PB éradication .win32.Bagle.bra
ecojef
Messages postés
63
Statut
Membre
-
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité -
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité -
Bonjour,
J'ai infecté mon Portable (XP SP2) avec le virus suivant : Trojan-Downloader.Win32.Bagle.bra (d'après Scan ne ligne de Kaspersky).
Le virus à désactivé mon Antivirus, le pare-feu de windows, la restauration du système, la possibilité de démarrer en mode sans échec, semble rendre inopérants la plupart des outils de détection et de diagnostic que j'ai testé (SaveBootrepair - Combofix - HiJackThis - Gmer...) et ce même si je change leur nom avant de les exécuter. Il a désactivé ma connexion Wifi principal, mais pas celle du "Neuf Spot" (je suis chez SFR).
En revanche, Windows démarre normalement (si j'ose dire), le menu exécuter est encore présent dans le menu démarrer, l'accès au registre aussi, la possibilité d'afficher les fichiers cachés également.
J'ai pu constater la présence de srosa.sys (C/Windows/system32/). Bien sûr, son élimination manuelle ne sert à rien, il revient au démarrage....
J'ai bien cherché dans les forum, mais apparemment l'éradication est difficile et je me permets donc de demander de l'aide....
Je remercie tous ceux qui pourront me guider.
J'ai infecté mon Portable (XP SP2) avec le virus suivant : Trojan-Downloader.Win32.Bagle.bra (d'après Scan ne ligne de Kaspersky).
Le virus à désactivé mon Antivirus, le pare-feu de windows, la restauration du système, la possibilité de démarrer en mode sans échec, semble rendre inopérants la plupart des outils de détection et de diagnostic que j'ai testé (SaveBootrepair - Combofix - HiJackThis - Gmer...) et ce même si je change leur nom avant de les exécuter. Il a désactivé ma connexion Wifi principal, mais pas celle du "Neuf Spot" (je suis chez SFR).
En revanche, Windows démarre normalement (si j'ose dire), le menu exécuter est encore présent dans le menu démarrer, l'accès au registre aussi, la possibilité d'afficher les fichiers cachés également.
J'ai pu constater la présence de srosa.sys (C/Windows/system32/). Bien sûr, son élimination manuelle ne sert à rien, il revient au démarrage....
J'ai bien cherché dans les forum, mais apparemment l'éradication est difficile et je me permets donc de demander de l'aide....
Je remercie tous ceux qui pourront me guider.
A voir également:
- PB éradication .win32.Bagle.bra
- Trojan win32 - Forum Virus
- Puabundler win32 rostpay ✓ - Forum Antivirus
- Puadimanager win32/offercore ✓ - Forum Virus
- PUA:Win32/InstallCore detecté par windows sécurité ✓ - Forum Virus
- Win32 pup gen ✓ - Forum Linux / Unix
89 réponses
ToolBar -S&D n'est pas accessible sur le site de l'auteur, je l'ai récupéré sur le site cnetfrance, si tu y vois une opposition fais le moi savoir, et merci pour la reprise de mon pb....
Par ailleurs j'avais réussi à réinstaller et mettre à jour les bases de Kaspersky avant de lire ton dernier post. Kaspersky fonctionne corretement apparemment....
voilà le rapport de Toolbar-S&D :
http://www.cijoint.fr/cjlink.php?file=cj200911/cijt5djT1O.txt
et le rapport de MBAM :
http://www.cijoint.fr/cjlink.php?file=cj200911/cijRjpZQ9l.txt
(j'ai réalisé la suppression du fichier malware détecté)
http://www.cijoint.fr/cjlink.php?file=cj200911/cijt5djT1O.txt
et le rapport de MBAM :
http://www.cijoint.fr/cjlink.php?file=cj200911/cijRjpZQ9l.txt
(j'ai réalisé la suppression du fichier malware détecté)
Bon, je vais me coucher, je pense que je pourrai ajouter "Résolu" à ce topic (je le ferai demain après confirmation des derniers rapport).
Encore bravo à l'équipe : crapoulou ; chiquitine29 et lyonnais92 (dans l'ordre d'apparition)
et je pense que je peux aussi remercier ZHPDiag et FindyKill (nouvelle version) pour avoir pu faire céder Bagle.bra et l'éradiquer.
Encore bravo à l'équipe : crapoulou ; chiquitine29 et lyonnais92 (dans l'ordre d'apparition)
et je pense que je peux aussi remercier ZHPDiag et FindyKill (nouvelle version) pour avoir pu faire céder Bagle.bra et l'éradiquer.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Bonsoir,
Je voulais juste savoir si quelqu'un de l'équipe pouvait me confirmer l'éradication des malwares à partir des derniers rapports fournis dans le post 72 et clore ce topic.
merci
Je voulais juste savoir si quelqu'un de l'équipe pouvait me confirmer l'éradication des malwares à partir des derniers rapports fournis dans le post 72 et clore ce topic.
merci
Bonsoir,
mets à jour Windows, Internet Explorer, Firefox et ta Console java.
Pour cette dernière :
Télécharge JavaRa.zip de Paul McLain et Fred de Vries.
http://raproducts.org/click/click.php?id=1
* Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
* Double-clique sur le répertoire JavaRa.
* Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
* Choisis Français puis clique sur Select.
* Clique sur Recherche de mises à jour.
* Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
* Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
* L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
* Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
* Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
* Ferme l'application.
Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.
===
Purge la restauration système :
Ouvre ce lien :
http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924
dans un premier temps tu le suis pour désactiver la restauration système.
Tu fermes la fenêtre.
Dans un deuxième temps, tu le suis pour réactiver la restauration.
Ceci recréé automatiquement un point de restauration daté de l"heure de la réactivation.
===
Remets un rapport ZHPDiag dans un lien cijoint.
mets à jour Windows, Internet Explorer, Firefox et ta Console java.
Pour cette dernière :
Télécharge JavaRa.zip de Paul McLain et Fred de Vries.
http://raproducts.org/click/click.php?id=1
* Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
* Double-clique sur le répertoire JavaRa.
* Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
* Choisis Français puis clique sur Select.
* Clique sur Recherche de mises à jour.
* Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
* Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
* L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
* Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
* Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
* Ferme l'application.
Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.
===
Purge la restauration système :
Ouvre ce lien :
http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924
dans un premier temps tu le suis pour désactiver la restauration système.
Tu fermes la fenêtre.
Dans un deuxième temps, tu le suis pour réactiver la restauration.
Ceci recréé automatiquement un point de restauration daté de l"heure de la réactivation.
===
Remets un rapport ZHPDiag dans un lien cijoint.
bonsoir,
voilà je pense avoir fait les mises à jour conseillées et je joins le rapport de ZHPDiag
http://www.cijoint.fr/cjlink.php?file=cj200911/cijeQPEelq.txt
Encore un petit problème : j'ai réinstallé LiveMessenger mais le programme refuse de s'exécuter (je n'ai même pas accès à la page d'identication et de connexion) : j'ai juste un message d'alerte m'indiquant que WLM a rencontré un problème et doit fermer, pas de code d'erreurs, juste la possiblité de lire le rapport d'erreurs et l'envoyer à Microsoft.
Je soupçonne ce problème lié à l'éradication du Bagle, car le je rappelle qu'au début de l'infection, Kaspersky m'avait alterté Que Messenger tentait une action (?) associé au fichier Srosa.sys. Et c'est pour cela que j'avais désinstallé Messenger.
A+
voilà je pense avoir fait les mises à jour conseillées et je joins le rapport de ZHPDiag
http://www.cijoint.fr/cjlink.php?file=cj200911/cijeQPEelq.txt
Encore un petit problème : j'ai réinstallé LiveMessenger mais le programme refuse de s'exécuter (je n'ai même pas accès à la page d'identication et de connexion) : j'ai juste un message d'alerte m'indiquant que WLM a rencontré un problème et doit fermer, pas de code d'erreurs, juste la possiblité de lire le rapport d'erreurs et l'envoyer à Microsoft.
Je soupçonne ce problème lié à l'éradication du Bagle, car le je rappelle qu'au début de l'infection, Kaspersky m'avait alterté Que Messenger tentait une action (?) associé au fichier Srosa.sys. Et c'est pour cela que j'avais désinstallé Messenger.
A+
Bonjour,
la désinstallation n'est peut-être pas complète.
Essaye de suivre ce tuto :
http://herve-hds.chez-alice.fr/pb_msn/index.html
(j'ai vérifié le fichier reg proposé en patch, il est sain et correct).
Tu réinstalles ensuite LiveMessenger (le lien en bas du tuto est mort).
la désinstallation n'est peut-être pas complète.
Essaye de suivre ce tuto :
http://herve-hds.chez-alice.fr/pb_msn/index.html
(j'ai vérifié le fichier reg proposé en patch, il est sain et correct).
Tu réinstalles ensuite LiveMessenger (le lien en bas du tuto est mort).
Bonsoir Lyonnais69
excuse j'ai oublié de te préciser qu'au début je n'ai pas pu utiliser JavaRa car ma version de JRE etait trop ancienne. J'ai donc fait une mise à jour manuel de la console JAVA. Ensuite, si je repasse JavaRa, il me signale que je possède la dernière version et ne crée pas de rapport.
excuse j'ai oublié de te préciser qu'au début je n'ai pas pu utiliser JavaRa car ma version de JRE etait trop ancienne. J'ai donc fait une mise à jour manuel de la console JAVA. Ensuite, si je repasse JavaRa, il me signale que je possède la dernière version et ne crée pas de rapport.
Voilà pour MSN, c'est réglé, effectivement un bon néttoyage en profondeur s'imposait. Merci pour le lien de Herve-Hds (?).
Finalement, tout marche, je n'attends plus que ta confirmation pour clore le topic.
Finalement, tout marche, je n'attends plus que ta confirmation pour clore le topic.
salut Chiquitine 29,
voilà le lien du dernier rapport ZHPDiag#8.txt
http://www.cijoint.fr/cjlink.php?file=cj200911/cijA65SC0K.txt
voilà le lien du dernier rapport ZHPDiag#8.txt
http://www.cijoint.fr/cjlink.php?file=cj200911/cijA65SC0K.txt
Bonjour à tous,
Voilà quelques jours que je n'ai pas eu le temps de me replonger dans la mise à jour de mon système et son nettoyage de tous malwares. Mais je m'y remets.....
Depuis mon dernier post, j'ai fait la mise à jour SP3.
Cependant à la suite, mes navigateurs internet (Internet Explorer, Fire Fox et Chrome) refusaient de démarrer (double clic sur l'icône, un petit sablier pendant 1 seconde et puis plus rien, pas de message d'erreur, et pas de traces de ces programmes dans le gestionnaire des tâches).
Pensant que j'avais encore des traces de virus ou autres malwares, j'ai refait un scan (en mode sans echec) avec MalwaresBytes Anti-Malware.
Je laisse le rapport d'analyse qui avait détecté 57 fichiers infectés (surtout dans le dossier de restauration). Je les ai supprimés et depuis apparemment je n'ai plus de traces d'infection sur mon ordinateur.
http://www.cijoint.fr/cjlink.php?file=cj200911/cijHRv1OJp.txt
Finalement, pour retrouver la possibilité de naviguer sur Internet, j'ai dû recréer un autre compte utilisateur.
Ça pourrait marcher, mais j'ai un phénomène qui me semble assez étrange et je n'ai pas encore trouvé de cas similaires dans les forum. Parfois la possibilité de démarrer mes navigateurs se trouve sur mon compte utilisateur, parfois sur mon compte administrateur : Apparemment, si au démarrage du Pc, je me connecte d'abord en administrateur, les navigateurs se lanceront sur le compte utilisateur, et inversement si je me connecte dans un premier temps sur le compte utilisateur.
Donc si vous avez une petite idée du problème et une solution, je vous en serais très reconnaissant.
Voilà quelques jours que je n'ai pas eu le temps de me replonger dans la mise à jour de mon système et son nettoyage de tous malwares. Mais je m'y remets.....
Depuis mon dernier post, j'ai fait la mise à jour SP3.
Cependant à la suite, mes navigateurs internet (Internet Explorer, Fire Fox et Chrome) refusaient de démarrer (double clic sur l'icône, un petit sablier pendant 1 seconde et puis plus rien, pas de message d'erreur, et pas de traces de ces programmes dans le gestionnaire des tâches).
Pensant que j'avais encore des traces de virus ou autres malwares, j'ai refait un scan (en mode sans echec) avec MalwaresBytes Anti-Malware.
Je laisse le rapport d'analyse qui avait détecté 57 fichiers infectés (surtout dans le dossier de restauration). Je les ai supprimés et depuis apparemment je n'ai plus de traces d'infection sur mon ordinateur.
http://www.cijoint.fr/cjlink.php?file=cj200911/cijHRv1OJp.txt
Finalement, pour retrouver la possibilité de naviguer sur Internet, j'ai dû recréer un autre compte utilisateur.
Ça pourrait marcher, mais j'ai un phénomène qui me semble assez étrange et je n'ai pas encore trouvé de cas similaires dans les forum. Parfois la possibilité de démarrer mes navigateurs se trouve sur mon compte utilisateur, parfois sur mon compte administrateur : Apparemment, si au démarrage du Pc, je me connecte d'abord en administrateur, les navigateurs se lanceront sur le compte utilisateur, et inversement si je me connecte dans un premier temps sur le compte utilisateur.
Donc si vous avez une petite idée du problème et une solution, je vous en serais très reconnaissant.
Bonjour à tous :-)
Humm dis moi Lyonnais, que penses-tu de :
C:\WINDOWS\ServicePackFiles\i386\user32.dll (Virus.Mariofev) -> No action taken.
C:\WINDOWS\SoftwareDistribution\Download\51f93922a72f4cba24d116598e161b49\user32.dll (Virus.Mariofev) -> No action taken.
C:\WINDOWS\$NtServicePackUninstall$\user32.dll (Virus.Mariofev) -> No action taken.
?
On dirait de gros FP de la part de MBAM, non (à moins de fichiers patchés) ?
Humm dis moi Lyonnais, que penses-tu de :
C:\WINDOWS\ServicePackFiles\i386\user32.dll (Virus.Mariofev) -> No action taken.
C:\WINDOWS\SoftwareDistribution\Download\51f93922a72f4cba24d116598e161b49\user32.dll (Virus.Mariofev) -> No action taken.
C:\WINDOWS\$NtServicePackUninstall$\user32.dll (Virus.Mariofev) -> No action taken.
?
On dirait de gros FP de la part de MBAM, non (à moins de fichiers patchés) ?
Bonjour DIID,
je te remercie de t'intéresser à mon problème.
Tu veux dire quoi par "un gros FP" (?) de la part de MBAM.
je te remercie de t'intéresser à mon problème.
Tu veux dire quoi par "un gros FP" (?) de la part de MBAM.
Je ne fais que passer :-)
Lyonnais est bien plus compétent que moi.
FP == faux positif == https://fr.wikipedia.org/wiki/Faux-positif ;-)
Lyonnais est bien plus compétent que moi.
FP == faux positif == https://fr.wikipedia.org/wiki/Faux-positif ;-)
excuse en fait j'ai trouvé la réponse sur d'autre forum. Si je ne me trompe pas "FP" veut dire "faux positif".
Et effectivement d'autres personnes qui ont utilisé MBAM semblent avoir déjà rencontré ce problème avec une histoire de virus.mariofev.
Ma question serait alors, est-ce que le fait d'avoir supprimé ces fichiers soit-disant infectés peut avoir des conséquences sur le fonctionnement de mon PC.
Par ailleurs, mes problèmes d'exécution des navigateurs Web existaient avant la détection par MBAM.
merci
Et effectivement d'autres personnes qui ont utilisé MBAM semblent avoir déjà rencontré ce problème avec une histoire de virus.mariofev.
Ma question serait alors, est-ce que le fait d'avoir supprimé ces fichiers soit-disant infectés peut avoir des conséquences sur le fonctionnement de mon PC.
Par ailleurs, mes problèmes d'exécution des navigateurs Web existaient avant la détection par MBAM.
merci