Windows Script host Users/hp/AppData/Local/Temp/Serviecs.vbs

Bonjour,
windows Script host Users/hp/AppData/Local/Temp/servics.vbs
le message que j'ai au démarrage de mon PC je ne sais pas si c'est dus a une mauvaise manipulation ou lors d'une suppression d'un virus
merci d'aider

57 réponses

Résumé de la discussion

Un message de Windows Script Host apparaît au démarrage et pointe vers Users/hp/AppData/Local/Temp/servics.vbs, suspect d’être dû à une manipulation incorrecte ou à une infection virale. Des conseils recommandent d’effectuer un diagnostic avec OTL en mode administrateur et d’analyser les programmes lancés au démarrage pour déceler une infection et générer des rapports. Des outils complémentaires comme AdwCleaner et des conseils sur les précautions lors des installations permettent de supprimer les barres d’outils et les adwares et de limiter les risques de réinfections. En cas de persistance, il est suggéré d’utiliser ComboFix ou de relancer les analyses avec des rapports supplémentaires, tout en évitant de supprimer des fichiers sans précaution et en vérifiant les sauvegardes.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut,

    Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections :

    ▶ Télécharge ici :OTL

    ▶ Fais un double clic sur l'icône pour le lancer (clic droit executer en tant qu'administrateur sous Vista, Windows 7 ou Windows 8). Vérifier que toutes les autres fenêtres sont fermées afin qu'il s'exécute sans interruption.

    ▶ Quand la fenêtre apparaît, Coche la case Tous les utilisateurs
    ▶ Coche les cases à coté de Recherche Lop et Recherche Purity.
    ▶ Laisse tous les autres paramètres par défaut

    ▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"


    msconfig
    netsvcs
    /md5start
    explorer.exe
    winlogon.exe
    userinit.exe
    svchost.exe
    services.exe
    winsock.*
    /md5stop
    %temp%\*.exe /s
    %ALLUSERSPROFILE%\Application Data\*.exe /s
    %ALLUSERSPROFILE%\Application Data\*.
    %APPDATA%\*.exe /s
    %SYSTEMDRIVE%\*.*
    BASESERVICES
    CREATERESTOREPOINT
    SAVEMBR:0


    ▶ Clic sur Analyse.

    A la fin du scan, 2 Bloc-Notes vont s'ouvrir avec les rapports (OTL.txt et extras.txt).

    NE PAS COPIER/COLLER LE RAPPORT ICI - LIRE JUSQU'AU BOUT

    Ces fichiers se trouvent à côté de l'exécutable OTL.exe

    héberge OTL.txt et extra.txt sur FEC Upload et donne les liens obtenus en échange

    NE PAS COPIER/COLLER LE LIEN DE SUPPRESSION, CONSERVE-LE SI TU DESIRE ENSUITE SUPPRIMER LES RAPPORTS DE LA BASE DE DONNEES FEC
    1. Contributeur sécurité
      Je suis formel il doit y avoir un fichier extras à côté :)
      1. Contributeur sécurité
        "Run 3", "Run 4" ... Tu vas le lancer combien de fois OTL ? ;/

        j'ai lu sur un autre forum que ce n'est pas obligatoire d'avoir deux fichier block note
        Tu ne vas pas m'apprendre l'outil, je forme des gens à celui-ci ! Je suis formel, si tu suis ma configuration, lors du premier lancement il créé les 2 fichiers (OTL et Extras).

        Bref nous ferons sans !

        1)
        Relance OTL, sous personnalisation colle cette fois ceci :

        :OTL
        O4 - HKLM\..\Run: [Serviecs.vbs] C:\Users\hp\AppData\Local\Temp\Serviecs.vbs () 
        @Alternate Data Stream - 127 bytes -> C:\ProgramData\TEMP:890CC2F3      
        
        :Files
        C:\Users\hp\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Serviecs.vbs
        ipconfig /flushdns /C
        
        :Commands
        [EMPTYTEMP]
        


        Click Correction et poste le rapport qui s'ouvrira après redémarrage.

        ~~

        2)
        Attention à ce que tu installes :
        Des logiciels additionnels sont proposés (barre d'outils, adwares) via l'installation de logiciel gratuit en général ou via certains sites de téléchargement comme S0ft0nic.
        L'éditeur touche de l'argent à chaque installation réussie de ces programmes additionnels (un genre de sponsoring), ton PC se retrouve avec des barres d'outils qui ralentissent le navigateur ou des adwares qui ouvrent des popups de publicités.
        Les barres d'outils sont là pour t'affilier à un service (moteur de recherche de Yahoo! ou Google), ça rajoute des fonctionnalités mais en général les navigateurs les ont par défaut.
        De plus, elles enregistrent les sites que tu visites pour les transmettre (tracking) à faire de la publicité ciblée, c'est pas super niveau protection de la vie privée.
        Plusieurs toolbars ralentissent le PC et peuvent faire planter les navigateurs WEB.
        Au final, il est pas conseillé d'en utiliser.

        Enfin l'accumulation de ces programmes ralentissent l'ordinateur/navigateur WEB.

        Ces programmes additionnels sont proposées à l'installation de programmes et très souvent ces ajouts sont précochés.
        Dès lors, lorsque tu installes un programme, lis bien ce qui est proposé car tu risques d'installé des barres d'outils sans le savoir.

        Lire Les PUPs/LPIs : https://www.malekal.com/adwares-pup-protection/

        ▶ Télécharge sur cette page: AdwCleaner (de Xplode)

        ▶ Lance-le

        clique sur Suppression et patiente le temps du nettoyage.

        ▶ Poste le contenu du rapport que tu trouveras dans ton disque dur c:\ADwcleaner[Sx].txt ou son contenu s'il s'ouvre.

        A+
        1. justement je l'ignore j'ai effectuer un scan mais avast ne détecte rien anti-malware non plus et j'ai aussi nettoyer avec ccleaner le registre en vain !
          1. aie aie aie ! je ne comprends tout !!! jusqu'à Clic sur Analyser ça va mais après je suis perdue !! please need more explanation
            1. a la fin de l'analyse je n'ai eu qu'un seul fichier que le OTL pas d'autres

              https://forums-fec.be/upload/www/?a=r&i=8048531172&r=8219664653
              1. pour le second lien c'est Ok ?

                non il n'y a qu'un seul document bloc-note qui c'est ouvert
                1. galère galère !!!
                  merci bcp bcp bcp de vouloir m'aider c'est très gentil juju un big up a toi
                  mais j'abandonne pour aujourd'hui
                  je te tiendrais au courant merci encore
                  XX
                  1. et la j'ai refais celui d'hier
                    https://forums-fec.be/upload/www/?a=d&i=1530909857

                    https://forums-fec.be/upload/www/?a=r&i=1530909857&r=0725546381
                    1. # AdwCleaner v2.300 - Rapport créé le 06/05/2013 à 18:36:58
                      # Mis à jour le 28/04/2013 par Xplode
                      # Système d'exploitation : Windows 7 Ultimate Service Pack 1 (64 bits)
                      # Nom d'utilisateur : hp - HP-PC
                      # Mode de démarrage : Normal
                      # Exécuté depuis : C:\Users\hp\Downloads\Programs\adwcleaner.exe
                      # Option [Suppression]

                      ***** [Services] *****

                      Arrêté & Supprimé : Yontoo Desktop Updater

                      ***** [Fichiers / Dossiers] *****

                      Dossier Supprimé : C:\Program Files (x86)\Common Files\Speedbit
                      Dossier Supprimé : C:\Program Files (x86)\Optimizer Pro
                      Dossier Supprimé : C:\Program Files (x86)\Yontoo
                      Dossier Supprimé : C:\Program Files\DomaIQ Uninstaller
                      Dossier Supprimé : C:\ProgramData\Babylon
                      Dossier Supprimé : C:\ProgramData\Tarma Installer
                      Dossier Supprimé : C:\Users\hp\AppData\Local\Babylon
                      Dossier Supprimé : C:\Users\hp\AppData\LocalLow\simplytech
                      Dossier Supprimé : C:\Users\hp\AppData\Roaming\Babylon
                      Dossier Supprimé : C:\Users\hp\AppData\Roaming\cacaoweb
                      Dossier Supprimé : C:\Users\hp\AppData\Roaming\dvdvideosoftiehelpers
                      Dossier Supprimé : C:\Users\hp\AppData\Roaming\Mozilla\Firefox\Profiles\gc20j9da.default\extensions\cacaoweb@cacaoweb.org
                      Dossier Supprimé : C:\Users\hp\AppData\Roaming\Mozilla\Firefox\Profiles\gc20j9da.default\extensions\plugin@yontoo.com
                      Dossier Supprimé : C:\Users\hp\AppData\Roaming\Mozilla\Firefox\Profiles\gc20j9da.default\jetpack
                      Dossier Supprimé : C:\Users\hp\AppData\Roaming\Yontoo
                      Fichier Supprimé : C:\Program Files (x86)\Mozilla Firefox\searchplugins\babylon.xml
                      Fichier Supprimé : C:\Users\hp\AppData\Roaming\Mozilla\Firefox\Profiles\gc20j9da.default\searchplugins\delta.xml
                      Fichier Supprimé : C:\Users\hp\AppData\Roaming\Mozilla\Firefox\Profiles\gc20j9da.default\searchplugins\speedbit.xml

                      ***** [Registre] *****

                      Clé Supprimée : HKCU\Software\AppDataLow\Software\Vid-Saver
                      Clé Supprimée : HKCU\Software\BabylonToolbar
                      Clé Supprimée : HKCU\Software\cacaoweb
                      Clé Supprimée : HKCU\Software\DataMngr
                      Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{9D717F81-9148-4F12-8568-69135F087DB0}
                      Clé Supprimée : HKCU\Software\Softonic
                      Clé Supprimée : HKCU\Software\SpeedBit
                      Clé Supprimée : HKCU\Software\5a0dcd0b16ded14
                      Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
                      Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{7F4EFF06-7032-458E-AE16-1C1D8255C28A}
                      Clé Supprimée : HKLM\Software\Babylon
                      Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{C26644C4-2A12-4CA6-8F2E-0EDE6CF018F3}
                      Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{CFDAFE39-20CE-451D-BD45-A37452F39CF0}
                      Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\YontooIEClient.DLL
                      Clé Supprimée : HKLM\SOFTWARE\Classes\Prod.cap
                      Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{D372567D-67C1-4B29-B3F0-159B52B3E967}
                      Clé Supprimée : HKLM\SOFTWARE\Classes\YontooIEClient.Api
                      Clé Supprimée : HKLM\SOFTWARE\Classes\YontooIEClient.Api.1
                      Clé Supprimée : HKLM\SOFTWARE\Classes\YontooIEClient.Layers
                      Clé Supprimée : HKLM\SOFTWARE\Classes\YontooIEClient.Layers.1
                      Clé Supprimée : HKLM\Software\DataMngr
                      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\datamngrUI_RASAPI32
                      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\datamngrUI_RASMANCS
                      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\MyBabylontb_RASAPI32
                      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\MyBabylontb_RASMANCS
                      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\Vid-Saver_RASAPI32
                      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\Vid-Saver_RASMANCS
                      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\Vid-Saver-InternalInstaller_RASAPI32
                      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\Vid-Saver-InternalInstaller_RASMANCS
                      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{7E84186E-B5DE-4226-8A66-6E49C6B511B4}
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{80922EE0-8A76-46AE-95D5-BD3C3FE0708D}
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{99066096-8989-4612-841F-621A01D54AD7}
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{FE9271F2-6EFD-44B0-A826-84C829536E93}
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions\niapdbllcanepiiimjjndipklodoedlc
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{7F4EFF06-7032-458E-AE16-1C1D8255C28A}
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9D717F81-9148-4F12-8568-69135F087DB0}
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}
                      Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\DomaIQ Uninstaller
                      Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}
                      Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}
                      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9D717F81-9148-4F12-8568-69135F087DB0}
                      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
                      Clé Supprimée : HKLM\SOFTWARE\Tarma Installer
                      Valeur Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Run [cacaoweb]
                      Valeur Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Run [Yontoo Desktop]
                      Valeur Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{99079A25-328F-4BD4-BE04-00955ACAA0A7}]

                      ***** [Navigateurs] *****

                      -\\ Internet Explorer v9.0.8112.16476

                      Remplacé : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp://www2.delta-search.com/?affID=119292&tt=gc_050513_d9114_gc_&babsrc=HP_ss&mntrId=1629666D57651684 --> hxxp://www.google.com
                      Remplacé : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page Before] = hxxp://www.delta-search.com/?affID=120519&babsrc=HP_ss&mntrId=1629666D57651684 --> hxxp://www.google.com
                      Remplacé : [HKCU\Software\Microsoft\Internet Explorer\SearchUrl - (Default)] = hxxp://search.certified-toolbar.com?si=38268&bs=true&tid=77&q=%s --> hxxp://www.google.com
                      Remplacé : [HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchUrl - (Default)] = hxxp://search.certified-toolbar.com?si=38268&bs=true&tid=77&q=%s --> hxxp://www.google.com

                      -\\ Mozilla Firefox v20.0.1 (fr)

                      Fichier : C:\Users\hp\AppData\Roaming\Mozilla\Firefox\Profiles\gc20j9da.default\prefs.js

                      C:\Users\hp\AppData\Roaming\Mozilla\Firefox\Profiles\gc20j9da.default\user.js ... Supprimé !

                      Supprimée : user_pref("browser.newtab.url", "hxxp://www2.delta-search.com/?affID=119292&tt=gc_050513_d9114_gc_&b[...]
                      Supprimée : user_pref("browser.startup.homepage", "hxxp://www2.delta-search.com/?affID=119292&tt=gc_050513_d9114[...]
                      Supprimée : user_pref("extensions.delta.admin", false);
                      Supprimée : user_pref("extensions.delta.aflt", "babsst");
                      Supprimée : user_pref("extensions.delta.appId", "{C26644C4-2A12-4CA6-8F2E-0EDE6CF018F3}");
                      Supprimée : user_pref("extensions.delta.autoRvrt", "false");
                      Supprimée : user_pref("extensions.delta.dfltLng", "en");
                      Supprimée : user_pref("extensions.delta.excTlbr", false);
                      Supprimée : user_pref("extensions.delta.id", "16295a1e000000000000666d57651684");
                      Supprimée : user_pref("extensions.delta.instlDay", "15784");
                      Supprimée : user_pref("extensions.delta.instlRef", "sst");
                      Supprimée : user_pref("extensions.delta.newTab", false);
                      Supprimée : user_pref("extensions.delta.prdct", "delta");
                      Supprimée : user_pref("extensions.delta.prtnrId", "delta");
                      Supprimée : user_pref("extensions.delta.rvrt", "false");
                      Supprimée : user_pref("extensions.delta.smplGrp", "none");
                      Supprimée : user_pref("extensions.delta.tlbrId", "base");
                      Supprimée : user_pref("extensions.delta.tlbrSrchUrl", "");
                      Supprimée : user_pref("extensions.delta.vrsn", "1.8.10.0");
                      Supprimée : user_pref("extensions.delta.vrsnTs", "1.8.10.018:58:11");
                      Supprimée : user_pref("extensions.delta.vrsni", "1.8.10.0");
                      Supprimée : user_pref("extentions.y2layers.defaultEnableAppsList", "DropDownDeals,buzzdock,YontooNewOffers");
                      Supprimée : user_pref("extentions.y2layers.installId", "99d64cba-5f77-4b9f-8c22-7531b500f917");

                      -\\ Google Chrome v26.0.1410.64

                      Fichier : C:\Users\hp\AppData\Local\Google\Chrome\User Data\Default\Preferences

                      [OK] Le fichier ne contient aucune entrée illégitime.

                      *************************

                      AdwCleaner[R3].txt - [9071 octets] - [06/05/2013 18:36:42]
                      AdwCleaner[S3].txt - [9059 octets] - [06/05/2013 18:36:58]

                      ########## EOF - C:\AdwCleaner[S3].txt - [9119 octets] ##########
                      1. All processes killed
                        ========== OTL ==========
                        Registry key HKEY_LOCAL_MACHINE\\Software\Microsoft\Windows\CurrentVersion\Run not found.
                        File move failed. C:\Users\hp\AppData\Local\Temp\Serviecs.vbs scheduled to be moved on reboot.
                        ADS C:\ProgramData\TEMP:890CC2F3 deleted successfully.
                        ========== FILES ==========
                        C:\Users\hp\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Serviecs.vbs moved successfully.
                        [color=#A23BEC]< ipconfig /flushdns /C >[/color]
                        Configuration IP de Windows
                        Cache de r'solution DNS vid'.
                        C:\Users\hp\Downloads\cmd.bat deleted successfully.
                        C:\Users\hp\Downloads\cmd.txt deleted successfully.
                        ========== COMMANDS ==========

                        [EMPTYTEMP]

                        User: Administrateur
                        ->Temp folder emptied: 51722 bytes
                        ->Temporary Internet Files folder emptied: 32902 bytes
                        ->Flash cache emptied: 58264 bytes

                        User: All Users

                        User: Default
                        ->Temp folder emptied: 0 bytes
                        ->Temporary Internet Files folder emptied: 32902 bytes
                        ->Flash cache emptied: 57472 bytes

                        User: Default User
                        ->Temp folder emptied: 0 bytes
                        ->Temporary Internet Files folder emptied: 0 bytes
                        ->Flash cache emptied: 0 bytes

                        User: hp
                        ->Temp folder emptied: 21117411 bytes
                        ->Temporary Internet Files folder emptied: 22920140 bytes
                        ->FireFox cache emptied: 76255997 bytes
                        ->Google Chrome cache emptied: 126475029 bytes
                        ->Flash cache emptied: 73545 bytes

                        User: Public

                        %systemdrive% .tmp files removed: 0 bytes
                        %systemroot% .tmp files removed: 0 bytes
                        %systemroot%\System32 .tmp files removed: 3000832 bytes
                        %systemroot%\System32 (64bit) .tmp files removed: 0 bytes
                        %systemroot%\System32\drivers .tmp files removed: 0 bytes
                        Windows Temp folder emptied: 43347 bytes
                        %systemroot%\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33170 bytes
                        %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 36116443 bytes
                        RecycleBin emptied: 496772 bytes

                        Total Files Cleaned = 273,00 mb

                        OTL by OldTimer - Version 3.2.69.0 log created on 05062013_185051

                        Files\Folders moved on Reboot...
                        C:\Users\hp\AppData\Local\Temp\Serviecs.vbs moved successfully.

                        PendingFileRenameOperations files...

                        Registry entries deleted on Reboot...
                        1. Contributeur sécurité
                          Que c'est indigeste de lire des rapports sans les petits mots qui pourraient les accompagner :)

                          Relance OTL, clique sur "Analyse rapide", envoie le lien pour lire le rapport
                          1. je suis vraiment navrée ! je stresse pour mon mémoire qui lors du scan a vu bcp d'autres fichier s'extraire des pages word jsp que je ne vais pas perdre le contenu
                            merci JUJU tu es mon sauveur je le sens !
                            merchi merchi bcp pour l'effort que tu fais
                            god bless you
                            1. Contributeur sécurité
                              mon mémoire qui lors du scan a vu bcp d'autres fichier s'extraire des pages word
                              ????
                              Tu as perdu des trucs ?

                              J'attends le nouveau rapport OTL :)
                              1. non je n'ai rien perdu mais mes documents word se multiplient mais restent accessibles encore heureux ma soutenance se fait dans 1 mois après 6mois de travaille

                                quelles autres rapports ? je croyais avoir tout fait
                                • 1
                                • 2
                                • 3