Infection Trojan Bamital

Fermé
2Pacalypse - 18 déc. 2010 à 14:08
 2Pacalypse - 20 déc. 2010 à 15:25
Bonjour,

Je précise que je suis sur Windows XP Service Pack2.
J'ai récemment été infecté par le trojan Bamital. En effet, cela a commencé avec un message de Norton Antivirus (mon antivirus) qui m'a signalé la présence de ce trojan. Cependant il n'a pas réussi a le supprimer ou a le mettre en quarantaine chose qu'il fait habituellement. De plus, a chaque fois que je fermais la fenêtre de Norton qui me signalait l'infection, une autre s'ouvrait 10 secondes plus tard et cela sans cesse. J'ai donc fait un scan avec Spybot et Malwarebyte qui ne m'ont pas détecté grand chose, en tout cas pas le trojan Bamital. J'ai du redémarrer mon pc pour que Malwarebyte supprime les quelques fichiers infectés. Depuis, mon pc n'arrive plus a accéder a Windows. En effet, il redémmare en boucle avant d'accéder à Windows. J'ai donc démarrer en mode sans échec puis lancer un scan avec Norton qui me détecte ces fichiers contaminés:

Scan type: Manual Scan
Event: Threat Found!
Threat: Trojan.Bamital.B!inf
File: C:\WINDOWS\explorer.exe
Location: C:\WINDOWS
Computer: COREDUO
User:
Action taken: Clean failed : Quarantine failed
Date found: samedi 18 décembre 2010 13:46:38


Scan type: Manual Scan
Event: Threat Found!
Threat: Trojan.Bamital.B!inf
File: C:\WINDOWS\system32\dllcache\explorer.exe
Location: C:\WINDOWS\system32\dllcache
Computer: COREDUO
User:
Action taken: Clean failed : Quarantine failed
Date found: samedi 18 décembre 2010 13:51:04

Scan type: Manual Scan
Event: Threat Found!
Threat: Trojan.Bamital.B!inf
File: C:\WINDOWS\system32\winlogon.exe
Location: C:\WINDOWS\system32
Computer: COREDUO
User:
Action taken: Clean failed : Quarantine failed
Date found: samedi 18 décembre 2010 13:52:27


Je ne sais plus quoi faire puisque Norton n'arrive pas à le supprimer je viens donc solliciter votre aide svp.
A voir également:

22 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
18 déc. 2010 à 14:09
Salut,


Sauvegarde tes documents importants.


Désactive les logiciels de protection (Antivirus, Antispywares) puis :

Télécharge Combofix sUBs : http://download.bleepingcomputer.com/sUBs/ComboFix.exe et sauvegarde le sur ton bureau et pas ailleurs!

Double-clic sur combofix, accepte la licence d'utilisation et laisse toi guider.

Eventuellement, installe la console de récupération comme cela est conseillé

Attends que combofix ait terminé, un rapport sera créé. Poste le rapport.
Si le rapport ne passe pas, envoie le sur ce site : http://www.cijoint.fr/
et donne le lien ici :)

Tu as le tutorial sur ce lien pour t'aider : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

PS : si Combofix ne se lance pas, renomme le fichier Combofix et retente.

Si pas mieux, tente en mode sans échec sans prise en charge du réseau : Redémarre en mode sans échec, pour cela, redémarre l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec et appuye sur la touche entrée du clavier.
1
J'ai lancé le scan depuis plus de 30 min j'ai l'impression que Combofix a buggé. J'ai l'horloge de Windows qui s'est arrêtée a l'heure ou j'ai lancé le scan de Combofix. Qu'est-ce que je fais?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
18 déc. 2010 à 15:17
Essaye de le relancer.
0
C'est ce que j'ai fait, cela fait une dizaine de minutes que je l'ai relancé j'attends de voir...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
18 déc. 2010 à 15:45
Si ça passe pas, fais ça :


Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

* Lance OTL
* Sous Peronnalisation, copie-colle ce qu'il y a dans le cadre ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
CREATERESTOREPOINT

* Clique sur le bouton Analyse.
* Quand le scan est fini, utilise le site http://www.cijoint.fr/ pour me donner les deux rapports : OTL.Txt et Extras.Txt.

0
Rien a y faire ça ne marche pas. Cependant a chaque fois que je lance Combofix un message d'erreur disant ne pas trouver le fichier "C:Windows/LGISu4" ou un fichier de ce genre apparaissait juste avant d'avoir le message de la licence.
Je vais essayer la deuxième solution.
Merci encore pour ton aide.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
18 déc. 2010 à 16:29
Essaye un des deux en mode sans échec :

Si pas mieux, tente en mode sans échec sans prise en charge du réseau : Redémarre en mode sans échec, pour cela, redémarre l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec et appuye sur la touche entrée du clavier.
0
Voici le fichier OTL : http://www.cijoint.fr/cjlink.php?file=cj201012/cijdd3WySH.txt

Voici le fichier Extras : http://www.cijoint.fr/cjlink.php?file=cj201012/cijwyi6SWp.txt
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
18 déc. 2010 à 16:37
Bon. T'as des rootkits c'est ce qui doit faire bloquer Combofix.
Donc ta machine est vraiment pourrie.
On va essayer de les virer ensuite tu retentes Combofix voir s'il arrive à buter Batimal.
Si ça passe pas, on sera obligé de passer par un CD Live en espérant que t'es un lecteur CD sur ton PC.

* Telecharge:: http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/
-> http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

* dezippe le , Lance l'épée , executer en tant qu'administrateur sous vista

Dans le cadre , sous Input Script here , copie_colle le contenu du cadre ci dessous et clic execute:

begin copying here:
Drivers to delete:
f4132cab
bzod
gwxw
tpxqfgp
Files to delete:
C:\WINDOWS\System32\drivers\gylb.sys
C:\WINDOWS\System32\drivers\dojerl.sys
C:\WINDOWS\System32\drivers\f4132cab.sys


* Après le re-démarrage, il crée un fichier log qui s'ouvrira,que tu posteras dans ta prochaine reponse, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt


Relance Combofix et poste le rapport ici.

0
Voici le rapport Avenger :

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

Driver "f4132cab" deleted successfully.
Driver "bzod" deleted successfully.
Driver "gwxw" deleted successfully.

Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\tpxqfgp" not found!
Deletion of driver "tpxqfgp" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\WINDOWS\System32\drivers\gylb.sys" not found!
Deletion of file "C:\WINDOWS\System32\drivers\gylb.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\WINDOWS\System32\drivers\dojerl.sys" not found!
Deletion of file "C:\WINDOWS\System32\drivers\dojerl.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\WINDOWS\System32\drivers\f4132cab.sys" not found!
Deletion of file "C:\WINDOWS\System32\drivers\f4132cab.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Completed script processing.

*******************

Finished! Terminate.


Je vais maintenant lancer Combofix.
0
Toujours le même problème avec Combofix sauf qu'un nouveau message en plus de l'ancien apparait quand je le lance.
L'ancien message étant:
"Windows ne trouve pas "C: Windows/is-LGJ4U.exe". Vérifiez que vous avez entré le nom correctement et essayez a nouveau.
Le nouveau message est le même sauf que le fichier est:
"C:\cleanup.exe"
Je lance une dernière fois Combofix en attendant ta réponse.
0
loloetseb Messages postés 5508 Date d'inscription dimanche 14 décembre 2008 Statut Membre Dernière intervention 22 avril 2012 174
18 déc. 2010 à 17:12
;)
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
Modifié par Malekal_morte- le 18/12/2010 à 17:19
@2Pacalypse : bon j'arrive pas à lire ton rapport OTL. cijoint merdouille, c'est pénible :/

Grave OTLPE : https://forum.malekal.com/viewtopic.php?t=23453&start=
C'est un CD bootable qui permet de démarrer sur un système d'exploitation alternatif.
Le but étant de pouvoir depuis ce système copier systèmes sains qui ont été patchés par Bamital.

Je te dirai où les trouver si j'arrive à lire ton rapport OTL :\

Grave déjà le CD.

EDIT c'est bon...
Donc grave le CD et boot dessus.
Une fois dessus :
copier C:\WINDOWS\$hf_mig$\KB938828\SP2QFE\explorer.exe en C:\WINDOWS\explorer.exe
copier C:\WINDOWS\system32\dllcache\cache\winlogon.exe en C:\WINDOWS\system32\winlogon.exe

Ensuite tu redémarres sur Windows normalement et tu scannes
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\winlogon.exe
sur https://www.virustotal.com/gui/ et donne les liens de scan ici.


Remember when you were young, you shone like the sun.
Shine on you crazy diamond.
Now there's a look in your eyes, like black holes in the sky.
Shine on you crazy diamond.
0
Ok je vais faire tout ça mais pour l'instant je met du temps a télécharger OLT.
Je répondrai de nouveau quand j'aurai terminé toutes ces étapes ou si j'ai un problème.
0
Je tiens a signaler que je peux enfin démarrer mon pc normalement je n'ai plus le problème de reboot en boucle grâce au manip sur OTL.
Voici les liens des 2 scans:

Pour le fichier explorer.exe: http://www.virustotal.com/file-scan/reanalysis.html?id=d292a2de381ea3b323f3ac725a2c773003d84ea5c19c07d69ff73a7c6ba2eb2e-1292695981

Pour le fichier winlogon.exe : http://www.virustotal.com/file-scan/reanalysis.html?id=262ae73f4859e7a3bfef32eee343ff6e47afe155d009ae8457ddf922c1c2fcc2-1292696180

Merci beaucoup pour ton aide, il y a d'autres choses a faire? Si non, comment je désinstalle tous les logiciels que j'ai téléchargé depuis le début des opérations (Combofix,OTL...), il y a une manière particulière pour le faire?
0
Je pense pas en avoir fini avec ce problème, je viens de recevoir ce nouveau message de Norton, je ne sais pas quoi faire...

Scan type: Auto-Protect Scan
Event: Threat Found!
Threat: Trojan.Bamital.B!inf
File: C:\System Volume Information\_restore{D1941F30-97C8-4E52-979F-02E256E039DE}\RP1\A0000086.exe
Location: C:\System Volume Information\_restore{D1941F30-97C8-4E52-979F-02E256E039DE}\RP1
Computer: COREDUO
User: SYSTEM
Action taken: Clean failed : Quarantine failed : Access denied
Date found: samedi 18 décembre 2010 20:05:54
0
Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
18 déc. 2010 à 20:26
Ce sont des restes d'infections se trouvant dans la restauration système de windows, ce n'est pas bien grave, attend le instructions de malekal, il veut peut être attendre avant de puger les points de restaurations :)
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
19 déc. 2010 à 11:46
OK.
Retente Combofix pour voir :)
0
J'ai retenté Combofix mais cela ne fonctionne toujours pas, le scan s'éternise toujours, il n'y a aucune étape qui se produit.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
20 déc. 2010 à 08:49
OK.
Quand ça veux pas, ça veux pas.

Je pense que le prb est résolu, si t'as des soucis, dis le nous.

Fais plus attention à l'avenir....

Maintiens tes logiciel à jour c'est important, utilise ce programme : /faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
Absolument à faire.

Les antivirus ne font pas tout en ce qui concerne la sécurité de ta machine (mettre à jour ses logiciels etc etc)
La meilleur protection reste de connaître les infections pour pouvoir les éviter et avoir de bonne habitude.
Donc faut se documenter.

Un peu de lecture pour éviter les infections :
- connaitre et éviter les infections : https://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware-courte.pdf
- sécuriser son PC : http://forum.malekal.com/comment-securiser-son-ordinateur.html
- lire : http://www.commentcamarche.net/faq/27128-malwares-quels-enjeux-version-synthese

Ce qu'il ne faut pas faire :
Je télécharge n'importe quoi - je m'infecte :
https://forums.commentcamarche.net/forum/affich-19719198-onglets-pub-intempestifs#14
https://forums.commentcamarche.net/forum/affich-18347759-le-nouveau-avast-sonne-trop-souvent#9
Je télécharge depuis n'importe où - je m'infecte : https://forums.commentcamarche.net/forum/affich-19916973-clickpotato-vlc-virus#6
Recommandations sur la sécurité : https://forums.commentcamarche.net/forum/affich-18680013-windows-7-et-antispyware#1

Fonctionnement de quelques catégories de malwares :
https://forums.commentcamarche.net/forum/affich-17725521-virus-programme-troyen
https://forums.commentcamarche.net/forum/affich-17746390-concernant-la-propagation-des-virus

Si tu as des questions sur le fonctionement des malwares.
N'hésite pas.


0
OK merci beaucoup pour ton aide, mon pc ne semble plus avoir de problème.
Je vais lire la documentation qui m'a l'air intéressante.
Enfin une dernière question, comment je désinstalle tous les logiciels comme Combofix et sa console de récupération, OTL et Avenger. J'ai CCleaner mais suffit-il pour tout désinstaller?
0