43
06) Important registry entries
La section des entrées importantes dans le registre contient de
l’information importante sur les entrées importantes dans le registre.
Exemple :
06) Important registry entries:
* Category: Standard Autostart (3 items)
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
‑ HotKeysCmds = C:\Windows\system32\hkcmd.exe
‑ IgfxTray = C:\Windows\system32\igfxtray.exe
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
‑ Google Update = “C:\Users\antoniak\AppData\Local\
Google\Update\GoogleUpdate.exe” /c
* Category: Internet Explorer (7 items)
HKLM\Software\Microsoft\Internet Explorer\Main
+ Default_Page_URL = http://thatcrack.com/
[...]
Les entrées marquées seront supprimées, réduites à la valeur 0 octet
ou réinitialisées à leur valeur par défaut lors de l’exécution du script.
L’action qui doit être appliquée à une entrée particulière dépend de la
catégorie d’entrée et de la valeur clé dans le registre particulier.
07) Services
La section des services dresse la liste des services enregistrés dans le système.
Exemple :
07) Services:
‑ Name: Andrea ADI Filters Service, exe path: c:\
windows\system32\aeadisrv.exe, state: Running,
startup: Automatic
‑ Name: Application Experience Service, exe path:
c:\windows\system32\aelupsvc.dll, state: Running,
startup: Automatic
‑ Name: Application Layer Gateway Service, exe path:
c:\windows\system32\alg.exe, state: Stopped, startup:
Manual
[...]
Les services marqués et leurs enfants seront arrêtés et désinstallés lors
de l’exécution du script.
08) Drivers
La section des pilotes dresse la liste des pilotes installés.
Exemple :
08) Drivers:
‑ Name: Microsoft ACPI Driver, exe path: c:\windows\
system32\drivers\acpi.sys, state: Running, startup:
Boot
‑ Name: ADI UAA Function Driver for High Definition
Audio Service, exe path: c:\windows\system32\drivers\
adihdaud.sys, state: Running, startup: Manual
[...]
Lors de l’exécution du script, les pilotes sélectionnés seront
désenregistrés du système et supprimés.
09) Critical files
La section sur les fichiers critiques contient de l’information sur
les fichiers critiques au fonctionnement approprié du système
d’exploitation.
Exemple :
09) Critical files:
Fichier : win.ini
‑ [fonts]
‑ [extensions]
‑ [files]
‑ MAPI=1
[…]
Fichier : system.ini
‑ [386Enh]
‑ woafont=dosapp.fon
‑ EGA80WOA.FON=EGA80WOA.FON
[…]
Fichier : hosts
‑ 127.0.0.1 localhost
‑ ::1 localhost
[…]
Les éléments sélectionnés seront soit supprimés ou réinitialisés à leurs
valeurs d’origine.
5.4.1.5.3 Comment exécuter des scripts de service
Marquez tous les éléments voulus avant d’enregistrer et de fermer
le script. Exécutez le script modifié directement dans la fenêtre
principale SysInspector en sélectionnant l’option
Exécuter le script de
service
du menu
Fichier
. Lorsque vous ouvrez un script, le programme
affiche le message suivant :
Voulez-vous vraiment exécuter le
script de service « %Scriptname% » ?
Une fois la sélection confirmée,
un autre avertissement s’affichera pour vous aviser que le script
de service que vous tentez d’utiliser n’a pas été signé. Cliquez sur
Exécuter
pour lancer l’exécution du script.
Une fenêtre de dialogue confirmera l’exécution du script.
Si le script n’a pu être effectué qu’en partie, une fenêtre de dialogue
avec le message suivant s’affichera alors :
Le script de service n’a
été exécuté que partiellement. Voulez-vous afficher le rapport
d’erreurs?
Sélectionnez
Oui
pour afficher un rapport d’erreur
complexe dressant la liste des opérations n’ayant pas été exécutées.
Votre script n’a pas été reconnu comme valide et ne sera pas exécuté
si vous voyez le message suivant :
Y a-t-il des problèmes au niveau
de l’uniformité du script (en-tête endommagé, titre de section
corrompu, ligne vide manquante entre les sections, etc.) ?
Vous
pouvez soit rouvrir le fichier de script et corriger les erreurs dans ce
dernier ou créer un nouveau script de service.
5.5 ESET SysRescue
ESET Recovery CD (ERCD) est un utilitaire permettant de créer
un disque d’amorçage contenant ESET Smart Security 4 (ESS). Le
principal avantage d’ESET Recovery CD est le fait qu’ESS s’exécute
indépendamment du système d’exploitation hôte, tout en ayant
un accès direct au disque et au système de fichiers entier. Il est
ainsi possible de supprimer des infiltrations dont la suppression
est normalement impossible, par exemple, quand le système
d’exploitation est en cours d’exécution, etc.
5.5.1
Configuration requise
ESET SysRescue (ESR) opère dans l’Environnement de préinstallation
Microsoft Windows (Windows PE) version 2.x, qui est basé sur
Windows Vista. Windows PE faisant partie du Kit d’installation
automatisée (Windows AIK) gratuit, Windows AIK doit d’abord avoir
été préalablement installé pour pouvoir créer un ESR. En raison de
la prise en charge de la version 32 bits de Windows PE, ESR ne peut
être créé que dans la version 32 bits d’ESS/ENA. ESR prend en charge
Windows AIK 1.1 et les versions postérieures. ESR est disponible dans
ESS/ENA 4.0 et les versions postérieures.