Tentative d'intrusion bloquée

chris -  
Le sioux Messages postés 4907 Statut Contributeur sécurité -
Bonjour, je viens d'installer sunbelt personal firewall4 et j'arrête pas de recevoir une alerte : tentative d'intrusion bloquée....attaque de type injection de code j'ai lu le tutoriel sur les injections de code mais n'ai rien trouvé sur l'aplication concernée imhkf.exe. Si vous pouvez me dire quoi faire et si cette application représente une menace merci à tous

Détails techniques sur l'intrusion :

Application injectrice : C:\Users\Acer\AppData\Local\imhkf.exe(new line)
Description : imhkf(new line)
Version du fichier : (new line)
Produit : (new line)
Version du produit : (new line)
Créé le : 2008/10/26, 21:09:08(new line)
Modifié le : 2008/10/26, 21:09:09(new line)
Dernier accès le : 2008/10/26, 21:09:08

Application cible : C:\Windows\Explorer.EXE(new line)
Description : Explorateur Windows(new line)
Version du fichier : 6.0.6000.16386 (vista_rtm.061101-2205)(new line)
Produit : Système d'exploitation Microsoft® Windows®(new line)
Version du produit : 6.0.6000.16386(new line)
Créé le : 2008/10/24, 21:59:24(new line)
Modifié le : 2008/1/19, 07:33:10(new line)
Dernier accès le : 2008/10/24, 21:59:24

Adresse de l'injection : 0x02230000

3 réponses

Le sioux Messages postés 4907 Statut Contributeur sécurité 496
 
Bonsoir Chris

Cela ressemble a l'adware Navipromo, ne serait ce que par sa localisation (Appdata) :

J ai besoin tout d abord d'un premier rapport avant de passer au nettoyage :

1) Désactive le contrôle des comptes utilisateurs :
(Tu le réactiveras après ta désinfection)

- Vas dans le menu Démarrer puis Panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur Activer ou désactiver le contrôle des comptes d’utilisateurs
- Décoche «Utiliser le contrôle d’utilisateurs pour vous aider à protéger votre ordinateur» et Valide par OK .

Un redémarrage sera nécessaire.

2) Navilog1 d'Il Mafioso option1

Télécharge Navilog1 d’El Mafioso sur ton Bureau :

http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

Enregistrer la cible (du lien) sous... et enregistre-le sur ton Bureau.

Déconnecte toi du net et désactive ton antivirus et antispyware résident pour que Navilog1 puisse s'exécuter normalement
Regarde ici si besoin : https://forum.pcastuces.com/default.asp

Ensuite double clique sur navilog1.exe pour lancer l'installation.

Une fois l'installation terminée, Fais un Clic-droit sur le raccourci Navilog1 présent sur ton Bureau et choisis "Exécuter en tant qu'administrateur"

Au menu principal, Fais le choix 1
Laisse toi guider et patiente.
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuies sur une touche le bloc note va s'ouvrir.

Copie-colle l'intégralité du rapport dans une réponse.
Referme le bloc note
Le rapport fixnavi.txt est en outre sauvegardé dans %systemdrive%.

/ !\ Pense à ré-activer ton antivirus et antispyware résident avant de te reconnecter sur "la toile". / !\

@ suivre.
0
chris
 
bonjour et merci d'avoir répondu si vite c'est sympas j'ai fais ce que tu m'as dis et voici le rapport. en attente de tes instructions merci encore (ps: s'ils ne sont pas néssaires je peux supprimer ces fichiers manuellement par ailleurs je n'ai pas signalé les problèmes persistants sur cet ordianteur: fenêtres publicitaires intempestives au démarrage de firefox, erreur de script quand je consulte mes mails sur messenger, problèmes de démarrage de windows ou des programmes de mise à jour..):
Search Navipromo version 3.6.9 commencé le 10/11/2008 à 12:53:42,27

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Acer"

Mise à jour le 05.11.2008 à 21h00 par IL-MAFIOSO

Microsoft Windows Vista 6.0.6001
Internet Explorer : 7.0.6001.18000
Système de fichiers : NTFS

Recherche executé en mode normal

*** Recherche Programmes installés ***


*** Recherche dossiers dans "C:\Windows" ***


*** Recherche dossiers dans "C:\Program Files" ***


*** Recherche dossiers dans "c:\progra~2\micros~1\windows\startm~1\programs" ***


*** Recherche dossiers dans "c:\progra~2\micros~1\windows\startm~1" ***


*** Recherche dossiers dans "C:\ProgramData" ***


*** Recherche dossiers dans "c:\users\acer\appdata\roaming\micros~1\windows\startm~1\programs" ***


*** Recherche dossiers dans "C:\Users\Acer\AppData\Local\virtualstore\Program Files" ***


*** Recherche dossiers dans "C:\Users\Acer\AppData\Roaming" ***


*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

Fichier(s) caché(s) :

C:\Users\Acer\AppData\Local\imhkf.dat
C:\Users\Acer\AppData\Local\imhkf.exe
C:\Users\Acer\AppData\Local\imhkf_nav.dat
C:\Users\Acer\AppData\Local\imhkf_navps.dat


*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans "C:\Windows\system32" *

* Recherche dans "C:\Users\Acer\AppData\Local\Microsoft" *

* Recherche dans "C:\Users\Acer\AppData\Local" *



*** Recherche fichiers ***



*** Recherche clés spécifiques dans le Registre ***


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche nouveaux fichiers Instant Access :


2)Recherche Heuristique :

* Dans "C:\Windows\system32" :


* Dans "C:\Users\Acer\AppData\Local\Microsoft" :


* Dans "C:\Users\Acer\AppData\Local" :

id.dat trouvé !

3)Recherche Certificats :

Certificat Egroup trouvé !
Certificat Electronic-Group trouvé !
Certificat Montorgueil absent !
Certificat OOO-Favorit trouvé !
Certificat Sunny-Day-Design-Ltd absent !

4)Recherche fichiers connus :



*** Analyse terminée le 10/11/2008 à 13:00:48,55 ***
0
Le sioux Messages postés 4907 Statut Contributeur sécurité 496
 
Salut Chris

C'est bien l'adware navipromo, on va t'en débarrasser (les symptômes que tu décris son bien les siens aussi ;) ) :

Veille à ce que le contrôle des comptes utilisateurs (UAC) soit désactivé.

Déconnecte toi du net et désactive ton antivirus et antispyware résident pour que Navilog1 puisse s'exécuter normalement
Regarde ici si besoin : https://forum.pcastuces.com/default.asp

Clique -droit sur le raccourci Navilog1 présent sur ton Bureau et choisis "Exécuter en tant qu'administrateur".

Au menu principal, Fais le choix 2
Laisse toi guider et patiente.

Le fix va t'informer qu'il va alors redémarrer ton PC.
Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
Appuie sur une touche comme demandé.

(si ton PC ne redémarre pas automatiquement, fais le toi même)
Au redémarrage de ton PC, choisis ta session habituelle si nécessaire.
Patiente jusqu'au message :
*** Nettoyage Termine le ..... ***
Le bloc note va s'ouvrir.
Sauvegarde le rapport sur ton Bureau de manière à le retrouver.

Ferme le bloc note. Ton Bureau va réapparaître
Réactive le contrôle des comptes utilisateurs (UAC)

Note: Si ton Bureau ne réapparaît pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
Puis rends-toi à l'onglet "processus". Cliques en haut à gauche sur fichiers et choisis "exécuter"
Tapes explorer et valides. Cela te fera apparaître ton Bureau


/ !\ Pense à ré-activer ton antivirus et antispyware résident avant de te reconnecter sur "la toile". / !\

Poste le nouveau rapport et dis moi si tu constates des améliorations.

@ suivre.
0
chris
 
merci beaucoup apparemment il a été supprimé dans... appdata local par contre l'application imhkf apparaît toujours dans la liste des processus de démarrage de tuneuputilities (je l'ai décoché) je ne sais pas si c'est normal peut être que c'est une application qui était cachée dans un logiciel ou des codecs vidéos que j'ai récemment installés? en tout cas merci voici le rapport:
Clean Navipromo version 3.6.9 commencé le 10/11/2008 à 15:00:21,54

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Acer"

Mise à jour le 05.11.2008 à 21h00 par IL-MAFIOSO

Microsoft Windows Vista 6.0.6001
Internet Explorer : 7.0.6001.18000
Système de fichiers : NTFS

Mode suppression automatique
avec prise en charge résultats Catchme et GNS


Nettoyage exécuté au redémarrage de l'ordinateur

*** Creation backups fichiers trouvés par Catchme ***

Copie vers "C:\Program Files\navilog1\Backupnavi"

Copie C:\Users\Acer\AppData\Local\imhkf.dat réalisée avec succès !
Copie C:\Users\Acer\AppData\Local\imhkf.exe réalisée avec succès !
Copie C:\Users\Acer\AppData\Local\imhkf_nav.dat réalisée avec succès !
Copie C:\Users\Acer\AppData\Local\imhkf_navps.dat réalisée avec succès !

*** Suppression des fichiers trouvés avec Catchme ***

C:\Users\Acer\AppData\Local\imhkf.dat supprimé !
C:\Users\Acer\AppData\Local\imhkf.exe supprimé !
C:\Users\Acer\AppData\Local\imhkf_nav.dat supprimé !
C:\Users\Acer\AppData\Local\imhkf_navps.dat supprimé !

** 2ème passage avec résultats Catchme **

* Dans "C:\Windows\system32" *



* Dans "C:\Users\Acer\AppData\Local\Microsoft" *



* Dans "C:\Users\Acer\AppData\Local" *


imhkf.bat trouvé !
Copie imhkf.bat réalisée avec succès !
imhkf.bat supprimé !


*** Suppression avec sauvegardes résultats GenericNaviSearch ***

* Suppression dans "C:\Windows\System32" *


* Suppression dans "C:\Users\Acer\AppData\Local\Microsoft" *


* Suppression dans "C:\Users\Acer\AppData\Local" *



*** Suppression dossiers dans "C:\Windows" ***


*** Suppression dossiers dans "C:\Program Files" ***


*** Suppression dossiers dans "c:\progra~2\micros~1\windows\startm~1\programs" ***


*** Suppression dossiers dans "c:\progra~2\micros~1\windows\startm~1" ***


*** Suppression dossiers dans "C:\ProgramData" ***


*** Suppression dossiers dans c:\users\acer\appdata\roaming\micros~1\windows\startm~1\programs ***


*** Suppression dossiers dans "C:\Users\Acer\AppData\Local\virtualstore\Program Files" ***


*** Suppression dossiers dans "C:\Users\Acer\AppData\Roaming" ***



*** Suppression fichiers ***


*** Suppression fichiers temporaires ***

Nettoyage contenu C:\Windows\Temp effectué !
Nettoyage contenu C:\Users\Acer\AppData\Local\Temp effectué !

*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

2)Recherche, création sauvegardes et suppression Heuristique :


* Dans "C:\Windows\system32" *


* Dans "C:\Users\Acer\AppData\Local\Microsoft" *


* Dans "C:\Users\Acer\AppData\Local" *


id.dat trouvé !
Copie id.dat réalisée avec succès !
id.dat supprimé !


*** Sauvegarde du Registre vers dossier Safebackup ***

sauvegarde du Registre réalisée avec succès !

*** Nettoyage Registre ***

Nettoyage Registre Ok


*** Certificats ***

Certificat Egroup supprimé !
Certificat Electronic-Group supprimé !
Certificat Montorgueil absent !
Certificat OOO-Favorit supprimé !
Certificat Sunny-Day-Design-Ltdt absent !


*** Nettoyage terminé le 10/11/2008 à 15:04:59,81 ***
0
Le sioux Messages postés 4907 Statut Contributeur sécurité 496
 
Hello Chris

* Bien joué, ton PC est débarrassé de l’adware Navipromo.
Celui-ci s'installe avec
</gras>Instant access (sites de pétanques) ; Go-astro ; GoRecord ; HotTVPlayer ; MailSkinner ; Messenger Skinner ; InternetGameBox ; Sudoplanet et WebMediaplayer (ne provenant pas du site : http://www.azertysite.new.fr/qui est sain)
Et aussi en surfant sur le site www.games-desktop.com (n'y allez pas)

* Supprime Navilog1 du PC

- Via Démarrer / Paramètres / Panneau de configuration puis Ajout/suppression des programmes , navigue jusqu'à Navilog1 puis clique sur "Supprimer"

Supprime également le dossier C:\programfiles\Navilog1

* Vérification avec un rapport HijackThis:

Télécharge hijackthis sur ton Bureau.

Ferme toutes les autres fenêtres, tous les autres programmes. Pas de connexion Internet.

Double-clique dessus pour lancer l’installation . Accepte la licence qui va apparaître par " I agree" .

Puis clique sur "Do a system scan and save a logfile"

Ferme HijackThis et fais un copier-coller du rapport en entier et poste le ici en réponse.

Note : le rapport HijackThis.txt se trouve dans C:\Program Files\Trend Micro\HijackThis

Tuto https://forum.pcastuces.com/tutoriel_hijackthis_v_2002___tutoriel-f31s8.htm

@ suivre.
0