Hijack.userinit
Résolu
CR0WS0NGI1I
Messages postés
123
Statut
Membre
-
28 juil. 2013 à 00:01
Malekal_morte- Messages postés 184347 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 -
Malekal_morte- Messages postés 184347 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 -
Bonjour à vous, j'aurais besoin de votre aide pour régler ce problème : en effet, lors de mes scans avec Malwarebytes, un élément est repérer. Son nom est "Hijack.userinit" (C:\Windows\system32\userinit.exe). Je souhaiterais savoir ce qu'est un Hijack, et comment m'en débarrasser si dans le cas échéant il devait être un problème important pour mon ordinateur.
Dans l'attente de votre participation et de votre aide.
PS : Peut-il expliquer une baisse de régime de la connexion internet ? De l'ordinateur lui même ? Des deux peut être ? Est-il dangereux pour mon ordinateur ?
Dans l'attente de votre participation et de votre aide.
PS : Peut-il expliquer une baisse de régime de la connexion internet ? De l'ordinateur lui même ? Des deux peut être ? Est-il dangereux pour mon ordinateur ?
25 réponses
Malekal_morte-
Messages postés
184347
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 689
30 juil. 2013 à 19:30
30 juil. 2013 à 19:30
Télécharge ici : Gmer (by Przemyslaw Gmerek) et enregistre-le sur ton bureau
Clic sur l'onglet >>> en haut.
Registry.
Déroule l'arborescence à gauche suivante en cliquant sur les + :
HKEY_LOCAL_MACHINE => SOFTWARE => Microsoft => Windows NT=> CurrentVersion => Winlogon
A droite tu dois avoir Userinit.
y a quoi dedans ?
Y aurait pas un autre Userinit ?
En tout 2 ?
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
Clic sur l'onglet >>> en haut.
Registry.
Déroule l'arborescence à gauche suivante en cliquant sur les + :
HKEY_LOCAL_MACHINE => SOFTWARE => Microsoft => Windows NT=> CurrentVersion => Winlogon
A droite tu dois avoir Userinit.
y a quoi dedans ?
Y aurait pas un autre Userinit ?
En tout 2 ?
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
Non juste un.
Malekal_morte-
Messages postés
184347
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 689
30 juil. 2013 à 19:41
30 juil. 2013 à 19:41
oui.
Tu as quoi dans le userinit affiché par GMER comme contenu ?
Tu as quoi dans le userinit affiché par GMER comme contenu ?
Malekal_morte-
Messages postés
184347
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 689
31 juil. 2013 à 13:56
31 juil. 2013 à 13:56
alors ta clef userinit est bonne dans le registre via l'éditeur ou GMER.
Je sais pas ce qu'OTL et Malwarebyte détecte c'est bizarre.
Dans tous les cas, le fichier du malware a été viré, ce sont les restes pour le charger.
Eventuellement, fais ça :
Télécharger SystemLook à partir d'un des liens ci dessous sur ton Bureau.
http://jpshortstuff.247fixes.com/SystemLook.exe
http://images.malwareremoval.com/jpshortstuff/SystemLook.exe
SE 64 bits là : http://jpshortstuff.247fixes.com/SystemLook_x64.exe
[*]Double-click SystemLook.exe pour le lançer...clic droit executer en tant qu'administrateur sous vista/7
[*]Clic droit|copier le contenu du cadre ci dessous ,et clic droit|coller dans le cadre blanc de SystemLook:
:regfind
Userinit
C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe
[*]Click le bouton Look pour commencer le scan.
[*] Copie-colle dans ta prochaine réponse le rapport\contenu du fichier texte qui s'affiche Note: Le rapport peut aussi être trouvé sur ton Bureau nommé SystemLook.txt
Je sais pas ce qu'OTL et Malwarebyte détecte c'est bizarre.
Dans tous les cas, le fichier du malware a été viré, ce sont les restes pour le charger.
Eventuellement, fais ça :
Télécharger SystemLook à partir d'un des liens ci dessous sur ton Bureau.
http://jpshortstuff.247fixes.com/SystemLook.exe
http://images.malwareremoval.com/jpshortstuff/SystemLook.exe
SE 64 bits là : http://jpshortstuff.247fixes.com/SystemLook_x64.exe
[*]Double-click SystemLook.exe pour le lançer...clic droit executer en tant qu'administrateur sous vista/7
[*]Clic droit|copier le contenu du cadre ci dessous ,et clic droit|coller dans le cadre blanc de SystemLook:
:regfind
Userinit
C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe
[*]Click le bouton Look pour commencer le scan.
[*] Copie-colle dans ta prochaine réponse le rapport\contenu du fichier texte qui s'affiche Note: Le rapport peut aussi être trouvé sur ton Bureau nommé SystemLook.txt
SystemLook 30.07.11 by jpshortstuff
Log created at 14:14 on 31/07/2013 by Mazis
Administrator - Elevation successful
========== regfind ==========
Searching for "Userinit "
No data found.
Searching for "C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Avira\AntiVir Desktop\Overwrite_Keys\HKEY_LOCAL_MACHINE\Software\Wow64_32Node\Microsoft\Windows NT\CurrentVersion\Winlogon\userinit]
"UseAsDefault"="C:\Windows\system32\userinit.exe,C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\Windows\system32\userinit.exe,C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe"
-= EOF =-
Log created at 14:14 on 31/07/2013 by Mazis
Administrator - Elevation successful
========== regfind ==========
Searching for "Userinit "
No data found.
Searching for "C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Avira\AntiVir Desktop\Overwrite_Keys\HKEY_LOCAL_MACHINE\Software\Wow64_32Node\Microsoft\Windows NT\CurrentVersion\Winlogon\userinit]
"UseAsDefault"="C:\Windows\system32\userinit.exe,C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\Windows\system32\userinit.exe,C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe"
-= EOF =-
Malekal_morte-
Messages postés
184347
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 689
31 juil. 2013 à 14:52
31 juil. 2013 à 14:52
Relance OTL.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :reg en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:
:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\\Windows\\system32\\userinit.exe,"
* redemarre le pc sous windows et poste le rapport ici
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :reg en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:
:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\\Windows\\system32\\userinit.exe,"
* redemarre le pc sous windows et poste le rapport ici
Malekal_morte-
Messages postés
184347
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 689
31 juil. 2013 à 15:28
31 juil. 2013 à 15:28
vas y refais un scan malwarebyte.
Malwarebytes Anti-Malware (Essai) 1.75.0.1300
www.malwarebytes.org
Version de la base de données: v2013.07.31.02
Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 10.0.9200.16635
Mazis :: ACER [administrateur]
Protection: Activé
31/07/2013 15:33:09
mbam-log-2013-07-31 (15-33-09).txt
Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 245497
Temps écoulé: 7 minute(s), 35 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Elément(s) de données du Registre détecté(s): 1
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon|Userinit (Hijack.UserInit) -> Mauvais: (C:\Windows\system32\userinit.exe,C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe) Bon: (userinit.exe) -> Mis en quarantaine et réparé avec succès
Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)
Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)
(fin)
C'est toujours la même chose XS
www.malwarebytes.org
Version de la base de données: v2013.07.31.02
Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 10.0.9200.16635
Mazis :: ACER [administrateur]
Protection: Activé
31/07/2013 15:33:09
mbam-log-2013-07-31 (15-33-09).txt
Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 245497
Temps écoulé: 7 minute(s), 35 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Elément(s) de données du Registre détecté(s): 1
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon|Userinit (Hijack.UserInit) -> Mauvais: (C:\Windows\system32\userinit.exe,C:\Users\Mazis\AppData\Roaming\Microsoft\winlogon.exe) Bon: (userinit.exe) -> Mis en quarantaine et réparé avec succès
Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)
Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)
(fin)
C'est toujours la même chose XS
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Malekal_morte-
Messages postés
184347
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 689
31 juil. 2013 à 15:44
31 juil. 2013 à 15:44
Fais ça :
Menu Démarrer / executer et tape regedit et OK.
Déroule l'arborescence à gauche suivante en cliquant sur les + :
HKEY_LOCAL_MACHINE => SOFTWARE => Wow6432Node => Microsoft => Windows NT=> CurrentVersion => Winlogon
A droite tu dois avoir Userinit.
Double-clic dessus et arrange toi pour qu'il n'y est que C:\WINDOWS\system32\userinit.exe,
(la virgule est importante).
fais OK,
Menu Démarrer / executer et tape regedit et OK.
Déroule l'arborescence à gauche suivante en cliquant sur les + :
HKEY_LOCAL_MACHINE => SOFTWARE => Wow6432Node => Microsoft => Windows NT=> CurrentVersion => Winlogon
A droite tu dois avoir Userinit.
Double-clic dessus et arrange toi pour qu'il n'y est que C:\WINDOWS\system32\userinit.exe,
(la virgule est importante).
fais OK,
Malekal_morte-
Messages postés
184347
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 689
31 juil. 2013 à 16:03
31 juil. 2013 à 16:03
Tu peux essayer mais je ne pense pas qu'avira bloque l'accès au modif du registre.