Hijack.userinit

Résolu
CR0WS0NGI1I Messages postés 123 Statut Membre -  
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   -
Bonjour à vous, j'aurais besoin de votre aide pour régler ce problème : en effet, lors de mes scans avec Malwarebytes, un élément est repérer. Son nom est "Hijack.userinit" (C:\Windows\system32\userinit.exe). Je souhaiterais savoir ce qu'est un Hijack, et comment m'en débarrasser si dans le cas échéant il devait être un problème important pour mon ordinateur.

Dans l'attente de votre participation et de votre aide.

PS : Peut-il expliquer une baisse de régime de la connexion internet ? De l'ordinateur lui même ? Des deux peut être ? Est-il dangereux pour mon ordinateur ?

25 réponses

Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Télécharge ici : Gmer (by Przemyslaw Gmerek) et enregistre-le sur ton bureau

Clic sur l'onglet >>> en haut.

Registry.

Déroule l'arborescence à gauche suivante en cliquant sur les + :
HKEY_LOCAL_MACHINE => SOFTWARE => Microsoft => Windows NT=> CurrentVersion => Winlogon
A droite tu dois avoir Userinit.
y a quoi dedans ?

Y aurait pas un autre Userinit ?
En tout 2 ?

Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
0
CR0WS0NGI1I Messages postés 123 Statut Membre
 
Non juste un.
0
CR0WS0NGI1I Messages postés 123 Statut Membre
 
Au faite le "blabla.reg" sur mon bureau je peux le supprimer sans soucis ?
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
oui.

Tu as quoi dans le userinit affiché par GMER comme contenu ?
0
CR0WS0NGI1I Messages postés 123 Statut Membre
 
C:\Windows\system32\userinit.exe, <<< c'est ca dont tu parles ?
0
CR0WS0NGI1I Messages postés 123 Statut Membre
 
alors ?
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
alors ta clef userinit est bonne dans le registre via l'éditeur ou GMER.
Je sais pas ce qu'OTL et Malwarebyte détecte c'est bizarre.
Dans tous les cas, le fichier du malware a été viré, ce sont les restes pour le charger.

Eventuellement, fais ça :

Télécharger SystemLook à partir d'un des liens ci dessous sur ton Bureau.
http://jpshortstuff.247fixes.com/SystemLook.exe
http://images.malwareremoval.com/jpshortstuff/SystemLook.exe

SE 64 bits là : http://jpshortstuff.247fixes.com/SystemLook_x64.exe

[*]Double-click SystemLook.exe pour le lançer...clic droit executer en tant qu'administrateur sous vista/7

[*]Clic droit|copier le contenu du cadre ci dessous ,et clic droit|coller dans le cadre blanc de SystemLook:


:regfind
Userinit
C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe


[*]Click le bouton Look pour commencer le scan.
[*] Copie-colle dans ta prochaine réponse le rapport\contenu du fichier texte qui s'affiche Note: Le rapport peut aussi être trouvé sur ton Bureau nommé SystemLook.txt


0
CR0WS0NGI1I Messages postés 123 Statut Membre
 
SystemLook 30.07.11 by jpshortstuff
Log created at 14:14 on 31/07/2013 by Mazis
Administrator - Elevation successful

========== regfind ==========

Searching for "Userinit "
No data found.

Searching for "C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Avira\AntiVir Desktop\Overwrite_Keys\HKEY_LOCAL_MACHINE\Software\Wow64_32Node\Microsoft\Windows NT\CurrentVersion\Winlogon\userinit]
"UseAsDefault"="C:\Windows\system32\userinit.exe,C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\Windows\system32\userinit.exe,C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe"

-= EOF =-
0
CR0WS0NGI1I Messages postés 123 Statut Membre
 
Alors ça donne quoi ? ^^
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Relance OTL.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :reg en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\\Windows\\system32\\userinit.exe,"


* redemarre le pc sous windows et poste le rapport ici
0
CR0WS0NGI1I Messages postés 123 Statut Membre
 
========== REGISTRY ==========
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\\"Userinit"|"C:\\Windows\\system32\\userinit.exe," /E : value set successfully!

OTL by OldTimer - Version 3.2.69.0 log created on 07312013_152704
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
vas y refais un scan malwarebyte.
0
CR0WS0NGI1I Messages postés 123 Statut Membre
 
Malwarebytes Anti-Malware (Essai) 1.75.0.1300
www.malwarebytes.org

Version de la base de données: v2013.07.31.02

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 10.0.9200.16635
Mazis :: ACER [administrateur]

Protection: Activé

31/07/2013 15:33:09
mbam-log-2013-07-31 (15-33-09).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 245497
Temps écoulé: 7 minute(s), 35 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 1
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon|Userinit (Hijack.UserInit) -> Mauvais: (C:\Windows\system32\userinit.exe,C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe) Bon: (userinit.exe) -> Mis en quarantaine et réparé avec succès

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)

C'est toujours la même chose XS
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Fais ça :
Menu Démarrer / executer et tape regedit et OK.

Déroule l'arborescence à gauche suivante en cliquant sur les + :
HKEY_LOCAL_MACHINE => SOFTWARE => Wow6432Node => Microsoft => Windows NT=> CurrentVersion => Winlogon
A droite tu dois avoir Userinit.
Double-clic dessus et arrange toi pour qu'il n'y est que C:\WINDOWS\system32\userinit.exe,
(la virgule est importante).
fais OK,
0
CR0WS0NGI1I Messages postés 123 Statut Membre
 
C'est fait (en effet y'avais une ligne supplémentaire)

je scan malware ?
0
CR0WS0NGI1I Messages postés 123 Statut Membre
 
Ah mais il veut pas enregistrer les modification :

il redevient toujours comme ca :
C:\Windows\system32\userinit.exe,C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe

Quand je supprime aprés la virgule, je ferme regedit et je re ouvre regedit quand je regarde le reste et réapparu
0
CR0WS0NGI1I Messages postés 123 Statut Membre
 
Je vois que Avira bloque l'accés a une modif du registre. Il faut enlever Avira pour le faire ?
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Tu peux essayer mais je ne pense pas qu'avira bloque l'accès au modif du registre.
0
CR0WS0NGI1I Messages postés 123 Statut Membre
 
Alors pourquoi il se "corrige" en remettant le morceau supprimé ?
0