OVH Cloud OVH Cloud

Programme espion

42 réponses
Avatar
D.K.
Bonjour,
Qui voudrait bien m'aider à me débarrasser d'une sal...rie que j'ai chopée
et qui m'envoie des fenêtres publicitaires de sites français, pas toujours
du meilleur goût d'ailleurs, d'une façon aléatoire ?
J'ai essayé avec ce que j'avais dans ma trousse d'urgence mais en vain. Il
existe des anti-spyware gratuits, lesquesl ?
Merci
D.K.

10 réponses

1 2 3 4 5
Avatar
Sabrem JORAM
Bonjour,

Le dernier nettoyage très récent du genre que j'ai effectué chez
des amis qui rencontraient le même problème a nécessité un
détecteur de rootkit (Blacklight) : le système était vérolé par
NAVIPROMO (le préfixe aléatoire ici observé était EXEA) ; mode
d'éradication :

http://perso.orange.fr/jesses/Docs/Nuisibles/Navipromo.htm

Evidemment, la panoplie habituelle des anti n'avait rien trouvé...

Donc, serait à essayer. Si moindre doute sur la liste des fichiers
trouvés, la poster ici. La difficulté relative est ici de discerner
dans cette liste le bon grain de l'ivraie.

Cordialement,





Bonjour,


Bonjour,

et merci de me proposer ce mode d'éradication.
En cliquant sur NvpFix.cmd, le contenu du script s'affiche au lieu
de lancer le téléchargement.


Normal.

Je suis sous "Firefox", donc je dois cliquer avec le bouton droit sur
"Enregistrer la cible du lien sous ..." mais cette commande
n'apparaît pas ! J'ai "Enregistrer sous ..."


... cette dernière commande suffit. Repérez bien l'endroit où vous
l'enregistrer et double cliquez ensuite dessus... (ou CTRL+J et ensuite
Ouvrir sur le fichier)

N'oubliez pas avant de le lancer de désactiver tout dispositif de
surveillance tel antivirus...

et "Enregistrer un lien
vers la page ..." mais point de "Enregistrer la cible du lien sous
...".
J'ai raté un épisode ? lequel ?
Merci encore

D.K.


Cordialement,

--

Pascal, F-20214

http://www.worldcommunitygrid.org/
http://www.clubic.com/forum/--t318291.html


Avatar
D.K.
Voilà, c'est fait !
Ce qui suit le rapport de l'opération
Etait-ce grave docteur ? Est-ce que c'est guéri ?

NvpFix version 2.20
Rapport de scan du 13/06/2007 21:46:58.15

Microsoft Windows XP [version 5.1.2600]
Dossier système : C:WINDOWSsystem32

Clé HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun
Inscription trouvée : jeaokiuqfb c:windowssystem32jeaokiuqfb.exe
jeaokiuqfb
Valeur jeaokiuqfb
Clé sauvegardée - Valeur supprimée

Fichiers Navipromo relatifs à cette inscription
- C:WINDOWSPrefetchJEAOKIUQFB.EXE-32172DA6.pf
Renommé - Sauvegardé - Supprimé
- C:WINDOWSsystem32jeaokiuqfb.dat
Renommé - Sauvegardé - Supprimé
- C:WINDOWSsystem32jeaokiuqfb.exe
Renommé - Sauvegardé - Supprimé
- C:WINDOWSsystem32jeaokiuqfb_nav.dat
Renommé - Sauvegardé - Supprimé
- C:WINDOWSsystem32jeaokiuqfb_navps.dat
Renommé - Sauvegardé - Supprimé

Fichiers supplémentaires
- C:WINDOWSsystem32msclock32.dll
Non trouvé
- C:WINDOWSsystem32msplock32.dll
Non trouvé

Recherche d'autres occurences de Navipromo même non actives
Nom aléatoire de fichier : Plus aucune extension _nav.dat ou _navps.dat
trouvée

Clé HKCUSoftwareLanConfig
Sauvegardée - Supprimée

Fin du traitement





"Sabrem JORAM" a écrit dans le
message de news:
Bonjour,

Le dernier nettoyage très récent du genre que j'ai effectué chez des
amis qui rencontraient le même problème a nécessité un détecteur de
rootkit (Blacklight) : le système était vérolé par NAVIPROMO (le préfixe
aléatoire ici observé était EXEA) ; mode d'éradication :

http://perso.orange.fr/jesses/Docs/Nuisibles/Navipromo.htm

Evidemment, la panoplie habituelle des anti n'avait rien trouvé...

Donc, serait à essayer. Si moindre doute sur la liste des fichiers
trouvés, la poster ici. La difficulté relative est ici de discerner dans
cette liste le bon grain de l'ivraie.

Cordialement,





Bonjour,


Bonjour,

et merci de me proposer ce mode d'éradication.
En cliquant sur NvpFix.cmd, le contenu du script s'affiche au lieu de
lancer le téléchargement.


Normal.

Je suis sous "Firefox", donc je dois cliquer avec le bouton droit sur
"Enregistrer la cible du lien sous ..." mais cette commande n'apparaît
pas ! J'ai "Enregistrer sous ..."


... cette dernière commande suffit. Repérez bien l'endroit où vous
l'enregistrer et double cliquez ensuite dessus... (ou CTRL+J et ensuite
Ouvrir sur le fichier)

N'oubliez pas avant de le lancer de désactiver tout dispositif de
surveillance tel antivirus...

et "Enregistrer un lien vers la page ..." mais point de "Enregistrer la
cible du lien sous ...".
J'ai raté un épisode ? lequel ?
Merci encore

D.K.


Cordialement,

--

Pascal, F-20214

http://www.worldcommunitygrid.org/
http://www.clubic.com/forum/--t318291.html






Avatar
D.K.
J'ai envoyé mon mail précédent un peu rapidement.
Il fallait lire:

Voilà, c'est fait !
Ce qui suit EST le rapport de l'opération.
Etait-ce grave docteur ? Est-ce que c'est guéri ?

etc... etc ...

Avec mes excuses

D.K.



"Sabrem JORAM" a écrit dans le
message de news:
Bonjour,

Le dernier nettoyage très récent du genre que j'ai effectué chez des
amis qui rencontraient le même problème a nécessité un détecteur de
rootkit (Blacklight) : le système était vérolé par NAVIPROMO (le préfixe
aléatoire ici observé était EXEA) ; mode d'éradication :

http://perso.orange.fr/jesses/Docs/Nuisibles/Navipromo.htm

Evidemment, la panoplie habituelle des anti n'avait rien trouvé...

Donc, serait à essayer. Si moindre doute sur la liste des fichiers
trouvés, la poster ici. La difficulté relative est ici de discerner dans
cette liste le bon grain de l'ivraie.

Cordialement,





Bonjour,


Bonjour,

et merci de me proposer ce mode d'éradication.
En cliquant sur NvpFix.cmd, le contenu du script s'affiche au lieu de
lancer le téléchargement.


Normal.

Je suis sous "Firefox", donc je dois cliquer avec le bouton droit sur
"Enregistrer la cible du lien sous ..." mais cette commande n'apparaît
pas ! J'ai "Enregistrer sous ..."


... cette dernière commande suffit. Repérez bien l'endroit où vous
l'enregistrer et double cliquez ensuite dessus... (ou CTRL+J et ensuite
Ouvrir sur le fichier)

N'oubliez pas avant de le lancer de désactiver tout dispositif de
surveillance tel antivirus...

et "Enregistrer un lien vers la page ..." mais point de "Enregistrer la
cible du lien sous ...".
J'ai raté un épisode ? lequel ?
Merci encore

D.K.


Cordialement,

--

Pascal, F-20214

http://www.worldcommunitygrid.org/
http://www.clubic.com/forum/--t318291.html






Avatar
Sabrem JORAM

J'ai envoyé mon mail précédent un peu rapidement.
Il fallait lire:

Voilà, c'est fait !
Ce qui suit EST le rapport de l'opération.
Etait-ce grave docteur ? Est-ce que c'est guéri ?

etc... etc ...

Avec mes excuses

D.K.


Il s'agissait donc bien au moins de NAVIPROMO : en principe, c'est viré
et vous ne devriez plus avoir ces fenêtres intempestives.

Cordialement,



"Sabrem JORAM" a écrit
dans le message de news:

Bonjour,

Le dernier nettoyage très récent du genre que j'ai effectué chez
des amis qui rencontraient le même problème a nécessité un
détecteur de rootkit (Blacklight) : le système était vérolé par
NAVIPROMO (le préfixe aléatoire ici observé était EXEA) ; mode
d'éradication :

http://perso.orange.fr/jesses/Docs/Nuisibles/Navipromo.htm

Evidemment, la panoplie habituelle des anti n'avait rien
trouvé...

Donc, serait à essayer. Si moindre doute sur la liste des
fichiers trouvés, la poster ici. La difficulté relative est ici
de discerner dans cette liste le bon grain de l'ivraie.

Cordialement,





Bonjour,


Bonjour,

et merci de me proposer ce mode d'éradication.
En cliquant sur NvpFix.cmd, le contenu du script s'affiche au
lieu de lancer le téléchargement.


Normal.

Je suis sous "Firefox", donc je dois cliquer avec le bouton droit
sur "Enregistrer la cible du lien sous ..." mais cette commande
n'apparaît pas ! J'ai "Enregistrer sous ..."


... cette dernière commande suffit. Repérez bien l'endroit où vous
l'enregistrer et double cliquez ensuite dessus... (ou CTRL+J et
ensuite Ouvrir sur le fichier)

N'oubliez pas avant de le lancer de désactiver tout dispositif de
surveillance tel antivirus...

et "Enregistrer un lien vers la page ..." mais point de
"Enregistrer la cible du lien sous ...".
J'ai raté un épisode ? lequel ?
Merci encore

D.K.


Cordialement,





--

Pascal, F-20214

http://www.worldcommunitygrid.org/
http://www.clubic.com/forum/--t318291.html




Avatar
b-ber
"D.K." a écrit dans le message de news:
46704ac9$0$5102$


Fichiers Navipromo relatifs à cette inscription
- C:WINDOWSPrefetchJEAOKIUQFB.EXE-32172DA6.pf
Renommé - Sauvegardé - Supprimé
- C:WINDOWSsystem32jeaokiuqfb.dat
Renommé - Sauvegardé - Supprimé
- C:WINDOWSsystem32jeaokiuqfb.exe
Renommé - Sauvegardé - Supprimé
- C:WINDOWSsystem32jeaokiuqfb_nav.dat
Renommé - Sauvegardé - Supprimé
- C:WINDOWSsystem32jeaokiuqfb_navps.dat
Renommé - Sauvegardé - Supprimé


J'ai eu le même blème, j'ai utilisé black light de f-secure
et supprimer manuellement le dossier qui porte
le même nom que les fichiers .dat .exe

--
ber.

Avatar
D.K.
Merci beaucoup pour votre aide.
Je ne vois vraiment pas comment j'aurais fait sans vous et vos conseils !
Je mets tous ces mails en réserve et j'espère ne plus avoir à les utiliser.
Reste à savoir comment j'ai choppé cette peste, je ne vois vraiment pas où
ni comment, car je suis assez vigilant sur mes "fréquentations" en matière
de sites et en ce qui concerne les pièces jointes des mails envoyés par des
correspondants inconnus ! Mystère !
Bonne journée à vous

D. K.



"Sabrem JORAM" a écrit dans le
message de news:

J'ai envoyé mon mail précédent un peu rapidement.
Il fallait lire:

Voilà, c'est fait !
Ce qui suit EST le rapport de l'opération.
Etait-ce grave docteur ? Est-ce que c'est guéri ?

etc... etc ...

Avec mes excuses

D.K.


Il s'agissait donc bien au moins de NAVIPROMO : en principe, c'est viré et
vous ne devriez plus avoir ces fenêtres intempestives.

Cordialement,



"Sabrem JORAM" a écrit dans
le message de news:
Bonjour,

Le dernier nettoyage très récent du genre que j'ai effectué chez des
amis qui rencontraient le même problème a nécessité un détecteur de
rootkit (Blacklight) : le système était vérolé par NAVIPROMO (le
préfixe aléatoire ici observé était EXEA) ; mode d'éradication :

http://perso.orange.fr/jesses/Docs/Nuisibles/Navipromo.htm

Evidemment, la panoplie habituelle des anti n'avait rien trouvé...

Donc, serait à essayer. Si moindre doute sur la liste des fichiers
trouvés, la poster ici. La difficulté relative est ici de discerner
dans cette liste le bon grain de l'ivraie.

Cordialement,





Bonjour,


Bonjour,

et merci de me proposer ce mode d'éradication.
En cliquant sur NvpFix.cmd, le contenu du script s'affiche au lieu de
lancer le téléchargement.


Normal.

Je suis sous "Firefox", donc je dois cliquer avec le bouton droit sur
"Enregistrer la cible du lien sous ..." mais cette commande n'apparaît
pas ! J'ai "Enregistrer sous ..."


... cette dernière commande suffit. Repérez bien l'endroit où vous
l'enregistrer et double cliquez ensuite dessus... (ou CTRL+J et ensuite
Ouvrir sur le fichier)

N'oubliez pas avant de le lancer de désactiver tout dispositif de
surveillance tel antivirus...

et "Enregistrer un lien vers la page ..." mais point de "Enregistrer la
cible du lien sous ...".
J'ai raté un épisode ? lequel ?
Merci encore

D.K.


Cordialement,





--

Pascal, F-20214

http://www.worldcommunitygrid.org/
http://www.clubic.com/forum/--t318291.html








Avatar
D.K.
Ouf ! Tout est parti !
Merci pour vos conseils ! Je ne comprends pas comment ni où j'ai choppé
cette cochonnerie, je suis assez vigilant d'habitude et je m'en remets à
l'antivirus de Wanadoo. C'est clair qu'il n'a pas flairé le piège.
Le programme "eozero" tourne depuis déjà 1 an environ, je l'ai viré dès que
vous m'avez conseillé de m'en débarrasser. Il ne m'a jamais donné de soucis,
il permet d'avoir en permanence sur le bureau une petite fenêtre avec la
météo locale.
Au fait, je n'ai pas trouvé "FileseoRezoEoAdvEoRezoBHO.dll" !
Dites moi si je peux le réinstaller !
Bonne journée et merci encore

D. K.

"b-ber" a écrit dans le message de news:
46705bf1$0$5105$

"D.K." a écrit dans le message de news:
46704ac9$0$5102$


Fichiers Navipromo relatifs à cette inscription
- C:WINDOWSPrefetchJEAOKIUQFB.EXE-32172DA6.pf
Renommé - Sauvegardé - Supprimé
- C:WINDOWSsystem32jeaokiuqfb.dat
Renommé - Sauvegardé - Supprimé
- C:WINDOWSsystem32jeaokiuqfb.exe
Renommé - Sauvegardé - Supprimé
- C:WINDOWSsystem32jeaokiuqfb_nav.dat
Renommé - Sauvegardé - Supprimé
- C:WINDOWSsystem32jeaokiuqfb_navps.dat
Renommé - Sauvegardé - Supprimé


J'ai eu le même blème, j'ai utilisé black light de f-secure
et supprimer manuellement le dossier qui porte
le même nom que les fichiers .dat .exe

--
ber.






Avatar
Sabrem JORAM
Merci beaucoup pour votre aide.
Je ne vois vraiment pas comment j'aurais fait sans vous et vos
conseils !
Je mets tous ces mails en réserve et j'espère ne plus avoir à les
utiliser.
Reste à savoir comment j'ai choppé cette peste, je ne vois vraiment
pas où ni comment, car je suis assez vigilant sur mes
"fréquentations" en matière de sites et en ce qui concerne les pièces
jointes des mails envoyés par des correspondants inconnus ! Mystère !
Bonne journée à vous

D. K.


Très facile à attraper : 5 % des pages résultant d'une recherche sur
Google dirigeraient vers des sites susceptibles de contenir de la
vérole.

Donc, par acquit de conscience, un peu de lecture :

http://sebsauvage.net/safehex.html

Note personnelle en regard du contenu de cette page : on peut très
utiliser IE et ne jamais rien choper ; préférez IE7... Et le parefeu de
XP SP2 suffit pour le commun des utilisateurs...

Cordialement,


"Sabrem JORAM" a écrit
dans le message de news:


J'ai envoyé mon mail précédent un peu rapidement.
Il fallait lire:

Voilà, c'est fait !
Ce qui suit EST le rapport de l'opération.
Etait-ce grave docteur ? Est-ce que c'est guéri ?

etc... etc ...

Avec mes excuses

D.K.


Il s'agissait donc bien au moins de NAVIPROMO : en principe, c'est
viré et vous ne devriez plus avoir ces fenêtres intempestives.

Cordialement,



"Sabrem JORAM" a écrit
dans le message de news:

Bonjour,

Le dernier nettoyage très récent du genre que j'ai effectué
chez des amis qui rencontraient le même problème a nécessité un
détecteur de rootkit (Blacklight) : le système était vérolé par
NAVIPROMO (le préfixe aléatoire ici observé était EXEA) ; mode
d'éradication :

http://perso.orange.fr/jesses/Docs/Nuisibles/Navipromo.htm

Evidemment, la panoplie habituelle des anti n'avait rien
trouvé...

Donc, serait à essayer. Si moindre doute sur la liste des
fichiers trouvés, la poster ici. La difficulté relative est ici
de discerner dans cette liste le bon grain de l'ivraie.

Cordialement,




[...]





--

Pascal, F-20214

http://www.worldcommunitygrid.org/
http://www.clubic.com/forum/--t318291.html






Avatar
b-ber
"D.K." a écrit dans le message de news:
4670aa3d$0$27402$
Ouf ! Tout est parti !
Merci pour vos conseils ! Je ne comprends pas comment ni où j'ai choppé
cette cochonnerie, je suis assez vigilant d'habitude et je m'en remets à
l'antivirus de Wanadoo. C'est clair qu'il n'a pas flairé le piège.


Euh, oui, bof :-(( je vous chercheun lien


Le programme "eozero" tourne depuis déjà 1 an environ, je l'ai viré dès
que vous m'avez conseillé de m'en débarrasser. Il ne m'a jamais donné de
soucis, il permet d'avoir en permanence sur le bureau une petite fenêtre
avec la météo locale.


Oui, ce genre de "choses" peuvent vous faire de vilaines farces !.

Au fait, je n'ai pas trouvé "FileseoRezoEoAdv !


a du partir avec le manip de sabrem johram.

Dites moi si je peux le réinstaller !


Surement pas !
http://www.google.fr/search?hl=fr&q=EoRezoBHO.dll&meta > Bonne journée et merci encore

Bonne journée, aussi.

--
b.

Avatar
b-ber
"b-ber" a écrit dans le message de news:
4670d4ee$0$25911$

"D.K." a écrit dans le message de news:
4670aa3d$0$27402$
Ouf ! Tout est parti !
Merci pour vos conseils ! Je ne comprends pas comment ni où j'ai choppé
cette cochonnerie, je suis assez vigilant d'habitude et je m'en remets à
l'antivirus de Wanadoo. C'est clair qu'il n'a pas flairé le piège.


Euh, oui, bof :-(( je vous cherche un lien


http://www.pcinpact.com/actu/news/31149-Antivirus-resultats-dun-test-de-performances.htm

ce n'est pas le meilleur lien.


1 2 3 4 5