Bagle résistant à Findykill

ankerdouez -  
SG1 Messages postés 21 Statut Membre -
Bonjour,

Mon pc est apparemment infecté depuis quelques jours par un virus de type bagle. Le symptôme est le suivant : au bout de 2 ou 3 connexions internet, ma connexion se bloque (dans un 1er temps, Zonealarm et Avast ont été attaqué ds la base de registres, impossible désormais de les ouvrir). Je dois redémarrer le système pour la récupérer mais elle se bloque à nouveau... et ainsi de suite. J'ai essayé Findykill (qui me donne le rapport en annexe) mais qui malheureusement s'avère inefficace. Le soft m'indique avoir procédé à la désinfection mais il semble que se virus se réinstalle à chaque nouvelle connexion...
Quelqu'un aurait-il une solution ? merci d'avance.

############################## [ FindyKill V4.718 ]

# User : thomas (Administrateurs) # POSTE1
# Update on 01/03/09
# Start at: 18:20:15 | 27/04/2009

# Intel(R) Pentium(R) 4 CPU 3.00GHz
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
# Internet Explorer 6.0.2900.2180
# Windows Firewall Status : Enabled
# AV : avast! antivirus 4.8.1335 [VPS 090423-0] 4.8.1335 [ (!) Disabled | Updated ]
# FW : ZoneAlarm Firewall[ Enabled ]7.0.483.000

# A:\ # Lecteur de disquettes 3 « pouces
# C:\ # Disque fixe local # 24,82 Go (1,13 Go free) # NTFS
# D:\ # Disque fixe local # 48,83 Go (4,82 Go free) # NTFS
# E:\ # Disque fixe local # 21,1 Go (6,55 Go free) # FAT32
# F:\ # Disque fixe local # 230,64 Go (56,42 Go free) [Stockage] # NTFS
# G:\ # Disque CD-ROM
# H:\ # Disque CD-ROM
# I:\ # Disque CD-ROM

############################## [ Processus actifs ]

D:\windows\System32\smss.exe
D:\windows\system32\csrss.exe
D:\windows\system32\winlogon.exe
D:\windows\system32\services.exe
D:\windows\system32\lsass.exe
D:\windows\system32\svchost.exe
D:\windows\system32\svchost.exe
D:\windows\System32\svchost.exe
D:\windows\system32\svchost.exe
D:\windows\system32\svchost.exe
D:\windows\system32\spoolsv.exe
D:\windows\Explorer.EXE
D:\WINDOWS\system32\CTsvcCDA.exe
D:\Program Files\Java\jre6\bin\jqs.exe
D:\Program Files\CDBurnerXP\NMSAccessU.exe
D:\windows\system32\svchost.exe
D:\windows\system32\wdfmgr.exe
D:\windows\system32\DRIVERS\WtSrv.exe
D:\WINDOWS\system32\MsPMSPSv.exe
D:\Program Files\Canon\CAL\CALMAIN.exe
D:\windows\system32\CTHELPER.EXE
D:\WINDOWS\system32\PowerDesk8\Matrox.PowerDesk.PDeskNet.exe
D:\Program Files\Java\jre6\bin\jusched.exe
D:\windows\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE
D:\windows\system32\SxgTkBar.exe
D:\windows\system32\WService.EXE
D:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
D:\windows\system32\wscntfy.exe
D:\windows\System32\alg.exe
D:\windows\system32\wuauclt.exe
D:\Program Files\Java\jre6\bin\jucheck.exe
D:\WINDOWS\system32\wbem\wmiprvse.exe

################## [ Fichiers / Dossiers infectieux D:\ ]

################## [ D:\windows ]

################## [ D:\windows\system32 ]

################## [ D:\windows\system32\drivers ]

################## [ D:\.. Application Data ... ]

Found ! - "D:\Documents and Settings\thomas\Application Data\drivers"
Found ! - "D:\Documents and Settings\thomas\Application Data\drivers\downld"

################## [ Registre / Clés infectieuses ]

Found ! - HKEY_USERS\S-1-5-21-220523388-1958367476-682003330-1003\Software\bisoft
Found ! - HKEY_CURRENT_USER\Software\bisoft

################## [ Recherche dans supports amovibles]

# Presence des fichiers :

################## [ Registre / Mountpoint2 ]

# -> Not found !

################## [ ! Fin du rapport # FindyKill V4.718 ! ]

3 réponses

loloetseb Messages postés 5684 Statut Membre 174
 
Pour suivre;)

Ankerdouez,t'as la chance d'avoir le createur de findy kill en personne!!!!

Bravo chiquitine pour ton travail
1
Utilisateur anonyme
 
Salut ,

désinstal ta version de findykill car pas a jours et :

Télécharge FindyKill sur ton bureau :

http://sd-1.archive-host.com/membres/up/116615172019703188/FindyKill.exe

! Déconnecte toi et ferme toutes applications en cours !

* Double clique sur "FindyKill.exe" pour lancer l'installation et laisse les paramètres d'instalation par défaut .

* Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...)

* Double-clique sur le raccourci FindyKill qui est sur ton bureau pour lancer l'outil .

* Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

* Au second menu Choisis l'option " 1 " (recherche) et tape sur [entrée]

Laisse travailler l'outil et ne touche à rien ...

--> Poste le rapport qui apparait à la fin , sur le forum ...

( le rapport est sauvegardé aussi sous C:\FindyKill.txt )
( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
0
ankerdouez
 
salut Chiquitine29 et merci pour ton aide.
je t'envoie ci-dessous le rapport de Findykill updaté :


############################## [ FindyKill V4.727 ]

# User : thomas (Administrateurs) # POSTE1
# Update on 27/04/09 by Chiquitine29
# Start at: 19:15:11 | 28/04/2009
# Website : http://pagesperso-orange.fr/FindyKill.Ad.Remover/

# Intel(R) Pentium(R) 4 CPU 3.00GHz
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
# Internet Explorer 6.0.2900.2180
# Windows Firewall Status : Enabled
# AV : avast! antivirus 4.8.1335 [VPS 090423-0] 4.8.1335 [ (!) Disabled | Updated ]
# FW : ZoneAlarm Firewall[ Enabled ]7.0.483.000

# A:\ # Lecteur de disquettes 3 œ pouces
# C:\ # Disque fixe local # 24,82 Go (1,13 Go free) # NTFS
# D:\ # Disque fixe local # 48,83 Go (4,82 Go free) # NTFS
# E:\ # Disque fixe local # 21,1 Go (6,55 Go free) # FAT32
# F:\ # Disque fixe local # 230,64 Go (56,42 Go free) [Stockage] # NTFS
# G:\ # Disque CD-ROM
# H:\ # Disque CD-ROM
# I:\ # Disque CD-ROM
# J:\ # Disque amovible # 3,72 Go (3,02 Go free) [USB DISK] # FAT32
# N:\ # Disque fixe local # 233,76 Go (124,24 Go free) [SANS TITRE] # NTFS

############################## [ Processus actifs ]

D:\windows\System32\smss.exe
D:\windows\system32\csrss.exe
D:\windows\system32\winlogon.exe
D:\windows\system32\services.exe
D:\windows\system32\lsass.exe
D:\windows\system32\svchost.exe
D:\windows\system32\svchost.exe
D:\windows\System32\svchost.exe
D:\windows\system32\svchost.exe
D:\windows\system32\svchost.exe
D:\windows\system32\spoolsv.exe
D:\windows\Explorer.EXE
D:\WINDOWS\system32\CTsvcCDA.exe
D:\Program Files\Java\jre6\bin\jqs.exe
D:\Program Files\CDBurnerXP\NMSAccessU.exe
D:\windows\system32\svchost.exe
D:\windows\system32\wdfmgr.exe
D:\windows\system32\DRIVERS\WtSrv.exe
D:\WINDOWS\system32\MsPMSPSv.exe
D:\Program Files\Canon\CAL\CALMAIN.exe
D:\windows\system32\CTHELPER.EXE
D:\WINDOWS\system32\PowerDesk8\Matrox.PowerDesk.PDeskNet.exe
D:\Program Files\Java\jre6\bin\jusched.exe
D:\windows\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE
D:\windows\system32\SxgTkBar.exe
D:\windows\system32\WService.EXE
D:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
D:\windows\system32\wscntfy.exe
D:\windows\System32\alg.exe
D:\windows\system32\wuauclt.exe
D:\WINDOWS\system32\wbem\wmiprvse.exe

################## [ Fichiers / Dossiers infectieux ]

Found ! "D:\Documents and Settings\thomas\Application Data\drivers"
Found ! "D:\Documents and Settings\thomas\Application Data\drivers\downld"

################## [ Infected Temp Files ]


################## [ Registre / Clés infectieuses ]

Found ! HKEY_USERS\S-1-5-21-220523388-1958367476-682003330-1003\Software\bisoft
Found ! HKEY_CURRENT_USER\Software\bisoft


################## [ Recherche dans supports amovibles]


################## [ Registre / Mountpoints2 ]

# -> Not found !

################## [ ! Fin du rapport # FindyKill V4.727 ! ]

A mes yeux de profane, il ne diffère guère du précédent mais...

TP.

PS : je constate que le pirates en chambre dont je suis sont assez nombreux à avoir recours directement ou indirectement à tes précieux services. Y a t-il moyen de contribuer financièrement à ton travail (site, lien...?)
0
Eve
 
Merci beaucoup pour ton aide.
J'ai moi aussi essayé la dernière version de Findykill mais après suppression lorsqu'il recherche d'autres infections, il trouve toujours les 3 lignes suivantes dans la base de registre qu'il n'arrive pas à supprimer, as tu une solution stp ? Merci.
Eve

################## [ Registre / Clés infectieuses ]

Found ! HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA
Found ! HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SROSA
Found ! HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_SROSA
0
SG1 Messages postés 21 Statut Membre
 
Bonjour,

Je continue ce sujet... Chiquitine29 est passé par là, je me dit que peut-être qu'elle y repassera...

Je viens de récupérer la dernière version de FindyKill pour une variante de Bagle.

1) Le logiciel installe un fichier nommé Winupgro.exe qui est précisemment le virus que j'ai éliminé.
Est-ce normal ?

2) Je ne sais pas si on peut contacter le créateur (Chiquitine29),
J'ai constaté que la dernière version s'installe à la racine du disque et l'emplacement ne peut pas être modifié... Dommage !

3) Le plus important, mon rapport de FindyKill :

################## | Registre / Clés infectieuses |
Présent ! [HKLM\SYSTEM\CurrentControlSet\Services\111111s1ro1s1a]
Présent ! [HKLM\SYSTEM\ControlSet001\Services\111111s1ro1s1a]
Présent ! [HKLM\SYSTEM\ControlSet002\Services\111111s1ro1s1a]
Présent ! [HKLM\SYSTEM\ControlSet003\Services\111111s1ro1s1a]
Présent ! [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_111111s1ro1s1a]
Présent ! [HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_111111s1ro1s1a]
Présent ! [HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_111111s1ro1s1a]
Présent ! [HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_111111s1ro1s1a]


Doit-on supprimer ces lignes dans le registre ?
Si oui, je préfère le faire moi-même que laisser faire le logiciel... J'ai une tendance parano...

################## | Etat / Services / Informations |
# Affichage des fichiers cachés : OK
# Mode sans echec : OK
# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
# EapHost -> Start = 2 ( Good = 2 | Bad = 4 )
# Ip6Fw -> Start = 2 ( Good = 2 | Bad = 4 )
# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )


J'ai également ces quelques lignes dans le rapport de la version 5 que je n'avais pas dans le rapport de la version 4.

A quoi ça correspond ?

Merci

@+
0