PC infecté par Win32.bagle.of

Fermé
Kudenn -  
 magicsystem -
Bonjour,

Je ne peux plus lancer certains programmes. Lorsque j'essai de lancer mon antivirus, (Kaspersky anti virus 2009) j'ai un message qui m'indique que ce n'est pas une "application Win32 valide".

La semaine derniere, j'ai fait un scan en ligne sur Kaspersky online scaner qui m'a indiqué que mon PC etait infecté par E-mail-worm.Win32.bagle.of. Je n'ai pas eu le temps de m'en occuper. Aujourd'hui je refais un scan en ligne (toujour sur Kaspersky) et la, il ne me l'indique pas.

Quelqu'un peut-il ma'aider SVP?

Voici les deux rapports:

Sunday, May 03, 2009 8:13:34 PM
Système d'exploitation : Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
Kaspersky On-line Scanner version : 5.0.84.2
Dernière mise à jour de la base antivirus Kaspersky : 3/05/2009
Enregistrements dans la base antivirus Kaspersky : 1923088

Paramètres d'analyse
Analyser avec la base antivirus suivante standard
Analyser les archives vrai
Analyser les bases de messagerie vrai

Cible de l'analyse Zones critiques
C:\WINDOWS
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\

Statistiques de l'analyse
Total d'objets analysés 19566
Nombre de virus trouvés 1
Nombre d'objets infectés 1 / 0
Nombre d'objets suspects 0
Durée de l'analyse 01:14:34

Nom de l'objet infecté Nom du virus Dernière action
C:\WINDOWS\$hf_mig$\KB956572\SP3GDR\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\$hf_mig$\KB956572\SP3QFE\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\$hf_mig$\KB956841\SP3GDR\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\$hf_mig$\KB956841\SP3QFE\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\$NtUninstallKB956572$\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\$NtUninstallKB956841$\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré

C:\WINDOWS\Driver Cache\i386\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré

C:\WINDOWS\SoftwareDistribution\Download\44b6174a4a693136d02d4a7ecd7cbd54\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré

C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré

C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\DEFAULT.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\Internet.evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\ODiag.evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\OSession.evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SOFTWARE.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SYSTEM.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\drivers\atapi.sys L'objet est verrouillé ignoré

C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré

C:\WINDOWS\system32\wintems.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré

C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré

C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~DF81AE.tmp L'objet est verrouillé ignoré

Analyse terminée.

--------------------------------------------------------------------------------------------------------------------

Le rapport de ce jour:

Sunday, May 10, 2009 12:51:46 PM
Système d'exploitation : Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
Kaspersky On-line Scanner version : 5.0.84.2
Dernière mise à jour de la base antivirus Kaspersky : 10/05/2009
Enregistrements dans la base antivirus Kaspersky : 1950753

Paramètres d'analyse
Analyser avec la base antivirus suivante standard
Analyser les archives vrai
Analyser les bases de messagerie vrai

Cible de l'analyse Zones critiques
C:\WINDOWS
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\

Statistiques de l'analyse
Total d'objets analysés 19652
Nombre de virus trouvés 0
Nombre d'objets infectés 0 / 0
Nombre d'objets suspects 0
Durée de l'analyse 01:17:51

Nom de l'objet infecté Nom du virus Dernière action
C:\WINDOWS\$hf_mig$\KB956572\SP3GDR\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\$hf_mig$\KB956572\SP3QFE\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\$hf_mig$\KB956841\SP3GDR\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\$hf_mig$\KB956841\SP3QFE\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\$NtUninstallKB956572$\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\$NtUninstallKB956841$\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré

C:\WINDOWS\Driver Cache\i386\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré

C:\WINDOWS\SoftwareDistribution\Download\44b6174a4a693136d02d4a7ecd7cbd54\ntoskrnl.exe L'objet est verrouillé ignoré

C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\DEFAULT.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\Internet.evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\ODiag.evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\OSession.evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SOFTWARE.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SYSTEM.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\drivers\atapi.sys L'objet est verrouillé ignoré

C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré

C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré

C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré

Analyse terminée.
A voir également:

52 réponses

Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Re,

"formate" dit l'incompétent caché dans l'anonymat.

Et qui ignore la différence entre une réparation Windows et un formatage.

====================

Par contre, ni ton Windows ni ton Internet Explorer ne sont à jour.

Comme l'ordi est stable, ça peut résoudre le problème que de les mettre à jour.
0
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Salut,

toujours courageusement anonyme !!

on engage, viens prouver ton savoir faire.

0
Kudenn
 
Salut Lyonnais92,

Visiblement c'est la guerre sur le net...
Moi je n'y connait pas grand chose, mais je trouve d'un grand secours ce que vous faites. Je pense que mon cas est bien merdique, mais d'apres ce que je vois sur votre forum, vous avez l'air d'avoir un bon taux de reussite sur un bon nombre d'autres problemes. Alors moi, je vous encourage dans votre demarche.

Donc d'apres ce que je comprends, la solution serait de formater.
Mais avant de le faire, je voudrais savoir quelques petites choses:
- Bien que nous ne soyons pas allés au bout de la procedure, mon PC fonctionne correctement. Est-ce que je peux rester dans cet etat ou il y a t-il toujours un risque? En gros est-ce qu'il y a danger ou inconveniens à rester dans l'etat?
- Si il y a danger, est-ce que je peux sauvegarder sans risque mes données importantes sur un autre support et les reinstaller apres formatage du DD sans propager à nouveau l'infection?
0
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Re,

avant d'en arriver au formatage, on a encore quelques options.

Le première est de mettre à jour Windows et Internet Explorer.

La seconde sera de réparer Windows.

Sauvegarder tes documents est une nécessité de sécurité.

Actuellement, je pense que tu n'es plus infecté. Par contre, une clé de registre a été modifiée et bloque la restauration système (petite question, tu as vérifié que ça fonctionnait avant ?).

En conséquence, je pense qu'une copie de sécurité de tes données ne sera pas infecté.

On peut vivre dans ta situation (c'est une position un pei plis risquée qu'avec la restauration en ordre de marche).

Mets à jour Windows et IE. On verra après.
0
Kudenn
 
Salut,

Pas possible de remettre à jour Windows et internet Explorer en raison de la version (!).
En ce qui concerne le point de restauration, en fait je pense que ca marche. Le seul point qui ne marche pas est le fait de mettre "Restauration du systeme hors tension sur l'ensemble des lecteurs". Autrement, creer un point de restauration semble marcher.
0
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Re,

est ce que tu peux limiter la taille de l'espace alloué à la restauration Système ?
0
Kudenn
 
Salut,

Oui effectivement, c'est possible.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Bonjour,

Alors, limite un peu en dessous de la taille actuelle.

Il se passe quoi ?
0
Kudenn
 
Je suis passé de 12% (le max) à 10% sur les 2 lecteurs C et D. Mais rien de nouveau. Je ne peux toujours pas mettre la restauration du systeme hors tension sur le lecteur C (mais toujours possible sur D). Est-ce du à la fragmentation du disque?
0
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Re,

je ne crois pas, mais tu ne perds rien à essayer.

A partir du moment où tu peux limiter la taille allouée à la restauration système, tu dois pouvoir vivre comme ça.

Les points récents sont là ?

Je me demande si en mettant la taille à zéro cela ne la purgerait pas.

Tu peux prendre un point de restauration manuellement ?
0
Kudenn
 
Oui, Je peux prendre un point de restauration manuellement.
0
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Re,

donc tu essayes de mettre à zéro la taille de la zone et tu appliques.

Tu vérifies que les points ont été supprimés.

Si oui, tu remets la taille actuelle et tu prends un point propre.

Sinon, tu la laisses à zéro et tu fais redémarrer l'ordi.

Tu regardes si ils sont supprimés. Si oui, mets la taille actuelle et prends un point propre.
0
Kudenn
 
Sur le disque D, j'ai pu mettre à 0. Sur le disque C le mini est de 1%. J'ai quand meme fait appliqué. Au resultat, il ne reste que deux points de restauration. Un hier et un avant hier. Je ne sais pas si c'est quand meme bon?
Quand tu dis: "prend un point propre", cela veut-il dire que je dois creer un point de restauration?
0
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Re,

oui, prendre un point propre c'est prendre un point"ordi désinfecté".

Retient sa date, tu peux revenir sur lui si nécessaire.
0
Kudenn
 
Ok, c'est fait. Autre chose à faire?
0
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Bonjour,

je crois que l'on n'a pas nettoyé les outils :

Démarrer, Exécuter, tape
combofix /u
dans la zone de saisie puis clique sur OK.

* Télécharge ToolsCleaner par A.Rothstein & dj QUIOU sur ton Bureau.

http://pc-system.fr/
hxxp://a-rothstein.changelog.fr/TC/ToolsCleaner2.exe
hxxp://pagesperso-orange.fr/AceRothstein/ToolsCleaner2.exe

* Clique sur Recherche et laisse le scan se terminer.

* Clique, sur Suppression pour finaliser.

* Tu peux, si tu le souhaites, te servir des Options facultatives.

* Clique sur Quitter, pour que le rapport puisse se créer.

* Poste moi le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur( C:\).
0
Kudenn
 
Salut,

combofix /u ne marche pas.
0
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Re,

fais la suite.
0
Kudenn
 
Le rapport:

[ Rapport ToolsCleaner version 2.3.5 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\UsbFix.txt: trouvé !
C:\Toolbar SD: trouvé !
C:\UsbFix: trouvé !
C:\FindyKill: trouvé !
C:\Documents and Settings\Administrateur\Bureau\SmitFraudFix.exe: trouvé !
C:\Documents and Settings\Administrateur\Bureau\ToolBarSD.exe: trouvé !
C:\Documents and Settings\Administrateur\Bureau\UsbFix.exe: trouvé !
C:\Documents and Settings\Administrateur\Bureau\SmitFraudfix: trouvé !
C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\UsbFix: trouvé !
C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\FindyKill: trouvé !

---------------------------------
--> Suppression:

C:\Documents and Settings\Administrateur\Bureau\SmitFraudFix.exe: supprimé !
C:\Documents and Settings\Administrateur\Bureau\ToolBarSD.exe: supprimé !
C:\UsbFix.txt: supprimé !
C:\Documents and Settings\Administrateur\Bureau\UsbFix.exe: supprimé !
C:\Toolbar SD: supprimé !
C:\UsbFix: supprimé !
C:\FindyKill: supprimé !
C:\Documents and Settings\Administrateur\Bureau\SmitFraudfix: supprimé !
C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\UsbFix: supprimé !
C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\FindyKill: supprimé !
0
Kudenn
 
Le rapport:

[ Rapport ToolsCleaner version 2.3.5 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\UsbFix.txt: trouvé !
C:\Toolbar SD: trouvé !
C:\UsbFix: trouvé !
C:\FindyKill: trouvé !
C:\Documents and Settings\Administrateur\Bureau\SmitFraudFix.exe: trouvé !
C:\Documents and Settings\Administrateur\Bureau\ToolBarSD.exe: trouvé !
C:\Documents and Settings\Administrateur\Bureau\UsbFix.exe: trouvé !
C:\Documents and Settings\Administrateur\Bureau\SmitFraudfix: trouvé !
C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\UsbFix: trouvé !
C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\FindyKill: trouvé !

---------------------------------
--> Suppression:

C:\Documents and Settings\Administrateur\Bureau\SmitFraudFix.exe: supprimé !
C:\Documents and Settings\Administrateur\Bureau\ToolBarSD.exe: supprimé !
C:\UsbFix.txt: supprimé !
C:\Documents and Settings\Administrateur\Bureau\UsbFix.exe: supprimé !
C:\Toolbar SD: supprimé !
C:\UsbFix: supprimé !
C:\FindyKill: supprimé !
C:\Documents and Settings\Administrateur\Bureau\SmitFraudfix: supprimé !
C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\UsbFix: supprimé !
C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\FindyKill: supprimé !
0
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Re,

supprime Toolscleaner sur ton Bureau et C:\TCleaner.txt.

Fin de la désinfection.

==============

Bon surf.
0
Kudenn
 
Super! Merci pour tout.

Kudenn
0
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Re,

de rien pour l'aide.
0