Rapport

Résolu
Bonjour,
Apparemment mon pc est infecté par e dialer,j'ai fais ce qu'il fallait avec navilog et je vous colle mon rapport!
Si quelqu'un peut m'expliquer la suite..
Merci

Search Navipromo version 3.5.6 commencé le 06/05/2008 à 17:40:14,55

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Coline"

Mise à jour le 02.05.2008 à 22h00 par IL-MAFIOSO

Microsoft Windows Vista 6.0.6000
Internet Explorer : 7.0.6000.16643
Système de fichiers : NTFS

Executé en mode normal

*** Recherche Programmes installés ***

*** Recherche dossiers dans "C:\Windows" ***

*** Recherche dossiers dans "C:\Program Files" ***

*** Recherche dossiers dans "C:\ProgramData" ***

*** Recherche dossiers dans "c:\progra~2\micros~1\windows\startm~1\programs" ***

...\InternetGameBox trouvé !

*** Recherche dossiers dans "c:\users\coline\appdata\roaming\micros~1\windows\startm~1\programs" ***

*** Recherche dossiers dans "C:\Users\Coline\AppData\Local\virtualstore\Program Files" ***

*** Recherche dossiers dans "C:\Users\Coline\AppData\Roaming" ***

*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

Aucun Fichier trouvé

*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans "C:\Windows\system32" *

* Recherche dans "C:\Users\Coline\AppData\Local\Microsoft" *

* Recherche dans "C:\Users\Coline\AppData\Local\virtualstore\windows\system32" *

* Recherche dans "C:\Users\Coline\AppData\Local" *

Fichiers trouvés :

lertoub.exe trouvé !
lertoub.dat trouvé !
lertoub_nav.dat trouvé !
lertoub_navps.dat trouvé !

*** Recherche fichiers ***

c:\users\public\desktop\InternetGameBox.lnk trouvé !
C:\Windows\system32\nvs2.inf trouvé !

*** Recherche clés spécifiques dans le Registre ***

*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche nouveaux fichiers Instant Access :

2)Recherche Heuristique :

* Dans "C:\Windows\system32" :

* Dans "C:\Users\Coline\AppData\Local\Microsoft" :

* Dans "C:\Users\Coline\AppData\Local\virtualstore\windows\system32" :

* Dans "C:\Users\Coline\AppData\Local" :

lertoub.dat trouvé !
lertoub_nav.dat trouvé !
lertoub_navps.dat trouvé !

3)Recherche Certificats :

Certificat Egroup trouvé !
Certificat Electronic-Group trouvé !
Certificat OOO-Favorit trouvé !
Certificat Sunny-Day-Design-Ltd absent !

4)Recherche fichiers connus :

*** Analyse terminée le 06/05/2008 à 17:48:16,22 ***
Configuration: Windows Vista
Internet Explorer 7.0

28 réponses

Résumé de la discussion

Le sujet concerne une suspicion d’infection par e dialer et l’interprétation d’un rapport Navilog sur un PC sous Windows Vista, avec des alertes indiquant que certains éléments peuvent être légitimes et nécessitent une analyse précautionneuse. Des éléments de réponse essentiels consistent à désactiver temporairement le contrôle des comptes utilisateur, suivre les indications Navilog et éviter toute suppression sans avis; ensuite vérifier les fichiers signalés avant toute action. En cas de doute, plusieurs intervenants préconisent des analyses complémentaires (HijackThis, nettoyages en mode sans échec) et une vérification croisée avec les programmes installés, car certains éléments apparaissent comme potentiellement légitimes malgré leur apparente suspicion.

Bobot (l’IA à votre service)
  1. boys, regarde le message 54,ils sont supprimé

    bonne soirée a vous deux
    1. re gil le fantom dsl j'avais pas vu @+
  2. Merci beaucoup!!!

    Parf contre sur mon bureau btfix et navilog1,quand je les met dans la corbeille il ne les supprime pas car ils sont introuvables
    1. Ok vas dans "DEMARRER" puis "TOUS LES PROGRAMMES" puis dans la liste des logiciel regarde si tu voies "btfix" et "navilog1". Si oui tu clique droit tu cliques sur "Suppprimer" je dois y'aller je reviens dans 1 heure chao @+
  3. -->- Recherche:

    C:\Program Files\Navilog1: trouvé !
    C:\Users\Coline\Desktop\BtFix.zip: trouvé !
    C:\Users\Coline\Desktop\Navilog1.exe: trouvé !
    C:\Users\Coline\Desktop\Btfix: trouvé !

    ---------------------------------
    -->- Suppression:

    C:\Users\Coline\Desktop\BtFix.zip: supprimé !
    C:\Users\Coline\Desktop\Navilog1.exe: supprimé !
    C:\Program Files\Navilog1: supprimé !
    C:\Users\Coline\Desktop\Btfix: supprimé !
    1. Ok fais ceci:

      Allez sur le poste de travail
      Cliquez sur disque C:\ (c'est le disque ou se trouve votre système d'exploitation)
      Ensuite cliquez sur le dossier Windows C:\Windows
      ouvrez le dossier prefetch C:\Windows\prefetch
      Supprimez tous les fichiers de ce dossier (tu fais Edition,selectionner tout puis avec ton clavier tu cliques sur Suppr)

      Puis tu vides la poubelle.

  4. pour supprimer les outils de désinfections
    tu Télécharge ToolsCleaner de A.Roshtein sur ton Bureau.(sur un des 2 liens)
    http://pagesperso-orange.fr/AceRothstein/ToolsCleaner2.exe
    http://a-rothstein.changelog.fr/TC/ToolsCleaner2.exe
    · Clique sur Recherche et laisse le scan se terminer.
    · Clique, sur Suppression pour finaliser.
    · Tu peux, si tu le souhaites, te servir des Options facultatives.
    · Clique sur Quitter, pour que le rapport puisse se créer.
    · Poste moi le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur( C:\).
    1. oui je l'ai faite mais je n'avais pas de rapport
      1. Pas grave oui désinstalle tout sauf AntiVir et Malwarebytes et tu garde le pare-feu Vista activée. Tu me dis quand t'as fini.
    2. Donc c'est bon,c'est fini?
      Je peux désinstaller navilog,BTFIX et tout??enifn je parle pas de antivir et malware
      1. J'ai édité juste au dessus désolé,on a répondu en même temps donc le rapport est dans ma réponse au dessus
        1. Ok pas de pb.
      2. J'ai dabord cliquer sur le bouton que tu m'as indiqué,j'ai fais fix sur la ligne donnée et ensuite j'ai fais Do a system scan and save o logfile j'espere que c'était ca!

        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 18:49:07, on 07/05/2008
        Platform: Windows Vista (WinNT 6.00.1904)
        MSIE: Internet Explorer v7.00 (7.00.6000.16643)
        Boot mode: Normal

        Running processes:
        C:\Windows\system32\Dwm.exe
        C:\Windows\Explorer.EXE
        C:\Program Files\Apoint2K\Apoint.exe
        C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
        C:\Program Files\Windows Sidebar\sidebar.exe
        C:\Program Files\TOSHIBA\TOSCDSPD\TOSCDSPD.exe
        C:\Program Files\Windows Live\Messenger\msnmsgr.exe
        C:\Windows\ehome\ehtray.exe
        C:\Program Files\Google\Google Updater\GoogleUpdater.exe
        C:\Program Files\Apoint2K\ApMsgFwd.exe
        C:\Program Files\Apoint2K\Apntex.exe
        C:\Windows\ehome\ehmsas.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLLoginProxy.exe
        C:\Windows\system32\taskeng.exe
        C:\Users\Coline\Desktop\test.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
        O1 - Hosts: ::1 localhost
        O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
        O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
        O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
        O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
        O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
        O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
        O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
        O4 - HKCU\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter
        O4 - HKCU\..\Run: [TOSCDSPD] TOSCDSPD.EXE
        O4 - HKCU\..\Run: [EPSON Stylus DX4400 Series] C:\Windows\system32\spool\DRIVERS\W32X86\3\E_FATICAE.EXE /FU "C:\Windows\TEMP\E_S735B.tmp" /EF "HKCU"
        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
        O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
        O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
        O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
        O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\npjpi160.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\npjpi160.dll
        O9 - Extra button: eBay - Achetez, Vendez - {76577871-04EC-495E-A12B-91F7C3600AFA} - https://www.ebay.fr (file missing)
        O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\Windows\bdoscandel.exe
        O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\Windows\bdoscandel.exe
        O13 - Gopher Prefix:
        O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
        O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
        O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
        O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
        O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
        O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
        O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
        O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
        O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
        O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
        O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
        O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
        O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
        O23 - Service: Notebook Performance Tuning Service (TempoMonitoringService) - Toshiba Europe GmbH - C:\Program Files\Toshiba TEMPO\TempoSVC.exe
        O23 - Service: TOSHIBA Navi Support Service (TNaviSrv) - TOSHIBA Corporation - C:\Program Files\TOSHIBA\TOSHIBA DVD PLAYER\TNaviSrv.exe
        O23 - Service: TOSHIBA Optical Disc Drive Service (TODDSrv) - TOSHIBA Corporation - C:\Windows\system32\TODDSrv.exe
        O23 - Service: TOSHIBA Power Saver (TosCoSrv) - TOSHIBA Corporation - C:\Program Files\TOSHIBA\Power Saver\TosCoSrv.exe
        O23 - Service: TOSHIBA Bluetooth Service - Unknown owner - c:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe (file missing)
        O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
        1. Re oui.
      3. bonjour vous deux
        Clic sur démarrer, poste de travail, C:, program files et supprime le dossier :

        EoRezo

        **Si un fichier/dossier persiste lors de la suppression fait ceci:
        - Redémarre ton PC. Dès l'allumage de celui-ci tapote la touche F8 (ou F5 si F8 ne fonctionne pas), à l'écran qui va apparaître choisis "mode sans echec" attends un peu..
        Puis va supprimer les fichiers/dossiers, vide ta corbeille et redémarre ton PC normalement.

        relance hijackthis
        selectionne do a system scan only
        et coches la ligne suivante:

        O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\EoRezo\EoAdv\EoRezoBHO.dll

        puis clic sur le bouton "Fix Checked"
        puis tu me repost un rapport hijackthis.
        1. En effet il me dis que je dois disposer d'une autorisation pour supprimer ce dossier donc je le fais en mode sans echec!
          Merci beaucoup
      4. J'ai lancé la défragmentation par contre j'ai pas vu de bouton pour afficher le rapport
        Merci a+
        1. BitDefender Online Scanner

          Scan report generated at: Wed, May 07, 2008 - 13:43:25

          Scan path: C:\;E:\;F:\;

          Statistics

          Time
          00:46:35

          Files
          235756

          Folders
          14179

          Boot Sectors
          4

          Archives
          2271

          Packed Files
          11733

          Results

          Identified Viruses
          0

          Infected Files
          0

          Suspect Files
          0

          Warnings
          0

          Disinfected
          0

          Deleted Files
          0

          Engines Info

          Virus Definitions
          1190233

          Engine build
          AVCORE v1.0 (build 2422) (i386) (Sep 25 2007 08:26:36)

          Scan plugins
          16

          Archive plugins
          42

          Unpack plugins
          7

          E-mail plugins
          6

          System plugins
          5

          Scan Settings

          First Action
          Disinfect

          Second Action
          Delete

          Heuristics
          Yes

          Enable Warnings
          Yes

          Scanned Extensions
          *;

          Exclude Extensions

          Scan Emails
          Yes

          Scan Archives
          Yes

          Scan Packed
          Yes

          Scan Files
          Yes

          Scan Boot
          Yes

          Scanned File
          Status

          No virus found.

          1. D'ailleurs je remarque qu'aujourd'hui je n'ai pas encore eu de pages qui se sont ouvertes toutes seules,c'est possible que ce soit réparé??
          2. @Coline16Oui ok pas encore fait maintenant une defragementation de disque. Je pars je reeviens dans 1-2 heure @+.

            Défragmenter le disque dur:

            *Pour l'exécuter, cliquez sur le bouton Démarrer, sur Tous les programmes, sur Accessoires, Outils systèmes puis sur Défragmenteur de disque.

            *cliquez sur le bouton Analyser. Le logiciel examine alors votre disque dur.

            *Cliquez sur le bouton Afficher le rapport. (enregistre le et poste le moi stp)

            *cliquez sur le bouton Défragmenter.
        2. bonjour
          Télécharge BTFix de Bibi26
          http://cluster1.easy-hebergement.net/
          Dézippe l'archive sur ton Bureau.
          Ouvre le dossier BTFix.
          Double clique sur BTFix.exe.
          Clique sur Rechercher.
          Un rapport va apparaître, copie/colle-le dans ta prochaine réponse.
          1. BTFix 1.098 (par bibi26) - 07/05/2008 08:52:50 - Analyse
            Lancé depuis C:\Users\Coline\Desktop\BTFix\BTFix.exe

            ---> Fichiers/Dossiers trouvés

            ---> Analyse terminée le 07/05/2008 08:52:51
          2. @Coline16Ok merci maintenant fais un scan en ligne stp avec Internet Explorer.

            BitDefender en ligne: http://www.bitdefender.fr/scan_fr/scan8/ie.html
            Tutoriel BitDefender en ligne: http://cybersecurite.xooit.com/t201-Scan-en-ligne-BitDefender.htm

            PS: Aide toi du tutoriel pour t'aider si tu as du mal.
          3. @Utilisateur anonymeIl est en train d'effectuer le scan donc y'en a pour du temps mais depuis que j'ai paramétré les Active X j'ai un message en dessous de ma barre d'outils qui me dis que mes paramètres de sécurité actuels constituent un risque pour mon ordinateur
            Je laisse comme ca??
          4. @Coline16Oui juste pour le scan aide toi tu tutoriel si tu sais pas.
        3. 2) Redémarre en "Mode sans échec"

          Au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé, il y a un écran noir qui apparaît rapidement, appuie sur la touche [F8] (ou [F5] sur certains pc) jusqu'à l'affichage du menu des options avancées de Windows.
          Sélectionner "Mode sans échec" et appuie sur [Entrée]
          Il faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre.
          Regarde ici si besoin : http://pageperso.aol.fr/loraline60/mode_sans_echec.htm

          Ouvre le fichier texte sauvegardé sur le Bureau afin de suivre les instructions comme il faut.

          3) Scan avec Malwarebyte's Anti-Malware

          Lance Malwarebyte's Anti-Malware
          Onglet "Recherche" >>> coche Executer un exame complet >>> Rechercher sélectionne tes disques durs puis clique sur Lancer l’examen
          A la fin du scan >>> clique sur Afficher les résultats puis sur Enregistrer le rapport
          Suppression des éléments détectés >>>> clique sur Supprimer la sélection
          S'il t'es demandé de redémarrer >>> clique sur "Yes"

          --> Un rapport de scan s'ouvre, enregistre sur ton Bureau et poste ce rapport en réponse.
          1. Malwarebytes' Anti-Malware 1.12
            Version de la base de données: 726

            Type de recherche: Examen complet (C:\|E:\|)
            Eléments examinés: 134242
            Temps écoulé: 18 minute(s), 36 second(s)

            Processus mémoire infecté(s): 0
            Module(s) mémoire infecté(s): 0
            Clé(s) du Registre infectée(s): 0
            Valeur(s) du Registre infectée(s): 0
            Elément(s) de données du Registre infecté(s): 0
            Dossier(s) infecté(s): 0
            Fichier(s) infecté(s): 0

            Processus mémoire infecté(s):
            (Aucun élément nuisible détecté)

            Module(s) mémoire infecté(s):
            (Aucun élément nuisible détecté)

            Clé(s) du Registre infectée(s):
            (Aucun élément nuisible détecté)

            Valeur(s) du Registre infectée(s):
            (Aucun élément nuisible détecté)

            Elément(s) de données du Registre infecté(s):
            (Aucun élément nuisible détecté)

            Dossier(s) infecté(s):
            (Aucun élément nuisible détecté)

            Fichier(s) infecté(s):
            (Aucun élément nuisible détecté)
        • 1
        • 2