilisation.
La j'ai juste une fenêtre IE7 et je suis pratiquement à 100% d'utilisation de l'UC...ca peine à descendre en dessous de 75%
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 17, 2013, 18:44:03
Re,

Windows Update était coupé, il est peut-être en cours de mise à jour, idem pour d'autre logiciel qui n'avaient plus accès au réseau.

Si cela perdure encore d'ici demain ou plus, on regardera.

 :AAN
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 17, 2013, 21:40:18
Ok,
c'est vrai que je me retrouve avec pleins de mises à jour...
bon, on va attendre un peu pour voir.
Et encore merci :D
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 17, 2013, 22:20:47
Par contre j'ai voulu vérivier ma configuration driver, après la réparation.
J'ai été faire un tour sur TLD, et au moment d'installer le plugin, j'ai un message comme quoi il y a encore un pb avec Windows Installer...
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 17, 2013, 22:28:59
Re,

Sans cd windows, il sera difficile de réparer, effectivement si infection zeroaccess il y a eu, windows installer a pu être touché.

C'était quoi le message exact ?
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 17, 2013, 22:34:21
J'avais mis le CD finalement, c'était trop contraignant de zapper à chaque fois...
Le message c'est :
impossible d'acceder au service Windows Installer
Ceci peut se produire si Windows est en mode sans echec, ou si le programme d'installation de Windows n'est pas bien installé.
Contactez votre support technique pour assistance...
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 17, 2013, 22:44:28
Re,

Fais ceci :

Démarrer -> exécuter (si non présent : "tous les programmes -> accessoire -> exécuter)
Tape exactement :
services.msc

valide avec "entrée"

Dans la nouvelle fenêtre, recherche le service nommé "Windows installer"
Fais un clic-droit dessus -> propriétés
Donne moi les infos en face de :
- Type de démarrage
- État du service

Si le service est "Arrêté" clique sur "Démarrer" et dis-moi s'il rencontre une erreur ou démarre normalement.

 :AAN
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 17, 2013, 22:54:46
Il démarre normalement à priori
Type de démarrage, manuel

Actuellement le status est démarré (il était effectivement arrété), mais même message sur TLD.
Il faut rebooter?
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 17, 2013, 23:01:40
Re,

Si tu veux, mais à mon avis c'est plutôt l'application de TDL qui ne s’entend pas avec ton pc.
Pas très grave en soit, les pilotes ce n'est pas une obligation de les tenir à jour si tu ne rencontres pas de problème avec ton matériel
Les problèmes de sécurité son rare et transmis par windows update le cas échéant.
 :AAN
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 18, 2013, 17:31:28
J'ai le même problème pour installer ZA, ca coince au niveau windows installer... :-[
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 18, 2013, 18:52:41
Re,

On va voir pour le réparer.

à faire en premier donc si tu as ton cd windows :
http://www.pcentraide.com/index.php?showtopic=243

Puis :
Télécharge CAT (http://garr.dl.sourceforge.net/project/crisistool/CAT%20-%20RC%20V1.1/CAT.exe) (de la Team Rocket Ops) sur ton Bureau.

Fix Windows Installer

Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 18, 2013, 19:13:42
Le FSP est en cours...
Par contre mon CD Windows est en SP1 alors que je suis en SP3.
C'est pas génant?
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 18, 2013, 19:21:33
Re,

ça ne fonctionnera donc probablement pas non, teste mais bon ...

Passe directement à CAT sinon.

:jap:
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 18, 2013, 19:45:52
Voila le rapport cat...

=============== Repairing Windows Installer... ===============
Stopping service: "MSIServer"... Failed.
Setting service "MSIServer" start mode to: "Manual"... Already set to correct state.
Unregistering Windows Installer...   Completed with exit code: 0
Registering msi.dll... Success.
Registering Windows Installer...   Completed with exit code: 0
Starting service: "MSIServer"... Successful.
============= Windows Installer Repair Complete ==============
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 18, 2013, 19:47:19
Ok,

reteste ton plugin TLD ou zonealarm maintenant. ;)
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 18, 2013, 20:55:47
Ca ne change rien pour TLD... :(
Je reessayerais ZA au prochain redémarrage...
A propos, avec une freebox enmode routeur, j'ai vraiment besoin de ZA??
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 18, 2013, 21:02:35
Même Pb pour mise à jour SKYPE...
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 18, 2013, 21:37:56
Re,

Disons que sous Vista, 7, 8 je dirais non absolument pas besoin.

Sous XP, j'avoue qu'on conseille un parefeu logiciel différent de celui par défaut, mais c'est pas essentiel selon moi, surtout face à une usine à gaz comme ZA ...
Comme tu le dis, en plus derrière une box en mode routeur.



Essaye ceci maintenant :
http://forum.security-x.fr/tutoriels-317/reparer-widnows-avec-windows-repair-%28all-in-one%29/

Tu vas directement aux réparations

Tu ne coches que "Windows installer" dans la liste

Dis-moi après redémarrage si cela change quelque chose pour le plugin ou skype.

 :AAN
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 18, 2013, 22:10:06
Aucun changement, ca ne fonctionne toujours pas
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 18, 2013, 22:17:31
Re,

Tu peux tester cette solution, attention de bien respecter le déroulement :
http://support.microsoft.com/kb/315353/fr

Dis-moi si tu as rencontré des problèmes ou si la clé de regsitre n'était pas avec les bonne permissions.

 :AAN
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 18, 2013, 22:27:10
en lancant windows repair et le début de la procédure 315353, j'ai une fenetre qui s'ouvre avec le message une autre installation est deja en cours...etc(j'ai pas noté la suite) ca ne viendrait pas de la?
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 18, 2013, 22:42:46
Re,

Tout est possible, c'est quoi le message entier ?
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 18, 2013, 22:50:13
Une autre installation est deja en cours, terminez la avant de poursuivre cette installation.
Ca le fait avec msiexec /unregister, et avec le dernier outils que tu m'as demandé de lancer (cat, je crois?)
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 19, 2013, 10:13:17
Re,

Peux-tu me faire ceci s'il te plait :

Relance OTL :


netsvcs
msconfig
drivers32
activex
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
kernel32.dll
services.exe
msiexec.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT


Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)

Note : Les rapports sont aussi enregistrés sur le bureau
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 19, 2013, 17:44:42
Voila l'OTL...
http://security-x.fr/up/file.php?h=R312ac1caaac2c0d1ce8bbeab34dc15e4 (http://security-x.fr/up/file.php?h=R312ac1caaac2c0d1ce8bbeab34dc15e4)

et l'Extras...

http://security-x.fr/up/file.php?h=R17f5669b0d32c3df412430e8dbd83c3c (http://security-x.fr/up/file.php?h=R17f5669b0d32c3df412430e8dbd83c3c)
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 19, 2013, 19:11:26
Re,

Tu as toi-même utilisé des outils ?
Citer
[2013/03/18 22:38:50 | 005,162,600 | ---- | C] (ParetoLogic, Inc.) -- I:\Documents and Settings\Michel\Bureau\MSIEXEC Repair-tool.exe

Déjà que c'est un peu le bronx dans ce pc, ce serait bien que tu fasses pas trop de choses de ton côtés sans me le dire ;)
En plus la société éditrice est franchement pas recommandable

C'est quoi le lecteur P: ?
Un disque dur externe ?

Question à côté d'ailleurs ... pourquoi toutes ces partitions / disques sur ce système ?
Pourquoi windows est-il installé sur un disque nommé I: ?

On va nettoyer quelques trucs et voir si cela évolue :

Relance  OTL.exe


/!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\



:OTL
DRV - File not found [Kernel | Boot | Stopped] -- system32\ZoneLabs\srescan.sys -- (srescan)
FF - HKLM\Software\MozillaPlugins\@funwebproducts.com/Plugin: I:\Program Files\FunWebProducts\Installr\2.bin\NPFunWeb.dll File not found
O3 - HKU\S-1-5-21-1275210071-616249376-725345543-1003\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O8 - Extra context menu item: Google Sidewiki... - res://I:\Program Files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_6CE5017F567343CA.dll/cmsidewiki.html File not found
MsConfig - StartUpReg: ZoneAlarm Client - hkey= - key= -  File not found
MsConfig - StartUpReg: ZoneAlarm Installer - hkey= - key= - I:\Program Files\CheckPoint\Install\Launcher.exe (Check Point Software Technologies LTD)
[2013/03/18 22:38:50 | 005,162,600 | ---- | C] (ParetoLogic, Inc.) -- I:\Documents and Settings\Michel\Bureau\MSIEXEC Repair-tool.exe
[2013/03/15 22:15:54 | 000,000,000 | ---D | C] -- I:\Program Files\CheckPoint
[2013/03/15 21:51:07 | 002,398,248 | ---- | C] (Check Point Software Technologies LTD) -- I:\Documents and Settings\Michel\Bureau\zafwSetupWeb_110_000_057.exe
[2013/03/15 21:50:34 | 000,000,000 | ---D | C] -- I:\Documents and Settings\All Users\Application Data\CheckPoint
[2013/03/15 21:50:22 | 002,266,848 | ---- | C] (Check Point Software Technologies LTD) -- I:\Documents and Settings\Michel\Bureau\clean.exe
[2013/03/18 17:25:12 | 000,001,929 | ---- | M] () -- I:\Documents and Settings\Michel\Bureau\Reprendre l'installation de ZoneAlarm Security.lnk
[2012/08/16 19:55:17 | 000,140,827 | ---- | C] () -- I:\WINDOWS\System32\drivers\str.sys.vir
[2013/03/15 22:13:44 | 000,000,000 | ---D | M] -- I:\Documents and Settings\All Users\Application Data\CheckPoint

:Reg
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZoneAlarm Free Firewall]

:Files
p:\3b5f42f9105ca38d0410964a\mrtstub.exe
I:\Program Files\FunWebProducts
I:\Program Files\CheckPoint

:Commands
[emptytemp]
[resethosts]



Note :  S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 19, 2013, 19:30:38
Non, non, je n'ai pas utilisé le repair tool. je l'avais juste téléchargé au cazou... :)
A partir de K, c'est un disque externe oui.
Le I... :) ben ca c'est fait tout seul suite à une réinstallation, ou sauvegarde y a un bon moment. J'ai essayé de le renommer C, mais ca me plantait d'autres soft... donc j'ai laissé tel quel
Le I ex C est ma partition principale. le reste c'est pour stocker photos, CD et sauvegarde.
LE CD externe, c'est en reformatant le K que je me suis apercu qu'il restait 100Go de non utilisé... d'ou le P ;D
Voila voila voila...
Bon, je relance OTL, et je mets les rapports...
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 19, 2013, 19:45:52
Le voila...
http://security-x.fr/up/file.php?h=Rc2c63a8920f4140990a70e9fda1570a4 (http://security-x.fr/up/file.php?h=Rc2c63a8920f4140990a70e9fda1570a4)
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 19, 2013, 19:51:30
Re,

Tu avais retiré le disque externe P: ?
Il fallait le laisser, il est infecté apparemment ...

Sinon voit si tu peux supprimer manuellement ceci :
p:\3b5f42f9105ca38d0410964a\mrtstub.exe

Et dis-moi s'il y a d'autres fichiers dans ce dossier plein de chiffres.
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 19, 2013, 21:53:34
Non, je n'avais pas retiré le disque.
K M N et P sont sur le même disque externe.
Par contre c'est en regardant l'utilitaire gestion des disques que j'ai vu que j'avais encore 100Go non utilisés dessus.
J'ai créé la partition P et je l'ai formaté la semaine dernière, bien après l'apparition des 1ers symptomes.
et je n'ai rien mis dessus pour le moment.
Je n'ai que 2 répertoires en fichiers cachés auquel je n'accède pas :
RECYCLER et Système volume information.
Je n'ai pas de p:\3b5f42f9105ca38d0410964a\mrtstub.exe

Enfin, je le vois pas, en tout cas
Par contre dans les mises à jours très récentes, il y avait l'outil de suppression des logiciels malveillants windows.
Ca viendrait pas de la???
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 19, 2013, 22:05:08
Re,

Oui cela peut l'être si c'est sur la partition système, mais là avec tes lettres de partout, difficile de savoir ...
Pourquoi on le voit sous p: dans le rapport ...

Bon, laissons tomber.

Tu peux réessayer à présent l'installation, j'ai enlever des clés de regsitre qui pouvaient lancer Windows Installer au démarrage.
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 19, 2013, 22:08:42
Bon, j'ai refait le test avec TLD et ca plante toujours avec le même message... désolé :(
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 19, 2013, 22:18:15
Re,

Je suis désolé, mais là, je ne vois pas ce qui coince, bien qu'à mon avis, ton système doit être un peu déstabiliser suite à l'infection initiale de zeroacces.
Je ne peux rien faire de plus vis à vis du service Windows Installer, on l'a réinstaller deux fois, il semble démarrer et fonctionner normalement.

Comme je disais, possible que ce soit plutôt le plugin qui plante à l'installation que Windows installer

Il faudrait tester avec un autre logiciel utilisant Windows installer.

Celui-ci par exemple qui est en .msi :
http://www.filehippo.com/fr/download_hijackthis/tech/

(en haut à droite pour télécharger)

Si pas d'erreur, Windows installer fonctionne normalement
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 19, 2013, 22:29:57
Bon, j'arrive avec un fichier .MSI qui me redirige sur une page windows association de fichier...et c'est tout
En sauvant le fichier sur le bureau, il ne fait visiblement pas le lien avec l'extension msi... la fenetre de choix de programme d'ouverture s'ouvre.
En téléchargeant une version antérieure, j'ai un .exe qui s'exécute sans pb
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 20, 2013, 09:47:06
Re,

Fais ceci s'il te plait :

Télécharge RstAssociations (http://general-changelog-team.fr/fr/downloads/viewdownload/20-outils-de-xplode/16-rstassociations-version-scr) (de Xplode ) sur ton bureau.



Réessaye l'installation du premier fichier en .msi

 :AAN
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 20, 2013, 20:59:57
voila le résultat...

RstAssociations v1.3 - Rapport créé le 20/03/2013 à 20:58
Mis à jour le 26/05/11 à 16h par Xplode
Système d'exploitation : Microsoft Windows XP (32 bits) [version 5.1.2600] Service Pack 3
Nom d'utilisateur : Michel - PCMBO (Administrateur)
Exécuté depuis : I:\Documents and Settings\Michel\Bureau\rstassociations.scr

¤¤¤¤¤ Restauration ¤¤¤¤¤

-> msi ... association de fichiers restaurée !

¤¤¤¤¤ Résultats ¤¤¤¤¤¤

-> [1 association(s) de fichiers restaurée(s) avec succès]
-> [0 association(s) de fichiers non restaurée(s)]

########## EOF - "I:\RstAssociations.txt" - [653 octets] ##########

Je ne suis plus redirigé sur la fenêtre Windows, mais je retombe sur le même message : impossible d'acceder...etc
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 20, 2013, 21:09:01
Re,

Je ne peux plus rien faire à mon niveau sur un windows XP, il faudrait le réparer et sous xp, c'est pas simple, ton système semble avoir subit des dégâts suite à l'infection par zeroaccess.

Une réinstallation semble la seule solution pour retrouver la stabilité, sinon il faudrait trouver un cd original avec service pack 3 pour tenter des réparations

J'y crois pas trop, mais tu peux aussi tenter l'installation de cette version de windows installer :
http://download.microsoft.com/download/2/6/1/261fca42-22c0-4f91-9451-0e0f2e08356d/WindowsXP-KB942288-v3-x86.exe
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 20, 2013, 21:27:37
Bon, je crois que je vais tenter une restauration d'une sauvegarde ancienne.
Il y a donc bien eu infection.
As tu la possibilité de connaitre la date, que je ne réinstalle pas une sauvegarde infectée?
Titre: Re : Comportement PC suspect
Posté par: hyunkel30 le mars 20, 2013, 21:40:53
Re,

Non, je ne peux même pas te certifier qu'il y a bien eu une infection, tu en as simplement des symptômes qui pourrait y être lié, sans qu'aucun fichiers identifiable à l'infection ne soit présent
Maintenant peut-être que l'un des nombreux outils que tu avais passé l'avait éradiqué ...

Je ne peux donc pas non plus te donner de date à cause de cela, ni que c'est lié effectivement à une infection ces symptômes de toute manière, ton système peut lui-même avoir des problèmes.
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 20, 2013, 21:47:23
bon, je vais faire une sauvegarde de cette conf actuelle et je vais essayer d'en remettre une ancienne.
Encore un grand merci pour ton temps passé ;)
Titre: Re : Comportement PC suspect
Posté par: michel.b01 le mars 20, 2013, 23:32:11
Un petit miracle suite à la dernière manip conseillée...
CA MARCHE !!!!!!!! ;D
Ta version d'installer est nickel.
Bon, ca rame toujours, mais je vais voir à l'usage...
Encore merci pour tout