PB éradication .win32.Bagle.bra
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité -
J'ai infecté mon Portable (XP SP2) avec le virus suivant : Trojan-Downloader.Win32.Bagle.bra (d'après Scan ne ligne de Kaspersky).
Le virus à désactivé mon Antivirus, le pare-feu de windows, la restauration du système, la possibilité de démarrer en mode sans échec, semble rendre inopérants la plupart des outils de détection et de diagnostic que j'ai testé (SaveBootrepair - Combofix - HiJackThis - Gmer...) et ce même si je change leur nom avant de les exécuter. Il a désactivé ma connexion Wifi principal, mais pas celle du "Neuf Spot" (je suis chez SFR).
En revanche, Windows démarre normalement (si j'ose dire), le menu exécuter est encore présent dans le menu démarrer, l'accès au registre aussi, la possibilité d'afficher les fichiers cachés également.
J'ai pu constater la présence de srosa.sys (C/Windows/system32/). Bien sûr, son élimination manuelle ne sert à rien, il revient au démarrage....
J'ai bien cherché dans les forum, mais apparemment l'éradication est difficile et je me permets donc de demander de l'aide....
Je remercie tous ceux qui pourront me guider.
Configuration: Windows XP Internet Explorer 8.0
- PB éradication .win32.Bagle.bra
- Win32 pup gen ✓ - Forum Linux / Unix
- Puadimanager win32/offercore ✓ - Forum Virus
- Win32:malware-gen - Forum Virus
- Télécharger win32 valide pour windows 7 gratuit - Forum Windows
- Puabundler win32 ✓ - Forum Antivirus
89 réponses
- 1
- 2
- 3
- 4
- 5
Infection par Trojan-Downloader.Win32.Bagle.bra sur XP SP2 entraîne la désactivation de l'antivirus et du pare-feu, empêche le mode sans échec et réapparaît au démarrage, avec la présence observée de srosa.sys.
Plusieurs réponses évoquent une origine possible liée à l'utilisation d'un crack téléchargé et proposent des outils comme FindyKill, ZHPDiag ou ZHPFix pour diagnostiquer et tenter l'éradication, tout en avertissant des risques.
D'autres conseils recommandent la mise à jour vers SP3 et la réinstallation des composants de sécurité, ou l'arrêt des programmes conflictifs afin de permettre l'utilisation d'outils de nettoyage compatibles.
En complément, des échanges soulignent qu'une infection persistante peut nécessiter une réinstallation propre et une sauvegarde préalable, car les signes (fichier caché, accès au registre) indiquent une compromission profonde du système.
As-tu ce problème suite au téléchargement d'un crack téléchargé ?
Si oui, élimine le immédiatement !
*********
Télécharge FindyKill (de Chiquitine29 et C_XX) sur ton bureau et installe-le :
= = = = =>>> En cliquant ici <<<= = = = =
! Déconnecte toi et ferme toutes tes applications en cours !
* Double clique sur "FindyKill.exe" pour lancer l’installation et laisse les paramètres d’installation par défaut.
* Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...)
* Double-clique sur le raccourci FindyKill qui est sur ton bureau pour lancer l’outil.
* Au menu principal choisis l’option "F" pour français et tape sur [Entrée].
* Au second menu Choisis l’option "1" (recherche) et tape sur [Entrée].
Laisse travailler l’outil et ne touche à rien ...
=> Poste le rapport qui apparaît à la fin, sur le forum ...
(Le rapport est sauvegardé aussi sous C:\FindyKill.txt)
(CTRL+A Pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)
Note : "Process.exe", une composante de l’outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s’agit pas d’un virus, mais d’un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d’où l’alerte émise par ces antivirus.
si tu as le désinstallateur pourquoi pas.
Le réinstaller n'est pas un souci.
Par contre, le SP2 est vulnérable. Pas de connexion Internet pendant cette période (d'ailleurs il serait préférable que tu retélécharges le SP3 avant de le désinstaller).
le lien du SP3 : https://www.commentcamarche.net/telecharger/systemes-d-exploitation/20759-sp3-windows-xp/
OUi j'avoue, c'était dans un crack (mais c'était juste pour un essai de programme important pour moi). Kaspersky de mon PC, n'avait pourtant rien détecté.
J'essaie tes solutions, en espérant que les programmes fonctionneront car le virus semble assez redoutable pour les neutraliser.
Je te donne les résultats dès que j'ai terminé.
A+
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre questionSuis bien les procédures et on devrait arriver à l'éradiquer.
J'espère que tu as commencé par virer le crack !!!
Sinon on bosse dans le vide ;-).
Pour information j'utilise un autre PC pour communiquer sur le net, par précaution...
FindyKill, je l'avais déjà essayé à partir d'une clé USB.
Une fenêtre de commande s'ouvre un très bref instant et se referme aussitôt. et puis plus rien.
Apparemment, le programme est détecté et neutralisé.
(Si ça peut aider) : Le seule chose que semble faire FindyKill, c'est la création d'un dossier FindyKill à la racine, mais impossible de l'ouvrir, l'affichage de l'écran flash un coup et rien ne se passe.
En changeant le nom du dossier FindyKill est en le plaçant sur le bureau j'ai pu l'ouvrir : à l'intérieur, j'ai un dossier "Tools" et deux fichiers Bypass.exe et FindyKil.cmd
Je lance quoi ???
Avant de venir sur le forum, j'avais essayé ComboFix (qui s'est arrété après avoir détecté une erreur de date, pourtant la date et l'heure du PC sont bons). ComboFix m'avait déjà indiqué avant de se refermer qu'il fallait que je désactive Norton2006 et Kaspersky.
Or Norton, je ne savais pas qu'il était installé, peut être une trace de la config de départ du portable (Un HP Pavillon) quand à Kaspersky, c'est bien mon antivirus.
Pb : c'est que ni l'un ni l'autre n'apparaît dans les processus et je ne peux donc pas les arréter.... à moins que je ne m'y prenne mal.
Et je précise que la désinstallation de Kaspersky, ou les réparations, sont impossible (erreur 1318, je crois) en raison de l'absence de certains fichiers dans l'"application and data" du dossier "AllUsers"
= = = =>>> En cliquant ici <<<= = = =
Tu ne fais bien entendu pas l’étape 3 de la réinstallation.
*******
On va essaye d'élaguer avec MBAM s'il passe :
Télécharge Malwarebytes’ Anti-Malware
= = = = >>> En cliquant ici <<< = = = =
- Enregistre le sur le bureau
- Double clique sur le fichier téléchargé pour lancer le processus d’installation
- Lorsqu’il te le sera demandé, mets à jour Malwarebytes anti malware
- Si le pare-feu demande l’autorisation de se connecter pour malwarebytes, acceptes
- Une fois la mise à jour terminée, ferme Malwarebytes
- Double-clique sur l’icône de malwarebytes pour le relancer
- Dans l’onglet, Recherche, probablement ouvert par défaut,
- Sélectionne Exécuter un examen complet
- Clique sur Rechercher
- Le scan démarre
- A la fin de l’analyse, un message s’affiche : L’examen s’est terminé normalement. Cliquez sur ‘Afficher les résultats’ pour afficher tous les objets trouvés.
- Clique sur Ok pour poursuivre.
- Si des malwares ont été détectés, cliques sur Afficher les résultats
- Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
- Malwarebytes va ouvrir le bloc-notes et y copier le rapport d’analyse.
- Rends toi dans l’onglet rapport/log
- Tu clique dessus pour l’afficher.
- Une fois affiché, cliques sur édition en haut du bloc notes, et puis sur sélectionner tout
- Tu recliques sur édition et puis sur copier et tu reviens sur le forum et dans ta réponse
- Tu clique droit dans le cadre de la réponse et coller
Si tu as besoin d’aide regarde ce tutorial ICI
Bon je crois que je vais le stopper de force (par le gestionnaire des tâches). Sauf, si tu me le déconseilles.
Et ensuite, commencer les essais avec MalwareByte's Anti-Malware.
Je dois avoir à faire à un Bagle récent, car il semble contrer la plupart des outils classiques.... Qu'en penses-tu ?
Le scan en ligne Kaspersky ne te propose pas la suppression ?
*****
Essaye de télécharger Findykill (que je viens de renommer) ici et de recommencer :
http://sd-1.archive-host.com/membres/up/68979205412808752/ecojef.exe
Par ailleurs, je soupsonne, le fichier Srosa.sys, car peu de temps avant que Kaspersky ne cesse de fonctionner et après un redémarrage, j'ai eu un message de mon antivirus, celui installé sur mon Pc, concernant ce fichier, en m'indiquant que c'était associé à msgrmsgr.exe (messenger live). J'ai cru que c'était pour la mise à jour de messenger car je ne l'avais pas encore faite. J'ai certainement cliqué sur "ignorer" pensant que je m'occuperais de cela plus tard... Et voilà comment dans ma précipitation, je me suis fait piéger.... Double hontes pour moi.
Donc, je vais remettre ma connexion Internet sur le Portable infecté et je vais voir si les Scaner Online (Kasperky ou autres peuvent m'aider...)
Sinon, penses-tu qu'en passant par le registre, on peut neutraliser, même partiellement et temporairement, le fonctionnement du vers afin d'installer et de faire fonctionner les programmes d'éardication que tu m'as proposés.
ecojef essai ceci stp :
Télécharge KillB
Dézippe l archive et double clic sur GO.cmd , dis moi si il démarre ..
Remarque, l'archive KillB, contient le dossier que crée FindyKill au niveau de la racine dont je parlais tout à l'heure... enfin, il me semble.
merci aussi de ton aide chiquitine29
... résultats : au début, je suis parvenu à installer le scripti de démarrage, mais aprèès son lancement, il semble aussi à son tour se bloquer
******
Télécharge ZHPDiag sur ton bureau :
= = = = =>>>En cliquant ici <<<= = = = = =
Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.
N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
Double clique droit sur le raccourci ZHPDiag sur ton Bureau pour le lancer.
/!\ L’outil a créé 2 icônes ZHPDiag et ZHPFix /!\
Clique sur la loupe pour lancer l'analyse.
Laisse l’outil travailler, il peut être assez long.
Ferme ZHPDiag en fin d’analyse.
Pour transmettre le rapport clique sur ce lien :
http://www.cijoint.fr/
Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
Sélectionne le fichier ZHPDiag.txt.
Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt
est ajouté dans la page.
Copie ce lien dans ta réponse.
http://www.cijoint.fr/cjlink.php?file=cj200911/cijJtW4tJ6.txt
Je vois bien qu'il a pas mal de processus que j'aurais dû fermer avant de lancer les logiciels de diagnostic et d'éradication de tout à l'heure, comme TeaTimer;exe ou avp.exe, mais connaissez vous le programme qui permet de la faire quand ces processus n'apparaissent pas dans le gestionnaire des tâches de Windows ?
- 1
- 2
- 3
- 4
- 5