Windows script host

Résolu
Sikilly Messages postés 5 Statut Membre -  
bazfile Messages postés 60867 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   -
Bonjour,

j'ai un message qui s'affiche au démarrage concernant un fichier script.
J'ai suivi quelques indications et généré les fichiers suivants :

FRST : https://pjjoint.malekal.com/files.php?read=20200801_f11z10f6c5w9
Addition : https://pjjoint.malekal.com/files.php?id=20200801_e9v14c6f15r10
Shorcut : https://pjjoint.malekal.com/files.php?id=20200801_t9f12y14l5f14

Pouvez-vous m'aider sur le script permettant de régler mon problème svp.
Merci d'avance,
A voir également:

3 réponses

bazfile Messages postés 60867 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   19 858
 
Bonjour,
Le rapport FRST est incomplet il manque tout le début, recommence.

0
Sikilly Messages postés 5 Statut Membre
 
Hello,

Merci de votre aide, voici le rapport complet :

https://up.security-x.fr/file.php?h=Rf588035446c04fd3fb72ef6c298db7a2

Bonne journée
0
bazfile Messages postés 60867 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   19 858
 
Procédure à faire dans l'ordre indiqué :

1- Ouvre FRST
2 - Copie l'intégralité du script qui est dans l'encadré qui suit :
Start::
CreateRestorePoint:
CloseProcesses:
Startup: C:\Users\jramn\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Adobe.IPC.lnk [2020-02-05]
ShortcutAndArgument: Adobe.IPC.lnk -> C:\Windows\system32\wscript.exe => /E:vbscript "C:\Users\jramn\AppData\Roaming\Adobe.IPC.vbs"
C:\Users\jramn\AppData\Roaming\Adobe.IPC.vbs
FF HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restriction
CHR HKLM\SOFTWARE\Policies\Google: Restriction
SearchScopes: HKU\S-1-5-21-1753770019-2016076582-186971117-1001 -> DefaultScope {EF25D338-0A01-46D5-94D2-C13F4FCF208F} URL =
SearchScopes: HKU\S-1-5-21-1753770019-2016076582-186971117-1001 -> {EF25D338-0A01-46D5-94D2-C13F4FCF208F} URL =
EmptyTemp:
End::

3- Une fois le script copié clique sur Corriger.

Laisse la correction se faire une fois qu'elle est terminée il te sera demandé de redémarrer ton pc, fait-le dès que cela te sera demandé, voir ci-dessous.

Puis une fois ton ordinateur redémarré :
4- Tu auras un fichier Fixlog sur ton bureau envoie le via https://pjjoint.malekal.com/ puis met le lien généré par Pjoint dans ton prochain message.

5- VÉRIFIE ET DIS-MOI SI TON PROBLÈME EST TOUJOURS PRÉSENT


Ton PC a été infecté par une clé USB si elle est encore en ta possession désinfecte-la:

Télécharge Remediate VBS WORM ouvre Remediate VBS WORM prend l'option B comme ceci :


Puis appuie sur la touche Entrée, une fenêtre apparaît met la lettre de ta clé USB à désinfecter attention ne jamais mettre le disque C :

Appuie sur la touche Entrée, quand la désinfection sera terminée ouvre le disque C tu y trouveras un fichier nommé Rem-VBS.log envoie-le sur https://pjjoint.malekal.com/ met le lien généré dans ta réponse.
0
Sikilly Messages postés 5 Statut Membre
 
Bonjour Bazfile,

Ci-dessous le lien du Fixlog :

https://pjjoint.malekal.com/files.php?id=20200805_c12f9g12z14t10

Le problème semble résolu, merci beaucoup.

Le fichier fixlog, il sert à quoi dans la correction du problème ? C'est pour contrôle ?

Bonne journée
0
bazfile Messages postés 60867 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   19 858
 
Oui c'est pour contrôle, histoire de voir si tout le script a bien été effectué.
Tout est OK.
Tu peux supprimer le fichier FRST.exe que tu as téléchargé ainsi que les fichiers texte des rapports sans oublier le dossier FRST qui se trouve dans C:\FRST
0
Sikilly Messages postés 5 Statut Membre > bazfile Messages postés 60867 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention  
 
Ok je supprime les fichiers.

Merci encore
0
bazfile Messages postés 60867 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   19 858 > Sikilly Messages postés 5 Statut Membre
 
De rien.
Bonne journée.
0