Virus, aide avec Elibagla svp :)

Résolu/Fermé
Prims-parolier - 23 juin 2008 à 18:13
 prims-parolier - 25 juin 2008 à 19:38
Bonjour,
voila j'ai a traper un bien bon virus, et aprés une aprés midi entiere de recherche, je suis toujours au point mort.
Donc enfet je ne peux plus utiliser mon pare feu, je ne peux plus installer d anti virus, j'ai essayer d installer avast mais pour le demarer windows me dis que ce n'est pas une application win32 valide... J'ai fais un scan avec ad-aware, il m'a trouver deux trois fichier infécté, mais rien ne change. Je ne peux pas demarer mon pc en mode sans echec car impossible d'utiliser le clavbier ( il est pourtant brancher ) avant l'apparition du bureau...
Je suis sous vista.
J'ai donc essayé de faire un scan avec elibagla, et voici le rapport, mais il me semble que le rapport n'est pas bon , ou qu'il ne s'affiche pas :



Mon Jun 23 15:16:25 2008
EliBagle v11.50 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 20 de Junio del 2008)
----------------------------------------------
Lista de Acciones (por Acci¾n Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

Mon Jun 23 15:16:47 2008
EliBagle v11.50 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 20 de Junio del 2008)
----------------------------------------------
Lista de Acciones (por Acci¾n Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.



J'ai essayer d'autre soft dans le meme genre comme Combofix mais une fois placer sur le bureau, windows me dit que " le service spécifié n'existe pas en tant que servgice installé "
...
J'ai aussi essayer avec tools cleaner, il me repera 4 infection bagla, je l'ai supprime, en vain, impossible d'utiliser un antivirus
AVG Anti rootkit ne fonctione non plus " ... n'est pas un aplication win32 valide "

Voila en gros, c'est peut etre moi qui fait mal les choses aussi lol
Bref je commence a etre déséspéré et je fais appel a votre aideeeeeee :p


Je vous remercie tous d'avance !

120 réponses

FillPCA Messages postés 2242 Date d'inscription samedi 21 avril 2007 Statut Non membre Dernière intervention 18 février 2023 123
24 juin 2008 à 22:01
Salut,

Je me doutais qu'on en arriverait là. Plus de crack maintenant. Je pense que la leçon est intégrée.

FillPCA
2
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 495
24 juin 2008 à 22:33
Re

Je pense qu'il ne faut pas seulement faire attention à ce que l'on télécharge, mais ne pas télécharger via P2P , et encore moins des programmes crackés ou des keygens qui peuvent faire, comme tu as pu le voir, de sacrés dégâts ...

Salut.
2
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 495
24 juin 2008 à 22:03
Bonsoir Pirms parolier

C'est ce que l'absence de réponse de ta part m'avait fait envisager ...

Tire en leçon !

=> Rappel sur les principales causes d'infection :

* L'utilisation de cracks ou keygens est à proscrire, de même que le surf sur les sites de téléchargement de ceux-ci :

Les dangers des cracks : http://forum.malekal.com/ftopic893.php

Le crack dans toute sa splendeur, journal d'une infection attendue
:
https://forum.zebulon.fr/topic/93281-pr%C3%A9vention-le-crack-dans-toute-sa-splendeur/

* Le P2P ( l'utilisation de logiciels comme eMule, Sharazaa, LimeWire, Bit torrent):

Les conséquences du P2P
: https://forum.zebulon.fr/topic/85544-pr%C3%A9vention-le-p2p-et-ses-cons%C3%A9quences/

Pourquoi éviter le P2P : http://www.speedweb1.org/forum-tesgaz/viewtopic.php?t=1793
https://lexpansion.lexpress.fr/actualite-economique/

Salut.
1
FillPCA Messages postés 2242 Date d'inscription samedi 21 avril 2007 Statut Non membre Dernière intervention 18 février 2023 123
25 juin 2008 à 08:23
Salut,

La règle d'or : ne jamais forcer le mode sans échec via MSconfig ou Bootsafe avec Bagle, sinon le pc reboote en boucle.

FillPCA
1

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
K@mu]i[ Messages postés 1182 Date d'inscription jeudi 13 mars 2008 Statut Membre Dernière intervention 20 janvier 2020 46
23 juin 2008 à 18:23
Salut


Je me pose des questions car normalement bagle n'est pas sous vista, cependant, va voir sur ce site qui te permettra de télécharger les remèdes à ton infection :

http://www.secuser.com/telechargement/desinfection.htm

Tu auras tous les utilitaires nécessaire à l'éradication de ton virus ;)

Tiens moi au jus

@+++
0
prims-parolier
23 juin 2008 à 18:28
OK sa va je te remercie pour ta reponse mais tous marche ou sa va faire comme les autres soft que j'ai tester ? y'en a t il un qui est le plus efficace ?

Merci encore :)
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 495
23 juin 2008 à 18:30
Bonsoir Prism-parolier

Le virus Baggle s'attrappe via des cracks ...

@ lire par la suite :

L'utilisation de cracks ou keygens est à proscrire, de même que le surf sur les sites de téléchargement de ceux-ci :

Les dangers des cracks : http://forum.malekal.com/ftopic893.php

Le crack dans toute sa splendeur, journal d'une infection attendue
:
https://forum.zebulon.fr/topic/93281-pr%C3%A9vention-le-crack-dans-toute-sa-splendeur/

Tout d'abord, Elibaggla te dis :"Reinicie para Completar la Limpieza."

--> Cela veut dire de repasser l'outil une seconde fois.

Est ce que le mode sans échec fonctionne ? S'il fonctionne, alors repasse Elibaggla en mode sans échec et poste le rapport généré.

@ suivre
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
23 juin 2008 à 18:30
heu... les fix là de secuser.com, c'est pour des variantes de bagle de 2004..
Bref les vers du temps de mydoom, netsky tout ça....
Ils servent plus à rien ou casi à rien maintenant vu que la majorité des serveurs SMTP en France ont des antivirus. Je veux dire, faut vraiment être une truffe pour se faire infecter par ces variantes :)

Ce Bagle maintenant c'est surtout des cracks sur emule. (ça vous fait les pieds)
Ils suppriment les antivirus/antispywares, firewall (ou donne l'erreur win32).
Il supprime les clefs Safeboot pour empécher le redémarrage en mode sans échec.
Il a des fonctionnalités de rootkit et peut patcher l'exécutable d'un programme au pif qui se lance au démarrage de Windows pour réinstaller l'infection en cas de de tentative de suppression.

Bref rien à voir avec les variantes de 2004.

Voir le sujet de Kimberly (en anglais), vous devriez aller voir : http://www.bluetack.co.uk/forums/index.php?showtopic=18336

0
prims-parolier
23 juin 2008 à 18:36
salut le sioux,
le scan avec elibagle je l'ai fait trois ou quatre fois et a chaque fois durant le scan il m'affichait les messages de fichiers infécté avec " ok " si je di pas de betises,
si non pour le mode sans echecs je n'ai pas essayer et je ne peux le faire car comme je l'ai expliqué enfet le clavier est ne marche pas avant que windows charge et s'affiche, pourtant il est branché, donc les touches directionel et f8 ne fonctione pas quand j appuis dessus au tout debut...

Si non je suis bien sous vista et eliagle fonctioneee ;)
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 495
23 juin 2008 à 18:37
Re

Bonjour Malekal ;)

OK, on passe à "l'artillerie lourde" ;) suis bien mes consignes stp.

1) Désactive le contrôle des comptes utilisateurs :
(Tu le réactiveras après ta désinfection)

- Vas dans le menu Démarrer puis Panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur Désactiver etValide.

Un redémarrage sera nécessaire.

2) ComboFix.exe de sUBs</gras

Télécharge <gras> ComboFix.exe de sUBs
sur ton Bureau.

/!\ Lors du téléchargement, renomme le en Combo-Fix sinon, il sera "tué" par Baggle et deviendra inutilisable. /!\

Regarde ici comment faire https://forum.pcastuces.com/sujet.asp?f=25&s=37315

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

/!\ Déconnecte toi du net et désactive ton antivirus pour que ComboFix puisse s'exécuter normalement. /!\

Clique droit sur Combofix.exe puis "Exécuter en tant qu'administrateur"

Un "pop-up" va apparaître qui dit que "la version ComboFix est utilisé à vos risques et avec aucune garantie..".
Accepte en cliquant sur "Oui"
Mets le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.

/!\ Ne touche à rien tant que le scan n'est pas terminé. /!\

En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.


Une fois le scan achevé, un rapport va s'afficher : Poste son contenu et un nouveau rapport HijackThis

/!\ Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à Internet. /!\

Note : Le rapport se trouve également là : C:\ComboFix.txt

@ suivre
0
Prims-parolier
23 juin 2008 à 18:42
Alors, je veux pas faire le mec chiant mais enfet le meme probleme m'a empecher de faire ca tout a l heure,
enfet je n'arrive pas a desactiver le controle des contes d'utilisateur, je ne sais pas si c'est normal mais il y une petite icone du pare feu a coter et quand je clique sur "activer ou desactiver le controle des contes d utilisateur " rien ne se passe ... 1 probleme de plus 1 !

Encore désolé
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 495
23 juin 2008 à 18:43
Re

C'est pour cela que j'ai ajouté de bien suivre mes consignes ... je t'ai écrit :

/!\ Lors du téléchargement, renomme le en Combo-Fix sinon, il sera "tué" par Baggle et deviendra inutilisable. /!\

Regarde ici comment faire https://forum.pcastuces.com/sujet.asp?f=25&s=37315

Voili, voila ...
0
Prims-parolier
23 juin 2008 à 18:47
non sa je sais mais enfet moi je te parle de la toute premiere chose que tu me demande de faire

>> " 1) Désactive le contrôle des comptes utilisateurs :
(Tu le réactiveras après ta désinfection)

- Vas dans le menu Démarrer puis Panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur Désactiver etValide.

Un redémarrage sera nécessaire. "


Je ne peux pas ouvrir l'option " desactiver le contre des comptes d utilisateurs "
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 495
23 juin 2008 à 18:50
Re

OK, passe au 2) ...

@ suivre ;)
0
prims-parolier
23 juin 2008 à 18:57
J'ai suivis les instructions... toujours pareils
regarde ce que sa fait


https://www.casimages.com/i/0806230657123789487.jpg.html
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 495
23 juin 2008 à 19:11
re

Aie aie ... Jette ComboFix sur ton Bureau et ré essaye de le télécharger et de le nommer renomme.com

voir ce que cela donne.
0
Prims-parolier
23 juin 2008 à 19:17
argggggggggggggggggggggggg... sa marche pas :'(
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 495
23 juin 2008 à 19:24
Re

On va essayer autrement :

Télécharge Blacklight de F-Secure

ftp://ftp.f-secure.com/f-prot/tools/fsbl.exe

Enregistre le sur ton Bureau.
Double-clique fsbl.exe
Clique sur "I ACCEPT" .
Clique sur Scan puis sur Next

Patiente le temps du scan, puis tu verras une liste de fichiers détectés apparaître.

Tu verras également un rapport,sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).

Ne pas choisir l'option "Rename" .

Copie et colle le contenu de ce rapport dans ta prochaine réponse.

@ suivre
0
Prims-parolier
23 juin 2008 à 19:28
je l'ai malheuresement deja essayer, sa fais exactement le meme resultat... et la encore je vien de réessayer...
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 495
23 juin 2008 à 19:39
Re

On va essayer autrement

1. Télécharger The Avenger par Swandog46 sur ton Bureau.

Je l'ai renommé pour toi en renommer.exe ici http://www.zshare.net/

2. Copie tout le texte de la boîte ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):


Begin copying here:

Drivers to disable:
srosa
hldrrr

Drivers to delete:
srosa
hldrrr

Files to delete:
C:\WINDOWS\system32\drivers\hldrrr.exe
C:\WINDOWS\system32\drivers\srosa.sys


/!\ Note: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système./!\


3. Maintenant, lance The Avenger en cliquant sur son icône du bureau.

* Sous "Script file to execute" choisis "Input Script Manually".
* Puis clique sur l'icône en forme de loupe qui va ouvrir une nouvelle fenêtre "View/edit script"
* Dans cette fenêtre, colle le texte précédemment copié sur le Bureau par les touches (Ctrl+V).
* Cliquer Done
* Ensuite clique sur l'icône en forme de Feu Vert pour démarrer l'exécution du script
* Répondre "Yes" deux fois quand demandé.

4. The Avenger va automatiquement faire ce qui suit:

* Il va re-démarrer le système. ( Dans les cas où le script contient un/des "Drivers to Unload", The Avenger re-démarrera votre système 2 fois.)
* Pendant le re-démarrage, il apparaîtra brièvement une fenêtre de commande de Windows noire sur votre Bureau, ceci est NORMAL.
* Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaître les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
* The Avenger aura également sauvegardé tous les fichiers, etc., que vous lui avez demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

5. Pour finir copie/colle le contenu du ficher c:\avenger.txt dans ta réponse

@ suivre
0