Security-X

Forum Security-X => Désinfections => Discussion démarrée par: guillaume le mai 30, 2017, 10:39:42

Titre: Problème Windows Script Host au démarrage [Résolu]
Posté par: guillaume le mai 30, 2017, 10:39:42
Bonjour, je suis sous windows 10 et le message suivant s'affiche au démarrage de mon ordinateur :

Script : C:\WINDOWS\run.vbs
Ligne : 39
Caract. : 1
Erreur : Le fichier spécifié est introuvable
Code : 80070002
Source : (null)

J'ai vu plusieurs sujets concernant ce problème sur votre forum mais j'ai cru comprendre que la résolution de ce problème était spécifique à chaque ordinateur.
Merci d'avance
Titre: Re : Problème Windows Script Host au démarrage
Posté par: chantal11 le mai 30, 2017, 10:44:47
Bonjour,

Effectivement, chaque correctif est adapté au système analysé.

Nous allons donc commencer par établir un rapport de diagnostic pour cibler les éléments néfastes avec cet outil :

---------------------------------------------------------------------------------------------

FRST :

Le filtre SmartScreen peut déclencher une alerte. Cliquer sur Actions ou Informations complémentaires puis sur Exécuter quand même

---------------------------------------------------------------------------------------------

Sont attendus les rapports FRST.txt et Addition.txt

Tous les rapports doivent être hébergés sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et tu indiques les liens obtenus dans ta réponse -> Aide à l'utilisation (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)

@+
Titre: Re : Problème Windows Script Host au démarrage
Posté par: guillaume le mai 30, 2017, 11:08:45
Merci pour la réponse rapide, voici les rapports :

Rapport FRST :
https://up.security-x.fr/file.php?h=Rbd776b15718c74327ce0a1e488a0101e

Rapport Addition :
https://up.security-x.fr/file.php?h=Rd02d923972a35654fa408fbf6f42e6cf
Titre: Re : Problème Windows Script Host au démarrage
Posté par: chantal11 le mai 30, 2017, 11:33:52
Re,

Infection par adwares/hijackers qui se sont installés avec ton consentement, en manquant de vigilance lors de l'installation d'applications sponsorisées, tu n'as pas décoché les sponsors proposés.

Tu appliques les procédures dans l'ordre où elles sont présentées.

/!\ Les outils ne doivent être lancés qu'une seule fois afin de ne pas fausser les rapports demandés. /!\

--------------------------------------------------------------------------------------------------------------

Désinstalle via Panneau de configuration -> Désinstaller un programme :

Adobe Shockwave Player (obsolète)

--------------------------------------------------------------------------------------------------------------

FRST - Correctif :

Start::
CreateRestorePoint:
CloseProcesses:
HKLM\...\Winlogon: [Userinit] wscript C:\WINDOWS\run.vbs,
HKU\S-1-5-21-2622358866-566698510-830629531-1002\...\Run: [Chromium] => c:\users\guillaume\appdata\local\chromium\application\chrome.exe [1068544 2016-03-18] (The Chromium Authors)
GroupPolicy: Restriction
CHR HKU\S-1-5-21-2622358866-566698510-830629531-1002\SOFTWARE\Policies\Google: Restriction
AutoConfigURL: [S-1-5-21-2622358866-566698510-830629531-1002] => hxxp://unstops.org/wpad.dat?a3bfa0395d166d3f94e44bdf13a6b49110055093
ManualProxies: 0hxxp://unstops.org/wpad.dat?a3bfa0395d166d3f94e44bdf13a6b49110055093
SearchScopes: HKLM -> {77AA745B-F4F8-45DA-9B14-61D2D95054C8} URL =
SearchScopes: HKU\S-1-5-21-2622358866-566698510-830629531-1002 -> {D944BB61-2E34-4DBF-A683-47E505C587DC} URL =
BHO-x32: Pas de nom -> {451C804F-C205-4F03-B48E-537EC94937BF} -> Pas de fichier
Toolbar: HKLM - Pas de nom - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - Pas de fichier
Toolbar: HKLM - Pas de nom - {CC1A175A-E45B-41ED-A30C-C9B1D7A0C02F} - Pas de fichier
Toolbar: HKU\S-1-5-21-2622358866-566698510-830629531-1002 -> Pas de nom - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - Pas de fichier
FF Extension: (AdBlocker Ultimate) - C:\Users\Guillaume\AppData\Roaming\Mozilla\Firefox\Profiles\nz9buq7b.default\Extensions\adblockultimate@adblockultimate.net.xpi [2017-02-26]
FF Extension: (Block site) - C:\Users\Guillaume\AppData\Roaming\Mozilla\Firefox\Profiles\nz9buq7b.default\Extensions\{dd3d7613-0246-469d-bc65-2a3cc1668adc} [2017-03-06]
CHR HKU\S-1-5-21-2622358866-566698510-830629531-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [lmjegmlicamnimmfhcmpkclmigmmcbeh] - hxxps://clients2.google.com/service/update2/crx
C:\Users\Guillaume\AppData\Local\Chromium
C:\WINDOWS\run.vbs
HKU\S-1-5-21-2622358866-566698510-830629531-1002\...\StartupApproved\Run: => "Chromium"
FirewallRules: [{AB3A0808-8BE8-404B-9D8C-17DAD772DB0C}] => (Allow) C:\Users\Guillaume\AppData\Local\Chromium\Application\chrome.exe
Hosts:
RemoveProxy:
EmptyTemp:
End::
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

AdwCleaner - Analyser :

Sous Internet Explorer et Edge, le filtre SmartScreen peut déclencher une alerte. Cliquer sur Actions ou Informations complémentaires puis sur Exécuter quand même

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

--------------------------------------------------------------------------------------------------------------

Sont attendus les rapports
Fixlog
AdwCleaner-Analyser


@+
Titre: Re : Problème Windows Script Host au démarrage
Posté par: guillaume le mai 30, 2017, 14:18:02
Ra
https://up.security-x.fr/file.php?h=R4f4da90a1135cbfa6dc956a0e6df51c9
Titre: Re : Problème Windows Script Host au démarrage
Posté par: guillaume le mai 30, 2017, 14:22:35
Désolé pour le message précédent, c'est une fausse manip  :)
Le message Windows Script Host n'est pas réapparu lors du redémarrage de l'ordi, voici les 2 rapports :

Rapport Fixlog :
https://up.security-x.fr/file.php?h=R4f4da90a1135cbfa6dc956a0e6df51c9

Rapport adwcleaner :
https://up.security-x.fr/file.php?h=Re5296d42c90993d1ec91cd16ac5283be
Titre: Re : Problème Windows Script Host au démarrage
Posté par: chantal11 le mai 30, 2017, 15:33:14
Re,

OK, juste 2 éléments à supprimer avec AdwCleaner.

--------------------------------------------------------------------------------------------------------------

AdwCleaner - Nettoyer :

Sous Internet Explorer et Edge, le filtre SmartScreen peut déclencher une alerte. Cliquer sur Actions ou Informations complémentaires puis sur Exécuter quand même

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

En cas de perte de connexion internet après le passage de l'outil, appliquer une de ces procédures Perte de connexion internet après l'utilisation d'un outil (http://forum.security-x.fr/tutoriels-317/perte-de-connexion-internet-apres-l%27utilisation-d%27un-outil-12204/)[/url]

--------------------------------------------------------------------------------------------------------------

Est attendu le rapport AdwCleaner-Nettoyer

Ensuite nous pourrons finaliser.

@+

Titre: Re : Problème Windows Script Host au démarrage
Posté par: guillaume le mai 30, 2017, 15:50:40
Voilà le rapport :
https://up.security-x.fr/file.php?h=R74b3ccc59d5142c66d34f74f0239bb32
Titre: Re : Problème Windows Script Host au démarrage
Posté par: chantal11 le mai 30, 2017, 16:01:10
Re,

C'est parfait, nous pouvons finaliser la procédure.

---------------------------------------------------------------------------------------------

DelFix :

- Supprimer les outils de désinfection
 - Purger la restauration système

---------------------------------------------------------------------------------------------

Quelques précisions et conseils :

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
Installation d'une application sponsorisée, les pièges à éviter ! (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/)

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu



N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)

-------------------------------------------------------------------------------------------

Pour mieux comprendre comment tu as infecté ton système avec des adwares que tu as toi-même validés et pour éviter ce type de piège lors de l'installation d'une application gratuite, fais un test avec cet utilitaire qui va simuler une installation "pourrie" :

Tutoriel en images (http://forum.security-x.fr/tutoriels-317/s%27entrainer-a-ne-pas-installer-des-logiciels-indesirables-avec-adware-prevention/)

Bon entraînement :)
Titre: Re : Problème Windows Script Host au démarrage
Posté par: guillaume le mai 30, 2017, 16:13:57
Merci beaucoup, votre forum est super, tout est très bien expliqué et très clair.
Je ferai plus attention à l'avenir.
Merci encore  :QQQ

Rapport Delfix :
https://up.security-x.fr/file.php?h=R50b07f0dafe3869ac852ba82e1402b61
Titre: Re : Problème Windows Script Host au démarrage
Posté par: chantal11 le mai 30, 2017, 16:25:44
Bonne continuation ... et prudence sur le net  ;)