VIVEZ LE
FOOTBALL !

Comment supprimer le virus Beagle/Bagle ?

Le malware Bagle est en réalité un ver informatique se propageant essentiellement par les logiciels P2P et via de faux cracks (= logiciels piratés !), ainsi que par mail.
L'internaute croyant télécharger un crack pour un logiciel en faisant une recherche via un logiciel P2P installe lui-même le ver sur son ordinateur car le fichier.exe contenu dans l'archive est en réalité le ver Bagle !
Les noms des logiciels crackés sont très divers et touchent une gamme assez étendue de types de programmes de la vie de tous les jours pour se "camoufler" !
Ce ver est en général assez coriace à supprimer !


Symptômes dus à l'infection


Lorsqu'il est exécuté, le ver affiche une fenêtre qui demandera de sélectionner un fichier à cracker. En fait, c'est un leurre car bien évidemment, il ne crackera aucun fichier !



Message obtenu après recherche :



Sa première action est d'infecter un fichier sain du démarrage : après une lecture du registre, il supprimera la clé safeboot qui permet le démarrage en mode sans échec. Il neutralise aussi le fonctionnement de l'antivirus et du pare-feu, et empêche leur réinstallation. Vous vous rendrez compte assez vite qu'une grande partie de programmes de sécurité ne pourront pas s'exécuter avec comme message d'erreur : "n'est pas une application win32 valide"

Les fichiers de l'infection Bagle sont :
  • wintems.exe
  • hldrrr.exe
  • srosa.sys
  • srosa2.sys
  • winfilse.exe
  • flec006.exe
  • mdelk.exe
  • winupgro.exe
  • wfsintwq.sys
  • 111wfs1intwq.sys
  • 11s11ro1s1a2.sys
  • ...


Attention ! Ne surtout pas chercher à redémarrer en mode sans échec en passant par la commande msconfig sous peine de voir Windows redémarrer indéfiniment en boucle !

Préliminaire

  • Important 1 : si vous avez Vista, vous devez désactiver l'UAC le temps de la désinfection.
  • Important 2 : si vous avez TeaTimer (le résident de Spybot), désactivez-le sinon il risque de gêner la désinfection.
    • Démarrez Spybot, cliquez sur Mode, cochez Mode avancé.
    • A gauche, cliquez sur Outils, puis sur Résident.
    • Décochez la case devant Résident "TeaTimer" puis quittez Spybot :



Méthodes de désinfection


Plusieurs solutions s'offrent à vous !

Réparer l'accès au mode sans échec


Vous pouvez commencer par réparer l'accès au mode sans échec, en téléchargeant l'utilitaire suivant, ou l'un de ces fichiers *.reg (selon la version de Windows).

Première méthode : FindyKill


Option 1 :
  • Téléchargez FindyKill (d' El desaparecido & C_XX) sur votre Bureau.


Autre lien de téléchargement: http://general-changelog-team.fr/telechargements/logiciels/viewdownload/80-outils-de-el-desaparecido/35-find-y-kill
  • Double-cliquez sur le programme FindyKill présent sur votre Bureau.
  • Choisissez l'option 1 (Recherche).
  • Laissez travailler l'outil.
  • Ensuite postez le rapport FyK.txt qui apparaîtra.
  • Note : le rapport FyK.txt est sauvegardé a la racine du disque. (C:\FyK.txt)


Option 2 :
  • Double-cliquez sur le programme FindyKill présent sur votre Bureau.
  • Choisissez l'option 2 (Suppression).
  • Votre Bureau disparaîtra et le PC redémarrera.
  • Au redémarrage , FindyKill scannera ton PC, laissez travailler l'outil.
  • Ensuite postez le rapport FyK.txt qui apparaîtra avec le Bureau.
  • Note : le rapport FyK.txt est sauvegardé a la racine du disque. (C:\FyK.txt)


Tutoriel sur FindyKill.

Deuxième Méthode : Combofix

  • Faire un clic droit ici.
  • Choisir : Enregistrer la cible du lien sous
  • Choisir le Bureau comme destination.
  • Dans le champ "Nom du fichier", renommer ComboFix.exe en CCM.exe par exemple, puis enregistrer.
  • Attention ! L'étape de renommage est obligatoire sous peine de voir afficher le message "ComboFix.exe n'est pas une application win32 valide" et de rendre ainsi le fix totalement inefficace.
  • Déconnectez-vous d'Internet et fermez toutes les applications et programmes.
  • Double-cliquez sur CCM.exe pour lancer le fix (Sous Vista, il faut cliquer droit sur CCM.exe et choisir Exécuter en tant qu'administrateur).
  • Acceptez le message d'avertissement et acceptez l'installation de la Console de récupération (Sous XP).
  • Le rapport sera créé sous la racine : C:\Combofix.txt



Troisième Méthode : Malwarebytes'


Ce très bon outil a la particularité de détecter la totalité de l'infection Bagle, cependant il n'est efficace qu'à condition d'utiliser FindyKill juste avant pour neutraliser le fichier infecté repéré en 04 (HijackThis) ou si cette 04 a déjà été supprimée auparavant.

  • Téléchargez MalwareBytes' Anti-Malware (by RubbeR DuckY) sur votre Bureau.
  • Installez le logiciel.
    • S'il manque le fichier COMCTL32.OCX, vous pourrez le télécharger ici.
  • Faîtes les mises à jour (Clic sur Mises à jour puis Recherche de mises à jour).
  • Démarrez en mode sans échec.
  • Lancez MalwareBytes' Anti-Malware, cliquez sur Exécuter un examen complet puis Rechercher et sélectionnez tous vos disques durs.
  • Une fois le scan terminé, cliquez sur supprimer (Si un message demande à redémarrer le PC, acceptez !)


  • Un rapport sera généré, enregistrez-le de manière à le retrouver.

Quatrième Méthode : fs-fixbagle


Ce logiciel est spécialement concçu pour erradiquer bagle pour le télécharger aller sur ce lien:
http://www.forospyware.com/attachments/forum16/1726d1251240287-fs-fixbagle.zip

site ici: http://www.forospyware.com/t195274.html#post820239

Astuces Pratiques

Ligne de commande utile pour XP/Vista


Cette astuce est principalement destinée aux utilisateurs avertis, ainsi qu'aux personnes aidant dans les forums Virus/Sécurité à qui elle sera très utile.
Le faux crack qui se copie à la place d'un fichier sain a la particularité d'utiliser un protecteur de fichier : Themida.
Cette commande est capable de révéler la présence de fichiers infectés liés à Bagle et camouflés par ce protecteur de fichier, ouvrez une invite de commande et entrez la ligne suivante :
findstr /S /I /M /L "Themida" C:\*.exe>>"%systemdrive%\Startvir.txt"
Le fichier Startvir.txt qui sera crée sous la racine C:\Startvir.txt listera les fichiers suspects trouvés, il vous suffira après interprétation des résultats de supprimer les fichiers.

Notez qu'il existe encore plusieurs autres méthodes pour se débarrasser de ce ver !

Vérification


Il est conseillé de faire un scan en ligne pour vérifier qu'il ne reste pas des applications infectées.
Scanner en ligne avec Kaspersky.
http://www.commentcamarche.net/faq/sujet-8872-scanner-en-ligne-avec-bitdefender
Autres antivirus en ligne

Désactivation/Réactivation de la restauration système


Il est nécessaire de désactiver puis réactiver la restauration système pour la purger car les points de restauration peuvent être infectés (Par Bagle par exemple) :

Reinstallation des logiciels de protections


Bagle neutralisant de nombreux logiciels de désinfections (antivirus, antispyware, parefeu...) , il est recommandé en cas de dysfonctionnement de les désinstaller puis de les réinstaller après avoir désinfecté son pc.

Si vous rencontrez des difficultés à supprimer ce ver, qui, ajouté à d'autres infections, peut être très difficile à déloger, n'hésitez pas à poster un message dans le forum Virus/Sécurité en expliquant brièvement les opérations effectuées et les problèmes rencontrés.
Publié par green day - Dernière mise à jour le 1 janvier 2012 à 17:05 par Electricien 69
Ce document intitulé « Comment supprimer le virus Beagle/Bagle ? » issu de CommentCaMarche (www.commentcamarche.net) est mis à disposition sous les termes de la licence Creative Commons. Vous pouvez copier, modifier des copies de cette page, dans les conditions fixées par la licence, tant que cette note apparaît clairement.
Suggestions
  •  Comment supprimer le virus Beagle/Bagle ?
  •  Supprimer le virus Beagle/Bagle (Résolu) » Bonjour, j ai analyser mon Aspire 3100 de systéme WIN SP2 par Findykill si quelqu un peu m aider a resoudre ce probleme ça serait génial. voici le rapport: ############################## [ FindyKill V4.720 ] # User : Ma Gnon‚ (Administrateurs) #...
  •  Supprimer le virus Beagle/Bagle avec FindyKil » Bonjour,il est toujours la fait un scan avec FindyKill j aie le rapport apres...? SOS # User : patricia jean (Administrateurs) # # Update on 03/02/2010 by El Desaparecido # Start at: 12:20:20 | 06/02/2010 # Website : http://pagesperso...
  •  Virus Beagle Bagle (Résolu) » Bonjour, Voilà, je me suis rendu compte que j'étais touché par le virus " Beagle Bagle " J'ai suivis le tuto si dessous : http://www.commentcamarche.net/faq/9889-comment-supprimer-le-virus-beagle-bagle Et je viens maintenant poster mon rapport....
  •  Virus Beagle Bagle » Bonjour, J'ai attrapé le virus Beagle, J'ai fais beaucoup de chose, mais rien ne marche. Pouvez vous m'aider s'il vous plait .
  •  Le virus Beagle/Bagle ? » Bonjour, Je me demande si je ne suis pas infecté par le virus Beagle/Bagle . Etant tombé sur un post donnant des manips à faire je viens de faire une recherche avec FindyKill et j'aimerais savoir si il faut que je lance spybot aussi. Voici le rapport...
Dossier à la une
Passage au tout numérique : quel coût pour les particuliers ?
Mettre à jour son antivirus/anti-malware sans connexion Internet
Quel est le meilleur antivirus gratuit ?