Virus Tres chian,BEOINS D'AIDE

Résolu
cs-bilou Messages postés 836 Statut Membre -  
cs-bilou Messages postés 836 Statut Membre -
Bonjour,
Cet apres midi j'ais choper un virus qui a fais couper mon pc sans quitter windows et qui a redemarer et maintenan je ne peut plus lancer ni avg ni norton ni aucun otre programme j'ais donc fait une analyse en ligne avec panda et il ma trouver quelque cookies et aussi se virus W32/Bagle.RP.worm qui est situer ici C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS aussi quand je vais dans Démarrer==>exécuter==>regedit==>HKEY_CURRENT_USER\Software\Microsoft\CurrentVersi­on\run
Ya un truc qui s'appelle CTFMON.EXE EN MAJUSCULE et qui est situer ici C:\WINDOWS\system32\ctfmon.exe
Merci de m'aider
A voir également:

77 réponses

cs-bilou Messages postés 836 Statut Membre 164
 
ET pour l'analyse de virus en ligne avec bitdefender sa marche pas quand je ver installaler le truc qui manque et que je clik sur installer sa marcher pas et pour Mozilla Firefox il marche pas il me dit qu'il n'y a pas internet
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
fais elibaga

puis

colle le rapport d'un scan en ligne
avec un des suivants:

bitdefender en ligne :
http://www.bitdefender.fr/scan_fr/scan8/ie.html

Panda en ligne :
http://pandasoftware.fr

secuser en ligne :
http://www.secuser.com/outils/antivirus.htm

scan en ligne firefox

https://www.trendmicro.com/fr_fr/business.html

ou telecharge et scan avec
bit defender free

https://www.01net.com/telecharger/windows/Securite/antivirus-antitrojan/fiches/29063.html
0
cs-bilou Messages postés 836 Statut Membre 164
 
Non bitdenfender va pas marcher car il fo l'installer apres il va me dire que c'est pas possible.
Je fer un test ici pour le moment avec http://housecall65.trendmicro.com/ car il marche sur java et java bug pas alor que les autres comme Bitdenfender il faut installer contrôle ActiveX et sa bug je pe pas l'installer
0
cs-bilou Messages postés 836 Statut Membre 164
 
Voila le rapport de Stinger:

McAfee® Stinger Version 3.8.0 built on Sep 10 2007

Copyright © 2007 McAfee, Inc. All Rights Reserved.

Virus data file v1000 created on Sep 10 2007.

Ready to scan for 191 viruses, trojans and variants.

Scan initiated on Wed Feb 20 19:50:37 2008

Number of clean files: 439056
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
cs-bilou Messages postés 836 Statut Membre 164
 
Quand je lance ELIBAGLA.30022008
Il maffiche une petite fenetre et sa charge c normale ?
0
cs-bilou Messages postés 836 Statut Membre 164
 
Maintenan il ma aficher un truc avec marquer
Detectado Gusano BAGLE.
Reinicie para Completar la Limpieza
J'ais cliker sur Ok.
Et c'est bon l'analyse se fait
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
ok tu collera le rapport elibaga puis ressaye de faire le scan en ligne et de coller hiajkchtis
0
cs-bilou Messages postés 836 Statut Membre 164
 
C bon il avait trouver Un truc du Nom de GOOGLETOOLBAR truc comme sa.
0
cs-bilou Messages postés 836 Statut Membre 164
 
Wed Feb 20 18:44:57 2008
EliBagle v11.03 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

Wed Feb 20 21:14:19 2008
EliBagle v11.03 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

Wed Feb 20 21:17:07 2008
EliBagle v11.03 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"
Reinicie para Completar la Limpieza.

Wed Feb 20 21:21:50 2008
EliBagle v11.03 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 936
Nº Total de Ficheros: 11153
Nº de Ficheros Analizados: 147
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Exploración Detenida por el Usuario.

Wed Feb 20 21:22:09 2008
EliBagle v11.03 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Program Files\Google\GoogleToolbarNotifier\GOOGLETOOLBARNOTIFIER.EXE --> Eliminado Bagle.dldr

Nº Total de Directorios: 8396
Nº Total de Ficheros: 122254
Nº de Ficheros Analizados: 11406
Nº de Ficheros Infectados: 1
Nº de Ficheros Limpiados: 1

Wed Feb 20 21:41:28 2008
EliBagle v11.03 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.

Wed Feb 20 21:42:26 2008
EliBagle v11.03 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 8396
Nº Total de Ficheros: 122257
Nº de Ficheros Analizados: 11405
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
télécharge OTMoveIt
http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe (de Old_Timer) sur ton Bureau. Ou sur https://www.luanagames.com/index.fr.html
double-clique sur OTMoveIt.exe pour le lancer.
copie la liste qui se trouve en citation ci-dessous,
et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.

Citation :

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE

clique sur MoveIt! pour lancer la suppression.
le résultat apparaitra dans le cadre "Results".
clique sur Exit pour fermer.
poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.
__________________

refais elibaga

___________________
colle un rapport hiajckhtis et un scan en ligne
0
cs-bilou Messages postés 836 Statut Membre 164
 
Dsl de ne pas t'avoir repondu hier mon pére a une "idée" désinstaller norton et depuis truc magic je pe lancer mozilla fire foc je voie pas le report mais bon je ver pourvoir faire une analyse en ligne cool.
Bon je fer ton truc avec OTMoveIt et je te donne le rapport.
Merci
0
cs-bilou Messages postés 836 Statut Membre 164
 
Je suis passer avec ton logiciel et il ma demander de redemarer g cliker sur yes, et il y a toujours le virus j'ais donc refet une analyse avec Elibagla voici le rapport:

Thu Feb 21 17:52:18 2008
EliBagle v11.03 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"
Reinicie para Completar la Limpieza.

Thu Feb 21 17:52:21 2008
EliBagle v11.03 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Documents and Settings\Bilou\SOUNDMAN.EXE --> Eliminado Bagle.dldr
C:\WINDOWS\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)

Nº Total de Directorios: 8277
Nº Total de Ficheros: 114709
Nº de Ficheros Analizados: 10807
Nº de Ficheros Infectados: 2
Nº de Ficheros Limpiados: 2
0
cs-bilou Messages postés 836 Statut Membre 164
 
Et aussi voila le raport de OTMoveIt avant l'analyse avec Elibagla :

File move failed. C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS scheduled to be moved on reboot.
File move failed. C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE scheduled to be moved on reboot.

Created on 02/21/2008 17:49:26
0
cs-bilou Messages postés 836 Statut Membre 164
 
Le logiciel OTMoveIt na pas supprimer les fochier:
File move failed. C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS
File move failed. C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE
0
cs-bilou Messages postés 836 Statut Membre 164
 
J'ai trouver un logiciel KillBox:
http://www.downloads.subratam.org/KillBox.exe
J'essaye ?? si je coche Delete on reboot ??
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
oui tu peux essyaer killbox:

télécharges et installes :

kill box
https://www.bleepingcomputer.com/download/linux/

aide kill box
http://perso.wanadoo.fr/jesses/Docs/Logiciels/KillBox.htm

- Redémarre en mode sans échec, si tu sais pas comment on fait lis ceci

- Double-clic sur fix.reg

Ouvres killbox
- Sélectionne "delete on reboot"
- Clique sur le dossier jaune à droite et sélectionne le fichier :

C:\WINDOWS\system32\MDELK.EXE
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE

- Clique sur la croix rouge et et blanche
- Répond yes et laisse redémarrer ton pc.
N'hésite pas à consulter l'Aide killbox

______________________

fais ceci : (merci Mérillym de 01.net, pour l´astuce)

Redémarre en mode sans échec ! aide ici : http://forum.telecharger.01net.com/forum/

Ouvre l'invite de commande : démarrage > programme > accessoire > invite de commande ou dans outils système > invite de commande
Tape les commandes suivantes successivement :

N.B : si tu as des messages d'erreur lors de la suppression de certains fichiers, ne pas s'inquiéter, cela signifie qu'ils ne sont pas présents sur ta machine. Attention de ne pas faire de faute de frappe !

del c:\windows\system32\mdelk.exe > entrer : le fichier va s'effacer
puis
del c:\windows\system32\drivers\srosa.sys > entrer : le fichier va s'effacer
puis
del c:\windows\system32\drivers\hldrrr.exe > entrer : le fichier va s'effacer

_________________________

colle ensuite un rapport elibaga

__________________________

et si tu peux un scan en ligne ou installe antivir si tu n'as pas d'antiviurs et colle le rapport:

https://www.malekal.com/avira-free-security-antivirus-gratuit/ (merci Malekal)

0
cs-bilou Messages postés 836 Statut Membre 164
 
Dsl mais je peut pas me connecter en mode sans echec.
Je suis obliger de passer par le demarage normale.
J'essay quand même avec KillBox ??
ET ossi avec KillBox comment on fait pour supprimer plusieur fichier ??Si on peut pas je les fer un par un ?
Merci
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
tu peux essayer en mode normal de virer avec kill box . Tu as le lien avec le manuel . Si tu n'y arrive pas passe à la suite
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
essaye donc killbox

puis (de preference en mode sans echec mais si tu ne peux pas fais en mode normal ou essaye de reparer windows avec zeb restore comme inqdiqué a la fin de ce post)

_____________

combofix (colle le rapport)
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

________________

fais ceci : (merci Mérillym de 01.net, pour l´astuce)

Redémarre en mode sans échec ! aide ici : http://forum.telecharger.01net.com/forum/

Ouvre l'invite de commande : démarrage > programme > accessoire > invite de commande ou dans outils système > invite de commande
Tape les commandes suivantes successivement :

N.B : si tu as des messages d'erreur lors de la suppression de certains fichiers, ne pas s'inquiéter, cela signifie qu'ils ne sont pas présents sur ta machine. Attention de ne pas faire de faute de frappe !

del c:\windows\system32\mdelk.exe > entrer : le fichier va s'effacer
puis
del c:\windows\system32\drivers\srosa.sys > entrer : le fichier va s'effacer
puis
del c:\windows\system32\drivers\hldrrr.exe > entrer : le fichier va s'effacer

_________________________

colle ensuite un rapport elibaga

__________________________

et si tu peux un scan en ligne ou installe antivir si tu n'as pas d'antiviurs et colle le rapport:

https://www.malekal.com/avira-free-security-antivirus-gratuit/ (merci Malekal)

rq si tu ne peux faire le mode sans echec essaye de reparer windows avec zeb restore:

http://telechargement.zebulon.fr/zeb-restore.html
0
cs-bilou Messages postés 836 Statut Membre 164
 
Ton lien pour demarer en mode sans echec ne marche pas peut tu me le redonner.
Merci.
Et pour l'analyse je te la passe se soir il est en tran de ce faire
Et pour KillBox j'ai mit le fichier C:\WINDOWS\system32\MDELK.EXE j'ai cliker sur la croix il ma demander de reboot g fer no
j'ai mit le fichier C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS j'ai cliker sur la croix il ma demander de reboot g fer no
j'ai mit le fichier C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE j'ai cliker sur la croix il ma demander de reboot g fer YES
Voila le rapport de KBox:
__________________________________________________

Pocket Killbox version 2.0.0.881
Running on Windows XP as Bilou(Administrator)
was started @ vendredi, février 22, 2008, 1:04 PM

# 1 [Delete on Reboot]
Path = C:\WINDOWS\system32\MDELK.EXE

# 2 [Delete on Reboot]
Path = C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS :

# 3 [Delete on Reboot]
Path = C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE

Killbox Closed(Exit) @ 1:05:34 PM
__________________________________________________

Bon alors apre le redemarage de windows ELIBAGLA avec marquer:
Detecto Gusano DAGLE rienicie para complator la li,ipieza
J'ais cliker sur ok et ELIBAGLA c'est g cliker sur Explorar et analyse c'est lancer voila le rapport
Fri Feb 22 13:35:18 2008
EliBagle v11.04 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.

Fri Feb 22 13:35:57 2008
EliBagle v11.04 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\!KillBox\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)
C:\Documents and Settings\Bilou\SOUNDMAN.EXE --> Eliminado Bagle.dldr
C:\WINDOWS\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)

Nº Total de Directorios: 8294
Nº Total de Ficheros: 114516
Nº de Ficheros Analizados: 10887
Nº de Ficheros Infectados: 3
Nº de Ficheros Limpiados: 3

Le virus est encore la Commentje fer ?
0