L?mp
Messages postés19Date d'inscriptiondimanche 4 janvier 2009StatutMembreDernière intervention25 juillet 2010
-
5 mars 2009 à 11:55
kduc
Messages postés1462Date d'inscriptionlundi 4 août 2008StatutMembreDernière intervention 1 novembre 2011
-
22 mai 2009 à 08:48
Bonjour,
Donc voila depuis quelques temps j'ai choper un truc nommée Packed generic 200. Norton le détecte et le supprime me dit que c'est un risque faible jusqu'à hier, travaillant avec adobe ma mémoire c'est vidé! :s
Donc j'ai le même problème que certains d'entre vous, pubs intempestive, "grignotage" de mémoire, processus qui ne sers à rien et qui prenne de la memoire... enfin un tas de merdier. donc je vous poste le rapport malware et RSIT... Je sais pas ce que je fais mais bon... j'ai besoin de votre aide merci! Voila les trois rapport!
Malwarebytes' Anti-Malware 1.34
Version de la base de données: 1749
Windows 6.0.6001 Service Pack 1
AV: Norton Internet Security
FW: Norton Internet Security
AS: Windows Defender
AS: Norton Internet Security
System event log
Computer Name: PC-de-Admin
Event Code: 7036
Message: Le service LiveUpdate est entré dans l'état : arrêté.
Record Number: 40396
Source Name: Service Control Manager
Time Written: 20090304203522.000000-000
Event Type: Information
User:
Computer Name: PC-de-Admin
Event Code: 7036
Message: Le service LiveUpdate est entré dans l'état : en cours d'exécution.
Record Number: 40397
Source Name: Service Control Manager
Time Written: 20090304213745.000000-000
Event Type: Information
User:
Computer Name: PC-de-Admin
Event Code: 7036
Message: Le service Service de découverte automatique de Proxy Web pour les services HTTP Windows est entré dans l'état : en cours d'exécution.
Record Number: 40398
Source Name: Service Control Manager
Time Written: 20090304213748.000000-000
Event Type: Information
User:
Computer Name: PC-de-Admin
Event Code: 7036
Message: Le service LiveUpdate est entré dans l'état : arrêté.
Record Number: 40399
Source Name: Service Control Manager
Time Written: 20090304213837.000000-000
Event Type: Information
User:
Computer Name: PC-de-Admin
Event Code: 7036
Message: Le service Service de découverte automatique de Proxy Web pour les services HTTP Windows est entré dans l'état : arrêté.
Record Number: 40400
Source Name: Service Control Manager
Time Written: 20090304215418.000000-000
Event Type: Information
User:
L'exécution suivante a été planifiée pour intervenir approximativement à 10:37 PM.
Record Number: 4145
Source Name: Automatic LiveUpdate Scheduler
Time Written: 20090304203518.000000-000
Event Type: Information
User: AUTORITE NT\SYSTEM
Le Planificateur a lancé LiveUpdate automatique.
Record Number: 4146
Source Name: Automatic LiveUpdate Scheduler
Time Written: 20090304213746.000000-000
Event Type: Information
User: AUTORITE NT\SYSTEM
LiveUpdate automatique a terminé.
Record Number: 4147
Source Name: Automatic LiveUpdate Scheduler
Time Written: 20090304213832.000000-000
Event Type: Information
User: AUTORITE NT\SYSTEM
L'exécution suivante a été planifiée pour intervenir approximativement à 11:37 PM.
Record Number: 4148
Source Name: Automatic LiveUpdate Scheduler
Time Written: 20090304213832.000000-000
Event Type: Information
User: AUTORITE NT\SYSTEM
Computer Name: PC-de-Admin
Event Code: 5
Message: Unsupported service control request (see data below)
Record Number: 4149
Source Name: LightScribeService
Time Written: 20090304220119.000000-000
Event Type: Information
User:
Security event log
Computer Name: PC-de-Admin
Event Code: 5038
Message: L’intégrité du code a déterminé que le hachage de l’image d’un fichier n’est pas valide. Le fichier peut être endommagé en raison d’une modification non autorisée ou le hachage non valide peut indiquer une erreur d’unité de disque potentielle.
Nom du fichier : \Device\HarddiskVolume1\WINDOWS\System32\drivers\tcpip.sys
Record Number: 7580
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090304220110.690000-000
Event Type: Échec de l'audit
User:
Computer Name: PC-de-Admin
Event Code: 5038
Message: L’intégrité du code a déterminé que le hachage de l’image d’un fichier n’est pas valide. Le fichier peut être endommagé en raison d’une modification non autorisée ou le hachage non valide peut indiquer une erreur d’unité de disque potentielle.
Nom du fichier : \Device\HarddiskVolume1\WINDOWS\System32\drivers\tcpip.sys
Record Number: 7581
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090304220110.729000-000
Event Type: Échec de l'audit
User:
Computer Name: PC-de-Admin
Event Code: 5038
Message: L’intégrité du code a déterminé que le hachage de l’image d’un fichier n’est pas valide. Le fichier peut être endommagé en raison d’une modification non autorisée ou le hachage non valide peut indiquer une erreur d’unité de disque potentielle.
Nom du fichier : \Device\HarddiskVolume1\WINDOWS\System32\drivers\tcpip.sys
Record Number: 7582
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090304220110.768000-000
Event Type: Échec de l'audit
User:
Computer Name: PC-de-Admin
Event Code: 5038
Message: L’intégrité du code a déterminé que le hachage de l’image d’un fichier n’est pas valide. Le fichier peut être endommagé en raison d’une modification non autorisée ou le hachage non valide peut indiquer une erreur d’unité de disque potentielle.
Nom du fichier : \Device\HarddiskVolume1\WINDOWS\System32\drivers\tcpip.sys
Record Number: 7583
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090304220110.810000-000
Event Type: Échec de l'audit
User:
Computer Name: PC-de-Admin
Event Code: 5038
Message: L’intégrité du code a déterminé que le hachage de l’image d’un fichier n’est pas valide. Le fichier peut être endommagé en raison d’une modification non autorisée ou le hachage non valide peut indiquer une erreur d’unité de disque potentielle.
Nom du fichier : \Device\HarddiskVolume1\WINDOWS\System32\drivers\tcpip.sys
Record Number: 7584
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090304220110.849000-000
Event Type: Échec de l'audit
User:
AV: Norton Internet Security
FW: Norton Internet Security
AS: Windows Defender
AS: Norton Internet Security
System event log
Computer Name: PC-de-Admin
Event Code: 7036
Message: Le service LiveUpdate est entré dans l'état : arrêté.
Record Number: 40396
Source Name: Service Control Manager
Time Written: 20090304203522.000000-000
Event Type: Information
User:
Computer Name: PC-de-Admin
Event Code: 7036
Message: Le service LiveUpdate est entré dans l'état : en cours d'exécution.
Record Number: 40397
Source Name: Service Control Manager
Time Written: 20090304213745.000000-000
Event Type: Information
User:
Computer Name: PC-de-Admin
Event Code: 7036
Message: Le service Service de découverte automatique de Proxy Web pour les services HTTP Windows est entré dans l'état : en cours d'exécution.
Record Number: 40398
Source Name: Service Control Manager
Time Written: 20090304213748.000000-000
Event Type: Information
User:
Computer Name: PC-de-Admin
Event Code: 7036
Message: Le service LiveUpdate est entré dans l'état : arrêté.
Record Number: 40399
Source Name: Service Control Manager
Time Written: 20090304213837.000000-000
Event Type: Information
User:
Computer Name: PC-de-Admin
Event Code: 7036
Message: Le service Service de découverte automatique de Proxy Web pour les services HTTP Windows est entré dans l'état : arrêté.
Record Number: 40400
Source Name: Service Control Manager
Time Written: 20090304215418.000000-000
Event Type: Information
User:
L'exécution suivante a été planifiée pour intervenir approximativement à 10:37 PM.
Record Number: 4145
Source Name: Automatic LiveUpdate Scheduler
Time Written: 20090304203518.000000-000
Event Type: Information
User: AUTORITE NT\SYSTEM
Le Planificateur a lancé LiveUpdate automatique.
Record Number: 4146
Source Name: Automatic LiveUpdate Scheduler
Time Written: 20090304213746.000000-000
Event Type: Information
User: AUTORITE NT\SYSTEM
LiveUpdate automatique a terminé.
Record Number: 4147
Source Name: Automatic LiveUpdate Scheduler
Time Written: 20090304213832.000000-000
Event Type: Information
User: AUTORITE NT\SYSTEM
L'exécution suivante a été planifiée pour intervenir approximativement à 11:37 PM.
Record Number: 4148
Source Name: Automatic LiveUpdate Scheduler
Time Written: 20090304213832.000000-000
Event Type: Information
User: AUTORITE NT\SYSTEM
Computer Name: PC-de-Admin
Event Code: 5
Message: Unsupported service control request (see data below)
Record Number: 4149
Source Name: LightScribeService
Time Written: 20090304220119.000000-000
Event Type: Information
User:
Security event log
Computer Name: PC-de-Admin
Event Code: 5038
Message: L’intégrité du code a déterminé que le hachage de l’image d’un fichier n’est pas valide. Le fichier peut être endommagé en raison d’une modification non autorisée ou le hachage non valide peut indiquer une erreur d’unité de disque potentielle.
Nom du fichier : \Device\HarddiskVolume1\WINDOWS\System32\drivers\tcpip.sys
Record Number: 7580
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090304220110.690000-000
Event Type: Échec de l'audit
User:
Computer Name: PC-de-Admin
Event Code: 5038
Message: L’intégrité du code a déterminé que le hachage de l’image d’un fichier n’est pas valide. Le fichier peut être endommagé en raison d’une modification non autorisée ou le hachage non valide peut indiquer une erreur d’unité de disque potentielle.
Nom du fichier : \Device\HarddiskVolume1\WINDOWS\System32\drivers\tcpip.sys
Record Number: 7581
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090304220110.729000-000
Event Type: Échec de l'audit
User:
Computer Name: PC-de-Admin
Event Code: 5038
Message: L’intégrité du code a déterminé que le hachage de l’image d’un fichier n’est pas valide. Le fichier peut être endommagé en raison d’une modification non autorisée ou le hachage non valide peut indiquer une erreur d’unité de disque potentielle.
Nom du fichier : \Device\HarddiskVolume1\WINDOWS\System32\drivers\tcpip.sys
Record Number: 7582
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090304220110.768000-000
Event Type: Échec de l'audit
User:
Computer Name: PC-de-Admin
Event Code: 5038
Message: L’intégrité du code a déterminé que le hachage de l’image d’un fichier n’est pas valide. Le fichier peut être endommagé en raison d’une modification non autorisée ou le hachage non valide peut indiquer une erreur d’unité de disque potentielle.
Nom du fichier : \Device\HarddiskVolume1\WINDOWS\System32\drivers\tcpip.sys
Record Number: 7583
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090304220110.810000-000
Event Type: Échec de l'audit
User:
Computer Name: PC-de-Admin
Event Code: 5038
Message: L’intégrité du code a déterminé que le hachage de l’image d’un fichier n’est pas valide. Le fichier peut être endommagé en raison d’une modification non autorisée ou le hachage non valide peut indiquer une erreur d’unité de disque potentielle.
Nom du fichier : \Device\HarddiskVolume1\WINDOWS\System32\drivers\tcpip.sys
Record Number: 7584
Source Name: Microsoft-Windows-Security-Auditing
Time Written: 20090304220110.849000-000
Event Type: Échec de l'audit
User:
Pat créez votre propre sujet, vous embrouillez Mr Pimprenelle27. Vous n'êtes pas L?mp à la lecture de votre rapport Navilog1 ? (d'un autre coté il n'a pas du tout lire..)
L?mp, vous n'avez pas envoyé le rapport info.txt mais 2 fois le extra.txt de RSIT dans votre message initial. Pouvez vous l'envoyé pour que pimprenelle27 et moi nous l'analysions en profondeur svp ?
Vous avez un détournement de DNS (infection DNS-changer anciennement appelée WareOut), refaites une analyse complète Malwares Byte's après avoir fait les mises à jours, lancez les suppressions puis générez un rapport et envoyez le nous s'il vous plait.
L?mp
Messages postés19Date d'inscriptiondimanche 4 janvier 2009StatutMembreDernière intervention25 juillet 201017 5 mars 2009 à 13:13
Merci, mais une fois que j'ai appuyer sur F pour français dans le menu, j'ai accès refuser sur l'ecran derriere et une fenetre qu'on aime tous, le programme à cesser de fonctionner. et Paf coupe tout.
J'ai bien fais clic droit et "exe en tant qu'admin"
Une solution svp?
Merci
Edit: C'est bon, il est partie pour me faire la recherche merci, en fait j'ai autoriser la prevention des données pour tous les exe de navilog. Merci je vous informe dès que c'est fini!
Voila le rapport..
Search Navipromo version 3.7.5 commencé le 05/03/2009 à 13:20:21,24
!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!
Outil exécuté depuis C:\Program Files\navilog1
Mise à jour le 26.02.2009 à 18h00 par IL-MAFIOSO
Microsoft® Windows Vista™ Édition Familiale Premium ( v6.0.6001 ) Service Pack 1
X86-based PC ( Multiprocessor Free : AMD Athlon(tm) 64 X2 Dual Core Processor 4000+ )
BIOS : Phoenix - AwardBIOS v6.00PG
USER : Admin ( Administrator )
BOOT : Normal boot
Antivirus : Norton Internet Security 2007 (Activated)
Firewall : Norton Internet Security 2007 (Activated)
C:\ (Local Disk) - NTFS - Total:225 Go (Free:70 Go)
D:\ (Local Disk) - NTFS - Total:7 Go (Free:0 Go)
E:\ (CD or DVD) - CDFS - Total:4 Go (Free:0 Go)
F:\ (USB)
G:\ (USB)
H:\ (USB)
I:\ (USB)
K:\ (CD or DVD)
Recherche executé en mode normal
*** Recherche Programmes installés ***
*** Recherche dossiers dans "C:\Windows" ***
*** Recherche dossiers dans "C:\Program Files" ***
*** Recherche dossiers dans "c:\progra~2\micros~1\windows\startm~1\programs" ***
*** Recherche dossiers dans "c:\progra~2\micros~1\windows\startm~1" ***
*** Recherche dossiers dans "C:\ProgramData" ***
*** Recherche dossiers dans "c:\users\admin\appdata\roaming\micros~1\windows\startm~1\programs" ***
*** Recherche dossiers dans "C:\Users\Admin\AppData\Local\virtualstore\Program Files" ***
*** Recherche dossiers dans "C:\Users\Admin\AppData\Local" ***
*** Recherche dossiers dans "C:\Users\Admin\AppData\Roaming" ***
*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net
*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!
* Recherche dans "C:\Windows\system32" *
* Recherche dans "C:\Users\Admin\AppData\Local\Microsoft" *
* Recherche dans "C:\Users\Admin\AppData\Local" *
*** Recherche fichiers ***
*** Recherche clés spécifiques dans le Registre ***
!! Les clés trouvées ne sont pas forcément infectées !!
*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)
pimprenelle27
Messages postés20857Date d'inscriptionlundi 10 décembre 2007StatutContributeur sécuritéDernière intervention 8 octobre 20192 502 5 mars 2009 à 12:30
Pour malware, afficher rapport et supprimer.
Ensuite fait ceci :
* Téléchargez et enregistrez Navilog1 sur le bureau.
* Sous XP : double-cliquez dessus pour l'installer et le lancer.
* Sous vista : faites un clic droit sur Navilog1 présent sur le bureau et choisissez "exécuter en tant qu'administrateur".
* Quand il sera installé, appuyez sur F pour Français.
* Appuyez sur une touche jusqu'à ce que vous arriviez au menu des options.
* Tapez 1 pour exécuter une recherche.
* Laissez le programme travailler, il pourrait durer une dizaine de minutes.
* Un rapport va être généré dans le bloc note à la fin de l'analyse
* Il sera aussi enregistré automatiquement sur votre disque C ( C:\fixnavi.txt )
* Voici un tutoriel qui vous explique le fonctionnement de Navilog1 :
pimprenelle27
Messages postés20857Date d'inscriptionlundi 10 décembre 2007StatutContributeur sécuritéDernière intervention 8 octobre 20192 502 5 mars 2009 à 13:37
As tu désactivé le contrôle des comptes et rédémarer comme demandé dans le message?
Vous n’avez pas trouvé la réponse que vous recherchez ?
Search Navipromo version 3.7.7 commencé le 2009-05-19 à 23:28:18,53
!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!
Outil exécuté depuis C:\Program Files\navilog1
Mise à jour le 12.05.2009 à 18h00 par IL-MAFIOSO
Microsoft Windows XP Édition familiale ( v5.1.2600 ) Service Pack 3
X86-based PC ( Uniprocessor Free : Intel(R) Pentium(R) M processor 1.73GHz )
BIOS : Ver 1.00PARTTBL
USER : patrick jobin ( Administrator )
BOOT : Normal boot
C:\ (Local Disk) - NTFS - Total:49 Go (Free:21 Go)
D:\ (CD or DVD)
E:\ (Local Disk) - NTFS - Total:43 Go (Free:39 Go)
F:\ (CD or DVD)
Recherche executé en mode normal
*** Recherche dossiers dans "C:\WINDOWS" ***
*** Recherche dossiers dans "C:\Program Files" ***
*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***
*** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\patrick jobin\applic~1" ***
*** Recherche dossiers dans "C:\DOCUME~1\ADMINI~1\applic~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\patrick jobin\locals~1\applic~1" ***
*** Recherche dossiers dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\patrick jobin\menudm~1\progra~1" ***
*** Recherche dossiers dans "C:\DOCUME~1\ADMINI~1\menudm~1\progra~1" ***
*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net
*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!
* Recherche dans "C:\WINDOWS\system32" *
* Recherche dans "C:\Documents and Settings\patrick jobin\locals~1\applic~1" *
* Recherche dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" *
*** Recherche fichiers ***
*** Recherche clés spécifiques dans le Registre ***
!! Les clés trouvées ne sont pas forcément infectées !!
*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Recherche nouveaux fichiers Instant Access :
2)Recherche Heuristique :
* Dans "C:\WINDOWS\system32" :
* Dans "C:\Documents and Settings\xxxxxxxx\locals~1\applic~1" :
pimprenelle27
Messages postés20857Date d'inscriptionlundi 10 décembre 2007StatutContributeur sécuritéDernière intervention 8 octobre 20192 502 22 mai 2009 à 00:28
Pour ceux qui ont Vista, ne pas oublier de désactiver Le contrôle des comptes utilisateurs
IMPORTANT : Poste la procédure Genproc et ne fais rien d'autre pour l'instant ( souvent il faut ajouter des consignes à la manipe indiquée pour que cela fonctionne parfaitement )
kduc
Messages postés1462Date d'inscriptionlundi 4 août 2008StatutMembreDernière intervention 1 novembre 2011133 22 mai 2009 à 08:48
Bonjour à tous
A première vue, RSIT ne montrait pas d' infection Navipromo !
En revanche, si WareOut il y a, Genproc devrait l' indiquer dans sa procédure (dès que le rapport aura été posté, nous en aurons le coeur net) .
Il lui sera certainement demandé d' utiliser WareOut Removal Tool.
Rappel : avant de lancer Genproc.exe (sur lequel il faudra cliquer droit et Exécuter en tant qu'administrateur), ne pas oublier de désactiver l' UAC ...