SOS Infections Bagle: antivirus bloqué etc...

Résolu/Fermé
clak3d Messages postés 75 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 13 octobre 2013 - 6 déc. 2009 à 22:07
clak3d Messages postés 75 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 13 octobre 2013 - 15 mars 2010 à 05:19
Bonjour,

Le virus "bagle" m'en fait voir depuis toutes les couleurs depuis plusieurs jours...toutes les aides que j'ai consulté me proposent tout un tas d'applications à installer pour scanner, supprimer et rédiger des rapports, mais le soucis c'est que le principe de ce virus (si c'est bien celui -ci) est d'empêcher toute installation de fichiers .exe ... --> message d'erreur -->> "l'application....n'est pas une application win32 valide..."
A partir de là je me sens un peu foutu!
Si quelqu'un a une idée...
Merci d'avance.

Mat
A voir également:

73 réponses

jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
8 déc. 2009 à 20:45
clak3d bon comme personne n'est revenu , on va continuer la désinfection, vu les rapports de rsit tu passeras dans un premier temps ad-remover option L

et tu me diras ce que tu utilises comme anti-virus car la tu as du norton d'actif et avast et c'est pas bon pour le bon fonctionnement du pc !!

• Télécharge Ad-remover ( de C_XX ) sur ton bureau :

https://www.androidworld.fr/

! Déconnecte toi et ferme toutes applications en cours !

• Double clique sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

• Double-clique sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

• Au menu principal choisis l'option "L" et tape sur [entrée] .

• Laisse travailler l'outil et ne touche à rien ...

--> Poste le rapport qui apparait à la fin , sur le forum ...

( Le rapport est sauvegardé sous C:\Ad-report-clean.log )

( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

4
crapoulou Messages postés 28160 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
6 déc. 2009 à 23:41
Tu as bien l'UAC désactivé et lance les tools en tant qu'administrateur ?
ZHP Diag est passé la dernière fois sur un bagle corriace....
ZHPFix enchainé.
3
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
6 déc. 2009 à 23:25
bonjour, juste de passage, il aurait été bien de poster un RSIT pour y voir plus claire , mais bon la tu vires findykill de sur ton bureau et tu télécharges jacfind qui n'est que findykill renommé et tu essais de le lancer avec un clique droit et en tant que administrateur http://sd-1.archive-host.com/membres/up/89820622056365782/jacfind.exe mais perso fais directement l'option 2 et si problème tu le dis !! et on avisera
2
crapoulou Messages postés 28160 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
6 déc. 2009 à 23:39
Ok pour le MSE mais vigilance !!!!
1

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
7 déc. 2009 à 00:16
Salut,

si il est infecté par bagle, c'est une toute nouvelle variante, et qui innove totalement sur les anciennes : elle ne bloque plus le mode sans échec.

Oubliez Bagle ici.

Oubliez Virut.

===

pour tes téléchargements, vérifie ceci :

sous firefox, clique sur Outils puis Options et clique sur l'onglet Général.

Est ce que le bouton-radio devant "Toujours demander où enregistrer les fichiers " est cochée ?

Si non, coche la

==

Ensuite, est ce que ceci fonctionne :

Télécharge ZHPDiag

Enregistre le sur ton Bureau.

Une fois le téléchargement achevé,fais un double clic sur ZHPDiag.exe et suis les instructions.

N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

pour Xp :Double clique sur le raccourci ZHPDiag sur ton Bureau.

pour vista et Seven : fais un clic droit sur le raccourci ZHPDiag sur ton Bureau et choisis "exécuter en tant qu'administrateur".

/|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

Clique sur la loupe pour lancer l'analyse.

Laisse l'outil travailler, il peut être assez long.

Ferme ZHPDiag en fin d'analyse.


Pour transmettre le rapport clique sur Cijoint

Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

Sélectionne le fichier ZHPDiag.txt.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.
1
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
7 déc. 2009 à 00:43
Re,

quand je pose une question, tu réponds à la question, ou bien tu vas te débrouiller tout seul.

Donc je repose ma dernière question :

Quand tu télécharges, as tu une fenêtre qui s'ouvre te demandant où et sous quel nom tu veux télécharger ?


J'en pose une autre, as tu un autre ordi et une clé USB ?
1
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
7 déc. 2009 à 08:38
Bonjour,

surprise, surprise,

tu es bel et bien infecté par Bagle. On va voir ce que va dire l'auteur de FindyKill.

Ton antiivirus est toujours bloqué ?

===

Ce n'était pas la peine de retélécharger MBAM qui se met à jour.

Tu peux supprimer le Combofix.exe que tu as téléchargé, Bagle l'a probablement shooté.

===

Bizarre que tu dises Le virus "bagle" m'en fait voir depuis toutes les couleurs depuis plusieurs jours. L'infection Bagle semble datée du 6 dec à 6h46.

Ton premier post date du 2 déc et tu avais déjà les symptômes.

D'ailleurs tu parles d'une "petite application" source de tes ennuis.

Tu as supprimé ce crack ? (et l'application installée)

===

On peut revenir au post 27 :

télécharge le fichier indiqué.

! Déconnecte-toi d'Internet et ferme toutes applications en cours.

• Double clique sur "FindyKill.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut.

• Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...).

• Double-clique sur le raccourci FindyKill qui est sur ton Bureau pour lancer l'outil.

• Au menu principal choisis l'option " F " pour français et tape sur [Entrée].

• Au second menu Choisis l'option " 1 " (Recherche) et tape sur [Entrée]

Laisse travailler l'outil et ne touche à rien ...

--> Poste le rapport qui apparait à la fin , sur le forum ...

( le rapport est sauvegardé aussi sous C:\FindyKill.txt )
( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

===

Je ne reviens que ce soir.

J'espère qu'au moins un des autres intervenants fera avancer après tes réponses.
1
Utilisateur anonyme
6 déc. 2009 à 22:12
bonsoir
Désactive l'UAC: controle de compte d'utilisateur

Clique sur le menu Démarrer puis sur Panneau de configuration , Comptes d'utilisateurs
Clique sur Activer ou désactiver le contrôle des comptes d'utilisateurs:
Une nouvelle fenêtre s'ouvre,décoche la case Utiliser le contrôle des comptes d'utilisateurs pour vous aider à protéger votre ordinateur puis OK:
Une demande s'affiche si vous voulez redémarrer votre ordinateur, clique sur redémarrer maintenant

https://forums.cnetfrance.fr



▶ Télécharge FindyKill de Chiquitine29 sur ton bureau :

http://pagesperso-orange.fr/NosTools/Chiquitine29/Setup.exe
Déconnecte toi et ferme toutes applications en cours

• Double clique sur "Setup.exe" pour lancer l'installation avec les paramètres par par défaut .
• Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...)
• Clic droit sur FindyKill présent sur ton bureau, puis clique sur éxécuter en tant qu'administrateur
• Sélectionne l'option F pour le français, puis appuie sur la touche entrée
• Sélectione l'option 1 (recherche), puis appuie sur la touche entrée

▶ Laisse travailler l'outil et ne touche à rien ...

--> Poste le rapport qui apparait à la fin , sur le forum ...

( le rapport est sauvegardé aussi sous C:\FindyKill.txt )
( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

Aides en images : http://pagesperso-orange.fr/NosTools/findykill.html
0
clak3d Messages postés 75 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 13 octobre 2013
6 déc. 2009 à 22:49
Je ne peux pas lancer une application, même avec le contrôle des comptes utilisateurs désactivé...toujours le même message d'erreur (voir ci-dessus)

J'ai essayé bien évidement.
0
Utilisateur anonyme
6 déc. 2009 à 22:51
Télécharge Dr Web CureIt sur ton Bureau :

ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe

- Double clique drweb-cureit.exe et ensuite clique sur Analyse;

- Clique Ok à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton Oui.
Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".
- Lorsque le scan rapide est terminé, clique sur le menu Options puis Changer la configuration ; Choisis l'onglet Scanner, et décoche Analyse heuristique. Clique ensuite sur Ok.
- De retour à la fenêtre principale : clique pour activer Analyse complète
- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
- Clique Oui pour tout à l'invite Désinfecter ? lorsqu'un fichier est détecté, et ensuite clique Désinfecter.
- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône Suivant, au dessous, et choisis Déplacer en quarantaine l'objet indésirable.
- Du menu principal de l'outil, au haut à gauche, clique sur le menu Fichier et choisis Enregistrer le rapport. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
- Ferme Dr.Web Cureit
- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
- Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de Dr.Web dans ta prochaine réponse.
0
clak3d Messages postés 75 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 13 octobre 2013
6 déc. 2009 à 23:03
Pareil, impossible d'installer, le même message d'erreur...


En fait les applications que je télécharge vont dans : ordinateur\c\windows\system32\config\systemeprofile\bureau

or mon chemin de destination habituel est : ordinateur\c\utilisateurs\mat\dekstop (bureau)


et les fichiers .exe des applications que l'on me conseille d'installer pour scanner font tous 0ko dans le dossier ordinateur\c\windows\system32\config\systemeprofile\bureau


Je ne comprend pas...
0
Utilisateur anonyme
6 déc. 2009 à 23:10
je crains que ce soit virut, virus informatique le plus redoutable qui s'attaque à une grande vitesse aux fichiers .exe dès qu'on les lance
Sauvegarde tous tes documents (photos...), sauf les fichiers .exe, .rar, .scr, .html, .htm, .dll, .dat, zip, keygens, keygens générator ou cracks dernièrement téléchargés

je te demande de faire cela au cas où, je vais me renseigner
0
clak3d Messages postés 75 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 13 octobre 2013
6 déc. 2009 à 23:24
ok merci...il fallait que ça tombe sur moi lol...Pour les fichiers, j'ai pris la précaution de les transférer sur ma partition :"D" qui est la deuxième ne contenant que des musiques et vidéos.Les fichiers système n'étant que sur le :"C"...
Est-ce suffisant ainsi ou je dois tout transférer sur disque dur externe?
0
crapoulou Messages postés 28160 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
6 déc. 2009 à 23:28
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
6 déc. 2009 à 23:34
crapoulou bonjour, si pas possible car .exe bloqué , je pense que rKill et le téléchargement juste derrière de l'outil pourrais peut être permettre de passer !! mais si tu as une autre solution !!!
0
crapoulou Messages postés 28160 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
6 déc. 2009 à 23:36
rkill éventuellement mais peut être que FYK renommé passera des fois...
gmer renommé, ... Il va bien en avoir un qui passera (renommé).
0
Utilisateur anonyme
6 déc. 2009 à 23:37
oui, il faudrai essayer gmer renommer pour voir si c'est pas un rootkit qui bloque les tools
0
clak3d Messages postés 75 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 13 octobre 2013
6 déc. 2009 à 23:37
Pareil avec jacfind, j'avais déja essayé de renommer le fichier.
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
6 déc. 2009 à 23:38
oui c'est ce que je me disais ou le télécharger et le lancer en mode sans echec des fois que après il puisse passer en normal une fois l'infection afaiblie
0
clak3d Messages postés 75 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 13 octobre 2013
6 déc. 2009 à 23:39
En fait là je suis déjà dans Windows en mode sans échec.
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
6 déc. 2009 à 23:41
En fait là je suis déjà dans Windows en mode sans échec.


avec prise en charge du réseau !! pourquoi le mode normal ne marche pas

0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
6 déc. 2009 à 23:45
0
Utilisateur anonyme
6 déc. 2009 à 23:46
bonsoir moment de grace
c'est déjà fait, merci
0
clak3d Messages postés 75 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 13 octobre 2013
6 déc. 2009 à 23:46
le mode normal?c'est aléatoire...il redémarre des fois, ça arrive...c'est pour ça que je reste en MSE
0