Virus bd_bugbear--->j'en peux plus ! - Page 2

Précédent
  • 1
  • 2
  1. jenjonetti
     
    bonjour a tous
    jai le meme probleme avec bugbear
    jai fait le scan avec rav et voici le resultat

    Scan started at 08/11/2004 16:59:50

    Scanning memory...
    Scanning boot sectors...
    Scanning files...
    C:\WINDOWS\system32\fsfbmi.exe - Backdoor:Win32/Spybot.AI -> Infected
    C:\WINDOWS\system32\winole.exe - Backdoor:Win32/Spybot.AI -> Infected

    Scanned
    ============================
    Objects: 28115
    Directories: 1901
    Archives: 801
    Size(Kb): -2065153
    Infected files: 2

    Found
    ============================
    Viruses found: 1
    Suspicious files: 0
    Disinfected files: 0
    Mail files: 42

    jai deja suprimer winole mais pour fsfbmi.exe je ne le trouve pas dans le repertoire specifie (bien que je voi e les fichiers et dossiers caches et fichiers systemes)
    jai deja rencontrer des problemes avec ce .exe javais reussi a le supprimer mais il semble revenir alors que mon internet security de norton ne le repere plus
    jai aussi supprimer dans le registre toutes valeurs ou cles rattachees à ce .exe
    je ne sais plus quoi faire aidez moi svp
    0
  2. JiGéGé Messages postés 2281 Date d'inscription   Statut Membre Dernière intervention  
     
    Salut
    Ou vois tu Bugbear, là ?

    moi je lis <<Backdoor:Win32/Spybot.AI >>
    Alors le meiux c'est d'aller voir sur Secuser.com qui propose un fix pour ca.

    et vite mettre ton antivirus à jour + WinUpdate + firewall

    ~-< JIGÉGÉ >-~ 
    0
  3. jenjonetti
     
    tout d'abord merci d'avoir repondu aussi vite

    je suis d'accord avec toi pour bugbear bien que norton internet security m'a deja detecter des tentatives d'intrusion a cause de lui, certainement pour envoyer des informations a une autre IP
    mais RAV ne le detecte pas
    je ne comprend pas

    sinon si tu as des informations sur le spybot
    j'ai deja supprimer tous les fichiers infectes, les cles et valeurs dans le registre mais il me le detecte toujours dans C:/system32 bien que je ne le trouve pas moi meme avec l'explorateur windows (je vois les fichiers systemes et caches)

    si tu peut me trouver une solution je ne voi splus quoi faire
    merci
    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    salut
    telecharge ceci et utilise le

    Pocket Kill Box :
    http://download.broadbandmedic.com/KillBox.exe
    (ici) http://pageperso.aol.fr/balltrap34/page%20virus.htm

    -Ouvre le
    -Selectionne le fichier à supprimer,
    ou copier coller
    clik sur la croix blanche
    reponds "oui"

    -Vide la corbeille.

    Submit dossier de backup supprime le c :submit

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  6. GrandMa Ho
     
    Salut et merci Balltrap.

    Encore une info utile !

    Mais je trouve quand même compliquée tout ce que j'ai lu ici comme méthode pour supprimer les intrus.

    Je dois dire que je fonctionne assez au pifomètre et que ça me réussit souvent.
    0
  7. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    salut GrandMa Ho
    tu sais certain sont dur a virer

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  8. GrandMa Ho
     
    Je sais et il me semble avoir dit que si c'est vraiment méchant, il n'y a rien d'autre à faire que de formater.

    Jusqu'à présent, je n'ai pas encore eu le cas.

    Je continue à penser que les techniques d'élimination proposées ici sont très compliquées.

    Il est vrai qu'il n'est pas toujours évident d'identifier le fichier infecté, quand on fait une recherche avec le Windows Explorer. J'avoue que j'ai eu des fichiers indésirables du type *.cab et que j'ai vraiment dû chercher pour savoir comment les éliminer. Parce que je ne les voyais pas à première vue.

    A ce propos, je suis amenée à dire qu'il faut être prudent quand on télécharge. Je ne vais en tout cas plus me risquer à utiliser la mule ou n'importe quoi dont je ne suis pas sûre.

    Prévenir évite de devoir guérir !
    0
  9. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    salut
    tout a fait d accord avec toi

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  10. B@B@R
     
    T as de la chance GrandMa Ho pask en supprimant des fichier comme tu le fais,cça risk de plus te sourrir longtemps cette chance, les fichiers *.cab sont des archives de windows qui contiennent des Packs d installations, également nommés cabinets. D où le nom
    0
    1. GrandMa Ho
       
      Non, ce n'est pas de la chance et les fichiers *cab ne sont pas tous essentiels à Windows.

      C'est justement ça qui permet de combattre des intrus. Mais j'avoue qu'il n'est pas facile de faire la différence.

      Et il faut parfois avoir de bons yeux quand on traque un fichier infecté.

      Pour moi, il est essentiel de toujours avoir un point de restauration du système si on en dispose et à un point antérieur au problème, avant de d'essayer de nettoyer.

      Bon - et ça n'engage que moo - j'ai quelques soupçons quant au fait qu'on serait poussé à adopter XP aui lieu de versiosn antérieures.

      Franchement, je ne pense pas que j'ai de la chance - sauf peut-être d'avoir des intuitions que les "spécialistes" n'ont pas toujours.
      0
  11. lapin
     
    bonjour,
    je ne sais pas si j'ai le même virus mais apparement le probleme est le même
    j'ai fais le scan preconisé voici le resultat
    merci d'avance
    jeny

    Scan started at 18/11/2004 12:52:34

    Scanning memory...
    process://C:\WINDOWS\System32\winxp.exe - Exploit:Win32/Lsass.gen! -> Suspicious
    Scanning boot sectors...
    Scanning files...
    C:\WINDOWS\autoclk.exe - Trojan:Win32/KillReg.D -> Infected
    C:\WINDOWS\system32\winxp.exe->(PEDiminisher) - Exploit:Win32/RpcDcom.gen! -> Suspicious

    Scanned
    ============================
    Objects: 11732
    Directories: 883
    Archives: 559
    Size(Kb): 1868013
    Infected files: 1

    Found
    ============================
    Viruses found: 1
    Suspicious files: 2
    Disinfected files: 0
    Mail files: 41
    0
  12. stephane
     
    bonjour a tous, je suis arrivé ici par hazard, en cherchant sur google des infos sur le port 1080 (socks) car j'ai remarqué des tentatives d'intrusion sur mon pc par ce port...

    ce message est juste pour votre information...

    j'utilise linux (Mdk10 officielle) donc je ne me sens pas vraiment concerné par Bugbear mais voici ce que j'ai remarqué :

    sur ma machine, j'utilise aussi samba (partage de fichiers avec windows) qui se lance automatiquement au démarrage de la machine...

    si je lance une connection internet sans arreter samba, dans les secondes qui suivent j'ai les tentatives d'intrusion citées plus haut...
    si je désactive samba et que je relance ma connexion internet, je n'ai plus ces tentatives... meme avec mon firewall stoppé et tout accessible de l'extérieur (et oui je prend des risques mais j'aime bien savoir :))

    ma conclusion est donc : peut etre que Bugbear se propage par emule (je ne l'utilise pas) mais une chose est sure, c'est que des que votre windows se connecte a internet, il ouvre des ports (145,445,139,137...), les memes que samba, et des lors, votre machine devient vulnérable...

    peut etre ne s'agit-il pas de bugbear, mais en tout cas, il s'agit d'un code malicieux qui cherche a pénetrer un pc des que certains ports utilisés par microsoft sont ouverts.... (le port source de l'attaquant change sans arret, le port destination de la victime est toujours le 1080...)

    voila voila, je ne sais pas si cela sera tres utile, mais je pense que cela mérite réflexion et attention.... surtout pour ceux qui ont des réseaux locaux, avec des partages réseaux :-)

    stephane
    0
Précédent
  • 1
  • 2