Comment supprimer win32/slagent, NaviPromo sous XP et Vista
Procédure de désinfection win32/slagent, Navipromo, Magic Control, EgdAccess
Remarque importante: Cette procédure fonctionne uniquement sous Windows 2000, Windows XP et Windows Vista.
Ce tuto a été réalisé à l'aide des informations trouvées sur le site de Malekal_Morte
Merci à Il-Mafioso pour l'outil Navilog1.
Symptômes de l'infection:
-
- Publicités incessantes pour des sites adultes ou de faux logiciels de sécurités (Rogues tels que System Doctor, DriveCleaner, ErrorSafe... ).
- Chez les utilisateurs de Firefox, le walware provoque une erreur dans le plugin Shockwave Flash: Le plugin a effectué une opération illégale
Sources d'infection:
win32/slagent alias Egdaccess/Navipromo/Magic Control s'installe avec les logiciels dits "gratuits" suivants:
-
- go-astro
- GoRecord
- HotTVPlayer
- MailSkinner
- Messenger Skinner
- Instant Access
- InternetGameBox
- sudoplanet
- Webmediaplayer
- Sur le site -www.games-desktop.com
Aprés désinfection, il faut éviter de réinstaller ces logiciels.
Procédure de désinfection pour Windows 2000, XP et Windows Vista:
win32/slagent (alias NaviPromo) utilise la technique des rootkits ce qui le rend indétectable par les antispywares traditionnels. Il faut donc utiliser des utilitaires de nettoyage spécifiques pour s'en débarrasser.
Affichez les fichiers cachés
Désinstallez le ou les logiciels vecteurs de l'infection par Ajout/Suppression de programmes sous 2000/XP ou Programmes et Fonctionnalités sous Vista.(Go-astro, GoRecord, HotTVPlayer, MailSkinner, Messenger Skinner, Instant Access, Internet GameBox, Sudoplanet...).
Téléchargez Malwarebytes Anti-Malware.- Installez le.
- A la fin de l'installation le logiciel se met à jour automatiquement puis la fenêtre principale apparait.
Quittez cette fenêtre, nous utiliserons le logiciel plus tard.
Recherchez les fichiers infectés avec l'outil de désinfection spécifique Navilog1.- Téléchargez Navilog1.exe de Il Mafioso sur le bureau.
Remarque: Si votre antivirus couine un peu durant le téléchargement, l'installation ou l'exécution de Navilog1, désactivez le. (Et n'oubliez pas de le réactiver en fin d'utilisation).
Bien sûr Navilog1.exe ne contient pas de virus. Il embarque, en revanche, des outils nécessaires à la désinfection et ce sont ces outils qui sont détectés comme menace par les antivirus. - Si votre système d'exploitation est Vista, il faut donner les droits nécessaire à Navilog1.exe en désactivant temporairement le contrôle des comptes utilisateurs (UAC)
L'UAC étant un élément important de la sécurité de votre PC, il ne doit rester désactivé que le temps nécessaire à la désinfection. 
Pour cela,
- cliquez sur Démarrer puis panneau de configuration,
- double-cliquez sur Comptes d'utilisateurs, cliquez sur Activer ou désactiver le contrôle des comptes Utilisateurs,
- décochez Utiliser le contrôle des comptes Utilisateurs pour vous aider à protéger votre ordinateur puis cliquez sur OK.
- Redémarrez votre PC lorsque cela vous est demandé.
- double-cliquez sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée,
- Si vous êtes sous Vista, Cliquez droit sur l'icone de Navilog1 présente sur le bureau et choisissez Exécuter en tant qu'Administrateur.
- Si vous êtes sous 2000/XP, double-cliquez simplement sur le raccourci Navilog1 présent sur le bureau.
- Laissez-vous guider. Au menu principal, choisissez 1 et validez.
/!\ N'utilisez pas les options 2, 3 et 4 sans savoir exactement ce que vous faites. /!\ - Patientez jusqu'au message :
"*** Analyse Terminée le ..... ***"
Appuyez sur une touche comme demandé, le bloc-notes va s'ouvrir sur le rapport de scan.
Le rapport est en outre sauvegardé à la racine du disque (C:/fixnavi.txt) - Recherchez dans ce rapport la rubrique intitulée: *** Recherche avec BlackLight Engine/F-secure *** ou * Scan C:\Windows\system32 * Fichiers trouvés :
Vous devez y trouver une liste de fichiers dont le nom ressemble à ce qui suit:
Citation: Fichier(s) caché(s) dans C:\WINDOWS\system32 :
c:\WINDOWS\system32\vmyrfs.dat
C:\windows\system32\vmyrfs.exe
c:\WINDOWS\system32\vmyrfs_nav.dat
c:\WINDOWS\system32\vmyrfs_navps.dat
Processus caché(s) dans C:\WINDOWS\system32 :
C:\windows\system32\vmyrfs.exe
Remarques:
- La partie du nom de fichier en rouge est caractéristique des infections par NaviPromo/Magic Control/Instant Access.
La partie du nom de fichier en bleu est une suite aléatoire de caractères qui sera donc différente sur votre rapport. - Si aucun fichier n'apparait dans votre rapport, c'est que les pages publicitaires n'ont pas pour source une infection par win32 slagent/NaviPromo/Magic Control/Instant Access.
- La partie du nom de fichier en rouge est caractéristique des infections par NaviPromo/Magic Control/Instant Access.
Lancez le nettoyage avec Navilog1.- Une fois les fichiers cachés repérés, notez soigneusement la partie en bleu commune à tous les noms de fichiers. Dans notre exemple, il s'agit de vmyrfs.
- Relancez l'utilitaire Navilog1.exe.
- Si vous êtes sous 2000/XP, double cliquez simplement sur Navilog1.
- Si vous êtes sous Vista, cliquez droit sur Navilog1 et choisissez Exécuter en tant qu'administrateur
- Choisissez cette fois l'option 4 (Désinfection manuelle par saisie nom adaware).
- Saisissez la suite de caractères correspondant à la partie fixe du nom des fichiers infectés. Dans notre exemple vmyrfs
- L'outil vous demande de saisir une 2ème fois la suite de caractères pour vérification.
- Attendez la fin du nettoyage.
- A ce stade vous ne devriez plus avoir de pages publicitaires intempestives.
Si vous êtes sous Vista, réactivez l'UAC de la façon suivante:
- cliquez sur Démarrer puis panneau de configuration,
- double-cliquez sur Comptes d'utilisateurs, cliquez sur Activer ou désactiver le contrôle des comptes Utilisateurs,
- Cochez Utiliser le contrôle des comptes Utilisateurs pour vous aider à protéger votre ordinateur puis cliquez sur OK.
- Redémarrez votre PC lorsque cela vous est demandé.
- Pour finir la désinfection, lancez Malwarebytes Anti-Malware.
- Double-cliquez sur l'icone de Malwarebytes Anti-Malware.
- Cochez la case Exécuter un examen complet puis cliquez sur Rechercher.
- Sélectionnez (coche) toutes tes partitions puis cliquez sur Lancer l'examen.
- Lorsque le scan est terminé, un message vous prévient. Cliquez alors sur le bouton Montrer les résultats.
- Dans la fenêtre suivante cliquez sur Supprimer la sélection
- Si le programme vous propose de redémarrer l'ordinateur, acceptez!
Remarques:
- Pour éviter une recontamination accidentelle lors d'une restauration système, il est conseillé de vider tous les points de restauration système.
Pour cela,
- Si vous êtes sous 2000/XP, dans Panneau de configuration/Système/onglet Restauration du système, cochez Désactiver la restauration du système sur tous les lecteurs puis cliquez sur OK.
Tout de suite après, décochez la case Désactiver ... de façon à remettre la restauration système en fonction. Un point de restauration tout propre sera créé à cette occasion. - Si vous êtes sous Vista, consultez la page Comment supprimer tous les points de restauration sous Vista.
Remarque: La suppression des points de restauration système est à effectuer en tout dernier lieu lorsque vous êtes sûr que le PC est bien désinfecté. - Si vous êtes sous 2000/XP, dans Panneau de configuration/Système/onglet Restauration du système, cochez Désactiver la restauration du système sur tous les lecteurs puis cliquez sur OK.
- De même, il est plus prudent de vider l'historique de navigation de votre navigateur.
- Lorsque votre PC est entièrement désinfecté, désinstallez Navilog1 par Ajout/Suppression de Programmes sous 2000/XP ou par Programmes et fonctionnalités sous Vista.
- Méfiez vous des petits logiciels soit disant "gratuits" téléchargeables sur le net.
- Si vous jugez qu'il est complètement anormal de contaminer son PC en installant des logiciels trouvés sur le Net, n'oubliez pas que vous pouvez faire bouger les choses en postant votre témoignage sur Malware Complaints
- Enfin, une dernière chose mais qui a beaucoup d'importance:
Les logiciels de sécurité (antivirus, anti-troyens ...), même les meilleurs, ne sont pas efficaces à 100% contre les menaces actuelles. Pour protéger efficacement votre PC il faut connaître les pièges tendus sur le net et apprendre à les éviter. Pour cela, je vous invite à lire ce document de la Lutte Antimalwares. (Au format PDF)
Il est très complet alors prenez le temps de le lire et faites le circuler autour de vous.
| | |
Publicité