PUP.Optional.Navipromo

Navipromo s’installe généralement à votre insu via des cracks de logiciels Il se propage via des cracks ou l’installation de codecs destinés à la visualisation des vidéos pornographiques. Il affiche des bannières de publicités incitant au téléchargement de logiciels. Il affiche des popups d’instabilité du système. Fiche créée le 14 aôut 2010.

Caractéristiques :

– Il appartient à une famille de PUP Optionnels (Potentially Unwanted Program).
– Vendeur : PUP.Optional.

Actions principales :

– Il s’installe en tant que processus de nom aléatoire lancé au démarrage du système (RP),
– Il s’installe dans la Base de Registres afin d’être lancé à chaque démarrage du système (O4),
– Il s’installe en tant que programme de nom aléatoire avec une valeur de clé « Favorit » (O42),
– Il crée de nombreux fichiers dans les dossiers de l’utilisateur,
– Il crée des clés ‘Sofware » utilisateur dans la Base de Registres.
– Il crée de multiples clés et valeurs de registre (O88 ),
– Il crée de multiples fichiers et dossiers (O88 )

Aperçu ZHPDiag :

—\\ Processus lancés

[MD5.39A357404A5ED06D5704EDFFE7F049F6] – (…) — C:\documents and settings\Coolman\local settings\application data\ahdqvag.exe [475136] [MD5.06C9E9B06187CD97E74FE9E72B0A58FE] – (.Estonie – midieren.) — C:\documents and settings\Coolman\local settings\application data\ladiv.exe [721920] [PID.2144]

—\\ Applications démarrées par registre & par dossier (O4)
O4 – HKCU\..\Run: [ahdqvag] . (…) — c:\documents and settings\Coolman\local settings\application data\ahdqvag.exe @MaCo
O4 – HKUS\S-1-5-21-2470997125-1676161075-324942392-1012\..\Run: [ahdqvag] . (…) — c:\documents and settings\Coolman\local settings\application data\ahdqvag.exe @MaCo
O4 – HKCU\..\Run: [ladiv] . (.Estonie – midieren.) — C:\Documents and Settings\Coolman\Local Settings\Application Data\ladiv.exe
O4 – HKUS\S-1-5-21-2430215570-513590153-3370703915-1006\..\Run: [ladiv] . (.Estonie – midieren.) — C:\Documents and Settings\Coolman\Local Settings\Application Data\ladiv.exe

—\\ Logiciels installés (O42)
O42 – Logiciel: Favorit (ahdqvag) – (…) [HKLM] — ahdqvag
O42 – Logiciel: Favorit (kcokgqg) – (…) [HKLM] — kcokgqg
O42 – Logiciel: Favorit (ladiv) – (…) [HKLM] — ladiv

—\\ HKCU & HKLM Software Keys
[HKCU\Software\fcn] [HKCU\Software\Live-Player] [HKLM\Software\Live-Player]

—\\ Contenu des dossiers ProgramFiles/ProgramData (O43)
O43 – CFD: 2009-05-08 – 15:43:58 – [1.508] —-D- C:\Program Files\Live-Player

—\\ Recherche heuristique Magic.control (HSMI) (O59)
O59 – HSMI:Heuristic Search MagicControl Infection – (…) — C:\Documents and Settings\Coolman\Local Settings\Application Data\ladiv_nav.dat
O59 – HSMI:Heuristic Search MagicControl Infection – (…) — C:\Documents and Settings\Coolman\Local Settings\Application Data\ladiv_navps.dat
O59 – HSMI:Heuristic Search MagicControl Infection – (…) — C:\Documents and Settings\Coolman\Local Settings\Application Data\ladiv.dat
O59 – HSMI:Heuristic Search MagicControl Infection – (…) — C:\Documents and Settings\Coolman\Local Settings\Application Data\ladiv.exe

—\\ Scan Additionnel (O88 )
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\<Random Key>] [HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\Live-Player] [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu\Programs\live-player] [HKLM\Software\live-player] [HKCU\Software\live-player] [HKCU\Software\Official-eMule] [HKLM\Software\Official-eMule] [HKCU\Software\fcn] C:\Program Files\Live-Player
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Live-Player

Alias :

Adware:W32/Navipromo [F-Secure] Adware.navipromo.h
Adware.Navipromo.BYD

Liens :

Navilog1 est un logiciel permettant de désinfecter les machines affectées par Navipromo
The Adware.NaviPromo malware family is an advanced and difficult-to-detect adware that runs silently on the infected computer
Infection Navipromo / Magic.Control / Instant Access / EgdAccess
Supprimer Magic.Control / egdaccess / Adaware.NaviPromo

Supprimer (Remove) :

– Supprimer le logiciel Favorit via le panneau de configuration Windows,
Nettoyer avec ZHPCleaner

2016-11-25T00:19:09+00:00Catégories : PUP|Mots-clés : |Commentaires fermés sur PUP.Optional.Navipromo