PB éradication .win32.Bagle.bra

ecojef Messages postés 63 Statut Membre -  
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité -
Bonjour,

J'ai infecté mon Portable (XP SP2) avec le virus suivant : Trojan-Downloader.Win32.Bagle.bra (d'après Scan ne ligne de Kaspersky).

Le virus à désactivé mon Antivirus, le pare-feu de windows, la restauration du système, la possibilité de démarrer en mode sans échec, semble rendre inopérants la plupart des outils de détection et de diagnostic que j'ai testé (SaveBootrepair - Combofix - HiJackThis - Gmer...) et ce même si je change leur nom avant de les exécuter. Il a désactivé ma connexion Wifi principal, mais pas celle du "Neuf Spot" (je suis chez SFR).

En revanche, Windows démarre normalement (si j'ose dire), le menu exécuter est encore présent dans le menu démarrer, l'accès au registre aussi, la possibilité d'afficher les fichiers cachés également.

J'ai pu constater la présence de srosa.sys (C/Windows/system32/). Bien sûr, son élimination manuelle ne sert à rien, il revient au démarrage....

J'ai bien cherché dans les forum, mais apparemment l'éradication est difficile et je me permets donc de demander de l'aide....

Je remercie tous ceux qui pourront me guider.

89 réponses

ecojef Messages postés 63 Statut Membre
 
ToolBar -S&D n'est pas accessible sur le site de l'auteur, je l'ai récupéré sur le site cnetfrance, si tu y vois une opposition fais le moi savoir, et merci pour la reprise de mon pb....
0
ecojef Messages postés 63 Statut Membre
 
Par ailleurs j'avais réussi à réinstaller et mettre à jour les bases de Kaspersky avant de lire ton dernier post. Kaspersky fonctionne corretement apparemment....
0
ecojef Messages postés 63 Statut Membre
 
voilà le rapport de Toolbar-S&D :

http://www.cijoint.fr/cjlink.php?file=cj200911/cijt5djT1O.txt

et le rapport de MBAM :

http://www.cijoint.fr/cjlink.php?file=cj200911/cijRjpZQ9l.txt
(j'ai réalisé la suppression du fichier malware détecté)
0
ecojef Messages postés 63 Statut Membre
 
Bon, je vais me coucher, je pense que je pourrai ajouter "Résolu" à ce topic (je le ferai demain après confirmation des derniers rapport).

Encore bravo à l'équipe : crapoulou ; chiquitine29 et lyonnais92 (dans l'ordre d'apparition)
et je pense que je peux aussi remercier ZHPDiag et FindyKill (nouvelle version) pour avoir pu faire céder Bagle.bra et l'éradiquer.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
ecojef Messages postés 63 Statut Membre
 
Bonsoir,

Je voulais juste savoir si quelqu'un de l'équipe pouvait me confirmer l'éradication des malwares à partir des derniers rapports fournis dans le post 72 et clore ce topic.
merci
0
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Bonsoir,

mets à jour Windows, Internet Explorer, Firefox et ta Console java.

Pour cette dernière :

Télécharge JavaRa.zip de Paul McLain et Fred de Vries.

http://raproducts.org/click/click.php?id=1

* Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
* Double-clique sur le répertoire JavaRa.
* Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
* Choisis Français puis clique sur Select.
* Clique sur Recherche de mises à jour.
* Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
* Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
* L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
* Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
* Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
* Ferme l'application.

Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.

===

Purge la restauration système :

Ouvre ce lien :

http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924

dans un premier temps tu le suis pour désactiver la restauration système.

Tu fermes la fenêtre.

Dans un deuxième temps, tu le suis pour réactiver la restauration.

Ceci recréé automatiquement un point de restauration daté de l"heure de la réactivation.

===

Remets un rapport ZHPDiag dans un lien cijoint.
0
ecojef Messages postés 63 Statut Membre
 
bonsoir,

voilà je pense avoir fait les mises à jour conseillées et je joins le rapport de ZHPDiag

http://www.cijoint.fr/cjlink.php?file=cj200911/cijeQPEelq.txt

Encore un petit problème : j'ai réinstallé LiveMessenger mais le programme refuse de s'exécuter (je n'ai même pas accès à la page d'identication et de connexion) : j'ai juste un message d'alerte m'indiquant que WLM a rencontré un problème et doit fermer, pas de code d'erreurs, juste la possiblité de lire le rapport d'erreurs et l'envoyer à Microsoft.
Je soupçonne ce problème lié à l'éradication du Bagle, car le je rappelle qu'au début de l'infection, Kaspersky m'avait alterté Que Messenger tentait une action (?) associé au fichier Srosa.sys. Et c'est pour cela que j'avais désinstallé Messenger.

A+
0
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Bonjour,

la désinstallation n'est peut-être pas complète.

Essaye de suivre ce tuto :

http://herve-hds.chez-alice.fr/pb_msn/index.html

(j'ai vérifié le fichier reg proposé en patch, il est sain et correct).

Tu réinstalles ensuite LiveMessenger (le lien en bas du tuto est mort).
0
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Re,

je pourrais avoir le rapport de javara prévu au post 75 ? Merci.
0
ecojef Messages postés 63 Statut Membre
 
Bonsoir Lyonnais69

excuse j'ai oublié de te préciser qu'au début je n'ai pas pu utiliser JavaRa car ma version de JRE etait trop ancienne. J'ai donc fait une mise à jour manuel de la console JAVA. Ensuite, si je repasse JavaRa, il me signale que je possède la dernière version et ne crée pas de rapport.
0
ecojef Messages postés 63 Statut Membre
 
Voilà pour MSN, c'est réglé, effectivement un bon néttoyage en profondeur s'imposait. Merci pour le lien de Herve-Hds (?).

Finalement, tout marche, je n'attends plus que ta confirmation pour clore le topic.
0
Utilisateur anonyme
 
Salut ecojef ;)

Remets un rapport ZHPDiag dans un lien cijoint
0
ecojef Messages postés 63 Statut Membre
 
salut Chiquitine 29,

voilà le lien du dernier rapport ZHPDiag#8.txt
http://www.cijoint.fr/cjlink.php?file=cj200911/cijA65SC0K.txt
0
ecojef Messages postés 63 Statut Membre
 
c'est vrai, je vais le faire, c'est l'occasion.
0
ecojef Messages postés 63 Statut Membre
 
Bonjour à tous,

Voilà quelques jours que je n'ai pas eu le temps de me replonger dans la mise à jour de mon système et son nettoyage de tous malwares. Mais je m'y remets.....

Depuis mon dernier post, j'ai fait la mise à jour SP3.

Cependant à la suite, mes navigateurs internet (Internet Explorer, Fire Fox et Chrome) refusaient de démarrer (double clic sur l'icône, un petit sablier pendant 1 seconde et puis plus rien, pas de message d'erreur, et pas de traces de ces programmes dans le gestionnaire des tâches).

Pensant que j'avais encore des traces de virus ou autres malwares, j'ai refait un scan (en mode sans echec) avec MalwaresBytes Anti-Malware.
Je laisse le rapport d'analyse qui avait détecté 57 fichiers infectés (surtout dans le dossier de restauration). Je les ai supprimés et depuis apparemment je n'ai plus de traces d'infection sur mon ordinateur.

http://www.cijoint.fr/cjlink.php?file=cj200911/cijHRv1OJp.txt

Finalement, pour retrouver la possibilité de naviguer sur Internet, j'ai dû recréer un autre compte utilisateur.
Ça pourrait marcher, mais j'ai un phénomène qui me semble assez étrange et je n'ai pas encore trouvé de cas similaires dans les forum. Parfois la possibilité de démarrer mes navigateurs se trouve sur mon compte utilisateur, parfois sur mon compte administrateur : Apparemment, si au démarrage du Pc, je me connecte d'abord en administrateur, les navigateurs se lanceront sur le compte utilisateur, et inversement si je me connecte dans un premier temps sur le compte utilisateur.

Donc si vous avez une petite idée du problème et une solution, je vous en serais très reconnaissant.
0
Utilisateur anonyme
 
Bonjour à tous :-)

Humm dis moi Lyonnais, que penses-tu de :

C:\WINDOWS\ServicePackFiles\i386\user32.dll (Virus.Mariofev) -> No action taken.
C:\WINDOWS\SoftwareDistribution\Download\51f93922a72f4cba24d116598e161b49\user32.dll (Virus.Mariofev) -> No action taken.
C:\WINDOWS\$NtServicePackUninstall$\user32.dll (Virus.Mariofev) -> No action taken.

?

On dirait de gros FP de la part de MBAM, non (à moins de fichiers patchés) ?
0
ecojef Messages postés 63 Statut Membre
 
Bonjour DIID,

je te remercie de t'intéresser à mon problème.

Tu veux dire quoi par "un gros FP" (?) de la part de MBAM.
0
Utilisateur anonyme
 
Je ne fais que passer :-)
Lyonnais est bien plus compétent que moi.

FP == faux positif == https://fr.wikipedia.org/wiki/Faux-positif ;-)
0
ecojef Messages postés 63 Statut Membre
 
excuse en fait j'ai trouvé la réponse sur d'autre forum. Si je ne me trompe pas "FP" veut dire "faux positif".

Et effectivement d'autres personnes qui ont utilisé MBAM semblent avoir déjà rencontré ce problème avec une histoire de virus.mariofev.

Ma question serait alors, est-ce que le fait d'avoir supprimé ces fichiers soit-disant infectés peut avoir des conséquences sur le fonctionnement de mon PC.

Par ailleurs, mes problèmes d'exécution des navigateurs Web existaient avant la détection par MBAM.

merci
0
ecojef Messages postés 63 Statut Membre
 
merci, tu as répondu plus vite que moi.

merci encore, et bonne route

A+
0
ecojef Messages postés 63 Statut Membre
 
e
0