Comment supprimer le virus bagle

Fermé
cyrius222 - 14 mars 2009 à 20:15
 cyrius222 - 15 mars 2009 à 18:09
Bonjour,
Je cherche à dépanner un PC infécté par Bagle.
J'ai suivi les différentes étapes du topic http://www.commentcamarche.net/faq/sujet 9889 comment supprimer le virus beagle bagle :
_réparation du mode sans échec
_lancé plusieurs fois ELIBAGLA en mode normal et sans échec, le dernier rapport disait que tout était ok
_exécuté combofix qui a placé plusieurs fichiers en quarantaine
_exécuté kaspersky en ligne
_installé avast à la place de norton qui ne fonctionnait plus
Après toutes ces actions, j'ai encore les problèmes suivants:
_impossible d'exécuter zone alarm (message : n'est pas une application win32 valide), ni de le désinstaller
_impossible de réinstaller spybot
_la connexion internet (via IE) fonctionne quelques minutes puis je n'ai plus accès à aucun site (il tente d'accéder à une adresse ip puis afficher le message serveur indisponible)
Merci d'avance pour votre aide
A voir également:

4 réponses

pimprenelle27 Messages postés 20857 Date d'inscription lundi 10 décembre 2007 Statut Contributeur sécurité Dernière intervention 8 octobre 2019 2 502
14 mars 2009 à 20:16
non suis bien ce qui est indiqué :

Etape 1/ Télécharge :

- FindyKill http://sd-1.archive-host.com/membres/up/116615172019703188/FindyKill.exe sur le Bureau.


Note importante : l'infection bagle s'installant au moyen d'un crack/keygen, tu dois IMPERATIVEMENT supprimer ce type de fichier.

# Etape 2/

Lance l'installation avec les paramètres par défaut
- Double-clique sur le raccourci FindyKill sur le Bureau (sous Vista : clic droit sur le raccourci --> Exécuter en temps qu'Administrateur)
- Au menu principal, sélectionne l'option 1 (Recherche)
et l option 4 : Recherche Cracks / Keygens
cette recherche se fait sur le pc et sur les disques amovibles , il est donc important qu ils soient branché ..
- Le rapport est sauvegardé à la racine du disque dur (C:\FindyKill.txt )
Avant de faire quoi que ce soit d'autre, il est fortement recommandé de poster le rapport sur le forum pour avoir l'avis d'un spécialiste.Après confirmation par un intervenant qualifié du forum, passe au nettoyage


Si besoin: Tutoriel

Pour ceux qui ont vista, ne pas oublier de désactiver Le contrôle des comptes utilisateurs


0
merci du coup de main!
voilà le rapport findykill :

############################## [ FindyKill V4.720 ]

# User : Admin (Utilisateurs) # XPSP2-FBB6349CA
# Update on 12/03/09 by Chiquitine29
# Start at: 20:20:03 | 14/03/2009

# AMD Athlon(tm) 64 Processor 3500+
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
# Internet Explorer 6.0.2900.2180
# Windows Firewall Status : Disabled
# AV : avast! antivirus 4.8.1335 [VPS 090313-0] 4.8.1335 [ Enabled | Updated ]
# FW : ZoneAlarm Pro Firewall[ (!) Disabled ]6.1.737.000

# A:\ # Lecteur de disquettes 3 ½ pouces
# C:\ # Disque fixe local # 78,13 Go (66,52 Go free) # NTFS
# D:\ # Disque fixe local # 154,75 Go (46,91 Go free) # NTFS
# E:\ # Disque CD-ROM # 4,36 Go (0 Mo free) [LES_POUPEES_RUSS] # UDF
# F:\ # Disque fixe local # 29,3 Go (3,43 Go free) [JEUX ] # NTFS
# G:\ # Disque amovible
# H:\ # Disque amovible
# I:\ # Disque amovible
# J:\ # Disque CD-ROM
# K:\ # Disque amovible
# M:\ # Disque fixe local # 47,02 Go (16,11 Go free) [FICHIERS] # NTFS

############################## [ Processus actifs ]

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Java\jre6\bin\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\ATI Technologies\ATI.ACE\CLI.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\Program Files\internet explorer\iexplore.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wbem\wmiprvse.exe

################## [ Fichiers / Dossiers infectieux C:\ ]

Found ! - C:\InfoSat.txt

################## [ C:\WINDOWS ]


################## [ C:\WINDOWS\system32 ]


################## [ C:\WINDOWS\system32\drivers ]


################## [ C:\.. Application Data ... ]


################## [ Registre / Clés infectieuses ]

Found ! - HKEY_USERS\S-1-5-21-329068152-1993962763-854245398-1003\Software\Local AppWizard-Generated Applications\patch
Found ! - HKEY_USERS\S-1-5-21-329068152-1993962763-854245398-1003\Software\Local AppWizard-Generated Applications\winupgro
Found ! - HKEY_CURRENT_USER\Software\Local AppWizard-Generated Applications\patch
Found ! - HKEY_CURRENT_USER\Software\Local AppWizard-Generated Applications\winupgro
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\srosa
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SROSA
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sK9Ou0s
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SK9OU0S


################## [ Recherche dans supports amovibles]

# Presence des fichiers :


################## [ Registre / Mountpoint2 ]

# -> Not found !

################## [ ! Fin du rapport # FindyKill V4.720 ! ]

################################### [ FindyKill V4.720 ]

# User : Admin (Utilisateurs) # XPSP2-FBB6349CA
# Update on 12/03/09 by Chiquitine29
# Start at: 20:15:56 | 14/03/2009

# AMD Athlon(tm) 64 Processor 3500+
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
# Internet Explorer 6.0.2900.2180
# Windows Firewall Status : Disabled
# AV : avast! antivirus 4.8.1335 [VPS 090313-0] 4.8.1335 [ Enabled | Updated ]
# FW : ZoneAlarm Pro Firewall[ (!) Disabled ]6.1.737.000

# A:\ # Lecteur de disquettes 3 ½ pouces
# C:\ # Disque fixe local # 78,13 Go (66,52 Go free) # NTFS
# D:\ # Disque fixe local # 154,75 Go (46,91 Go free) # NTFS
# E:\ # Disque CD-ROM # 4,36 Go (0 Mo free) [LES_POUPEES_RUSS] # UDF
# F:\ # Disque fixe local # 29,3 Go (3,43 Go free) [JEUX ] # NTFS
# G:\ # Disque amovible
# H:\ # Disque amovible
# I:\ # Disque amovible
# J:\ # Disque CD-ROM
# K:\ # Disque amovible
# M:\ # Disque fixe local # 47,02 Go (16,11 Go free) [FICHIERS] # NTFS

################################### [ Cracks / Keygens ... ]

C:\Documents and Settings\Admin\Local Settings\Temporary Internet Files\Content.IE5\F7GEQQUW\0-O1TSadUD-crack-s-[1].png
C:\Documents and Settings\Admin\Recent\CRACK.lnk
C:\Documents and Settings\Admin\Recent\Norton Antivirus 2005 Fr Keygen Patchliveupdate2041.zip.lnk
C:\Documents and Settings\Admin\Recent\Norton.Antivirus.2005.-.Keygen.and.Activation.by.MaRmO.zip.lnk
################## [ ! Fin du rapport # FindyKill V4.720 ! ]
0
Bonjour,
j'ai exécuté findykill avec l'option 2, quelqu'un peut m'aider en analyant le résultat?
############################## [ FindyKill V4.720 ]

# User : Admin (Utilisateurs) # XPSP2-FBB6349CA
# Update on 12/03/09 by Chiquitine29
# Start at: 17:00:18 | 15/03/2009

# AMD Athlon(tm) 64 Processor 3500+
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
# Internet Explorer 6.0.2900.2180
# Windows Firewall Status : Disabled
# AV : avast! antivirus 4.8.1335 [VPS 090314-0] 4.8.1335 [ Enabled | Updated ]
# FW : ZoneAlarm Pro Firewall[ (!) Disabled ]6.1.737.000

# A:\ # Lecteur de disquettes 3 ½ pouces
# C:\ # Disque fixe local # 78,13 Go (66,51 Go free) # NTFS
# D:\ # Disque fixe local # 154,75 Go (47,22 Go free) # NTFS
# E:\ # Disque CD-ROM
# G:\ # Disque amovible
# H:\ # Disque amovible
# I:\ # Disque amovible
# J:\ # Disque CD-ROM
# K:\ # Disque amovible

############################## [ Active Processes ]

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

################## [ Infected Files / Folders C:\ ]


################## [ C:\WINDOWS ]


################## [ C:\WINDOWS\system32 ]


################## [ C:\WINDOWS\system32\drivers ]


################## [ C:\.. Application Data ... ]


################## [ Registry / Infected keys ]


################## [ Cleaning Removable drives ]

# Deleting files :


################## [ Registry / Mountpoint2 ]

# -> Not found !

################## [ Searching Other Infections ]

# -> Nothing found.

################## [ PEH Corrupted ]

C:\Program Files\Zone Labs\ZoneAlarm\repair\vsmon.exe
C:\Program Files\Zone Labs\ZoneAlarm\zatutor.exe
C:\Program Files\Zone Labs\ZoneAlarm\zauninst.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Zone Labs\ZoneAlarm\zonealarm.exe
C:\WINDOWS\$hf_mig$\KB896424\update\update.exe
C:\WINDOWS\$hf_mig$\KB898461\update\update.exe
C:\WINDOWS\$hf_mig$\KB900485\update\update.exe
C:\WINDOWS\$hf_mig$\KB905915\update\update.exe
C:\WINDOWS\$hf_mig$\KB908519\update\update.exe
C:\WINDOWS\$hf_mig$\KB908531\update\update.exe
C:\WINDOWS\$hf_mig$\KB910437\update\update.exe
C:\WINDOWS\$hf_mig$\KB911280\update\update.exe
C:\WINDOWS\$hf_mig$\KB911562\update\update.exe
C:\WINDOWS\$hf_mig$\KB911567\update\update.exe
C:\WINDOWS\$hf_mig$\KB911927\update\update.exe
C:\WINDOWS\$hf_mig$\KB912812\update\update.exe
C:\WINDOWS\$hf_mig$\KB912919\update\update.exe
C:\WINDOWS\$hf_mig$\KB913446\update\update.exe
C:\WINDOWS\$hf_mig$\KB913580\update\update.exe
C:\WINDOWS\$hf_mig$\KB914388\update\update.exe
C:\WINDOWS\$hf_mig$\KB914389\update\update.exe
C:\WINDOWS\$hf_mig$\KB916281\update\update.exe
C:\WINDOWS\$hf_mig$\KB916595\update\update.exe
C:\WINDOWS\$hf_mig$\KB917159\update\update.exe
C:\WINDOWS\$hf_mig$\KB917344\update\update.exe
C:\WINDOWS\$hf_mig$\KB917422\update\update.exe
C:\WINDOWS\$hf_mig$\KB917953\update\update.exe
C:\WINDOWS\$hf_mig$\KB918439\update\update.exe
C:\WINDOWS\$hf_mig$\KB918899\update\update.exe
C:\WINDOWS\$hf_mig$\KB920214\update\update.exe
C:\WINDOWS\$hf_mig$\KB920670\update\update.exe
C:\WINDOWS\$hf_mig$\KB920683\update\update.exe
C:\WINDOWS\$hf_mig$\KB921398\update\update.exe
C:\WINDOWS\$hf_mig$\KB921883\update\update.exe
C:\WINDOWS\$hf_mig$\KB922616\update\update.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe

################## [ ! End of Report # FindyKill V4.720 ! ]
0
pimprenelle27 Messages postés 20857 Date d'inscription lundi 10 décembre 2007 Statut Contributeur sécurité Dernière intervention 8 octobre 2019 2 502
15 mars 2009 à 17:44
il y a ça que je n'ai jamais vu PEH Corrupted et as tu fais l'option 4?:

C:\Program Files\Zone Labs\ZoneAlarm\repair\vsmon.exe
C:\Program Files\Zone Labs\ZoneAlarm\zatutor.exe
C:\Program Files\Zone Labs\ZoneAlarm\zauninst.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Zone Labs\ZoneAlarm\zonealarm.exe
C:\WINDOWS\$hf_mig$\KB896424\update\update.exe
C:\WINDOWS\$hf_mig$\KB898461\update\update.exe
C:\WINDOWS\$hf_mig$\KB900485\update\update.exe
C:\WINDOWS\$hf_mig$\KB905915\update\update.exe
C:\WINDOWS\$hf_mig$\KB908519\update\update.exe
C:\WINDOWS\$hf_mig$\KB908531\update\update.exe
C:\WINDOWS\$hf_mig$\KB910437\update\update.exe
C:\WINDOWS\$hf_mig$\KB911280\update\update.exe
C:\WINDOWS\$hf_mig$\KB911562\update\update.exe
C:\WINDOWS\$hf_mig$\KB911567\update\update.exe
C:\WINDOWS\$hf_mig$\KB911927\update\update.exe
C:\WINDOWS\$hf_mig$\KB912812\update\update.exe
C:\WINDOWS\$hf_mig$\KB912919\update\update.exe
C:\WINDOWS\$hf_mig$\KB913446\update\update.exe
C:\WINDOWS\$hf_mig$\KB913580\update\update.exe
C:\WINDOWS\$hf_mig$\KB914388\update\update.exe
C:\WINDOWS\$hf_mig$\KB914389\update\update.exe
C:\WINDOWS\$hf_mig$\KB916281\update\update.exe
C:\WINDOWS\$hf_mig$\KB916595\update\update.exe
C:\WINDOWS\$hf_mig$\KB917159\update\update.exe
C:\WINDOWS\$hf_mig$\KB917344\update\update.exe
C:\WINDOWS\$hf_mig$\KB917422\update\update.exe
C:\WINDOWS\$hf_mig$\KB917953\update\update.exe
C:\WINDOWS\$hf_mig$\KB918439\update\update.exe
C:\WINDOWS\$hf_mig$\KB918899\update\update.exe
C:\WINDOWS\$hf_mig$\KB920214\update\update.exe
C:\WINDOWS\$hf_mig$\KB920670\update\update.exe
C:\WINDOWS\$hf_mig$\KB920683\update\update.exe
C:\WINDOWS\$hf_mig$\KB921398\update\update.exe
C:\WINDOWS\$hf_mig$\KB921883\update\update.exe
C:\WINDOWS\$hf_mig$\KB922616\update\update.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
0
je viens de le refaire :
################################### [ FindyKill V4.720 ]

# User : Admin (Utilisateurs) # XPSP2-FBB6349CA
# Update on 12/03/09 by Chiquitine29
# Start at: 17:51:59 | 15/03/2009

# AMD Athlon(tm) 64 Processor 3500+
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
# Internet Explorer 6.0.2900.2180
# Windows Firewall Status : Disabled
# AV : avast! antivirus 4.8.1335 [VPS 090314-0] 4.8.1335 [ Enabled | Updated ]
# FW : ZoneAlarm Pro Firewall[ (!) Disabled ]6.1.737.000

# A:\ # Lecteur de disquettes 3 ½ pouces
# C:\ # Disque fixe local # 78,13 Go (66,49 Go free) # NTFS
# D:\ # Disque fixe local # 154,75 Go (47,22 Go free) # NTFS
# E:\ # Disque CD-ROM # 4,36 Go (0 Mo free) [LES_POUPEES_RUSS] # UDF
# F:\ # Disque fixe local # 29,3 Go (3,43 Go free) [JEUX ] # NTFS
# G:\ # Disque amovible
# H:\ # Disque amovible
# I:\ # Disque amovible
# J:\ # Disque CD-ROM
# K:\ # Disque amovible
# M:\ # Disque fixe local # 47,02 Go (16,11 Go free) [FICHIERS] # NTFS

################################### [ Cracks / Keygens ... ]







################## [ ! Fin du rapport # FindyKill V4.720 ! ]
0