Tentative d'intrusion bloquée
chris
-
Le sioux Messages postés 4907 Statut Contributeur sécurité -
Le sioux Messages postés 4907 Statut Contributeur sécurité -
Bonjour, je viens d'installer sunbelt personal firewall4 et j'arrête pas de recevoir une alerte : tentative d'intrusion bloquée....attaque de type injection de code j'ai lu le tutoriel sur les injections de code mais n'ai rien trouvé sur l'aplication concernée imhkf.exe. Si vous pouvez me dire quoi faire et si cette application représente une menace merci à tous
Détails techniques sur l'intrusion :
Application injectrice : C:\Users\Acer\AppData\Local\imhkf.exe(new line)
Description : imhkf(new line)
Version du fichier : (new line)
Produit : (new line)
Version du produit : (new line)
Créé le : 2008/10/26, 21:09:08(new line)
Modifié le : 2008/10/26, 21:09:09(new line)
Dernier accès le : 2008/10/26, 21:09:08
Application cible : C:\Windows\Explorer.EXE(new line)
Description : Explorateur Windows(new line)
Version du fichier : 6.0.6000.16386 (vista_rtm.061101-2205)(new line)
Produit : Système d'exploitation Microsoft® Windows®(new line)
Version du produit : 6.0.6000.16386(new line)
Créé le : 2008/10/24, 21:59:24(new line)
Modifié le : 2008/1/19, 07:33:10(new line)
Dernier accès le : 2008/10/24, 21:59:24
Adresse de l'injection : 0x02230000
Détails techniques sur l'intrusion :
Application injectrice : C:\Users\Acer\AppData\Local\imhkf.exe(new line)
Description : imhkf(new line)
Version du fichier : (new line)
Produit : (new line)
Version du produit : (new line)
Créé le : 2008/10/26, 21:09:08(new line)
Modifié le : 2008/10/26, 21:09:09(new line)
Dernier accès le : 2008/10/26, 21:09:08
Application cible : C:\Windows\Explorer.EXE(new line)
Description : Explorateur Windows(new line)
Version du fichier : 6.0.6000.16386 (vista_rtm.061101-2205)(new line)
Produit : Système d'exploitation Microsoft® Windows®(new line)
Version du produit : 6.0.6000.16386(new line)
Créé le : 2008/10/24, 21:59:24(new line)
Modifié le : 2008/1/19, 07:33:10(new line)
Dernier accès le : 2008/10/24, 21:59:24
Adresse de l'injection : 0x02230000
A voir également:
- Tentative d'intrusion bloquée
- Boite gmail bloquée - Guide
- Souris ordinateur bloquée - Guide
- Messagerie le bon coin bloquée par spam - Forum Réseaux sociaux
- Touche controle bloquée - Forum Clavier
- Problèmes messagerie sur le bon coin - Forum Réseaux sociaux
3 réponses
Bonsoir Chris
Cela ressemble a l'adware Navipromo, ne serait ce que par sa localisation (Appdata) :
J ai besoin tout d abord d'un premier rapport avant de passer au nettoyage :
1) Désactive le contrôle des comptes utilisateurs :
(Tu le réactiveras après ta désinfection)
- Vas dans le menu Démarrer puis Panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur Activer ou désactiver le contrôle des comptes d’utilisateurs
- Décoche «Utiliser le contrôle d’utilisateurs pour vous aider à protéger votre ordinateur» et Valide par OK .
Un redémarrage sera nécessaire.
2) Navilog1 d'Il Mafioso option1
Télécharge Navilog1 d’El Mafioso sur ton Bureau :
http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
Enregistrer la cible (du lien) sous... et enregistre-le sur ton Bureau.
Déconnecte toi du net et désactive ton antivirus et antispyware résident pour que Navilog1 puisse s'exécuter normalement
Regarde ici si besoin : https://forum.pcastuces.com/default.asp
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, Fais un Clic-droit sur le raccourci Navilog1 présent sur ton Bureau et choisis "Exécuter en tant qu'administrateur"
Au menu principal, Fais le choix 1
Laisse toi guider et patiente.
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuies sur une touche le bloc note va s'ouvrir.
Copie-colle l'intégralité du rapport dans une réponse.
Referme le bloc note
Le rapport fixnavi.txt est en outre sauvegardé dans %systemdrive%.
/ !\ Pense à ré-activer ton antivirus et antispyware résident avant de te reconnecter sur "la toile". / !\
@ suivre.
Cela ressemble a l'adware Navipromo, ne serait ce que par sa localisation (Appdata) :
J ai besoin tout d abord d'un premier rapport avant de passer au nettoyage :
1) Désactive le contrôle des comptes utilisateurs :
(Tu le réactiveras après ta désinfection)
- Vas dans le menu Démarrer puis Panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur Activer ou désactiver le contrôle des comptes d’utilisateurs
- Décoche «Utiliser le contrôle d’utilisateurs pour vous aider à protéger votre ordinateur» et Valide par OK .
Un redémarrage sera nécessaire.
2) Navilog1 d'Il Mafioso option1
Télécharge Navilog1 d’El Mafioso sur ton Bureau :
http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
Enregistrer la cible (du lien) sous... et enregistre-le sur ton Bureau.
Déconnecte toi du net et désactive ton antivirus et antispyware résident pour que Navilog1 puisse s'exécuter normalement
Regarde ici si besoin : https://forum.pcastuces.com/default.asp
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, Fais un Clic-droit sur le raccourci Navilog1 présent sur ton Bureau et choisis "Exécuter en tant qu'administrateur"
Au menu principal, Fais le choix 1
Laisse toi guider et patiente.
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuies sur une touche le bloc note va s'ouvrir.
Copie-colle l'intégralité du rapport dans une réponse.
Referme le bloc note
Le rapport fixnavi.txt est en outre sauvegardé dans %systemdrive%.
/ !\ Pense à ré-activer ton antivirus et antispyware résident avant de te reconnecter sur "la toile". / !\
@ suivre.
Salut Chris
C'est bien l'adware navipromo, on va t'en débarrasser (les symptômes que tu décris son bien les siens aussi ;) ) :
Veille à ce que le contrôle des comptes utilisateurs (UAC) soit désactivé.
Déconnecte toi du net et désactive ton antivirus et antispyware résident pour que Navilog1 puisse s'exécuter normalement
Regarde ici si besoin : https://forum.pcastuces.com/default.asp
Clique -droit sur le raccourci Navilog1 présent sur ton Bureau et choisis "Exécuter en tant qu'administrateur".
Au menu principal, Fais le choix 2
Laisse toi guider et patiente.
Le fix va t'informer qu'il va alors redémarrer ton PC.
Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
Appuie sur une touche comme demandé.
(si ton PC ne redémarre pas automatiquement, fais le toi même)
Au redémarrage de ton PC, choisis ta session habituelle si nécessaire.
Patiente jusqu'au message :
*** Nettoyage Termine le ..... ***
Le bloc note va s'ouvrir.
Sauvegarde le rapport sur ton Bureau de manière à le retrouver.
Ferme le bloc note. Ton Bureau va réapparaître
Réactive le contrôle des comptes utilisateurs (UAC)
Note: Si ton Bureau ne réapparaît pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
Puis rends-toi à l'onglet "processus". Cliques en haut à gauche sur fichiers et choisis "exécuter"
Tapes explorer et valides. Cela te fera apparaître ton Bureau
/ !\ Pense à ré-activer ton antivirus et antispyware résident avant de te reconnecter sur "la toile". / !\
Poste le nouveau rapport et dis moi si tu constates des améliorations.
@ suivre.
C'est bien l'adware navipromo, on va t'en débarrasser (les symptômes que tu décris son bien les siens aussi ;) ) :
Veille à ce que le contrôle des comptes utilisateurs (UAC) soit désactivé.
Déconnecte toi du net et désactive ton antivirus et antispyware résident pour que Navilog1 puisse s'exécuter normalement
Regarde ici si besoin : https://forum.pcastuces.com/default.asp
Clique -droit sur le raccourci Navilog1 présent sur ton Bureau et choisis "Exécuter en tant qu'administrateur".
Au menu principal, Fais le choix 2
Laisse toi guider et patiente.
Le fix va t'informer qu'il va alors redémarrer ton PC.
Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
Appuie sur une touche comme demandé.
(si ton PC ne redémarre pas automatiquement, fais le toi même)
Au redémarrage de ton PC, choisis ta session habituelle si nécessaire.
Patiente jusqu'au message :
*** Nettoyage Termine le ..... ***
Le bloc note va s'ouvrir.
Sauvegarde le rapport sur ton Bureau de manière à le retrouver.
Ferme le bloc note. Ton Bureau va réapparaître
Réactive le contrôle des comptes utilisateurs (UAC)
Note: Si ton Bureau ne réapparaît pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
Puis rends-toi à l'onglet "processus". Cliques en haut à gauche sur fichiers et choisis "exécuter"
Tapes explorer et valides. Cela te fera apparaître ton Bureau
/ !\ Pense à ré-activer ton antivirus et antispyware résident avant de te reconnecter sur "la toile". / !\
Poste le nouveau rapport et dis moi si tu constates des améliorations.
@ suivre.
merci beaucoup apparemment il a été supprimé dans... appdata local par contre l'application imhkf apparaît toujours dans la liste des processus de démarrage de tuneuputilities (je l'ai décoché) je ne sais pas si c'est normal peut être que c'est une application qui était cachée dans un logiciel ou des codecs vidéos que j'ai récemment installés? en tout cas merci voici le rapport:
Clean Navipromo version 3.6.9 commencé le 10/11/2008 à 15:00:21,54
Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Acer"
Mise à jour le 05.11.2008 à 21h00 par IL-MAFIOSO
Microsoft Windows Vista 6.0.6001
Internet Explorer : 7.0.6001.18000
Système de fichiers : NTFS
Mode suppression automatique
avec prise en charge résultats Catchme et GNS
Nettoyage exécuté au redémarrage de l'ordinateur
*** Creation backups fichiers trouvés par Catchme ***
Copie vers "C:\Program Files\navilog1\Backupnavi"
Copie C:\Users\Acer\AppData\Local\imhkf.dat réalisée avec succès !
Copie C:\Users\Acer\AppData\Local\imhkf.exe réalisée avec succès !
Copie C:\Users\Acer\AppData\Local\imhkf_nav.dat réalisée avec succès !
Copie C:\Users\Acer\AppData\Local\imhkf_navps.dat réalisée avec succès !
*** Suppression des fichiers trouvés avec Catchme ***
C:\Users\Acer\AppData\Local\imhkf.dat supprimé !
C:\Users\Acer\AppData\Local\imhkf.exe supprimé !
C:\Users\Acer\AppData\Local\imhkf_nav.dat supprimé !
C:\Users\Acer\AppData\Local\imhkf_navps.dat supprimé !
** 2ème passage avec résultats Catchme **
* Dans "C:\Windows\system32" *
* Dans "C:\Users\Acer\AppData\Local\Microsoft" *
* Dans "C:\Users\Acer\AppData\Local" *
imhkf.bat trouvé !
Copie imhkf.bat réalisée avec succès !
imhkf.bat supprimé !
*** Suppression avec sauvegardes résultats GenericNaviSearch ***
* Suppression dans "C:\Windows\System32" *
* Suppression dans "C:\Users\Acer\AppData\Local\Microsoft" *
* Suppression dans "C:\Users\Acer\AppData\Local" *
*** Suppression dossiers dans "C:\Windows" ***
*** Suppression dossiers dans "C:\Program Files" ***
*** Suppression dossiers dans "c:\progra~2\micros~1\windows\startm~1\programs" ***
*** Suppression dossiers dans "c:\progra~2\micros~1\windows\startm~1" ***
*** Suppression dossiers dans "C:\ProgramData" ***
*** Suppression dossiers dans c:\users\acer\appdata\roaming\micros~1\windows\startm~1\programs ***
*** Suppression dossiers dans "C:\Users\Acer\AppData\Local\virtualstore\Program Files" ***
*** Suppression dossiers dans "C:\Users\Acer\AppData\Roaming" ***
*** Suppression fichiers ***
*** Suppression fichiers temporaires ***
Nettoyage contenu C:\Windows\Temp effectué !
Nettoyage contenu C:\Users\Acer\AppData\Local\Temp effectué !
*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Suppression avec sauvegardes nouveaux fichiers Instant Access :
2)Recherche, création sauvegardes et suppression Heuristique :
* Dans "C:\Windows\system32" *
* Dans "C:\Users\Acer\AppData\Local\Microsoft" *
* Dans "C:\Users\Acer\AppData\Local" *
id.dat trouvé !
Copie id.dat réalisée avec succès !
id.dat supprimé !
*** Sauvegarde du Registre vers dossier Safebackup ***
sauvegarde du Registre réalisée avec succès !
*** Nettoyage Registre ***
Nettoyage Registre Ok
*** Certificats ***
Certificat Egroup supprimé !
Certificat Electronic-Group supprimé !
Certificat Montorgueil absent !
Certificat OOO-Favorit supprimé !
Certificat Sunny-Day-Design-Ltdt absent !
*** Nettoyage terminé le 10/11/2008 à 15:04:59,81 ***
Clean Navipromo version 3.6.9 commencé le 10/11/2008 à 15:00:21,54
Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Acer"
Mise à jour le 05.11.2008 à 21h00 par IL-MAFIOSO
Microsoft Windows Vista 6.0.6001
Internet Explorer : 7.0.6001.18000
Système de fichiers : NTFS
Mode suppression automatique
avec prise en charge résultats Catchme et GNS
Nettoyage exécuté au redémarrage de l'ordinateur
*** Creation backups fichiers trouvés par Catchme ***
Copie vers "C:\Program Files\navilog1\Backupnavi"
Copie C:\Users\Acer\AppData\Local\imhkf.dat réalisée avec succès !
Copie C:\Users\Acer\AppData\Local\imhkf.exe réalisée avec succès !
Copie C:\Users\Acer\AppData\Local\imhkf_nav.dat réalisée avec succès !
Copie C:\Users\Acer\AppData\Local\imhkf_navps.dat réalisée avec succès !
*** Suppression des fichiers trouvés avec Catchme ***
C:\Users\Acer\AppData\Local\imhkf.dat supprimé !
C:\Users\Acer\AppData\Local\imhkf.exe supprimé !
C:\Users\Acer\AppData\Local\imhkf_nav.dat supprimé !
C:\Users\Acer\AppData\Local\imhkf_navps.dat supprimé !
** 2ème passage avec résultats Catchme **
* Dans "C:\Windows\system32" *
* Dans "C:\Users\Acer\AppData\Local\Microsoft" *
* Dans "C:\Users\Acer\AppData\Local" *
imhkf.bat trouvé !
Copie imhkf.bat réalisée avec succès !
imhkf.bat supprimé !
*** Suppression avec sauvegardes résultats GenericNaviSearch ***
* Suppression dans "C:\Windows\System32" *
* Suppression dans "C:\Users\Acer\AppData\Local\Microsoft" *
* Suppression dans "C:\Users\Acer\AppData\Local" *
*** Suppression dossiers dans "C:\Windows" ***
*** Suppression dossiers dans "C:\Program Files" ***
*** Suppression dossiers dans "c:\progra~2\micros~1\windows\startm~1\programs" ***
*** Suppression dossiers dans "c:\progra~2\micros~1\windows\startm~1" ***
*** Suppression dossiers dans "C:\ProgramData" ***
*** Suppression dossiers dans c:\users\acer\appdata\roaming\micros~1\windows\startm~1\programs ***
*** Suppression dossiers dans "C:\Users\Acer\AppData\Local\virtualstore\Program Files" ***
*** Suppression dossiers dans "C:\Users\Acer\AppData\Roaming" ***
*** Suppression fichiers ***
*** Suppression fichiers temporaires ***
Nettoyage contenu C:\Windows\Temp effectué !
Nettoyage contenu C:\Users\Acer\AppData\Local\Temp effectué !
*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Suppression avec sauvegardes nouveaux fichiers Instant Access :
2)Recherche, création sauvegardes et suppression Heuristique :
* Dans "C:\Windows\system32" *
* Dans "C:\Users\Acer\AppData\Local\Microsoft" *
* Dans "C:\Users\Acer\AppData\Local" *
id.dat trouvé !
Copie id.dat réalisée avec succès !
id.dat supprimé !
*** Sauvegarde du Registre vers dossier Safebackup ***
sauvegarde du Registre réalisée avec succès !
*** Nettoyage Registre ***
Nettoyage Registre Ok
*** Certificats ***
Certificat Egroup supprimé !
Certificat Electronic-Group supprimé !
Certificat Montorgueil absent !
Certificat OOO-Favorit supprimé !
Certificat Sunny-Day-Design-Ltdt absent !
*** Nettoyage terminé le 10/11/2008 à 15:04:59,81 ***
Hello Chris
* Bien joué, ton PC est débarrassé de l’adware Navipromo.
Celui-ci s'installe avec
</gras>Instant access (sites de pétanques) ; Go-astro ; GoRecord ; HotTVPlayer ; MailSkinner ; Messenger Skinner ; InternetGameBox ; Sudoplanet et WebMediaplayer (ne provenant pas du site : http://www.azertysite.new.fr/qui est sain)
Et aussi en surfant sur le site www.games-desktop.com (n'y allez pas)
* Supprime Navilog1 du PC
- Via Démarrer / Paramètres / Panneau de configuration puis Ajout/suppression des programmes , navigue jusqu'à Navilog1 puis clique sur "Supprimer"
Supprime également le dossier C:\programfiles\Navilog1
* Vérification avec un rapport HijackThis:
Télécharge hijackthis sur ton Bureau.
Ferme toutes les autres fenêtres, tous les autres programmes. Pas de connexion Internet.
Double-clique dessus pour lancer l’installation . Accepte la licence qui va apparaître par " I agree" .
Puis clique sur "Do a system scan and save a logfile"
Ferme HijackThis et fais un copier-coller du rapport en entier et poste le ici en réponse.
Note : le rapport HijackThis.txt se trouve dans C:\Program Files\Trend Micro\HijackThis
Tuto https://forum.pcastuces.com/tutoriel_hijackthis_v_2002___tutoriel-f31s8.htm
@ suivre.
* Bien joué, ton PC est débarrassé de l’adware Navipromo.
Celui-ci s'installe avec
</gras>Instant access (sites de pétanques) ; Go-astro ; GoRecord ; HotTVPlayer ; MailSkinner ; Messenger Skinner ; InternetGameBox ; Sudoplanet et WebMediaplayer (ne provenant pas du site : http://www.azertysite.new.fr/qui est sain)
Et aussi en surfant sur le site www.games-desktop.com (n'y allez pas)
* Supprime Navilog1 du PC
- Via Démarrer / Paramètres / Panneau de configuration puis Ajout/suppression des programmes , navigue jusqu'à Navilog1 puis clique sur "Supprimer"
Supprime également le dossier C:\programfiles\Navilog1
* Vérification avec un rapport HijackThis:
Télécharge hijackthis sur ton Bureau.
Ferme toutes les autres fenêtres, tous les autres programmes. Pas de connexion Internet.
Double-clique dessus pour lancer l’installation . Accepte la licence qui va apparaître par " I agree" .
Puis clique sur "Do a system scan and save a logfile"
Ferme HijackThis et fais un copier-coller du rapport en entier et poste le ici en réponse.
Note : le rapport HijackThis.txt se trouve dans C:\Program Files\Trend Micro\HijackThis
Tuto https://forum.pcastuces.com/tutoriel_hijackthis_v_2002___tutoriel-f31s8.htm
@ suivre.
Search Navipromo version 3.6.9 commencé le 10/11/2008 à 12:53:42,27
!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!
Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Acer"
Mise à jour le 05.11.2008 à 21h00 par IL-MAFIOSO
Microsoft Windows Vista 6.0.6001
Internet Explorer : 7.0.6001.18000
Système de fichiers : NTFS
Recherche executé en mode normal
*** Recherche Programmes installés ***
*** Recherche dossiers dans "C:\Windows" ***
*** Recherche dossiers dans "C:\Program Files" ***
*** Recherche dossiers dans "c:\progra~2\micros~1\windows\startm~1\programs" ***
*** Recherche dossiers dans "c:\progra~2\micros~1\windows\startm~1" ***
*** Recherche dossiers dans "C:\ProgramData" ***
*** Recherche dossiers dans "c:\users\acer\appdata\roaming\micros~1\windows\startm~1\programs" ***
*** Recherche dossiers dans "C:\Users\Acer\AppData\Local\virtualstore\Program Files" ***
*** Recherche dossiers dans "C:\Users\Acer\AppData\Roaming" ***
*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net
Fichier(s) caché(s) :
C:\Users\Acer\AppData\Local\imhkf.dat
C:\Users\Acer\AppData\Local\imhkf.exe
C:\Users\Acer\AppData\Local\imhkf_nav.dat
C:\Users\Acer\AppData\Local\imhkf_navps.dat
*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!
* Recherche dans "C:\Windows\system32" *
* Recherche dans "C:\Users\Acer\AppData\Local\Microsoft" *
* Recherche dans "C:\Users\Acer\AppData\Local" *
*** Recherche fichiers ***
*** Recherche clés spécifiques dans le Registre ***
*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Recherche nouveaux fichiers Instant Access :
2)Recherche Heuristique :
* Dans "C:\Windows\system32" :
* Dans "C:\Users\Acer\AppData\Local\Microsoft" :
* Dans "C:\Users\Acer\AppData\Local" :
id.dat trouvé !
3)Recherche Certificats :
Certificat Egroup trouvé !
Certificat Electronic-Group trouvé !
Certificat Montorgueil absent !
Certificat OOO-Favorit trouvé !
Certificat Sunny-Day-Design-Ltd absent !
4)Recherche fichiers connus :
*** Analyse terminée le 10/11/2008 à 13:00:48,55 ***