Rapport hijackthis à décoder SVP

Résolu
néha -  
 laure28 -
Bonjour,
j'ai un gros problème que je n'arrive pas à résoudre toute seule donc je me tourne vers vous!!
Voila, depuis peu j'ai remarqué la présence du processus scrigz.exe dans mon gestionnaire de tâches. Le soucis avec ce processus est qu'il ralenti mon pc: ma charge PCU fait des pics à 100% à coze de ce processus. Du coup lorsque j'écris les lettres apparaissent 10 secondes plus tard et quand je joue les personnages sont ingérables! Lorsque je mets fin au processus scrigz.exe par le biais du gestionnair de tâches mon pc tourne très bien. J'ai déjà tenté la recherche antivirus avec kaspersky et secuser en ligne mais rien trouvé, lancé ad aware mais rien de bien méchant et j'ai lancé une recherche hijackthis mais je ne suis pas une pro donc si quelqu'un pouvait le décoder pour moi ca serait sympa!

merci d'avance
A voir également:

98 réponses

jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
 
ne criont pas victoire trop vite!
Rends toi sur ce site :

https://www.virustotal.com/gui/

Clique sur parcourir et cherche ce fichier :O4 - HKCU\..\Run: [Windows Update] C:\WINDOWS\system32\scrigz.exe

Clique sur Send File.

Un rapport va s'élaborer ligne à ligne.

Attends la fin. Il doit comprendre la taille du fichier envoyé.

Sauvegarde le rapport avec le bloc-note.

Copie le dans ta réponse.
0
jalobservateur Messages postés 7539 Statut Contributeur sécurité 930
 
Retour Rapide!!!!
Combofix et le tour sera joué je crois.;-)
0
jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
 
salut jal
j'attend le rapport virustotal et je lui fait faire un combofix.
merci d'avoir suivi.
0
néha
 
Le fichier que tu me demande de chercher je dois le chercher manuellement dans mon disque dure? ou jpeu faire un copier coller du fichier que t'as écrit? désolé si je comprends pas très vite...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
 
vas voir ici pour le tuto:
--https://forum.pcastuces.com/sujet.asp?f=25&s=3902
SOMMAIRE : o)

**si je ne répond pas de suite c'est que moi aussi j'ai un métier et une famille**
0
jalobservateur Messages postés 7539 Statut Contributeur sécurité 930
 
;-) Du coup ceci aussi : slserv.exe
Mais je crois que Combofix va aussi le voir.
Vous avancez bien !
Mais il est possible que vous deviez faire un script pour autres suppressions avec Combofix...
Dont ce C:\WINDOWS\SYSTEM32\slserv.exe Et probablement plus y compris lui : C:\WINDOWS\system32\scrigz.exe
Vous verrez.
Désolé je dois partir affronter la tempête de neige ici si je ne veux pas hiberner LOLL !
60 cm depuis hier ;-).
Jfk, si tu es pas sûr pour le script ,tu auras surement de l'aide.
Philae, G!rly , le sioux, Lyonnais 92 ou autres connaissent bien Combofix.
Dernier point: J'ai vu sur des forums formatter des machines à cause de lui : POSTOOBE.NEC C:\DRIVERS VBS.Generic.278 Supprimé.
Bon succès je file @+
0
néha
 
heuu c'est normal que je ne trouve pas le fichier dans mon disque dure?! j'ai chercher dans le dossier windows/systeme32 mais y'a rien. Je ne sais pas si je m'y prends mal ou si j'ai pas de chance.
0
néha
 
j'ai tenté de le rechercher grace à la recherche windows mais il trouve rien méme quand je coche l'option chercher dans les fichiers cachés et sous dossiers... je fais quoi? J'achette un nouveau pc?! lol
0
Le sioux Messages postés 4907 Statut Contributeur sécurité 496
 
Bonsoir Néha

Regarde comment "Afficher les dossiers cachés" B) ici https://forum.pcastuces.com/sujet.asp?f=25&s=3902

Puis utilise ce tuto http://pageperso.aol.fr/loraline60/virus_total.htm afin de faire analyser C:\WINDOWS\system32\scrigz.exe
sur https://www.virustotal.com/gui/

Recache les fichiers et dossiers cachés par la suite, pour éviter de faire des betises.

Note : slserv.exe Smart Link Service --> Panneau de contrôle installé avec les pilotes de modems Smart Link.

Je pense que l on a pas besoin de ComboFix, on pourra supprimer ce fichier C:\WINDOWS\system32\scrigz.exe
par la suite grace a OTMoveIt et fixer/corriger ces 3 entrées dans le registre :

O4 - HKCU\..\Run: [Windows Update] C:\WINDOWS\system32\scrigz.exe
O4 - HKUS\S-1-5-21-2060550151-3877986523-2607016038-1007\..\Run: [Windows Update] C:\Documents and Settings\Soraya\Application Data\scrigz.exe (User 'Soraya')
O4 - HKUS\S-1-5-21-2060550151-3877986523-2607016038-1007\..\Run: [sharK] C:\Documents and Settings\Soraya\Application Data\scrigz.exe (User 'Soraya')


Salut.
0
néha
 
Bonjour tout le monde

J'ai suivis tes conseils Le sioux pour afficher mes dossiers cachés mais là aussi quand je cherche après le fichier C:\WINDOWS\system32\scrigz.exe je ne trouve rien! Je ne sais pas si c'est toutes les manips qu'on a fait qui ont fait qu'il a disparue ou si je m'y prends mal... Le fait est qu'il est introuvable sur mon disque dure! C'est logique ou pas ça?!
0
Le sioux Messages postés 4907 Statut Contributeur sécurité 496
 
Bonjour Nepha

Et affichant les dossiers et fichiers cachés regarde avec ici C:\Documents and Settings\Soraya\Application Data\scrigz.exe

Et envois ce fichier sur Virus Total si il s'y trouve ;)
0
néha
 
pour ce fichier ca fonctionne mais le seul truc c'est que lorsque je veux l'ouvrir mon antivirus s'agite et me demande si je mets ce fichier en quarantaine, si je quitte le processus, si je l'autorise ou si je l'ajoute à la zone de confiance! je fais quoi?
0
Le sioux Messages postés 4907 Statut Contributeur sécurité 496
 
Re

C'est bien que ton antivirus réagisse enfin ... On va le supprimer mais autrement ;)

Je te conseille d'enregistrer la page en sélectionnant toutes les lignes puis de copier cette sélection dans un fichier texte sur ton PC pour pouvoir appliquer la procédure correctement.
(Note: tu n'auras pas accès à Internet à partir du moment ou te redémarreras en mode sans échec)
Il faut exécuter toutes les étapes, sans interruption, dans l'ordre exact indiqué ci-dessous.
Si un élément te paraît obscur, demande des explications avant de commencer la désinfection


1) Télécharge

OTMoveIt (de Old_Timer) sur ton Bureau.
http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe
N'y touche pas pour le moment.

2) Redémarre en mode sans échec

Regarde ici si besoin avant ici : http://pageperso.aol.fr/loraline60/mode_sans_echec.htm
Au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé, il y a un écran noir qui apparaît rapidement, appuie sur la touche [F8] (ou [F5] sur certains pc) jusqu'à l'affichage du menu des options avancées de Windows.
Sélectionner "Mode sans échec" et appuie sur [Entrée]
Il faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre.

Ouvre le fichier texte sauvegardé sur le Bureau afin de suivre les instructions comme il faut.

3) Lance HijackThis.

Je te conseille d'enregistrer toutes les lignes a fixer puis de copier cette sélection dans un fichier texte sur ton PC pour pouvoir appliquer la procédure correctement.

Lance Hijackthis en double cliquant sur son raccourci sur le Bureau.
Clique sur Scan Only et coche les lignes suivantes :

O4 - HKCU\..\Run: [Windows Update] C:\WINDOWS\system32\scrigz.exe
O4 - HKUS\S-1-5-21-2060550151-3877986523-2607016038-1007\..\Run: [Windows Update] C:\Documents and Settings\Soraya\Application Data\scrigz.exe (User 'Soraya')
O4 - HKUS\S-1-5-21-2060550151-3877986523-2607016038-1007\..\Run: [sharK] C:\Documents and Settings\Soraya\Application Data\scrigz.exe (User 'Soraya')


Ferme toutes les autres fenêtres, tous les autres programmes. Pas de connections Internet.
Clique sur Fix Checked puis clique sur OK
Puis ferme hijackthis.

4) OTMoveIt (de Old_Timer)

Double clique sur OTMoveIt.exe pour le lancer.
Copie la liste qui se trouve en citation ci-dessous,
et colle-la dans le cadre de gauche de OTMoveIt :
Paste List of Files/Folders to be moved.

C:\Documents and Settings\Soraya\Application Data\scrigz.exe

Clique sur MoveIt! pour lancer la suppression.
Le résultat apparaîtra dans le cadre Results.
Clique sur Exit pour fermer.

Il te sera peut-être demander de redémarrer le PC pour achever la suppression.
si c'est le cas accepte par Yes.


5) Rapports

Fais redémarrer ton PC en mode normal puis poste en réponse :

* Le rapport d’OTMoveIt situé dans C:\_OTMoveIt\MovedFiles (contenu du fichier C:\_OTMoveIt\MovedFiles\********_******.log - les *** sont des chiffres représentant la date et l'heure)

* Un nouveau rapport HijackThis.

@ suivre
0
philae83 Messages postés 12854 Statut Contributeur sécurité 206
 
bonjour tout le monde

de passage

voir ICI
https://www.trendmicro.com/vinfo/us/threat-encyclopedia/search/wormmytobkr

ET
http://www.sophos.fr/security/analyses/w32mytobes.html

ET
http://www.avira.com/fr/threats/section/fulldetails/id_vir/1416/worm_mytob.kk.html

0
jalobservateur Messages postés 7539 Statut Contributeur sécurité 930
 
Bonjour à tous!!!
Oui Philae la meilleure description est sur Avira Post #4.
Le ver, collant oui en effet et assez destructeur.
D'ou mes premières indications.
Antivir et Dr Web en MSE.
Bien du ménage de fait ,mais Otmoveit devrait déloger le reste.
Je deviens nerveux ces temps-ci sur les similis Drivers qui font surface...
Le pourquoi de ma demande sur virus total pour pilote modem.
Mais il semblerait que ça passe bien ...
Je part à l'extérieur donc bonne journée à tous @+ Jal ;-)
0
philae83 Messages postés 12854 Statut Contributeur sécurité 206
 
pour voir mieux les drivers, pense à SRENG

et sur ce lien
https://www.trendmicro.com/vinfo/us/threat-encyclopedia/search/wormmytobkr
dans solution regarde aussi peut être à essayer
0
néha
 
Re le sioux! j'ai voulu faire les truc que tu m'a dis mais certaines lignes à fixer avec hijackthis n'apparaissent pas en mode sans echec! il n'y a que la ligne O4 - HKCU\..\Run: [Windows Update] C:\WINDOWS\system32\scrigz.exe qui est écrite!
O4 - HKUS\S-1-5-21-2060550151-3877986523-2607016038-1007\..\Run: [Windows Update] C:\Documents and Settings\Soraya\Application Data\scrigz.exe (User 'Soraya')
O4 - HKUS\S-1-5-21-2060550151-3877986523-2607016038-1007\..\Run: [sharK] C:\Documents and Settings\Soraya\Application Data\scrigz.exe (User 'Soraya') n'apparaissent pas dans le scan hijackthis. Donc avant de continuer toute la démarche que tu m'a donné je voulais savoir ce que tu en pensait et si je devais continuer malgrès tout?!
0
néha
 
personne d'autre ne peut me renseigner sur la demarche de sioux? Je continue ou pas?
0
jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
 
salut,
fix celle ci alors: O4 - HKCU\..\Run: [Windows Update] C:\WINDOWS\system32\scrigz.exe
en mode sans echecs.
0
néha
 
salut jfk!
jv faire ca! Mais eske je fait toute la manipe de sioux rien kavec cette ligne ou je fai juste un scanne hijackthis que je poste aprés? J'imagine que vous êtes pas mal débordé avec toutes les personnes dans le même cas que moi et j'en rajoute avec mes tonnes de questions! désolé
0