SOS virus TROJ BAGLE et Mal MLWR-1

Résolu/Fermé
Nanou - 23 déc. 2008 à 10:20
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 28 déc. 2008 à 15:08
Bonjour,
Depuis quelques jours mon ordi est attaqué par des virus et je ne sais plus quoi faire.
J’ai déterminé le type de virus en faisant un scan en ligne avec Bitdefender et Secuser. Il s’agit de TROJ BAGLE AO et de Mal MLWR-1. Cependant les deux sites me les indiquent comme « non cleanable » et même si je fais « delete », ils reviennent…
J’ai tenté de les éradiquer avec FxBeagle.exe (http//www.symantec.com/content/en/us/global/removal_tool/threat_writeups/FxBeagle.exe) mais ça n’a rien donné (ça me dit qu’il n’a pas trouvé de virus). J’avais pourtant désactivé la restauration système, débranché le cable internet et suivi la procédure …..
C’est la panique : mon ordi rame à mort, mes antivirus Avast, Spybot etc ne fonctionnent plus et je ne suis pas très douée en informatique….
Est-ce que quelqu’un aurait une autre solution à me proposer ? Ce serait un joli cadeau de Noël : )
Merci d’avance !
A voir également:

28 réponses

verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 déc. 2008 à 20:09
Désolé, nanou
J'ai du m'absenter.

Après l'antivirus, il faut que tu installes un parefeu.

C'est un peu compliqué car les parefeus actuels peuvent être capricieux.
Ils interfèrent dans toutes les applications qui veulent accéder au net.
Tu as donc dans un premier temps des alertes qui te demandent si tu acceptes ou pas que tel ou tel programme accède à tel ou tel autre programme.

Si tu n'es pas très habitué à ce genre d'alertes, je te conseille de ne pas choisir un niveau trop élevé de protections. Ce sera suffisant mais tu ne seras pas gené tout le temps.

je t'indique trois produits. Installe en un et dis moi ton choix.
Essaie le et comprend le fonctionnement de ce type de protection.

pare-feu gratuits :

Zone alarm :
https://www.malekal.com/tutoriel-zonealarm-firewall/

- Comodo™ Firewall ( version 3.0 en anglais, sinon 2.4 multi-langues )
https://www.malekal.com/tutorial-comodo-firewall/
http://www.personalfirewall.comodo.com/download_firewall.html#fw2.4
Attention décochez lors de l'installation les options relatives à AskBar

- Kerio Personal Firewall
https://www.malekal.com/tutorial-et-guide-counterspy/

Le meilleur, à mon avis, est Comodo., mais il faut savoir le configurer.
il y a différents niveaux de protection ( trial pour apprentissage, safe par défaut, .., paranoid déconseillé ).

ZoneAlarm est connu. Lis le tuto. Il y a une partie Contrôle des programmes et leurs accès à internet. Ceci t'expliquera comment réagir avec les alertes.

A+
0
Pas de pb verni29! C'est déjà très gentil de ta part de m'aider !!!!
Je vais choisir Zone alarm mais effectivement ça n'a pas l'air très simple (pour quelqu'un comme moi qui n'est pas super douée en informatique) et il va falloir que je prenne le temps de tout lire ....car effectivement je n'ai pas très envie d'être bloquée systématiquement quand j'ouvre une page web...
Je travaille demain toute la journée alors je vais m'en occuper dimanche matin.
Je risque à ce moment là de te poser encore quelques questions ! (encore plus difficile de se débarrasser de moi que du virus : )
A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 déc. 2008 à 20:57
Je serais sur le forum en fin de matinée dimanche matin.

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 déc. 2008 à 10:58
Après avoir installé un parefeu,

Désactive ( ou désinstalle ) un des deux antispywares que tu as sur ton PC.
Tu as le choix entre ad-aware ou AVG.
Il ne faut en garder qu'un seul actif.

Puis mets à jour les logiciels Java et Adobe :

1) Mets à jour Acrobat Reader. Il est la cible d'attaques et il est important d'avoir la dernière version sur son PC.
https://get2.adobe.com/fr/reader/otherversions/

2) Tu vas vérifier pour ta version de Java.
Pour cela, tu vas installer JavaRa qui tu pourras garder ou désinstaller après.
Ce logiciel va aussi nettoyer et enlever toutes les anciennes versions présentes.

Télécharge JavaRa de PaulMcLain et Fred De Vries.
http://raproducts.org/click/click.php?id=1

Click droit sur l’archive JavaRa.zip et extraire sur le bureau.
Un dossier sera crée. L’ouvrir et double-cliquer sur JavaRa.exe pour le lancer

Choisis la langue ( anglais )
Une fenêtre va s’ouvrir ou tu auras le choix entre mettre à jour et supprimer les anciennes versions de Java.

- Mise à jour :
clique sur Search for Updates et choisis l’option Update Using jucheck.exe. Il te sera précisé si il existe ou pas de nouvelle version à installer sur ton PC.
Si oui, clique sur Installer puis suis les invites.

Note : si tu n'arrives pas à faire la mise à jour par cette option, choisis l'autre : Using Sun WebSite.

- Suppression des anciennes versions :
Relance JavaRa.exe s’il le faut et choisis Remove Older Versions.
Suis les invites.
Il te sera précisé de la suppression les versions trouvées et supprimées.

Un rapport a été crée. Poste le.

A+
0
Bonjour Verni29
J'ai installé Zone Alarm et je viens de désinstaller ad-aware
Je m'occupe du reste de suite...
A+
0
Verni29
J'ai installé Adobe reader 9 pour Windows XP SP3 et Java SE Runtime Environment 6U11 via le site internet Sun
Ci-dessous le rapport Java:

JavaRa 1.12 Removal Log.

Report follows after line.

------------------------------------

The JavaRa removal process was started on Sun Dec 28 12:04:23 2008

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0000-0003-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0000-0004-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0000-0005-ABCDEFFEDCBA}

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_02

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_03

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_04

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.2

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.2.0_01

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0000-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0001-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0001-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0002-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0002-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0003-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0003-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0004-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0004-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0005-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0005-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0006-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0006-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0007-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0007-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0008-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0008-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0009-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0009-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0010-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0010-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0011-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0011-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0012-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0012-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0013-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0013-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0014-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0014-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0015-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0015-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0016-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0016-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0017-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0017-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0018-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0018-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0019-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0019-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0020-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0020-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0021-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0021-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0022-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0022-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0023-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0023-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0024-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0024-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0025-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0025-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0026-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0026-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0027-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0027-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0028-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0028-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0029-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0029-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0030-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0030-ABCDEFFEDCBB}

------------------------------------

Finished reporting.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 déc. 2008 à 12:10
1) On va enlever les logiciels qui ont été utilisés..
Télécharge ToolsCleaner sur le bureau
http://pc-system.fr/

Double-clique sur ToolsCleaner2.exe --> Recherche --> Suppression.
Il est possible que ton bureau disparaisse.

Fais un copier/coller du rapport qui se trouve dans C:\TCleaner.txt

2) Tu vas utiliser CCleaner.
http://www.commentcamarche.net/telecharger/telecharger 168 ccleaner

utilise les fonctions nettoyeur et registre.

3) Les points de restauration :
- Panneau de configuation --> Système --> Restauration du sytème
cocher " Désactiver la restauration .... " ( si elle est cochée sinon la décocher -- > valider -- > cocher )
Une fenêtre va s’ouvrir pour t’avertir que les poins de restauration existants seront supprimés.
Accepte.
Décoche ensuite « Désactiver la restauration .... » pour réactiver la restauration système
- Tu vas recréer un point de restauration propre.
Pour recréer un point de restauration :
Démarrer --> Programmes --> Accessoires --> Outils système --> Restauration système
Choisis "Créer un point de restauration". Suis les invites.

Après tout ca, ton PC devrait être propre et protégé.
Si tu as le moindre problème, poste un message.

A+
0
Rapport T cleaner:

[ Rapport ToolsCleaner version 2.2.9 (par A.Rothstein & dj QUIOU) ]

-->- Recherche:

C:\Combofix.txt: trouvé !
C:\FindyKill.txt: trouvé !
C:\Qoobox: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
C:\Documents and Settings\Propriétaire\Bureau\Antivirus pour Troj Bagle\FindyKill: trouvé !
C:\Documents and Settings\Propriétaire\Bureau\Antivirus pour Troj Bagle\Hijack This\HijackThis.lnk: trouvé !
C:\Documents and Settings\Propriétaire\Bureau\Antivirus pour Troj Bagle\Hijack This\HJTInstall.exe: trouvé !
C:\Documents and Settings\Propriétaire\Menu Démarrer\Programmes\FindyKill: trouvé !
C:\Documents and Settings\Propriétaire\Recent\HijackThis.lnk: trouvé !
C:\Program Files\FindyKill: trouvé !
C:\Program Files\Trend Micro\HijackThis: trouvé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
C:\Program Files\Trend Micro\HijackThis\hijackthis.log: trouvé !
C:\WINDOWS\NIRCMD.exe: trouvé !

---------------------------------
-->- Suppression:

C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
C:\Documents and Settings\Propriétaire\Bureau\Antivirus pour Troj Bagle\Hijack This\HijackThis.lnk: supprimé !
C:\Documents and Settings\Propriétaire\Bureau\Antivirus pour Troj Bagle\Hijack This\HJTInstall.exe: supprimé !
C:\Documents and Settings\Propriétaire\Recent\HijackThis.lnk: supprimé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
C:\Combofix.txt: supprimé !
C:\FindyKill.txt: supprimé !
C:\Program Files\Trend Micro\HijackThis\hijackthis.log: supprimé !
C:\WINDOWS\NIRCMD.exe: supprimé !
C:\Qoobox: supprimé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
C:\Documents and Settings\Propriétaire\Bureau\Antivirus pour Troj Bagle\FindyKill: supprimé !
C:\Documents and Settings\Propriétaire\Menu Démarrer\Programmes\FindyKill: supprimé !
C:\Program Files\FindyKill: supprimé !
C:\Program Files\Trend Micro\HijackThis: supprimé !
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 déc. 2008 à 12:43
Tu peux passer à la suite.

A+
0
Verni29,
J'ai fait tout ce que tu viens de m'indiquer
Encore quelques questions:
1- Dois-je lancer régulièrement C Cleaners?
2 - La création d'un point de restauration me sert à quoi exactement?
3 - J'ai encore sur mon PC en vrac: Spybot search and destroy; AVG et Registry repair 2006; dossier Hijack tjis, Malwarebytes'Anti-Malware, dossier FXbeagle, Elibagla : dois-je tout conserver?
4- D'après toi est-il encore nécessaire que je fasse des scan en ligne type "secuser" et "bitdefender" et si oui à quelle fréquence?
5- Zone Alarm va souvent me lancer des fenêtre pour savoir si je veux accepter tel ou tel programme, malheureusement étant novice en informatique j'ai bien peur de ne pouvoir reconnaître à tous les coups les bons et les mauvais... ya t-il des programmes types qu'il faut absolument éviter d'accepter? quelques astuces pour reconnaître les bons des mauvais?
Merci d'avance!
A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 déc. 2008 à 13:34
1) Pour CCleaner, passe le régulièrement ( une fois par semaine ).

2) Si tu as crée un nouveau point de restauration propre, il te servira dans l'avenir si tu as un nouveau problème de virus pour retrouver ton PC a un été propre et avec les sécurités.

Bien souvent, lorsque tu installes un logiciel, il y a la création d'un point de restauration.

3) Pour les logiciels :
Spybot search and destroy --> garde le.il n'est pas actif et tu peux le passer régulièrement.
Si tu l'actives ( via le tea timer ), tu auras le même genre d'alertes que Zone Alarm mais pour la base de registre.

AVG --> Tu le gardes
Registry repair 2006 --> Inutile. Doublon avec CCleaner
dossier Hijack tjis 66> supprime
Malwarebytes'Anti-Malware --> A garder. Un scan tous les 15 jours
dossier FXbeagle --> Supprime
Elibagla --> Supprime

4) Un scan en ligne si tu trouves quelque chose avec Malwarebytes ou si tu penses que ton PC est infecté.

5) Question compliquée.
Je te réponds dans l'après-midi.

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 déc. 2008 à 14:24
Pour le réglage du parefeu, pas simple.

Quand ZA affiche une alerte ( à ne pas prendre au sens propre ), il demande si il faut accepter qu'un processus sur le PC intéragisse avec un autre processus ou via le net.

Il faut connaitre les processus généraux de XP :
http://seb.closs.free.fr/tutorial/windows/nettoyage_winxp-p3.php
les noms des exécutables comme ieplore.exe pour ( Internet Explorer ) et des autres applications ( cela se devine assez bien ).

Quand tu installeras une application, Zone Alarm te mettra ces alertes la première fois qu'il y aura une action avec le processus. Lors de mises à jour, c'est également le cas. Et d'autres cas ( utilisation d'une appli tierce )
Accepte quand c'est une appli que tu connais en essayant de comprendre ce qui se passe.

Si tu as un doute avec une appli : la première fois, ne crée pas immédiatement la règle. Autorise et vois ce qui se passe.
Si tu ne remarques pas de problème, la fois suivante ( a priori ), tu peux créer la règle.

Comme ton PC est propre, il faut que tu acceptes et crées des règles pour la majorité des applis.
Après, tu seras dans le cas de figure d'au-dessus.

Il faut évidemment faire preuve de curiosité et essayer de connaitre des bases sur son PC pour comprendre et ne pas accepter telle ou telle alerte.

Voila. Je ne sais pas si cela t'aidera beaucoup.

A+
0
Verni29
Je tiens à te dire un GRAND MERCI pour tout le temps que tu as passé à m'expliquer toutes ces choses.
C'est vraiment très sympa de ta part et ça fait plaisir de rencontrer des personnes comme toi prêtes à aider les autres. J'avoue que sans tes conseils je n'aurai pas pu faire grand chose!
Je te souhaite une très bonne année 2009!
Bonne continuation!
A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 déc. 2008 à 15:08
Salut et bonne année à toi aussi.
0