Logiciel espion

Bonjour, j'ai été infecté par un logiciel espion une foix de plus... je me suis débarrassé du précédent grâce à navilog, quelqu'un m'avais gentiment dit quoi faire =)
ya ti quelqu'un qui pourrait me dire si je peu désinfecter après le scan ? voici le rapport de navilog :

Search Navipromo version 3.5.0 commencé le 04/04/2008 à 0:20:07,95

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Mise à jour le 04.03.2008 à 17h00 par IL-MAFIOSO

Microsoft Windows Vista 6.0.6000
Internet Explorer : 7.0.6000.16609
Système de fichiers : NTFS

Executé en mode sans échec

*** Recherche Programmes installés ***

*** Recherche dossiers dans C:\Windows ***

*** Recherche dossiers dans C:\Program Files ***

*** Recherche dossiers dans C:\ProgramData ***

*** Recherche dossiers dans C:\ProgramData\Microsoft\Windows\Start Menu\Programs ***

*** Recherche dossiers dans c:\users\matthieu\appdata\roaming\microsoft\windows\start menu\programs ***

*** Recherche dossiers dans C:\Users\Matthieu\AppData\Local\virtualstore\Program Files ***

*** Recherche dossiers dans C:\Users\Matthieu\AppData\Roaming ***

*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

Aucun Fichier trouvé

*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans C:\Windows\system32 *

* Recherche dans C:\Users\Matthieu\AppData\Local\Microsoft *

* Recherche dans C:\Users\Matthieu\AppData\Local *

*** Recherche fichiers ***

C:\Windows\prefetch\WEBMEDIAPLAYER.EXE-27107207.pf trouvé !

*** Recherche clés spécifiques dans le Registre ***

*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche nouveaux fichiers Instant Access :

2)Recherche Heuristique :

* Dans C:\Windows\system32 :

* Dans C:\Users\Matthieu\AppData\Local\Microsoft :

* Dans C:\Users\Matthieu\AppData\Local :

nddip.dat trouvé !
nddip_nav.dat trouvé !
nddip_navps.dat trouvé !

3)Recherche Certificats :

Certificat Egroup trouvé !
Certificat Electronic-Group trouvé !
Certificat OOO-Favorit trouvé !

4)Recherche fichiers connus :

*** Analyse terminée le 04/04/2008 à 0:27:25,00 ***

un peu d'aide ?? =( merciiii =)
Configuration: Windows Vista
Firefox 2.0.0.13

40 réponses

Résumé de la discussion

Une infection par logiciel espion est signalée, et le rapport Navilog montre une analyse en mode sans échec avec des indices potentiellement légitimes mais nécessitant une vérification avant toute désinfection. Des indications de fichiers et certificats potentiellement indésirables ont été relevées, mais le rapport avertit qu’ils pourraient être légitimes et qu’une vérification est impérative avant toute suppression manuelle. En cas de doute, il est conseillé de s'appuyer sur des outils spécialisés et des tutoriels, plutôt que d'intervenir soi‑même sans expertise technique, car une désinfection incorrecte peut endommager le système. Par ailleurs, il faut noter que certains éléments signalés peuvent être des composants système légitimes, ce qui complique la prise de décision et nécessite une analyse prudente avant toute action.

Bobot (l’IA à votre service)
  1. Contributeur
    mat

    pas grave

    si les outils ont ete supprimés c´est ok sinon supprime les a la main

    @+
    1. et merde... Impossible de créer le rapport : acces refusé ><
      =( c comodo ki bolque encore ?
      1. Contributeur
        ok lol

        en attendant supprime les outils utilisés :

        Télécharge ToolsCleaner sur ton bureau.
        --> http://www.commentcamarche.net/telecharger/telechargement 34055291 toolsclean(...)
        # Clique sur Recherche et laisse le scan agir ...
        # Clique sur Suppression pour finaliser.
        # Tu peux, si tu le souhaites, te servir des Options facultatives.
        # Clique sur Quitter pour obtenir le rapport.
        # Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).

        pat trop de pâté, ca pourrait partir en cou, oups

        @+
        1. nn ça va =)
          je reviendrais si ya une autre couille dans le pâté ^^

          ++
          1. merci bcp bcp bcp bcp bcp bcp bcp bcp =)
            ça commençait à me turlupiner cette histoire >< ^^
            bn bah comme ça c'est fait
            Merci bcp pr tt le temps que vs m'avez consacré =)
            ++++
            1. Contributeur
              salut,

              essaie encore de faire comme indiqué ici par regis59, que je salut d´ailleur :

              http://www.commentcamarche.net/faq/sujet 8622 mise a jour d antivir impossible

              dis moi

              @´+
              1. re,
                ca n'a pas marché, comodo n'indique pas sheduler ds sa liste --"
                Est ce qu'avast ferait l'affaire ???
                1. Contributeur
                  salut mat,

                  oui tu peux toujours tenter de le reinstaller...

                  @+
                  1. Contributeur
                    re,

                    regarde bien le tutoriel d´utilisation, car la je peux pas le faire a ta place...

                    @+
                    1. g essayé vec le tuto mais... mdrr
                      du haut dmes 15 ans chui po doué pr comprendre ça =)
                      enfin bn je vais tenter le tt pr le tt ^^
                      sinon est ce qu'une réinstallation d'antivir pourrais corriger le problème ?
                  2. désolé je comprends rien ^^ j'essaye d'ajouter une règles mais je ne connais pas les onglets =/
                    en gros je nage =)
                    1. oui j'étais allé voir quelque chose à propos de svchost sur google pr me renseigner et des personne disaient qu'il pouvait parfois s'agir de virus... Bref, je ne trouve pas sched.exe ds la liste désolé =s
                      jdois vmt pas être doué ^^
                      1. Contributeur
                        mat,

                        quand tu sais pas pour un truc regarde sur google tu trouveras le plus souvent des definitions sur les processus ;-)

                        il faut que tu regarde dans comodo

                        le tutoriel de malekal est tres explicite :

                        https://www.malekal.com/tutorial-comodo-firewall/

                        Advanced
                        Network Security Policy

                        il faut que tu autorise :

                        antir scheduler > sched.exe

                        @+
                        1. Contributeur
                          salut,

                          a l´aide de hijack this coche et fix les lignes suivantes :

                          O2 - BHO: NCO 2.0 IE BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - (no file)
                          O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - (no file)
                          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                          O3 - Toolbar: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - (no file)

                          comment fixer :

                          Tutoriel d´utilisation (video) : (Merci a Balltrap34 pour cette réalisation)

                          -> http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

                          pour antivir,

                          est ce que tu a accepté update sheduler dans comodo ?

                          pour svchost.exe :

                          http://www.commentcamarche.net/processus/svchost exe.php3

                          @+
                          1. ok merci !!! ^^
                            désolé pr svchost je ne savais pa ^^ je prefer demander...
                            je crois en effet que j'ai reffusé l'acces aux mises à jour d'antivir =/ je ne savais pas ce que c'était dc j'ai bloqué et j'ai reçu une alerte me disant ceci :
                            the following error occured when trying to start the update : Scheduler has not been started

                            y a t-il un moyen de redonnere l'acces ?? :s

                            ++
                        2. bonjour !!
                          Voici le rapport hijackthis

                          Logfile of Trend Micro HijackThis v2.0.2
                          Scan saved at 11:04:55, on 06/04/2008
                          Platform: Windows Vista (WinNT 6.00.1904)
                          MSIE: Internet Explorer v7.00 (7.00.6000.16609)
                          Boot mode: Normal

                          Running processes:
                          C:\Windows\system32\taskeng.exe
                          C:\Windows\system32\Dwm.exe
                          C:\Windows\Explorer.EXE
                          C:\Program Files\Apoint2K\Apoint.exe
                          C:\Program Files\Intel\Intel Matrix Storage Manager\IAAnotif.exe
                          C:\Program Files\Hp\QuickPlay\QPService.exe
                          C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe
                          C:\Program Files\Windows Defender\MSASCui.exe
                          C:\Program Files\Hp\HP Software Update\hpwuSchd2.exe
                          C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
                          C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
                          C:\Windows\System32\igfxtray.exe
                          C:\Windows\System32\hkcmd.exe
                          C:\Windows\System32\igfxpers.exe
                          C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
                          C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                          C:\Program Files\COMODO\Firewall\cfp.exe
                          C:\Program Files\Windows Sidebar\sidebar.exe
                          C:\Program Files\RocketDock\RocketDock.exe
                          C:\Program Files\Windows Media Player\wmpnscfg.exe
                          C:\Program Files\Google\Google Updater\GoogleUpdater.exe
                          C:\Program Files\SpywareGuard\sgmain.exe
                          C:\Windows\system32\igfxsrvc.exe
                          C:\Program Files\Windows Sidebar\sidebar.exe
                          C:\Program Files\SpywareGuard\sgbhp.exe
                          C:\Program Files\Apoint2K\ApMsgFwd.exe
                          C:\Program Files\Hewlett-Packard\HP wireless Assistant\WiFiMsg.EXE
                          C:\Program Files\Apoint2K\Apntex.exe
                          C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe
                          C:\Program Files\Mozilla Firefox\firefox.exe
                          C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
                          C:\Windows\system32\SearchFilterHost.exe

                          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr?cobrand=compaq-notebook.msn.com&ocid=HPDHP&pc=CPNTDF
                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr?cobrand=compaq-notebook.msn.com&ocid=HPDHP&pc=CPNTDF
                          R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                          R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
                          R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
                          O1 - Hosts: ::1 localhost
                          O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
                          O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                          O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Program Files\SpywareGuard\dlprotect.dll
                          O2 - BHO: NCO 2.0 IE BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - (no file)
                          O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - (no file)
                          O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                          O2 - BHO: AOL Toolbar Launcher - {7C554162-8CB7-45A4-B8F4-8EA1C75885F9} - C:\Program Files\AOL\AOL Toolbar 5.0\aoltb.dll
                          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                          O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                          O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
                          O3 - Toolbar: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - (no file)
                          O3 - Toolbar: AOL Toolbar - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Program Files\AOL\AOL Toolbar 5.0\aoltb.dll
                          O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
                          O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
                          O4 - HKLM\..\Run: [IAAnotif] "C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe"
                          O4 - HKLM\..\Run: [QPService] "C:\Program Files\HP\QuickPlay\QPService.exe"
                          O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
                          O4 - HKLM\..\Run: [UCam_Menu] "C:\Program Files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\YouCam" update "Software\CyberLink\YouCam\1.0"
                          O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
                          O4 - HKLM\..\Run: [HP Health Check Scheduler] [ProgramFilesFolder]Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe
                          O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
                          O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
                          O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
                          O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe
                          O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe
                          O4 - HKLM\..\Run: [Persistence] C:\Windows\system32\igfxpers.exe
                          O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                          O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                          O4 - HKLM\..\Run: [COMODO Firewall Pro] "C:\Program Files\COMODO\Firewall\cfp.exe" -h
                          O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
                          O4 - HKCU\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter
                          O4 - HKCU\..\Run: [RocketDock] "C:\Program Files\RocketDock\RocketDock.exe"
                          O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
                          O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
                          O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
                          O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
                          O4 - Startup: OneNote 2007 - Capture d'écran et lancement.lnk = C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
                          O4 - Startup: SpywareGuard.lnk = C:\Program Files\SpywareGuard\sgmain.exe
                          O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
                          O8 - Extra context menu item: &Recherche AOL Toolbar - c:\program files\aol\aol toolbar 5.0\resources\fr-fr\local\search.html
                          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
                          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~2.0_0\bin\ssv.dll
                          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~2.0_0\bin\ssv.dll
                          O9 - Extra button: Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
                          O9 - Extra 'Tools' menuitem: &Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
                          O9 - Extra button: AOL Toolbar - {3369AF0D-62E9-4bda-8103-B4C75499B578} - C:\Program Files\AOL\AOL Toolbar 5.0\aoltb.dll
                          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
                          O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
                          O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
                          O13 - Gopher Prefix:
                          O20 - AppInit_DLLs: C:\Windows\system32\guard32.dll
                          O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                          O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                          O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                          O23 - Service: COMODO Firewall Pro Helper Service (cmdAgent) - COMODO - C:\Program Files\COMODO\Firewall\cmdagent.exe
                          O23 - Service: Com4Qlb - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4Qlb.exe
                          O23 - Service: GameConsoleService - WildTangent, Inc. - C:\Program Files\HP Games\My HP Game Console\GameConsoleService.exe
                          O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                          O23 - Service: HP Health Check Service - Hewlett-Packard - c:\Program Files\Hewlett-Packard\HP Health Check\hphc_service.exe
                          O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                          O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
                          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                          O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
                          O23 - Service: Symantec Core LC - Unknown owner - C:\PROGRA~1\COMMON~1\SYMANT~1\CCPD-LC\symlcsvc.exe
                          O23 - Service: XAudioService - Conexant Systems, Inc. - C:\Windows\system32\DRIVERS\xaudio.exe
                          1. Contributeur
                            c´etait une question...
                            regarde dans le centre de securité et regarde si tout est bien en fonctionnement
                            il faut que je m´absente je reviendrait demain
                            bonne soirée
                            @+
                            • 1
                            • 2