PB éradication .win32.Bagle.bra

Fermé
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009 - 15 nov. 2009 à 21:25
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 - 28 nov. 2009 à 23:26
Bonjour,


J'ai infecté mon Portable (XP SP2) avec le virus suivant : Trojan-Downloader.Win32.Bagle.bra (d'après Scan ne ligne de Kaspersky).

Le virus à désactivé mon Antivirus, le pare-feu de windows, la restauration du système, la possibilité de démarrer en mode sans échec, semble rendre inopérants la plupart des outils de détection et de diagnostic que j'ai testé (SaveBootrepair - Combofix - HiJackThis - Gmer...) et ce même si je change leur nom avant de les exécuter. Il a désactivé ma connexion Wifi principal, mais pas celle du "Neuf Spot" (je suis chez SFR).

En revanche, Windows démarre normalement (si j'ose dire), le menu exécuter est encore présent dans le menu démarrer, l'accès au registre aussi, la possibilité d'afficher les fichiers cachés également.

J'ai pu constater la présence de srosa.sys (C/Windows/system32/). Bien sûr, son élimination manuelle ne sert à rien, il revient au démarrage....

J'ai bien cherché dans les forum, mais apparemment l'éradication est difficile et je me permets donc de demander de l'aide....

Je remercie tous ceux qui pourront me guider.

89 réponses

crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990
15 nov. 2009 à 21:26
Salut,
As-tu ce problème suite au téléchargement d'un crack téléchargé ?
Si oui, élimine le immédiatement !

*********

Télécharge FindyKill (de Chiquitine29 et C_XX) sur ton bureau et installe-le :
= = = = =>>> En cliquant ici <<<= = = = =

! Déconnecte toi et ferme toutes tes applications en cours !

* Double clique sur "FindyKill.exe" pour lancer l’installation et laisse les paramètres d’installation par défaut.
* Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...)
* Double-clique sur le raccourci FindyKill qui est sur ton bureau pour lancer l’outil.
* Au menu principal choisis l’option "F" pour français et tape sur [Entrée].
* Au second menu Choisis l’option "1" (recherche) et tape sur [Entrée].

Laisse travailler l’outil et ne touche à rien ...

=> Poste le rapport qui apparaît à la fin, sur le forum ...

(Le rapport est sauvegardé aussi sous C:\FindyKill.txt)
(CTRL+A Pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)

Note : "Process.exe", une composante de l’outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s’agit pas d’un virus, mais d’un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d’où l’alerte émise par ces antivirus.
2
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
19 nov. 2009 à 00:59
Re,

tu n'as pas mis à jour Windows (tu es encore au SP2, il faudrait être au SP3).
2
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
26 nov. 2009 à 23:28
Re,

si tu as le désinstallateur pourquoi pas.

Le réinstaller n'est pas un souci.

Par contre, le SP2 est vulnérable. Pas de connexion Internet pendant cette période (d'ailleurs il serait préférable que tu retélécharges le SP3 avant de le désinstaller).

le lien du SP3 : https://www.commentcamarche.net/telecharger/systemes-d-exploitation/20759-sp3-windows-xp/
1
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 21:31
salut,

OUi j'avoue, c'était dans un crack (mais c'était juste pour un essai de programme important pour moi). Kaspersky de mon PC, n'avait pourtant rien détecté.

J'essaie tes solutions, en espérant que les programmes fonctionneront car le virus semble assez redoutable pour les neutraliser.

Je te donne les résultats dès que j'ai terminé.

A+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990
15 nov. 2009 à 21:33
Ok.
Suis bien les procédures et on devrait arriver à l'éradiquer.
J'espère que tu as commencé par virer le crack !!!
Sinon on bosse dans le vide ;-).
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 21:35
Suite de mes essais...


Pour information j'utilise un autre PC pour communiquer sur le net, par précaution...


FindyKill, je l'avais déjà essayé à partir d'une clé USB.
Une fenêtre de commande s'ouvre un très bref instant et se referme aussitôt. et puis plus rien.
Apparemment, le programme est détecté et neutralisé.

(Si ça peut aider) : Le seule chose que semble faire FindyKill, c'est la création d'un dossier FindyKill à la racine, mais impossible de l'ouvrir, l'affichage de l'écran flash un coup et rien ne se passe.
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 21:55
Suite FindyKill...


En changeant le nom du dossier FindyKill est en le plaçant sur le bureau j'ai pu l'ouvrir : à l'intérieur, j'ai un dossier "Tools" et deux fichiers Bypass.exe et FindyKil.cmd

Je lance quoi ???
0
crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990
15 nov. 2009 à 21:59
Ouvre le .cmd.
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 22:02
je viens de le faire, mais toujours pareil un ecran noir un cours instant et c'est tout



(remarque, j'ai essayé FindyKill) sur mon portable non infecté, et effectivement j'ai accès aux options d'installation - c'était juste pour voir comment se comportait le programme)
0
crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990
15 nov. 2009 à 22:03
Es-tu bien administrateur sur le PC ?
Désactive les logiciels de protection qui sont restés actifs.
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 22:11
Oui par défaut il n'y a qu'un compte administrateur à mon nom.

Avant de venir sur le forum, j'avais essayé ComboFix (qui s'est arrété après avoir détecté une erreur de date, pourtant la date et l'heure du PC sont bons). ComboFix m'avait déjà indiqué avant de se refermer qu'il fallait que je désactive Norton2006 et Kaspersky.

Or Norton, je ne savais pas qu'il était installé, peut être une trace de la config de départ du portable (Un HP Pavillon) quand à Kaspersky, c'est bien mon antivirus.

Pb : c'est que ni l'un ni l'autre n'apparaît dans les processus et je ne peux donc pas les arréter.... à moins que je ne m'y prenne mal.

Et je précise que la désinstallation de Kaspersky, ou les réparations, sont impossible (erreur 1318, je crois) en raison de l'absence de certains fichiers dans l'"application and data" du dossier "AllUsers"
0
crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990
15 nov. 2009 à 22:12
Suis cette procédure pour supprimer toutes les traces de Norton :
= = = =>>> En cliquant ici <<<= = = =
Tu ne fais bien entendu pas l’étape 3 de la réinstallation.

*******

On va essaye d'élaguer avec MBAM s'il passe :

Télécharge Malwarebytes’ Anti-Malware
= = = = >>> En cliquant ici <<< = = = =

- Enregistre le sur le bureau
- Double clique sur le fichier téléchargé pour lancer le processus d’installation
- Lorsqu’il te le sera demandé, mets à jour Malwarebytes anti malware
- Si le pare-feu demande l’autorisation de se connecter pour malwarebytes, acceptes
- Une fois la mise à jour terminée, ferme Malwarebytes
- Double-clique sur l’icône de malwarebytes pour le relancer
- Dans l’onglet, Recherche, probablement ouvert par défaut,
- Sélectionne Exécuter un examen complet
- Clique sur Rechercher
- Le scan démarre
- A la fin de l’analyse, un message s’affiche : L’examen s’est terminé normalement. Cliquez sur ‘Afficher les résultats’ pour afficher tous les objets trouvés.
- Clique sur Ok pour poursuivre.
- Si des malwares ont été détectés, cliques sur Afficher les résultats
- Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
- Malwarebytes va ouvrir le bloc-notes et y copier le rapport d’analyse.
- Rends toi dans l’onglet rapport/log
- Tu clique dessus pour l’afficher.
- Une fois affiché, cliques sur édition en haut du bloc notes, et puis sur sélectionner tout
- Tu recliques sur édition et puis sur copier et tu reviens sur le forum et dans ta réponse
- Tu clique droit dans le cadre de la réponse et coller

Si tu as besoin d’aide regarde ce tutorial ICI
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 22:42
Pour le moment l'outil de désinstallation de Norton semble mouliner dans le vide..... la barre d'avancement semble stoppée au 2/3 sur "traitements des MSI par code produit"

Bon je crois que je vais le stopper de force (par le gestionnaire des tâches). Sauf, si tu me le déconseilles.
Et ensuite, commencer les essais avec MalwareByte's Anti-Malware.
0
crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990
15 nov. 2009 à 22:43
Non vas-y si ça fait plus de 10 minutes.
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 22:50
Bon, c'est bien ce que je craignais : l'installation de MalwareByte's Anti-Malware se bloque juste après la fenêtre de sélection de la langue. (alors qu'elle se déroule normalement sur le PC non infecté).

Je dois avoir à faire à un Bagle récent, car il semble contrer la plupart des outils classiques.... Qu'en penses-tu ?
0
crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990
15 nov. 2009 à 22:53
Je vais me renseigner un peu ;-).
Le scan en ligne Kaspersky ne te propose pas la suppression ?

*****

Essaye de télécharger Findykill (que je viens de renommer) ici et de recommencer :
http://sd-1.archive-host.com/membres/up/68979205412808752/ecojef.exe
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 23:17
Le renommage de FindyKill n'a pas fonctionné (je crois que j'avais déjà essayé tout à l'heure par ce biais). Il me semble aussi avoir lu sur un autre forum que certains vers sont capables de repérer les signatures des programmes et que le fait de changer leur nom ne suffit généralement pas.
0
crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990 > ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 23:18
Je me renseigne et je te tiens au courant, je vais me coucher.
Bonne nuit et à demain.
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 23:11
en fait, avec le scan en ligne de Kasperky (https://www.kaspersky.fr/downloads ne permet que de vérifier un fichier. Ce que j'ai fait pour le crack que j'avais récupéré. Et c'est là que j'ai pu donner un nom au virus.

Par ailleurs, je soupsonne, le fichier Srosa.sys, car peu de temps avant que Kaspersky ne cesse de fonctionner et après un redémarrage, j'ai eu un message de mon antivirus, celui installé sur mon Pc, concernant ce fichier, en m'indiquant que c'était associé à msgrmsgr.exe (messenger live). J'ai cru que c'était pour la mise à jour de messenger car je ne l'avais pas encore faite. J'ai certainement cliqué sur "ignorer" pensant que je m'occuperais de cela plus tard... Et voilà comment dans ma précipitation, je me suis fait piéger.... Double hontes pour moi.

Donc, je vais remettre ma connexion Internet sur le Portable infecté et je vais voir si les Scaner Online (Kasperky ou autres peuvent m'aider...)

Sinon, penses-tu qu'en passant par le registre, on peut neutraliser, même partiellement et temporairement, le fonctionnement du vers afin d'installer et de faire fonctionner les programmes d'éardication que tu m'as proposés.
0
crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990
15 nov. 2009 à 23:12
Oui ce fichier est clairement infectieux.
Désinstalle MSN Messenger qui a été patché, il faudra le résinstaller.

******

Essaye la dernière procédure donnée.
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 23:18
J'ai déjà désinstallé MSN
0
Utilisateur anonyme
15 nov. 2009 à 23:19
Bonsoir tous les 2 ,

ecojef essai ceci stp :

Télécharge KillB

Dézippe l archive et double clic sur GO.cmd , dis moi si il démarre ..
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 23:26
Non, ça ne passe pas non plus (j'ai même essayé dans un premier temps en renommant le .cmd, puis ensuite avec l'original).

Remarque, l'archive KillB, contient le dossier que crée FindyKill au niveau de la racine dont je parlais tout à l'heure... enfin, il me semble.

merci aussi de ton aide chiquitine29
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 23:33
pour le moment, j'ai remis ma connexion internet au PC infecté (au moins un truc que le vers ne m'a pas trop bloqué) et je fais un scan en ligne avec F-Secure.

... résultats : au début, je suis parvenu à installer le scripti de démarrage, mais aprèès son lancement, il semble aussi à son tour se bloquer
0
crapoulou Messages postés 28158 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 16 avril 2024 7 990
15 nov. 2009 à 23:35
Je ne sais pas ce que tu penses T'chiqui, je pense à ZHPDiag... si ça passe on va droit au but :

******

Télécharge ZHPDiag sur ton bureau :

= = = = =>>>En cliquant ici <<<= = = = = =

Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.
N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

Double clique droit sur le raccourci ZHPDiag sur ton Bureau pour le lancer.

/!\ L’outil a créé 2 icônes ZHPDiag et ZHPFix /!\

Clique sur la loupe pour lancer l'analyse.
Laisse l’outil travailler, il peut être assez long.
Ferme ZHPDiag en fin d’analyse.

Pour transmettre le rapport clique sur ce lien :
http://www.cijoint.fr/
Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
Sélectionne le fichier ZHPDiag.txt.
Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt
est ajouté dans la page.
Copie ce lien dans ta réponse.
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 23:46
voilà au moins un programme qui fonctionne et voilà le log

http://www.cijoint.fr/cjlink.php?file=cj200911/cijJtW4tJ6.txt
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
15 nov. 2009 à 23:52
Question,

Je vois bien qu'il a pas mal de processus que j'aurais dû fermer avant de lancer les logiciels de diagnostic et d'éradication de tout à l'heure, comme TeaTimer;exe ou avp.exe, mais connaissez vous le programme qui permet de la faire quand ces processus n'apparaissent pas dans le gestionnaire des tâches de Windows ?
0
ecojef Messages postés 63 Date d'inscription dimanche 22 février 2009 Statut Membre Dernière intervention 28 novembre 2009
16 nov. 2009 à 00:01
j'ai repére en O4, le programme flecOO3.exe, dont il me semble avoir déjà entendu parler sur des forum et qui serait associé au vers..... ???
0