Security-X

Forum Security-X => Système d'Exploitation => Windows 10 => Discussion démarrée par: ju.am le octobre 04, 2016, 13:47:02

Titre: message au démarrage windows script host
Posté par: ju.am le octobre 04, 2016, 13:47:02
Bonjour,
a chaque démarrage ordinateur windows 10 ,
un message apparaît ,
Windows script Host
impossible de trouver le fichier script "D:\SONY.MP3"
ayant lu les forums précédent ,
j'ai lancé FRST64 sur mon ordinateur et sorti Addition et FRST (en piece jointe.
Pouvez vous m'indiquer la marche à suivre pour enlever ce fichier indésirable au démarrage
Merci.

Comment envoyer en piece jointe les messages (addition et FRST)
Titre: Re : message au démarrage windows script host
Posté par: chantal11 le octobre 04, 2016, 14:47:36
Bonjour,

Les rapports doivent être hébergés sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et tu indiques les liens obtenus dans ta réponse -> Aide à l'utilisation (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)

@+
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 04, 2016, 15:23:39
https://up.security-x.fr/file.php?h=R22528657d0cad9ae5602a6c4bc65f2d7

et

https://up.security-x.fr/file.php?h=R27c22ac66dbae2c52c8ad9a843eb5a1b


Voici les liens addition et FRST si je ne me suis pas trompé.
Merci pour ta réponse rapide.
A+
Titre: Re : message au démarrage windows script host
Posté par: chantal11 le octobre 04, 2016, 15:36:57
Re,

Pourquoi avoir mis un mot de passe ?
Je n'ai pas accès aux rapports.

@+
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 04, 2016, 16:03:20
EXCUSEZ MOI  Chipie13
Titre: Re : message au démarrage windows script host
Posté par: chantal11 le octobre 04, 2016, 16:09:52
Re,

J'ai fait un copier/coller de ce mot de passe Chipie13 mais cela ne fonctionne pas, l'accès est toujours interdit.

Ne peux-tu héberger ces rapports sur le site d'hébergement sans mot de passe ?

@+
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 04, 2016, 16:52:18
https://up.security-x.fr/file.php?h=R22528657d0cad9ae5602a6c4bc65f2d7

https://up.security-x.fr/file.php?h=R27c22ac66dbae2c52c8ad9a843eb5a1b

VOILA ,j'ai refais sans mot de pass
Titre: Re : message au démarrage windows script host
Posté par: chantal11 le octobre 04, 2016, 16:57:05
Re,

Tu m'as remis les mêmes liens que tout à l'heure, donc avec mot de passe  ;)
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 04, 2016, 17:06:06
https://up.security-x.fr/file.php?h=R55b151413a84b6f37cbc5dd70c5a1a22

je craque voila un nouveau lien en principe copier par contre le deuxieme est trop volumineux pour être copier
sinon mot de pass essayer chipie
bouuuu informatique quand tu nous tiens
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 04, 2016, 17:08:37
c'est bien cela mot de pass

chipie

a+
Titre: Re : message au démarrage windows script host
Posté par: chantal11 le octobre 04, 2016, 17:08:54
Re,

Ah, c'est bon ..... chipie est le bon mot de passe.

Je regarde tes rapports et t'indique la suite  ;)
Titre: Re : message au démarrage windows script host
Posté par: chantal11 le octobre 04, 2016, 17:31:25
Re,

Il faut être plus vigilant sur ce qui est validé lors de l'installation ou la désinstallation de logiciels gratuits, bien lire les conditions d'utilisation et ne pas accepter tout ce qui est proposé avec. Il faut décocher les cases des sponsors.
Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
Exemple sur l'Installation d'une application sponsorisée, les pièges à éviter ! (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/)

Tu appliques les procédures dans l'ordre où elles sont présentées.

/!\ Les outils ne doivent être lancés qu'une seule fois afin de ne pas fausser les rapports demandés. /!\

--------------------------------------------------------------------------------------------------------------

Désinstalle via Panneau de configuration -> Désinstaller un programme :

Spybot - Search and Destroy, outil obsolète (technologie dépassée et inutile (tu as Kaspersky), et risque d'interférer dans la procédure.

--------------------------------------------------------------------------------------------------------------

FRST - Correctif :

Il est indiqué dans nos procédures que FRST doit être enregistré sur le Bureau.
Transfère par un couper/coller le fichier enregistré dans ton dossier Téléchargements sur ton Bureau.

start
CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-227675793-2167705404-1849666180-1001\...\Run: [GUDelayStartup] => D:\Program Files (x86)\Glary Utilities 5\StartupManager.exe [36776 2015-12-07] (Glarysoft Ltd)
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} => Pas de fichier
Startup: C:\Users\Sylvie-Denis\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Astral.lnk [2016-04-02]
ShortcutTarget: Astral.lnk -> C:\Windows\System32\wscript.exe (Microsoft Corporation)
BootExecute: autocheck autochk * sdnclean64.exe
GroupPolicy: Restriction - Chrome
CHR HKLM\SOFTWARE\Policies\Google: Restriction
BHO: Pas de nom -> {9421DD08-935F-4701-A9CA-22DF90AC4EA6} -> Pas de fichier
Toolbar: HKLM - Pas de nom - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - Pas de fichier
FF NewTab: Mozilla\Firefox\Profiles\e45tum73.default -> hxxp://www.trotux.com/?z=d62b367858b5cb8dd2358deg5zdmbc7q0mcw7qfb2g&from=isr&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA&type=hp
FF DefaultSearchEngine: Mozilla\Firefox\Profiles\e45tum73.default -> trotux
FF SelectedSearchEngine: Mozilla\Firefox\Profiles\e45tum73.default -> trotux
FF Homepage: Mozilla\Firefox\Profiles\e45tum73.default -> hxxp://www.trotux.com/?z=d62b367858b5cb8dd2358deg5zdmbc7q0mcw7qfb2g&from=isr&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA&type=hp
FF SearchPlugin: C:\Users\Sylvie-Denis\AppData\Roaming\Mozilla\Firefox\Profiles\e45tum73.default\searchplugins\hu13kt2u.xml [2016-09-12]
CHR HomePage: ChromeDefaultData -> hxxp://www.mystartsearch.com/?type=sy&ts=1430174076&from=wpc&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA
CHR RestoreOnStartup: ChromeDefaultData -> "hxxp://searchinterneat-a.akamaihd.net/h?eq=U0EeCFZVBB8SRggbIwEBBQxCQBhFIwAMTA0VEg0OeA8JUhRHEwZFJQsBVQoVEQIFIk0FA1oDB0VXfV5bFElXTwhwJVhKAlEmRFdoLlZP"
CHR StartupUrls: ChromeDefaultData -> "hxxp://www.trovi.com/?gd=&ctid=CT3323130&octid=EB_ORIGINAL_CTID&ISID=MD3191B62-44F0-4BE9-B8A4-96D5A98181BA&SearchSource=55&CUI=&UM=8&UP=SP7CD5E06D-DB51-4111-9AA6-78AC5F136A06&D=012016&SSPV=","hxxp://www.mystartsearch.com/?type=hp&ts=1430174047&from=wpc&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA","hxxp://www.mystartsearch.com/?type=hppp&ts=1430174076&from=wpc&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA","hxxps://fr.search.yahoo.com/yhs/web?hspart=iry&hsimp=yhs-fullyhosted_003&type=wbf_dwndlm_16_03&param1=1&param2=f%3D7%26b%3DChrome%26cc%3Dfr%26pa%3DWincy%26cd%3D2XzuyEtN2Y1L1QzuyEzzyD0BtAzy0FtA0DyDzz0B0A0D0AzytN0D0Tzu0StCyEzztDtN1L2XzutAtFtCyBtFyEtFtDtN1L1Czu1TtN1L1G1B1V1N2Y1L1Qzu2SyBtCyCzztAyDyD0AtGtDyBtAyEtGyBtAtB0EtGtD0C0A0EtGtB0AyD0CyEyEtBtBzzyD0C0E2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0CyCyBzy0Czyzy0DtGyE0BtCtDtGyEtDtByBtGzzyE0AtAtGtAyD0DyC0Bzy0Dzz0Ezz0DyC2QtN0A0LzuyE%26cr%3D1078034925%26a%3Dwbf_dwndlm_16_03%26os_ver%3D10.0%26os%3DWindows%2B10%2BHome","hxxp://www.trovi.com/?gd=&ctid=CT3323130&octid=EB_ORIGINAL_CTID&ISID=MD3191B62-44F0-4BE9-B8A4-96D5A98181BA&SearchSource=55&CUI=&UM=8&UP=SP7CD5E06D-DB51-4111-9AA6-78AC5F136A06&D=012016&SSPV=","hxxps://fr.search.yahoo.com/yhs/web?hspart=elm&hsimp=yhs-001&type=hdr_s_16_07_orgnl&param1=1&param2=f%3D7%26b%3DChrome%26cc%3Dfr%26pa%3DHodor%26cd%3D2XzuyEtN2Y1L1QzuyEzzyD0BtAzy0FtA0DyDzz0B0A0D0AzytN0D0Tzu0StCyDtCtBtN1L2XzutAtFtCyBtFzytFtCtN1L1Czu1M1Q1CtBtBtFtCtFtDtN1L1G1B1V1N2Y1L1Qzu2SyByByEyD0C0ByEyDtGyDzyyDtDtGtA0ByBtCtGtA0DzytBtGzytAyEyEtDzy0FyEyByEyDzy2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0CyCyBzy0Czyzy0DtGyE0BtCtDtGyEtDtByBtGzzyE0AtAtGtAyD0DyC0Bzy0Dzz0Ezz0DyC2QtN0A0LzuyEtN1B2Z1V1T1S1NzutCyEyBtB%26cr%3D1433292927%26a%3Dhdr_s_16_07_orgnl%26os_ver%3D10.0%26os%3DWindows%2B10%2BHome","hxxp://searchinterneat-a.akamaihd.net/h?eq=U0EeCFZVBB8SRggbIwEBBQxCQBhFIwAMTA0VEg0OeA8JUhRHEwZFJQsBVQoVEQIFIk0FA1oDB0VXfV5bFElXTwhwJVhKAlEmRFdoLlZP","hxxp://www.trotux.com/?z=d62b367858b5cb8dd2358deg5zdmbc7q0mcw7qfb2g&from=isr&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA&type=hp"
CHR Profile: C:\Users\Sylvie-Denis\AppData\Local\Google\Chrome\User Data\ChromeDefaultData [2016-10-04]
CHR Extension: (Search Web Know) - C:\Users\Sylvie-Denis\AppData\Local\Google\Chrome\User Data\ChromeDefaultData\Extensions\laanifonkhmabigpajlkbhagpinkaiad [2016-04-01] [UpdateUrl: hxxp://cdn.searchwebknow.com/update]
U0 aswVmm; pas de ImagePath
2016-09-12 12:27 - 2016-09-12 12:27 - 00001607 ____C C:\Users\Public\Desktop\Download SpyHunter 4 Em...lnk
2016-09-12 12:22 - 2016-10-02 18:16 - 00000000 ___DC C:\Program Files\efbfe314a36792a81068b411024f7afb
2016-09-12 12:21 - 2016-10-02 12:24 - 00000000 ___DC C:\Program Files (x86)\Chwuward
2016-09-12 12:21 - 2016-09-12 12:31 - 00000000 ___DC C:\Users\Sylvie-Denis\AppData\Local\Drfege
2016-09-12 12:21 - 2016-09-12 12:23 - 00000046 ____C C:\WINDOWS\Joberphlusisp
2016-09-12 12:21 - 2016-09-12 12:21 - 00000000 __HDC C:\Program Files (x86)\8xy508oj
2016-09-12 12:21 - 2016-09-12 12:21 - 00000000 __HDC C:\Program Files (x86)\277w1ero
2016-09-12 12:21 - 2016-09-12 12:21 - 00000000 ___DC C:\ProgramData\Avira
2016-09-12 12:21 - 2016-09-12 12:21 - 00000000 ___DC C:\ProgramData\Avg
c:\program files\avast software
C:\ProgramData\{9A415F22-1003-D5E4-96C5-4BA60C87C068}
Task: {364A0BCE-8551-409B-BD9B-569CE7C49ED4} - System32\Tasks\avast! Windows 10 Start Menu helper => c:\program files\avast software\avast\asww10mon.exe
Task: {76D56B80-538C-48CC-BD96-C171E5EC330C} - \Yahoo! Powered mocaf -> Pas de fichier
Task: {BA22AC2C-9CD4-410B-808A-135B100A7E3A} - System32\Tasks\Joropygrosak Debuger => C:\Program Files (x86)\Chwuward\keda.exe [2016-09-12] (CHENGDU YIWO Tech Development Co., Ltd)
Task: C:\WINDOWS\Tasks\Yahoo! Powered mocaf.job => Wscript.exe C:\ProgramData\{9A415F22-1003-D5E4-96C5-4BA60C87C068}\cosi.txt
AlternateDataStreams: C:\ProgramData\Reprise:wupeogjxldtlfudivq`qsp`27hfm [0]
EmptyTemp:
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

AdwCleaner - Analyser :

Sous Internet Explorer et Edge, le filtre SmartScreen peut déclencher une alerte. Cliquer sur Actions ou Informations complémentaires puis sur Exécuter quand même

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

--------------------------------------------------------------------------------------------------------------

Sont attendus les rapports
Fixlog
AdwCleaner-Analyser


@+
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 04, 2016, 21:17:54
pourquoi je peux plus copier /coller  les rapports??
Titre: Re : message au démarrage windows script host
Posté par: chantal11 le octobre 05, 2016, 08:23:24
Bonjour,

C'est-à-dire ?
Qu'est-ce que tu n'arrives pas à faire ?
Si tu n'arrives pas à héberger les rapports, poste les directement dans ta réponse.
D'autre part pour l'hébergement, tu as la possibilité d'envoyer directement le fichier et tu indiques le lien obtenu.

Tu peux aussi directement joindre le fichier en pièce-jointe dans ta réponse :
Tu cliques sur Fichiers joints et autres options -> Sous Joindre -> Parcourir et tu sélectionnes le fichier à joindre.
Puis tu cliques sur ajouter un fichier pour joindre le 2ème rapport.
Ensuite tu peux valider ta réponse.

@+
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 05, 2016, 09:12:48
# AdwCleaner v6.020 - Rapport créé le 04/10/2016 à 20:28:44
# Mis à jour le 14/09/2016 par ToolsLib
# Base de données : 2016-10-03.1 [Serveur]
# Système d'exploitation : Windows 10 Home  (X64)
# Nom d'utilisateur : Sylvie-Denis - SYLVIE-DENIS-PC
# Exécuté depuis : C:\Users\Sylvie-Denis\Downloads\AdwCleaner.exe
# Mode: Scan
# Support : https://toolslib.net/forum



***** [ Services ] *****

Aucun service malveillant trouvé.


***** [ Dossiers ] *****

Dossier trouvé:  C:\Users\Sylvie-Denis\Desktop\Compress
Dossier trouvé:  C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Social2S


***** [ Fichiers ] *****

Aucun fichier malveillant trouvé.


***** [ DLL ] *****

Aucune DLL patchée trouvée.


***** [ WMI ] *****

Aucune clé malveillante trouvée.


***** [ Raccourcis ] *****

Aucun raccourci infecté trouvé.


***** [ Tâches planifiées ] *****

Aucune tâche malveillante trouvée.


***** [ Registre ] *****

Clé trouvée:  HKLM\SOFTWARE\Social2S
Clé trouvée:  [x64] HKLM\SOFTWARE\Social2S
Valeur trouvée:  HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce [Application Restart #1]
Valeur trouvée:  [x64] HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce [Application Restart #1]


***** [ Navigateurs web ] *****

Aucune préférence Firefox malveillante trouvée.
Chromium préf trouvée:  [C:\Users\Sylvie-Denis\AppData\Local\Chromium\User Data\Default\Web data] - yahoo! powered

*************************

C:\AdwCleaner\AdwCleaner[C1].txt - [9086 octets] - [14/10/2015 01:32:35]
C:\AdwCleaner\AdwCleaner[C2].txt - [2961 octets] - [19/10/2015 22:28:45]
C:\AdwCleaner\AdwCleaner[C3].txt - [15654 octets] - [12/09/2016 12:08:08]
C:\AdwCleaner\AdwCleaner[C4].txt - [3668 octets] - [12/09/2016 12:31:37]
C:\AdwCleaner\AdwCleaner[R1].txt - [2346 octets] - [01/04/2016 23:42:16]
C:\AdwCleaner\AdwCleaner[R2].txt - [3460 octets] - [07/12/2015 23:13:52]
C:\AdwCleaner\AdwCleaner[S1].txt - [10587 octets] - [14/10/2015 01:29:58]
C:\AdwCleaner\AdwCleaner[S2].txt - [6106 octets] - [19/10/2015 22:27:41]
C:\AdwCleaner\AdwCleaner[S3].txt - [13839 octets] - [12/09/2016 12:06:30]
C:\AdwCleaner\AdwCleaner[S4].txt - [3533 octets] - [12/09/2016 12:31:01]
C:\AdwCleaner\AdwCleaner[S5].txt - [2257 octets] - [04/10/2016 20:28:44]

########## EOF - C:\AdwCleaner\AdwCleaner[S5].txt - [2331 octets] ##########
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 05, 2016, 09:14:54
start
CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-227675793-2167705404-1849666180-1001\...\Run: [GUDelayStartup] => D:\Program Files (x86)\Glary Utilities 5\StartupManager.exe [36776 2015-12-07] (Glarysoft Ltd)
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} => Pas de fichier
Startup: C:\Users\Sylvie-Denis\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Astral.lnk [2016-04-02]
ShortcutTarget: Astral.lnk -> C:\Windows\System32\wscript.exe (Microsoft Corporation)
BootExecute: autocheck autochk * sdnclean64.exe
GroupPolicy: Restriction - Chrome
CHR HKLM\SOFTWARE\Policies\Google: Restriction
BHO: Pas de nom -> {9421DD08-935F-4701-A9CA-22DF90AC4EA6} -> Pas de fichier
Toolbar: HKLM - Pas de nom - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - Pas de fichier
FF NewTab: Mozilla\Firefox\Profiles\e45tum73.default -> hxxp://www.trotux.com/?z=d62b367858b5cb8dd2358deg5zdmbc7q0mcw7qfb2g&from=isr&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA&type=hp
FF DefaultSearchEngine: Mozilla\Firefox\Profiles\e45tum73.default -> trotux
FF SelectedSearchEngine: Mozilla\Firefox\Profiles\e45tum73.default -> trotux
FF Homepage: Mozilla\Firefox\Profiles\e45tum73.default -> hxxp://www.trotux.com/?z=d62b367858b5cb8dd2358deg5zdmbc7q0mcw7qfb2g&from=isr&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA&type=hp
FF SearchPlugin: C:\Users\Sylvie-Denis\AppData\Roaming\Mozilla\Firefox\Profiles\e45tum73.default\searchplugins\hu13kt2u.xml [2016-09-12]
CHR HomePage: ChromeDefaultData -> hxxp://www.mystartsearch.com/?type=sy&ts=1430174076&from=wpc&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA
CHR RestoreOnStartup: ChromeDefaultData -> "hxxp://searchinterneat-a.akamaihd.net/h?eq=U0EeCFZVBB8SRggbIwEBBQxCQBhFIwAMTA0VEg0OeA8JUhRHEwZFJQsBVQoVEQIFIk0FA1oDB0VXfV5bFElXTwhwJVhKAlEmRFdoLlZP"
CHR StartupUrls: ChromeDefaultData -> "hxxp://www.trovi.com/?gd=&ctid=CT3323130&octid=EB_ORIGINAL_CTID&ISID=MD3191B62-44F0-4BE9-B8A4-96D5A98181BA&SearchSource=55&CUI=&UM=8&UP=SP7CD5E06D-DB51-4111-9AA6-78AC5F136A06&D=012016&SSPV=","hxxp://www.mystartsearch.com/?type=hp&ts=1430174047&from=wpc&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA","hxxp://www.mystartsearch.com/?type=hppp&ts=1430174076&from=wpc&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA","hxxps://fr.search.yahoo.com/yhs/web?hspart=iry&hsimp=yhs-fullyhosted_003&type=wbf_dwndlm_16_03&param1=1&param2=f%3D7%26b%3DChrome%26cc%3Dfr%26pa%3DWincy%26cd%3D2XzuyEtN2Y1L1QzuyEzzyD0BtAzy0FtA0DyDzz0B0A0D0AzytN0D0Tzu0StCyEzztDtN1L2XzutAtFtCyBtFyEtFtDtN1L1Czu1TtN1L1G1B1V1N2Y1L1Qzu2SyBtCyCzztAyDyD0AtGtDyBtAyEtGyBtAtB0EtGtD0C0A0EtGtB0AyD0CyEyEtBtBzzyD0C0E2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0CyCyBzy0Czyzy0DtGyE0BtCtDtGyEtDtByBtGzzyE0AtAtGtAyD0DyC0Bzy0Dzz0Ezz0DyC2QtN0A0LzuyE%26cr%3D1078034925%26a%3Dwbf_dwndlm_16_03%26os_ver%3D10.0%26os%3DWindows%2B10%2BHome","hxxp://www.trovi.com/?gd=&ctid=CT3323130&octid=EB_ORIGINAL_CTID&ISID=MD3191B62-44F0-4BE9-B8A4-96D5A98181BA&SearchSource=55&CUI=&UM=8&UP=SP7CD5E06D-DB51-4111-9AA6-78AC5F136A06&D=012016&SSPV=","hxxps://fr.search.yahoo.com/yhs/web?hspart=elm&hsimp=yhs-001&type=hdr_s_16_07_orgnl&param1=1&param2=f%3D7%26b%3DChrome%26cc%3Dfr%26pa%3DHodor%26cd%3D2XzuyEtN2Y1L1QzuyEzzyD0BtAzy0FtA0DyDzz0B0A0D0AzytN0D0Tzu0StCyDtCtBtN1L2XzutAtFtCyBtFzytFtCtN1L1Czu1M1Q1CtBtBtFtCtFtDtN1L1G1B1V1N2Y1L1Qzu2SyByByEyD0C0ByEyDtGyDzyyDtDtGtA0ByBtCtGtA0DzytBtGzytAyEyEtDzy0FyEyByEyDzy2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0CyCyBzy0Czyzy0DtGyE0BtCtDtGyEtDtByBtGzzyE0AtAtGtAyD0DyC0Bzy0Dzz0Ezz0DyC2QtN0A0LzuyEtN1B2Z1V1T1S1NzutCyEyBtB%26cr%3D1433292927%26a%3Dhdr_s_16_07_orgnl%26os_ver%3D10.0%26os%3DWindows%2B10%2BHome","hxxp://searchinterneat-a.akamaihd.net/h?eq=U0EeCFZVBB8SRggbIwEBBQxCQBhFIwAMTA0VEg0OeA8JUhRHEwZFJQsBVQoVEQIFIk0FA1oDB0VXfV5bFElXTwhwJVhKAlEmRFdoLlZP","hxxp://www.trotux.com/?z=d62b367858b5cb8dd2358deg5zdmbc7q0mcw7qfb2g&from=isr&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA&type=hp"
CHR Profile: C:\Users\Sylvie-Denis\AppData\Local\Google\Chrome\User Data\ChromeDefaultData [2016-10-04]
CHR Extension: (Search Web Know) - C:\Users\Sylvie-Denis\AppData\Local\Google\Chrome\User Data\ChromeDefaultData\Extensions\laanifonkhmabigpajlkbhagpinkaiad [2016-04-01] [UpdateUrl: hxxp://cdn.searchwebknow.com/update]
U0 aswVmm; pas de ImagePath
2016-09-12 12:27 - 2016-09-12 12:27 - 00001607 ____C C:\Users\Public\Desktop\Download SpyHunter 4 Em...lnk
2016-09-12 12:22 - 2016-10-02 18:16 - 00000000 ___DC C:\Program Files\efbfe314a36792a81068b411024f7afb
2016-09-12 12:21 - 2016-10-02 12:24 - 00000000 ___DC C:\Program Files (x86)\Chwuward
2016-09-12 12:21 - 2016-09-12 12:31 - 00000000 ___DC C:\Users\Sylvie-Denis\AppData\Local\Drfege
2016-09-12 12:21 - 2016-09-12 12:23 - 00000046 ____C C:\WINDOWS\Joberphlusisp
2016-09-12 12:21 - 2016-09-12 12:21 - 00000000 __HDC C:\Program Files (x86)\8xy508oj
2016-09-12 12:21 - 2016-09-12 12:21 - 00000000 __HDC C:\Program Files (x86)\277w1ero
2016-09-12 12:21 - 2016-09-12 12:21 - 00000000 ___DC C:\ProgramData\Avira
2016-09-12 12:21 - 2016-09-12 12:21 - 00000000 ___DC C:\ProgramData\Avg
c:\program files\avast software
C:\ProgramData\{9A415F22-1003-D5E4-96C5-4BA60C87C068}
Task: {364A0BCE-8551-409B-BD9B-569CE7C49ED4} - System32\Tasks\avast! Windows 10 Start Menu helper => c:\program files\avast software\avast\asww10mon.exe
Task: {76D56B80-538C-48CC-BD96-C171E5EC330C} - \Yahoo! Powered mocaf -> Pas de fichier
Task: {BA22AC2C-9CD4-410B-808A-135B100A7E3A} - System32\Tasks\Joropygrosak Debuger => C:\Program Files (x86)\Chwuward\keda.exe [2016-09-12] (CHENGDU YIWO Tech Development Co., Ltd)
Task: C:\WINDOWS\Tasks\Yahoo! Powered mocaf.job => Wscript.exe C:\ProgramData\{9A415F22-1003-D5E4-96C5-4BA60C87C068}\cosi.txt
AlternateDataStreams: C:\ProgramData\Reprise:wupeogjxldtlfudivq`qsp`27hfm
EmptyTemp:
end
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 05, 2016, 09:23:32
Bonjour ,excuse moi pas évident je ne pouvais plus avec souris copier et ensuite coller ds la réponse .
quand je faisais click droit il n'avait pas de possibilité de coller.

pour option fichier joint et autres options ,
il n'y a que 3 options
suivre les réponses
ne pas utiliser de smiley
ou retourner au sujet.
raccourcis tapez alt+s pour poster ou alt+p pour previsualiser
soumettre ,previsualiser,save as draft,vérification orthographique.
Titre: Re : message au démarrage windows script host
Posté par: chantal11 le octobre 05, 2016, 09:24:09
Bonjour,


Pour le correctif FRST, ce n'est pas le bon rapport.
Tu as posté le fichier Fixlist
C'est le résultat du correctif qu'il me faut, le fichier Fixlog, donc après avoir cliqué sur le bouton Corriger.


J'ai oublié de te demander hier ..... c'est toi qui a modifié ton fichier Hosts ?

@+
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 05, 2016, 09:29:09
Résultats de correction de Farbar Recovery Scan Tool (x64) Version: 03-10-2016
Exécuté par Sylvie-Denis (04-10-2016 19:52:37) Run:1
Exécuté depuis C:\Users\Sylvie-Denis\Downloads
Profils chargés: Sylvie-Denis (Profils disponibles: Sylvie-Denis)
Mode d'amorçage: Normal
==============================================

fixlist contenu:
*****************
start
CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-227675793-2167705404-1849666180-1001\...\Run: [GUDelayStartup] => D:\Program Files (x86)\Glary Utilities 5\StartupManager.exe [36776 2015-12-07] (Glarysoft Ltd)
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} => Pas de fichier
Startup: C:\Users\Sylvie-Denis\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Astral.lnk [2016-04-02]
ShortcutTarget: Astral.lnk -> C:\Windows\System32\wscript.exe (Microsoft Corporation)
BootExecute: autocheck autochk * sdnclean64.exe
GroupPolicy: Restriction - Chrome
CHR HKLM\SOFTWARE\Policies\Google: Restriction
BHO: Pas de nom -> {9421DD08-935F-4701-A9CA-22DF90AC4EA6} -> Pas de fichier
Toolbar: HKLM - Pas de nom - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - Pas de fichier
FF NewTab: Mozilla\Firefox\Profiles\e45tum73.default -> hxxp://www.trotux.com/?z=d62b367858b5cb8dd2358deg5zdmbc7q0mcw7qfb2g&from=isr&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA&type=hp
FF DefaultSearchEngine: Mozilla\Firefox\Profiles\e45tum73.default -> trotux
FF SelectedSearchEngine: Mozilla\Firefox\Profiles\e45tum73.default -> trotux
FF Homepage: Mozilla\Firefox\Profiles\e45tum73.default -> hxxp://www.trotux.com/?z=d62b367858b5cb8dd2358deg5zdmbc7q0mcw7qfb2g&from=isr&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA&type=hp
FF SearchPlugin: C:\Users\Sylvie-Denis\AppData\Roaming\Mozilla\Firefox\Profiles\e45tum73.default\searchplugins\hu13kt2u.xml [2016-09-12]
CHR HomePage: ChromeDefaultData -> hxxp://www.mystartsearch.com/?type=sy&ts=1430174076&from=wpc&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA
CHR RestoreOnStartup: ChromeDefaultData -> "hxxp://searchinterneat-a.akamaihd.net/h?eq=U0EeCFZVBB8SRggbIwEBBQxCQBhFIwAMTA0VEg0OeA8JUhRHEwZFJQsBVQoVEQIFIk0FA1oDB0VXfV5bFElXTwhwJVhKAlEmRFdoLlZP"
CHR StartupUrls: ChromeDefaultData -> "hxxp://www.trovi.com/?gd=&ctid=CT3323130&octid=EB_ORIGINAL_CTID&ISID=MD3191B62-44F0-4BE9-B8A4-96D5A98181BA&SearchSource=55&CUI=&UM=8&UP=SP7CD5E06D-DB51-4111-9AA6-78AC5F136A06&D=012016&SSPV=","hxxp://www.mystartsearch.com/?type=hp&ts=1430174047&from=wpc&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA","hxxp://www.mystartsearch.com/?type=hppp&ts=1430174076&from=wpc&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA","hxxps://fr.search.yahoo.com/yhs/web?hspart=iry&hsimp=yhs-fullyhosted_003&type=wbf_dwndlm_16_03&param1=1&param2=f%3D7%26b%3DChrome%26cc%3Dfr%26pa%3DWincy%26cd%3D2XzuyEtN2Y1L1QzuyEzzyD0BtAzy0FtA0DyDzz0B0A0D0AzytN0D0Tzu0StCyEzztDtN1L2XzutAtFtCyBtFyEtFtDtN1L1Czu1TtN1L1G1B1V1N2Y1L1Qzu2SyBtCyCzztAyDyD0AtGtDyBtAyEtGyBtAtB0EtGtD0C0A0EtGtB0AyD0CyEyEtBtBzzyD0C0E2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0CyCyBzy0Czyzy0DtGyE0BtCtDtGyEtDtByBtGzzyE0AtAtGtAyD0DyC0Bzy0Dzz0Ezz0DyC2QtN0A0LzuyE%26cr%3D1078034925%26a%3Dwbf_dwndlm_16_03%26os_ver%3D10.0%26os%3DWindows%2B10%2BHome","hxxp://www.trovi.com/?gd=&ctid=CT3323130&octid=EB_ORIGINAL_CTID&ISID=MD3191B62-44F0-4BE9-B8A4-96D5A98181BA&SearchSource=55&CUI=&UM=8&UP=SP7CD5E06D-DB51-4111-9AA6-78AC5F136A06&D=012016&SSPV=","hxxps://fr.search.yahoo.com/yhs/web?hspart=elm&hsimp=yhs-001&type=hdr_s_16_07_orgnl&param1=1&param2=f%3D7%26b%3DChrome%26cc%3Dfr%26pa%3DHodor%26cd%3D2XzuyEtN2Y1L1QzuyEzzyD0BtAzy0FtA0DyDzz0B0A0D0AzytN0D0Tzu0StCyDtCtBtN1L2XzutAtFtCyBtFzytFtCtN1L1Czu1M1Q1CtBtBtFtCtFtDtN1L1G1B1V1N2Y1L1Qzu2SyByByEyD0C0ByEyDtGyDzyyDtDtGtA0ByBtCtGtA0DzytBtGzytAyEyEtDzy0FyEyByEyDzy2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0CyCyBzy0Czyzy0DtGyE0BtCtDtGyEtDtByBtGzzyE0AtAtGtAyD0DyC0Bzy0Dzz0Ezz0DyC2QtN0A0LzuyEtN1B2Z1V1T1S1NzutCyEyBtB%26cr%3D1433292927%26a%3Dhdr_s_16_07_orgnl%26os_ver%3D10.0%26os%3DWindows%2B10%2BHome","hxxp://searchinterneat-a.akamaihd.net/h?eq=U0EeCFZVBB8SRggbIwEBBQxCQBhFIwAMTA0VEg0OeA8JUhRHEwZFJQsBVQoVEQIFIk0FA1oDB0VXfV5bFElXTwhwJVhKAlEmRFdoLlZP","hxxp://www.trotux.com/?z=d62b367858b5cb8dd2358deg5zdmbc7q0mcw7qfb2g&from=isr&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA&type=hp"
CHR Profile: C:\Users\Sylvie-Denis\AppData\Local\Google\Chrome\User Data\ChromeDefaultData [2016-10-04]
CHR Extension: (Search Web Know) - C:\Users\Sylvie-Denis\AppData\Local\Google\Chrome\User Data\ChromeDefaultData\Extensions\laanifonkhmabigpajlkbhagpinkaiad [2016-04-01] [UpdateUrl: hxxp://cdn.searchwebknow.com/update]
U0 aswVmm; pas de ImagePath
2016-09-12 12:27 - 2016-09-12 12:27 - 00001607 ____C C:\Users\Public\Desktop\Download SpyHunter 4 Em...lnk
2016-09-12 12:22 - 2016-10-02 18:16 - 00000000 ___DC C:\Program Files\efbfe314a36792a81068b411024f7afb
2016-09-12 12:21 - 2016-10-02 12:24 - 00000000 ___DC C:\Program Files (x86)\Chwuward
2016-09-12 12:21 - 2016-09-12 12:31 - 00000000 ___DC C:\Users\Sylvie-Denis\AppData\Local\Drfege
2016-09-12 12:21 - 2016-09-12 12:23 - 00000046 ____C C:\WINDOWS\Joberphlusisp
2016-09-12 12:21 - 2016-09-12 12:21 - 00000000 __HDC C:\Program Files (x86)\8xy508oj
2016-09-12 12:21 - 2016-09-12 12:21 - 00000000 __HDC C:\Program Files (x86)\277w1ero
2016-09-12 12:21 - 2016-09-12 12:21 - 00000000 ___DC C:\ProgramData\Avira
2016-09-12 12:21 - 2016-09-12 12:21 - 00000000 ___DC C:\ProgramData\Avg
c:\program files\avast software
C:\ProgramData\{9A415F22-1003-D5E4-96C5-4BA60C87C068}
Task: {364A0BCE-8551-409B-BD9B-569CE7C49ED4} - System32\Tasks\avast! Windows 10 Start Menu helper => c:\program files\avast software\avast\asww10mon.exe
Task: {76D56B80-538C-48CC-BD96-C171E5EC330C} - \Yahoo! Powered mocaf -> Pas de fichier
Task: {BA22AC2C-9CD4-410B-808A-135B100A7E3A} - System32\Tasks\Joropygrosak Debuger => C:\Program Files (x86)\Chwuward\keda.exe [2016-09-12] (CHENGDU YIWO Tech Development Co., Ltd)
Task: C:\WINDOWS\Tasks\Yahoo! Powered mocaf.job => Wscript.exe C:\ProgramData\{9A415F22-1003-D5E4-96C5-4BA60C87C068}\cosi.txt
AlternateDataStreams: C:\ProgramData\Reprise:wupeogjxldtlfudivq`qsp`27hfm
EmptyTemp:
end
*****************

Le Point de restauration a été créé avec succès.
Processus fermé avec succès.
HKU\S-1-5-21-227675793-2167705404-1849666180-1001\Software\Microsoft\Windows\CurrentVersion\Run\\GUDelayStartup => valeur supprimé(es) avec succès
"HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers\00avast" => clé supprimé(es) avec succès
HKCR\CLSID\{472083B0-C522-11CF-8763-00608CC02F24} => clé non trouvé(e).
C:\Users\Sylvie-Denis\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Astral.lnk => déplacé(es) avec succès
C:\Windows\System32\wscript.exe => déplacé(es) avec succès
hklm\System\CurrentControlSet\Control\Session Manager\\BootExecute => valeur restauré(es) avec succès
C:\WINDOWS\system32\GroupPolicy\Machine => déplacé(es) avec succès
C:\WINDOWS\system32\GroupPolicy\GPT.ini => déplacé(es) avec succès
C:\WINDOWS\SysWOW64\GroupPolicy\GPT.ini => déplacé(es) avec succès
"HKLM\SOFTWARE\Policies\Google" => clé supprimé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9421DD08-935F-4701-A9CA-22DF90AC4EA6}" => clé supprimé(es) avec succès
HKCR\CLSID\{9421DD08-935F-4701-A9CA-22DF90AC4EA6} => clé non trouvé(e).
HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar\\{9421DD08-935F-4701-A9CA-22DF90AC4EA6} => valeur supprimé(es) avec succès
HKCR\CLSID\{9421DD08-935F-4701-A9CA-22DF90AC4EA6} => clé non trouvé(e).
Firefox "newtab" supprimé(es) avec succès
Firefox DefaultSearchEngine supprimé(es) avec succès
Firefox SelectedSearchEngine supprimé(es) avec succès
Firefox "homepage" supprimé(es) avec succès
C:\Users\Sylvie-Denis\AppData\Roaming\Mozilla\Firefox\Profiles\e45tum73.default\searchplugins\hu13kt2u.xml => déplacé(es) avec succès
Chrome HomePage => supprimé(es) avec succès
Chrome RestoreOnStartup => supprimé(es) avec succès
Chrome StartupUrls => supprimé(es) avec succès
C:\Users\Sylvie-Denis\AppData\Local\Google\Chrome\User Data\ChromeDefaultData => déplacé(es) avec succès
C:\Users\Sylvie-Denis\AppData\Local\Google\Chrome\User Data\ChromeDefaultData\Extensions\laanifonkhmabigpajlkbhagpinkaiad => non trouvé(e)
aswVmm => service supprimé(es) avec succès
C:\Users\Public\Desktop\Download SpyHunter 4 Em...lnk => déplacé(es) avec succès
C:\Program Files\efbfe314a36792a81068b411024f7afb => déplacé(es) avec succès
C:\Program Files (x86)\Chwuward => déplacé(es) avec succès
C:\Users\Sylvie-Denis\AppData\Local\Drfege => déplacé(es) avec succès
C:\WINDOWS\Joberphlusisp => déplacé(es) avec succès
C:\Program Files (x86)\8xy508oj => déplacé(es) avec succès
C:\Program Files (x86)\277w1ero => déplacé(es) avec succès
C:\ProgramData\Avira => déplacé(es) avec succès
C:\ProgramData\Avg => déplacé(es) avec succès
c:\program files\avast software => déplacé(es) avec succès
C:\ProgramData\{9A415F22-1003-D5E4-96C5-4BA60C87C068} => déplacé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{364A0BCE-8551-409B-BD9B-569CE7C49ED4}" => clé supprimé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{364A0BCE-8551-409B-BD9B-569CE7C49ED4}" => clé supprimé(es) avec succès
C:\WINDOWS\System32\Tasks\avast! Windows 10 Start Menu helper => déplacé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\avast! Windows 10 Start Menu helper" => clé supprimé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{76D56B80-538C-48CC-BD96-C171E5EC330C}" => clé supprimé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{76D56B80-538C-48CC-BD96-C171E5EC330C}" => clé supprimé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Yahoo! Powered mocaf" => clé supprimé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{BA22AC2C-9CD4-410B-808A-135B100A7E3A}" => clé supprimé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{BA22AC2C-9CD4-410B-808A-135B100A7E3A}" => clé supprimé(es) avec succès
C:\WINDOWS\System32\Tasks\Joropygrosak Debuger => déplacé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Joropygrosak Debuger" => clé supprimé(es) avec succès
C:\WINDOWS\Tasks\Yahoo! Powered mocaf.job => déplacé(es) avec succès
C:\ProgramData\Reprise => ":wupeogjxldtlfudivq`qsp`27hfm" ADS supprimé(es) avec succès.

=========== EmptyTemp: ==========

BITS transfer queue => 56421 B
DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 94381375 B
Java, Flash, Steam htmlcache => 532 B
Windows/system/drivers => 19697211 B
Edge => 0 B
Chrome => 0 B
Firefox => 4847615 B
Opera => 0 B

Temp, IE cache, history, cookies, recent:
Default => 0 B
ProgramData => 0 B
Public => 0 B
systemprofile => 0 B
systemprofile32 => 0 B
LocalService => 169670 B
NetworkService => 118221442 B
Sylvie-Denis => 247462173 B

RecycleBin => 5222 B
EmptyTemp: => 462.4 MB données temporaires supprimées.

================================


Le système a dû redémarrer.

==== Fin de Fixlog 19:52:46 ====
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 05, 2016, 09:32:29
J'ai oublié de te demander hier ..... c'est toi qui a modifié ton fichier Hosts ?

Réponse : possible car en essayant de copier coller et régler le problème ,j'ai peut être fait qqes chose qu'il fallait pas.
a+
Titre: Re : message au démarrage windows script host
Posté par: chantal11 le octobre 05, 2016, 10:53:31
Re,

OK pour le rapport Fixlog.


J'ai oublié de te demander hier ..... c'est toi qui a modifié ton fichier Hosts ?

Réponse : possible car en essayant de copier coller et régler le problème ,j'ai peut être fait qqes chose qu'il fallait pas.
a+
Non, en fait cette modification du fichier Hosts est antérieure à tes essais pour appliquer le correctif.
Nous allons le réinitialiser avant de continuer avec les autres outils.

Tu vas donc appliquer un 2nd correctif avec FRST.

--------------------------------------------------------------------------------------------------------------

FRST - Correctif :

start
CloseProcesses:
Hosts:
EmptyTemp:
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

Est attendu le nouveau rapport Fixlog

@+
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 05, 2016, 11:14:49
https://up.security-x.fr/file.php?h=Rbfe17e6ab33a9403ddf27a92623975a5
Titre: Re : message au démarrage windows script host
Posté par: chantal11 le octobre 05, 2016, 11:50:57
Re,

Cela n'a pas fonctionné.

Désactive temporaire Kaspersky et applique de nouveau le correctif.

@+
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 05, 2016, 12:23:04
Résultats de correction de Farbar Recovery Scan Tool (x64) Version: 04-10-2016
Exécuté par Sylvie-Denis (05-10-2016 12:16:48) Run:3
Exécuté depuis C:\Users\Sylvie-Denis\Downloads
Profils chargés: Sylvie-Denis (Profils disponibles: Sylvie-Denis)
Mode d'amorçage: Normal
==============================================

fixlist contenu:
*****************
start
CloseProcesses:
Hosts:
EmptyTemp:
end
*****************

Processus fermé avec succès.
C:\Windows\System32\Drivers\etc\hosts => déplacé(es) avec succès
Hosts restauré(es) avec succès.

=========== EmptyTemp: ==========

BITS transfer queue => 294151 B
DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 9747404 B
Java, Flash, Steam htmlcache => 0 B
Windows/system/drivers => 292536 B
Edge => 0 B
Chrome => 317860 B
Firefox => 0 B
Opera => 0 B

Temp, IE cache, history, cookies, recent:
Default => 0 B
ProgramData => 0 B
Public => 0 B
systemprofile => 0 B
systemprofile32 => 0 B
LocalService => 2456 B
NetworkService => 3432 B
Sylvie-Denis => 469989 B

RecycleBin => 0 B
EmptyTemp: => 10.6 MB données temporaires supprimées.

================================


Le système a dû redémarrer.

==== Fin de Fixlog 12:16:50 ====
Titre: Re : message au démarrage windows script host
Posté par: chantal11 le octobre 05, 2016, 13:40:49
Re,

C'est parfait, le correctif a bien été appliqué cette fois-ci.

Nous continuons donc.

--------------------------------------------------------------------------------------------------------------

AdwCleaner - Nettoyer :

Sous Internet Explorer et Edge, le filtre SmartScreen peut déclencher une alerte. Cliquer sur Actions ou Informations complémentaires puis sur Exécuter quand même

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

En cas de perte de connexion internet après le passage de l'outil, appliquer une de ces procédures Perte de connexion internet après l'utilisation d'un outil (http://forum.security-x.fr/tutoriels-317/perte-de-connexion-internet-apres-l%27utilisation-d%27un-outil-12204/)[/url]

--------------------------------------------------------------------------------------------------------------

Malwarebytes Anti-Malware :

Le journal d'examen est aussi enregistré sous C:\ProgramData\Malwarebytes\Malwarebytes' Anti-Malware\Logs[/list]

Tutoriel d'utilisation Malwarebytes en images (http://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-version-2/)

--------------------------------------------------------------------------------------------------------------

Sont attendus les rapports
AdwCleaner-Nettoyer
Malwarebytes


Comment se comporte le système maintenant par rapport aux symptômes signalés au début ?

@+
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 05, 2016, 14:34:11
https://up.security-x.fr/file.php?h=R27333fc5fe0c68e9aa6258518e5d0d15
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 05, 2016, 15:06:09
Malwarebytes Anti-Malware
www.malwarebytes.org

Date de l'analyse: 05/10/2016
Heure de l'analyse: 14:50
Fichier journal:
Administrateur: Oui

Version: 2.2.1.1043
Base de données de programmes malveillants: v2016.10.05.06
Base de données de rootkits: v2016.09.26.02
Licence: Gratuit
Protection contre les programmes malveillants: Désactivé
Protection contre les sites Web malveillants: Désactivé
Autoprotection: Désactivé

Système d'exploitation: Windows 10
Processeur: x64
Système de fichiers: NTFS
Utilisateur: Sylvie-Denis

Type d'analyse: Analyse des menaces
Résultat: Terminé
Objets analysés: 359474
Temps écoulé: 5 min, 14 s

Mémoire: Activé
Démarrage: Activé
Système de fichiers: Activé
Archives: Activé
Rootkits: Désactivé
Heuristique: Activé
PUP: Activé
PUM: Activé

Processus: 0
(Aucun élément malveillant détecté)

Modules: 0
(Aucun élément malveillant détecté)

Clés du Registre: 0
(Aucun élément malveillant détecté)

Valeurs du Registre: 0
(Aucun élément malveillant détecté)

Données du Registre: 0
(Aucun élément malveillant détecté)

Dossiers: 0
(Aucun élément malveillant détecté)

Fichiers: 8
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Mozilla\Firefox\Profiles\e45tum73.default\prefs.js, Bon : (), Mauvais : (user_pref("browser.search.searchengine.sp", "http://www.trotux.com/search/?from=isr&q={searchTerms}&type=sp&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA&z=d62b367858b5cb8dd2358deg5zdmbc7q0mcw7qfb2g");), Remplacé,[c8d2b7de41595bdb93e44657a95bb54b]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Mozilla\Firefox\Profiles\e45tum73.default\prefs.js, Bon : (), Mauvais : (alse);
user_pref("app.update.lastUpdateTime.browser-cleanup-thumbnails", 0);
user_pref("app.update.lastUpdateTime.xpi-signature-verification", 0);
user_pref("browser.bookmarks.restore_default), Remplacé,[b1e92a6bd6c41c1a5522f2abae56bb45]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (user_pref("browser.search.defaultenginename", "trotux");), Remplacé,[7f1ba8ed613987af148f3daff212c937]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (l change to preferences, you can visit the URL about:config
 */

user_pref("accessibility.typeaheadfind", true);
user_pref("app.update.auto", false);
user_pref("app.), Remplacé,[4258296ccad0ab8ba6fdf2fa0cf82ad6]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (*/

user_pref("accessibility.typeaheadfind", true);
user_pref("app.update.auto", false);
user_pref("app.update.enabled", false);
ubnails", 0);
user_pref("app.update.lastUpdateTime.xpi-sig), Remplacé,[04964253089274c22e757775e0243fc1]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (.update.enabled", false);
ubnails", 0);
user_pref("app.update.lastUpdateTime.xpi-signature-verification", 0);
user_pref("browser.bookmarks.restore_default_bookmarks", false);
user_pref("brow), Remplacé,[93073f56bfdba88ea4ff59938d77d32d]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (ibility.typeaheadfind", true);
user_pref("app.update), Remplacé,[0496187dff9b8aacbde6a448be464cb4]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (e);
user_pref("app.update.auto", false);
user_pref("app.update.enabled", false);
ubnails", 0);
user_pref("app.update.lastUpdateTime.xpi-signature-verification",), Remplacé,[5644aee79cfe91a5ebb81fcd2cd88878]

Secteurs physiques: 0
(Aucun élément malveillant détecté)


(end)
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 05, 2016, 15:07:07
apres la deuxieme fois


Malwarebytes Anti-Malware
www.malwarebytes.org

Date de l'analyse: 05/10/2016
Heure de l'analyse: 14:57
Fichier journal:
Administrateur: Oui

Version: 2.2.1.1043
Base de données de programmes malveillants: v2016.10.05.06
Base de données de rootkits: v2016.09.26.02
Licence: Gratuit
Protection contre les programmes malveillants: Désactivé
Protection contre les sites Web malveillants: Désactivé
Autoprotection: Désactivé

Système d'exploitation: Windows 10
Processeur: x64
Système de fichiers: NTFS
Utilisateur: Sylvie-Denis

Type d'analyse: Analyse des menaces
Résultat: Terminé
Objets analysés: 360072
Temps écoulé: 4 min, 37 s

Mémoire: Activé
Démarrage: Activé
Système de fichiers: Activé
Archives: Activé
Rootkits: Désactivé
Heuristique: Activé
PUP: Activé
PUM: Activé

Processus: 0
(Aucun élément malveillant détecté)

Modules: 0
(Aucun élément malveillant détecté)

Clés du Registre: 0
(Aucun élément malveillant détecté)

Valeurs du Registre: 0
(Aucun élément malveillant détecté)

Données du Registre: 0
(Aucun élément malveillant détecté)

Dossiers: 0
(Aucun élément malveillant détecté)

Fichiers: 6
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Mozilla\Firefox\Profiles\e45tum73.default\prefs.js, Bon : (), Mauvais : (user_pref("browser.search.searchengine.url", "http://www.trotux.com/search/?from=isr&q={searchTerms}&type=sp&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA&z=d62b367858b5cb8dd2358deg5zdmbc7q0mcw7qfb2g");), Remplacé,[c1d9badb4357b086beb96736976dc13f]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (user_pref("browser.search.searchengine.hp", "http://www.trotux.com/?z=d62b367858b5cb8dd2358deg5zdmbc7q0mcw7qfb2g&from=isr&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA&type=hp");), Remplacé,[45551184801a92a4d0d308e4659fb24e]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (.lastUpdateTime.xpi-signature-verification", 0);
user_pref("browser.bookmarks.restore_default_bookmarks", false);
user_pref("browser.cache.disk.capacity", 1048576);
user_pref("browser.cache.), Remplacé,[1e7c70250a90e45280230ae2bd47d828]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (false);
user_pref("browser.cache.disk.capacity", 1048576);
user_pref("browser.cache.disk.filesystem_reported", 1);
user_pref("browser.cache.disk.smart_size.first_run", false);
user_pref("bro), Remplacé,[c1d9563ff4a60a2c247f9755c63e4fb1]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (nature-verification", 0);
user_pref("browser.bookmar), Remplacé,[4654791c7426d561c8dba64626de51af]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (user_pref("browser.bookmarks.restore_default_bookmarks", false);
user_pref("browser.cache.disk.capacity", 1048576);
user_pref("browser.cache.disk.filesystem_repor), Remplacé,[13873b5aebaf6ec8b5ee0ddf4eb64eb2]

Secteurs physiques: 0
(Aucun élément malveillant détecté)


(end)
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 05, 2016, 15:14:05
3 ieme passage

Malwarebytes Anti-Malware
www.malwarebytes.org

Date de l'analyse: 05/10/2016
Heure de l'analyse: 15:08
Fichier journal:
Administrateur: Oui

Version: 2.2.1.1043
Base de données de programmes malveillants: v2016.10.05.06
Base de données de rootkits: v2016.09.26.02
Licence: Gratuit
Protection contre les programmes malveillants: Désactivé
Protection contre les sites Web malveillants: Désactivé
Autoprotection: Désactivé

Système d'exploitation: Windows 10
Processeur: x64
Système de fichiers: NTFS
Utilisateur: Sylvie-Denis

Type d'analyse: Analyse des menaces
Résultat: Terminé
Objets analysés: 360176
Temps écoulé: 4 min, 38 s

Mémoire: Activé
Démarrage: Activé
Système de fichiers: Activé
Archives: Activé
Rootkits: Désactivé
Heuristique: Activé
PUP: Activé
PUM: Activé

Processus: 0
(Aucun élément malveillant détecté)

Modules: 0
(Aucun élément malveillant détecté)

Clés du Registre: 0
(Aucun élément malveillant détecté)

Valeurs du Registre: 0
(Aucun élément malveillant détecté)

Données du Registre: 0
(Aucun élément malveillant détecté)

Dossiers: 0
(Aucun élément malveillant détecté)

Fichiers: 4
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (user_pref("browser.search.searchengine.sp", "http://www.trotux.com/search/?from=isr&q={searchTerms}&type=sp&uid=ST31000528AS_9VP8YZRAXXXX9VP8YZRA&z=d62b367858b5cb8dd2358deg5zdmbc7q0mcw7qfb2g");), Remplacé,[02987f160e8c2412fda6bf2d38cc32ce]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (owser.cache.frecency_experiment", 3);
user_pref("browser.download.importedFromSqlite", true);
user_pref("browser.migration.version", 30);

user_pref("browser.newtabpage.enhanced", true);
us), Remplacé,[9901b8dde5b5a88ea8fba745c83cd030]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (d", 1);
user_pref("browser.cache.disk.smart_size.fir), Remplacé,[a3f7b1e49901af872c77925aab5911ef]
PUP.Optional.Trotux, C:\Users\Sylvie-Denis\AppData\Roaming\Profiles\Anaderk.default\prefs.js, Bon : (), Mauvais : (.cache.disk.smart_size.first_run", false);
user_pref("browser.cache.frecency_experiment", 3);
user_pref("browser.download.importedFromSqlite", true);
user_pref("), Remplacé,[eeac80152377f64083208d5f5ea65ca4]

Secteurs physiques: 0
(Aucun élément malveillant détecté)


(end)
Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 05, 2016, 15:44:54
VOICI UNE ANALYSE QUI ME PLAIT après 5 passages.

Oui a l'air plus rapide et ne me sort plus windows script host
Je suis embêter avec mon imprimante qui me marque  ne réponds pas et état erreur impression en cours redémarrage en cours .
Une configuration wifi sans doute
Et la je dois me mettre sur un autre problème mécanique auto pour l'instant
Merci

Malwarebytes Anti-Malware
www.malwarebytes.org

Date de l'analyse: 05/10/2016
Heure de l'analyse: 15:29
Fichier journal:
Administrateur: Oui

Version: 2.2.1.1043
Base de données de programmes malveillants: v2016.10.05.06
Base de données de rootkits: v2016.09.26.02
Licence: Gratuit
Protection contre les programmes malveillants: Désactivé
Protection contre les sites Web malveillants: Désactivé
Autoprotection: Désactivé

Système d'exploitation: Windows 10
Processeur: x64
Système de fichiers: NTFS
Utilisateur: Sylvie-Denis

Type d'analyse: Analyse des menaces
Résultat: Terminé
Objets analysés: 360351
Temps écoulé: 4 min, 46 s

Mémoire: Activé
Démarrage: Activé
Système de fichiers: Activé
Archives: Activé
Rootkits: Désactivé
Heuristique: Activé
PUP: Activé
PUM: Activé

Processus: 0
(Aucun élément malveillant détecté)

Modules: 0
(Aucun élément malveillant détecté)

Clés du Registre: 0
(Aucun élément malveillant détecté)

Valeurs du Registre: 0
(Aucun élément malveillant détecté)

Données du Registre: 0
(Aucun élément malveillant détecté)

Dossiers: 0
(Aucun élément malveillant détecté)

Fichiers: 0
(Aucun élément malveillant détecté)

Secteurs physiques: 0
(Aucun élément malveillant détecté)


(end)
Titre: Re : message au démarrage windows script host
Posté par: chantal11 le octobre 05, 2016, 17:38:42
Re,

OK pour les rapports, nous pouvons donc finaliser la désinfection.

Citer
Je suis embêter avec mon imprimante qui me marque  ne réponds pas et état erreur impression en cours redémarrage en cours .
Désinstalle puis réinstalle l'imprimante.
Pense aussi à autoriser ton imprimante Wifi dans le pare-feu de Kaspersky.

Ouvre un nouveau sujet si besoin.


J'ai un souci pour te poster l'ensemble de la procédure de finalisation.
Nous allons le faire par petites étapes.

---------------------------------------------------------------------------------------------

Quarantaine de Malwarebytes :

---------------------------------------------------------------------------------------------

DelFix :

- Supprimer les outils de désinfection
 - Purger la restauration système

-------------------------------------------------------------------------------------------

Pour mieux comprendre comment tu as infecté ton système avec des adwares que tu as toi-même validés et pour éviter ce type de piège lors de l'installation d'une application gratuite, fais un test avec cet utilitaire qui va simuler une installation "pourrie" :

Tutoriel en images (http://forum.security-x.fr/tutoriels-317/s%27entrainer-a-ne-pas-installer-des-logiciels-indesirables-avec-adware-prevention/)

Bon entraînement :)


Titre: Re : message au démarrage windows script host
Posté par: ju.am le octobre 05, 2016, 18:17:03
# DelFix v1.013 - Rapport créé le 05/10/2016 à 18:10:45
# Mis à jour le 17/04/2016 par Xplode
# Nom d'utilisateur : Sylvie-Denis - SYLVIE-DENIS-PC
# Système d'exploitation : Windows 10 Home  (64 bits)

~ Suppression des outils de désinfection ...

Supprimé : C:\FRST
Supprimé : C:\AdwCleaner
Supprimé : C:\Users\Sylvie-Denis\Downloads\FRST-OlderVersion
Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP
Supprimé : C:\Users\Sylvie-Denis\Desktop\AdwCleaner[S5].txt
Supprimé : C:\Users\Sylvie-Denis\Desktop\FRST.lnk
Supprimé : C:\Users\Sylvie-Denis\Desktop\FRST64 (2).lnk
Supprimé : C:\Users\Sylvie-Denis\Desktop\FRST64.lnk
Supprimé : C:\Users\Sylvie-Denis\Downloads\Addition.txt
Supprimé : C:\Users\Sylvie-Denis\Downloads\AdwCleaner.exe
Supprimé : C:\Users\Sylvie-Denis\Downloads\adwcleaner_6.010.exe
Supprimé : C:\Users\Sylvie-Denis\Downloads\adwcleaner_6.020.exe
Supprimé : C:\Users\Sylvie-Denis\Downloads\Fixlog.txt
Supprimé : C:\Users\Sylvie-Denis\Downloads\FRST.txt
Supprimé : C:\Users\Sylvie-Denis\Downloads\FRST64.exe
Supprimé : C:\Users\Sylvie-Denis\Downloads\ZHPDiag3.exe
Supprimée : HKLM\SOFTWARE\AdwCleaner

~ Purge de la restauration système ...


Nouveau point de restauration créé !

########## - EOF - ##########
Titre: Re : message au démarrage windows script host
Posté par: chantal11 le octobre 05, 2016, 18:28:39
Re,

OK pour le rapport Delfix.

Quelques précisions et conseils :

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence (http://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/msg53123/#msg53123) avant toute installlation, des études ont montré que La France est championne du monde de malwares ! (http://www.zebulon.fr/actualites/8054-france-championne-monde-malwares.html)

..

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu

N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)