W32 serflog A accés systeme restauration impo

Résolu/Fermé
hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005 - 12 mars 2005 à 10:46
 moe - 12 mars 2005 à 19:33
bonjour depuis lundi je suis à la chasse au virus serflogA mais il se cache dans le systeme de restauration et il m' est impossible d' acceder pour desactiver le systeme car il ni a plus de bouton a desactiver . Est ce qu' il y a un autre moyen pour retrouver les fonction normale du systeme de restauration
je suis configuré en XP famill.
j' ai deja passé l' antivirus symantec et il m' a tout viré sauf ce qu'il y a dans les fichiers dans le systeme de restauration.
s'il y a quelqu' un pour m' aider merci d' avance

13 réponses

Utilisateur anonyme
12 mars 2005 à 13:22
b'jour

et si tu supprimes les valeurs dans la base de registre ?

HKEY LOCAL MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore

DisableConfig <-- supprime
DisableSR<-- supprime

2
hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005
12 mars 2005 à 13:37
salut deja fait sans resultat
0
salut hzq1np

jete un oeil ici:
http://www.commentcamarche.net/forum/affich-1363441-MSN-et-w32-Serflog-A-et-B
Tu devrais trouver la manip pour la restau systeme.

a+
0
hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005
12 mars 2005 à 10:56
salut moe
j' ai deja vu mais dans le systemrestore il me manque
disableconfig alors que disablesr je l'ai
0
salut

Tu peut supprimer le dossier system restore(n'a pas lieu d'être)

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\ SystemRestore

Fait une sauvegarde de la clé avant(clic droit sur systemrestore>> exporter), et supprime systemrestore.
redemarre le pc et dit moi si ca remarche ou pas.
0
hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005
12 mars 2005 à 11:27
non aucun resultat
comment on remet en place ces clés?
0
Salut

clic droit sur la sauvegarde puis clic sur fusionner

On va tenter autre chose, n'efface pas la sauvegarde de la clé systemrestore

reviens sur HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\ SystemRestore

double clic sur DisableSR et met lui la valeur 1

ensuite tu fais un clic droit m'importe ou dans la fenetre de droite et clic sur nouveau puis sur valeur DWORD
donne lui ce nom: DisableSR
double clic dessus et met lui la valeur 1

redemarre et réssaye la restau
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005
12 mars 2005 à 13:03
je pense que tu voulait ecrire DisableConfig pour la deuxieme valeur
alors j' ai mis disableConfig avec valeur 1 et DisableSR valeur 1
resultat negatif
0
salut

J'avoue que la je seche.
Vérifie que le service de la restau est bien actif:

Démarrer/Exécuter... (ou Windows+r), saisir SERVICES.MSC.

Vérifier l'entrée "Service de restauration système". Si le service est désactivé ou arrêté, double-cliquer sur l'entrée et définir le type de démarrage sur Automatique et cliquer sur le bouton Démarrer.

ou alors, dans le cas ou l'onglet restauration système est manquant:

Si les autorisations et droits d'accès sur le dossier System Volume Information sont incorrectement définis, l'onglet peut être absent des Propriétés du système.

Cliquer du bouton droit sur le dossier System Volume Information

Dans le menu contextuel, sélectionner Propriétés et cliquer sur l'onglet Sécurité.

Sélectionner l'utilisateur nommé Système et s'assurer que toutes les entrées de la colonne Autoriser sont cochées.

Note: Pour la version Familiale, ces contrôles/modifications se font en mode sans échec, dans la session Administrateur (ou Propriétaire)

a+
0
hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005
12 mars 2005 à 13:36
j' ai la version familliale
comment je demarre en mode sans echec?
car quand je demarre et je clic sur f1 tout est en anglais et franchement je ni comprend rien
0
salut

Pour le mode sans echecs
appuie sur la touche F8 au démarrage de ton PC (apres l'ecran du bios)
Avec les fleches haut et bas du clavier tu choisis mode sans echec
ne t'inquiète pas du changement d'affichage et de la lenteur du chargement , c'est normal.

Ensuite:
Rend visible les fichiers cachés et systeme
panneau de configuration > options des dossiers > onglet affichage
cocher " afficher les fichiers et dossiers cachés "
décocher " masquer les extentions des fichiers dont le type est connu
décocher " masquer les fichiers protégés du système"

rend toi sur C:\System Volume Information
clic droit dessus
Dans le menu contextuel, sélectionner Propriétés et cliquer sur l'onglet Sécurité.

Sélectionner l'utilisateur nommé Système et s'assurer que toutes les entrées de la colonne Autoriser sont cochées

une fois fait,
recocher " afficher les fichiers et dossiers cachés "
recocher " masquer les fichiers protégés du système"
dans les options des dossiers

redemarrer normalement.
A noter que serflog peut ajouter aussi cette valeur dans
HKLM\SOFTWARE\Policies\Microsoft\Windows NT\
Hidden ="2" <= supprimer si présent

a+

a+
0
hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005
12 mars 2005 à 15:43
les deux derniere alerte virus de symantec ( w32 serflog A)c' etait des fichiers qui avait pour origine SYSTEM VOLUME INFORMATION
le probleme est que l' antivirus ne peut pas rentrer la dedans ,commant faire pour déloger ce virus la dedans
0
hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005
12 mars 2005 à 15:35
comment acceder a HKLM\SOFTWARE\Policies\Microsoft\Windows NT\
0
Utilisateur anonyme
12 mars 2005 à 15:56
comment acceder a HKLM\SOFTWARE\Policies\Microsoft\Windows NT\
?? quand je t'ai posté mon message ci-dessous, tu m'as dis que tu l'avais déjà fait et maintenant tu demandes comment y aller ???

HKEY LOCAL MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore

DisableConfig <-- supprime
DisableSR<-- supprime


Base de Registre

démarrer/exécuter : taper : regedit/valider ok

- la base de registre s'ouvre
se rendre à :
HKEY LOCAL MACHINE\ <-- départ ^_^
déplier la base de registre -->(+) au fur et à mesure en suivant l'indication exacte
Software
Policies
Microsoft
Windows NT
SystemRestore <--arrivée ^_^


*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie*
0
salut dolly ca va ?

hzq1np, tu aurais pu commencer par dire que tu ne savais pas comment te rendre sur la clé, ca aurait évité des manips inutiles et risquées si faites n'importe ou.

a+
0
hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005
12 mars 2005 à 16:48
j' ai suivi tes conseilles pour y arrivé et j'y etait et je l'avais bien supprimé et réinstallé suivant tes conseille
merci à toi pour le temps passé avec moi
0
hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005
12 mars 2005 à 16:44
ok ok autant pour moi
avec cette manip j' ai retrouvé l' onglet restauration systeme dans les proprieté poste de travail
je l'ai neutralisé pour scané avec l' antivirus pour voir s' il me trouve la suite du virus derflog A

je vous remercie deja tout les deux pour votre aides
tout seule je ne serai pas arrivé

j' avais dit que je l'avais déja fait , effectivement sur les conseille de MOE
j'ai supprimé systemrestore et cela n' avais rien donné alors je ne comprend pas tres bien pourquoi ca a marché maintenant

maintenant j' espere pouvoir neutralisé le virus W32 serflog A

je vous tiendrai au courant
@+ merci encore
0
salut

C'est pas grave, le principal c'est que tu es pu retrouver la restau systeme.
Juste par curiosité, tu as retrouvé la restau dessuite apres la modif ou apres avoir redemarré ?
Content pour toi...

a+
0
hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005
12 mars 2005 à 17:11
j' ai retrouvé l' onglet tout de suite apres la modif
0
hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005
12 mars 2005 à 17:14
moe peut tu me répondre




les deux derniere alerte virus de symantec ( w32 serflog A)c' etait des fichiers qui avait pour origine SYSTEM VOLUME INFORMATION
le probleme est que l' antivirus ne peut pas rentrer la dedans ,commant faire pour déloger ce virus la dedans
0
moe > hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005
12 mars 2005 à 19:33
salut

SYSTEM VOLUME INFORMATION , c'est le dossier qui stocke tes points de restauration.
Il faut que tu désactive la restau systeme, ce qui a pour effet de supprimer tes points de sauvegardes et par la meme occasion le virus.
Clic droit sur poste de travail > propriétés > onglet restauration système
cocher "désactiver la restauration système"
ensuite redemarre
et réactive la restau systeme:
poste de travail > propriétés > onglet restauration système
décocher "désactiver la restauration système"

refais un scan avec ton AV pour vérifier

a+
0
hzq1np Messages postés 15 Date d'inscription samedi 12 mars 2005 Statut Membre Dernière intervention 24 juillet 2005
12 mars 2005 à 17:25
solution apres attaque virus W32 serflog A et impossibilité de trouvé l' onglet restauration systeme



Base de Registre

démarrer/exécuter : taper : regedit/valider ok

- la base de registre s'ouvre
se rendre à :
HKEY LOCAL MACHINE\ <-- départ ^_^
déplier la base de registre -->(+) au fur et à mesure en suivant l'indication exacte
Software
Policies
Microsoft
Windows NT
SystemRestore

DisableConfig <-- supprime
DisableSR<-- supprime


apres avoir supprimé ces deux fichiers l' onglet réapparait
0