Rechercher : dans
Par :

Tentative d'intrusion bloquée

Dernière réponse le 11 nov 2008 à 12:20:04 chris, le 10 nov 2008 à 00:08:46 
 Signaler ce message aux modérateurs

Bonjour, je viens d'installer sunbelt personal firewall4 et j'arrête pas de recevoir une alerte : tentative d'intrusion bloquée....attaque de type injection de code j'ai lu le tutoriel sur les injections de code mais n'ai rien trouvé sur l'aplication concernée imhkf.exe. Si vous pouvez me dire quoi faire et si cette application représente une menace merci à tous

Détails techniques sur l'intrusion :

Application injectrice : C:\Users\Acer\AppData\Local\imhkf.exe(new line)
Description : imhkf(new line)
Version du fichier : (new line)
Produit : (new line)
Version du produit : (new line)
Créé le : 2008/10/26, 21:09:08(new line)
Modifié le : 2008/10/26, 21:09:09(new line)
Dernier accès le : 2008/10/26, 21:09:08

Application cible : C:\Windows\Explorer.EXE(new line)
Description : Explorateur Windows(new line)
Version du fichier : 6.0.6000.16386 (vista_rtm.061101-2205)(new line)
Produit : Système d'exploitation Microsoft® Windows®(new line)
Version du produit : 6.0.6000.16386(new line)
Créé le : 2008/10/24, 21:59:24(new line)
Modifié le : 2008/1/19, 07:33:10(new line)
Dernier accès le : 2008/10/24, 21:59:24

Adresse de l'injection : 0x02230000

Configuration: Windows Vista
Firefox 3.0.3

Meilleures réponses pour « tentative d'intrusion bloquée » dans :
Comment savoir si on est bloqué sur MSN VoirSavoir si on vous a bloqué Savoir si on vous a supprimé Savoir si on vous a bloqué et supprimé Avec aMSN ou GAIM Avec un site web Méthode à l'ancienne Le logiciel Windows Live Messenger propose trois possibilités pour la gestion des...
Blocage du PC / Ordinateur se bloque / Système gelé (freezes) VoirPour régler ce problème, il faut d’abord connaitre les raisons qui font qu'une machine peut se bloquer. Le terme "freeze" est parfois utilisé pour indiquer que le système est "gelé". Si les solutions ci-dessous ne sont pas suffisantes, une...
Systèmes de détection d'intrusion (IDS) VoirIntroduction aux systèmes de détection d'intrusions On appelle IDS (Intrusion Detection System) un mécanisme écoutant le trafic réseau de manière furtive afin de repérer des activités anormales ou suspectes et permettant ainsi d'avoir une action de...
Tests d'intrusion VoirTests d'intrusion Les tests d'intrusion (en anglais penetration tests, abrégés en pen tests) consiste à éprouver les moyens de protection d'un système d'information en essayant de s'introduire dans le système en situation réelle. On distingue...
Systèmes de prévention d'intrusion (IPS) VoirIPS Les éditeurs et la presse spécialisée parlent de plus en plus d’IPS (Intrusion Prevention System) en remplacement des IDS « traditionnels » ou pour s’en distinguer. L’IPS est un Système de Prévention/Protection contre les intrusions et non...

1

Le sioux, le 10 nov 2008 à 01:13:08

Bonsoir Chris

Cela ressemble a l'adware Navipromo, ne serait ce que par sa localisation (Appdata) :

J ai besoin tout d abord d'un premier rapport avant de passer au nettoyage :

1) Désactive le contrôle des comptes utilisateurs :
(Tu le réactiveras après ta désinfection)

- Vas dans le menu Démarrer puis Panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur Activer ou désactiver le contrôle des comptes d’utilisateurs
- Décoche «Utiliser le contrôle d’utilisateurs pour vous aider à protéger votre ordinateur» et Valide par OK .

Un redémarrage sera nécessaire.

2) Navilog1 d'Il Mafioso option1

Télécharge Navilog1 d’El Mafioso sur ton Bureau :

http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

Enregistrer la cible (du lien) sous... et enregistre-le sur ton Bureau.

Déconnecte toi du net et désactive ton antivirus et antispyware résident pour que Navilog1 puisse s'exécuter normalement
Regarde ici si besoin : http://forum.pcastuces.com/desactiver_les_protections_residentes-f31s4.htm

Ensuite double clique sur navilog1.exe pour lancer l'installation.

Une fois l'installation terminée, Fais un Clic-droit sur le raccourci Navilog1 présent sur ton Bureau et choisis "Exécuter en tant qu'administrateur"

Au menu principal, Fais le choix 1
Laisse toi guider et patiente.
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuies sur une touche le bloc note va s'ouvrir.

Copie-colle l'intégralité du rapport dans une réponse.
Referme le bloc note
Le rapport fixnavi.txt est en outre sauvegardé dans %systemdrive%.

/ !\ Pense à ré-activer ton antivirus et antispyware résident avant de te reconnecter sur "la toile". / !\

@ suivre.

Répondre à Le sioux

2

chris, le 10 nov 2008 à 13:17:28

Bonjour et merci d'avoir répondu si vite c'est sympas j'ai fais ce que tu m'as dis et voici le rapport. en attente de tes instructions merci encore (ps: s'ils ne sont pas néssaires je peux supprimer ces fichiers manuellement par ailleurs je n'ai pas signalé les problèmes persistants sur cet ordianteur: fenêtres publicitaires intempestives au démarrage de firefox, erreur de script quand je consulte mes mails sur messenger, problèmes de démarrage de windows ou des programmes de mise à jour..):
Search Navipromo version 3.6.9 commencé le 10/11/2008 à 12:53:42,27

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Acer"

Mise à jour le 05.11.2008 à 21h00 par IL-MAFIOSO

Microsoft Windows Vista 6.0.6001
Internet Explorer : 7.0.6001.18000
Système de fichiers : NTFS

Recherche executé en mode normal

*** Recherche Programmes installés ***


*** Recherche dossiers dans "C:\Windows" ***


*** Recherche dossiers dans "C:\Program Files" ***


*** Recherche dossiers dans "c:\progra~2\micros~1\windows\startm~1\programs" ***


*** Recherche dossiers dans "c:\progra~2\micros~1\windows\startm~1" ***


*** Recherche dossiers dans "C:\ProgramData" ***


*** Recherche dossiers dans "c:\users\acer\appdata\roaming\micros~1\windows\startm~1\programs" ***


*** Recherche dossiers dans "C:\Users\Acer\AppData\Local\virtualstore\Program Files" ***


*** Recherche dossiers dans "C:\Users\Acer\AppData\Roaming" ***


*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

Fichier(s) caché(s) :

C:\Users\Acer\AppData\Local\imhkf.dat
C:\Users\Acer\AppData\Local\imhkf.exe
C:\Users\Acer\AppData\Local\imhkf_nav.dat
C:\Users\Acer\AppData\Local\imhkf_navps.dat


*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans "C:\Windows\system32" *

* Recherche dans "C:\Users\Acer\AppData\Local\Microsoft" *

* Recherche dans "C:\Users\Acer\AppData\Local" *



*** Recherche fichiers ***



*** Recherche clés spécifiques dans le Registre ***


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche nouveaux fichiers Instant Access :


2)Recherche Heuristique :

* Dans "C:\Windows\system32" :


* Dans "C:\Users\Acer\AppData\Local\Microsoft" :


* Dans "C:\Users\Acer\AppData\Local" :

id.dat trouvé !

3)Recherche Certificats :

Certificat Egroup trouvé !
Certificat Electronic-Group trouvé !
Certificat Montorgueil absent !
Certificat OOO-Favorit trouvé !
Certificat Sunny-Day-Design-Ltd absent !

4)Recherche fichiers connus :



*** Analyse terminée le 10/11/2008 à 13:00:48,55 ***

Répondre à chris

3

Le sioux, le 10 nov 2008 à 13:27:22

Salut Chris

C'est bien l'adware navipromo, on va t'en débarrasser (les symptômes que tu décris son bien les siens aussi ;) ) :

Veille à ce que le contrôle des comptes utilisateurs (UAC) soit désactivé.

Déconnecte toi du net et désactive ton antivirus et antispyware résident pour que Navilog1 puisse s'exécuter normalement
Regarde ici si besoin : http://forum.pcastuces.com/desactiver_les_protections_reside­ntes-f31s4.htm

Clique -droit sur le raccourci Navilog1 présent sur ton Bureau et choisis "Exécuter en tant qu'administrateur".

Au menu principal, Fais le choix 2
Laisse toi guider et patiente.

Le fix va t'informer qu'il va alors redémarrer ton PC.
Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
Appuie sur une touche comme demandé.

(si ton PC ne redémarre pas automatiquement, fais le toi même)
Au redémarrage de ton PC, choisis ta session habituelle si nécessaire.
Patiente jusqu'au message :
*** Nettoyage Termine le ..... ***
Le bloc note va s'ouvrir.
Sauvegarde le rapport sur ton Bureau de manière à le retrouver.

Ferme le bloc note. Ton Bureau va réapparaître
Réactive le contrôle des comptes utilisateurs (UAC)

Note: Si ton Bureau ne réapparaît pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
Puis rends-toi à l'onglet "processus". Cliques en haut à gauche sur fichiers et choisis "exécuter"
Tapes explorer et valides. Cela te fera apparaître ton Bureau


/ !\ Pense à ré-activer ton antivirus et antispyware résident avant de te reconnecter sur "la toile". / !\

Poste le nouveau rapport et dis moi si tu constates des améliorations.

@ suivre.

Répondre à Le sioux

4

chris, le 10 nov 2008 à 15:20:49

Merci beaucoup apparemment il a été supprimé dans... appdata local par contre l'application imhkf apparaît toujours dans la liste des processus de démarrage de tuneuputilities (je l'ai décoché) je ne sais pas si c'est normal peut être que c'est une application qui était cachée dans un logiciel ou des codecs vidéos que j'ai récemment installés? en tout cas merci voici le rapport:
Clean Navipromo version 3.6.9 commencé le 10/11/2008 à 15:00:21,54

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Acer"

Mise à jour le 05.11.2008 à 21h00 par IL-MAFIOSO

Microsoft Windows Vista 6.0.6001
Internet Explorer : 7.0.6001.18000
Système de fichiers : NTFS

Mode suppression automatique
avec prise en charge résultats Catchme et GNS


Nettoyage exécuté au redémarrage de l'ordinateur

*** Creation backups fichiers trouvés par Catchme ***

Copie vers "C:\Program Files\navilog1\Backupnavi"

Copie C:\Users\Acer\AppData\Local\imhkf.dat réalisée avec succès !
Copie C:\Users\Acer\AppData\Local\imhkf.exe réalisée avec succès !
Copie C:\Users\Acer\AppData\Local\imhkf_nav.dat réalisée avec succès !
Copie C:\Users\Acer\AppData\Local\imhkf_navps.dat réalisée avec succès !

*** Suppression des fichiers trouvés avec Catchme ***

C:\Users\Acer\AppData\Local\imhkf.dat supprimé !
C:\Users\Acer\AppData\Local\imhkf.exe supprimé !
C:\Users\Acer\AppData\Local\imhkf_nav.dat supprimé !
C:\Users\Acer\AppData\Local\imhkf_navps.dat supprimé !

** 2ème passage avec résultats Catchme **

* Dans "C:\Windows\system32" *



* Dans "C:\Users\Acer\AppData\Local\Microsoft" *



* Dans "C:\Users\Acer\AppData\Local" *


imhkf.bat trouvé !
Copie imhkf.bat réalisée avec succès !
imhkf.bat supprimé !


*** Suppression avec sauvegardes résultats GenericNaviSearch ***

* Suppression dans "C:\Windows\System32" *


* Suppression dans "C:\Users\Acer\AppData\Local\Microsoft" *


* Suppression dans "C:\Users\Acer\AppData\Local" *



*** Suppression dossiers dans "C:\Windows" ***


*** Suppression dossiers dans "C:\Program Files" ***


*** Suppression dossiers dans "c:\progra~2\micros~1\windows\startm~1\programs" ***


*** Suppression dossiers dans "c:\progra~2\micros~1\windows\startm~1" ***


*** Suppression dossiers dans "C:\ProgramData" ***


*** Suppression dossiers dans c:\users\acer\appdata\roaming\micros~1\windows\startm~1\programs ***


*** Suppression dossiers dans "C:\Users\Acer\AppData\Local\virtualstore\Program Files" ***


*** Suppression dossiers dans "C:\Users\Acer\AppData\Roaming" ***



*** Suppression fichiers ***


*** Suppression fichiers temporaires ***

Nettoyage contenu C:\Windows\Temp effectué !
Nettoyage contenu C:\Users\Acer\AppData\Local\Temp effectué !

*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

2)Recherche, création sauvegardes et suppression Heuristique :


* Dans "C:\Windows\system32" *


* Dans "C:\Users\Acer\AppData\Local\Microsoft" *


* Dans "C:\Users\Acer\AppData\Local" *


id.dat trouvé !
Copie id.dat réalisée avec succès !
id.dat supprimé !


*** Sauvegarde du Registre vers dossier Safebackup ***

sauvegarde du Registre réalisée avec succès !

*** Nettoyage Registre ***

Nettoyage Registre Ok


*** Certificats ***

Certificat Egroup supprimé !
Certificat Electronic-Group supprimé !
Certificat Montorgueil absent !
Certificat OOO-Favorit supprimé !
Certificat Sunny-Day-Design-Ltdt absent !


*** Nettoyage terminé le 10/11/2008 à 15:04:59,81 ***

Répondre à chris

5

 Le sioux, le 11 nov 2008 à 12:20:04

Hello Chris

* Bien joué, ton PC est débarrassé de l’adware Navipromo.
Celui-ci s'installe avec
</gras>Instant access (sites de pétanques) ; Go-astro ; GoRecord ; HotTVPlayer ; MailSkinner ; Messenger Skinner ; InternetGameBox ; Sudoplanet et WebMediaplayer (ne provenant pas du site : http://www.azertysite.new.fr/qui est sain)
Et aussi en surfant sur le site www.games-desktop.com (n'y allez pas)

* Supprime Navilog1 du PC

- Via Démarrer / Paramètres / Panneau de configuration puis Ajout/suppression des programmes , navigue jusqu'à Navilog1 puis clique sur "Supprimer"

Supprime également le dossier C:\programfiles\Navilog1

* Vérification avec un rapport HijackThis:

Télécharge hijackthis sur ton Bureau.

Ferme toutes les autres fenêtres, tous les autres programmes. Pas de connexion Internet.

Double-clique dessus pour lancer l’installation . Accepte la licence qui va apparaître par " I agree" .

Puis clique sur "Do a system scan and save a logfile"

Ferme HijackThis et fais un copier-coller du rapport en entier et poste le ici en réponse.

Note : le rapport HijackThis.txt se trouve dans C:\Program Files\Trend Micro\HijackThis

Tuto http://forum.pcastuces.com/tutoriel_hijackthis_v_2002___tutoriel-f31s8.htm

@ suivre.

Répondre à Le sioux
Collection CommentÇaMarche.net