Comment supprimer virus WinNT / Bagle.gen ?

Résolu/Fermé
Yedina - 29 mai 2008 à 11:22
 Seb du 44 - 30 juil. 2008 à 12:57
Bonjour,

Suite à un téléchargement, j'ai reçu un virus qui m'empêchait d'ouvrir Avast. J'ai donc voulu télécharger Antivir (avec code d'activation), mais il ne fonctionne pas non plus, apparemment à cause du virus. Je n'arrive même pas à lancer Spybot.

J'ai donc procédé à une recherche de solution par Windows et voici le rapport :

Alerte virus : Microsoft a détecté le virus WinNT / Bagle.gen sur votre ordinateur.

Ce problème a été provoqué par WinNT / Bagle.gen, un virus informatique connu.

WinNT / Bagle.gen est aussi connu sous les noms suivants :

Rootkit.Win32.Agent.dw (Kaspersky)
Troj/Agent-ECZ (Sophos)
Generic Rootkit.d (McAfee)
Win32/Cutwail (Computer Associates)
TROJ_ROOTKIT.CW (Trend Micro)

Pour info, je suis sous windows Vista.
Avez-vous une solution pour moi ? J'ai tenté de chercher sur le forum, mais je n'ai pas trouvé...
Je reste connectée au cas où quelqu'un me répond.

Merci beaucoup d'avance.
A bientôt,

Yedina
A voir également:

9 réponses

Utilisateur anonyme
29 mai 2008 à 11:31
salut,
essaye un scan en ligne :

fait un scan en ligne avec internet explore, si tu as firefox fait:
démarrer -> executer -> tape : iexplore (puis valide)

(coche toutes les cases à chaque fois) :
https://www.eset.com/

à la fin colle le rapport : C:\Program Files\EsetOnlineScanner\log.txt

si ta besoin d'aide tu as un tutoriel ici : http://bibou0007.com/tutos-et-lexique-f45/tutorial-nod32-online-scanner-t128.htm
0
Merci Dorgane,
je fais le scan et je te montre le rapport à la fin.
0
Yedina > Yedina
29 mai 2008 à 12:32
Juste pour te tenir au courant, il reste encore environ 40 % du scan à faire et deux mauvais fichiers ont été trouvés.
Je pense qu'il y en a encore pour 1/2 heure...
0
Utilisateur anonyme
29 mai 2008 à 12:41
ok, moi je dois partir a 13h
mais tu colelra le rapport et qqn d'autre ou moi à mon retour continuerons
0
Ok, pas de soucis, de toute manière j'ai bien l'impression que ce sera encore plus long que je ne le pensais.
En tout cas merci pour ton aide ;-)
0
Voilà, j'ai le rapport du scan :

Win32/Bagle.OD worm (unable to clean - deleted)

Win32/Bagle.OD worm (unable to clean - deleted)

Alors cela veut-il dire que j'ai réussi à supprimer ces virus ? je n'ai pas d'autre forme de rapport en tout cas, mais je garde la page de résultat ouverte au cas où il y a encore qque chose à faire.

J'attends vos réponses ou conseils.

Merci d'avance.
0
Désolée d'insister mais c'est de pire en pire chez moi...
0
Utilisateur anonyme
29 mai 2008 à 18:20
Bonjour juste pour faire avancer un peu ;)

* Téléchargez ELIBAGLA (by SATINFO) en bas de cette page : http://www.zonavirus.com/datos/descargas/95/elibagla.asp
* Cliquez sur le bouton Descargar Elibagla pour télécharger le fichier, placez le sur votre bureau.
* Double-cliquez dessus pour l'ouvrir
* Assurez-vous que dans le menu déroulant Unidad, vous avez bien C:\ (ou la partition contenant le système d'exploitation)
* Vérifiez aussi que l'option en bas de la fenêtre Eliminar Ficheros Automaticamente est bien cochée
* Cliquez sur le bouton Explorar pour lancer l'analyse, à la fin du scan, un rapport est généré, nommé infosat.txt, il est en outre sauvegardé sous la racine : C:\infosat.txt
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
29 mai 2008 à 18:24
par la même occasion pourrais tu me poster un log de hijackthis ?

télécharge HijackThis ici:
http://telechargement.zebulon.fr/138-hijackthis-1991.html


Dézippe le dans un dossier prévu à cet effet.
Par exemple C:\hijackthis < Enregistre le bien dans c : !
Démo : (Merci a Balltrap34 pour cette réalisation)
http://pageperso.aol.fr/balltrap34/Hijenr.gif

Lance le puis:
clique sur "do a system scan and save logfile" (cf démo)
faire un copier coller du log entier sur le forum
Démo : (Merci a Balltrap34 pour cette réalisation)
http://pageperso.aol.fr/balltrap34/demohijack.htm
http://www.tutoriaux-excalibur.com/hijackthis.htm
https://leblogdeclaude.blogspot.com/2006/10/informatique-section-hijackthis.html
0
Bonjour Tenshi,
voici le rapport de Elibabla (je l'ai fait plusieurs fois et toujours le même résultat) :


Thu May 29 17:04:45 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.43
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Reinicie para Completar la Limpieza.

Thu May 29 17:12:15 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 15061
Nº Total de Ficheros: 115760
Nº de Ficheros Analizados: 13921
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Thu May 29 17:38:50 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.43
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Reinicie para Completar la Limpieza.

Thu May 29 17:39:26 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 15065
Nº Total de Ficheros: 115664
Nº de Ficheros Analizados: 13921
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Thu May 29 17:55:09 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.43
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Reinicie para Completar la Limpieza.

Thu May 29 18:01:00 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.43
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Reinicie para Completar la Limpieza.

Par contre, j'ai téléchargé ComboFix et impossible de le lancer, ça bloque complètement tout le PC quand je fais une tentative pour l'ouvrir ou même le supprimer.

Je vais quand même suivre tes autres instructions.
A tout à l'heure pour les résultats.
0
Yedina > Yedina
29 mai 2008 à 18:44
Bon ça ne s'arrange pas, j'ai téléchargé HijackThis et placé dans lecteur C, mais il bloque comme ComboFix, il faut alors faire un redémarrage sinon je reste bloquée...
0
Utilisateur anonyme
29 mai 2008 à 18:47
Re ok bon il est coriace le petit.



1) Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.

2) Télécharge Malwarebytes' Anti-Malware (MBAM) et enregistre le sur ton bureau à partir de ce lien :

https://www.malwarebytes.com/

3) A la fin du téléchargement, ferme toutes les fenêtres et programmes, y compris celui-ci.

4) Double-clique sur l'icône Download_mbam-setup.exe sur ton bureau pour démarrer le programme d'installation.

5) Pendant l'installation, suis les indications (en particulier le choix de la langue et l'autorisation d'accession à Internet). N'apporte aucune modification aux réglages par défaut et, en fin d'installation, vérifie que les options Update Malwarebytes' Anti-Malware et Launch Malwarebytes' Anti-Malware sont cochées.

6) MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse. Comme MBAM se met automatiquement à jour en fin d'installation, clique sur OK pour fermer la boîte de dialogue. La fenêtre principale de MBAM s'affiche :

7) Dans l'onglet analyse, vérifie que "Exécuter une analyse rapide" est coché et clique sur le bouton Rechercher pour démarrer l'analyse. (effectue une mise a jour avant chaque scan )

8) MBAM analyse ton ordinateur. L'analyse peut prendre un certain temps. Il suffit de vérifier de temps en temps son avancement.

9) A la fin de l'analyse, un message s'affiche indiquant la fin de l'analyse. Clique sur OK pour poursuivre.

10) Si des malwares ont été détectés, leur liste s'affiche.
En cliquant sur Suppression (?) , MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

11) MBAM va ouvrir le bloc-notes et y copier le rapport d'analyse. Ferme le bloc-note. (Le rapport peut être retrouvé sous l'onglet Rapports/logs)

12) Ferme MBAN en cliquant sur Quitter.


Attention : MBAM doit être lancé en mode sans echec pour cela je t'invite a suivre ce tutoriel :

https://www.malekal.com/demarrer-windows-mode-sans-echec/


Si tu ne peux pas démarrer en mode sans echec fais ceci :

réparer l'accès au mode sans échec, en téléchargeant Safebootrepair :

https://download.bleepingcomputer.com/sUBs/SafeBootKeyRepair.exe

Ensuite réessaye de démarrer en mode sans echec


----------------------


Toujours en mode sans echec repasse un coup de elibagla, puis tu me postera le rapport. (fais le après MBAM)


--------------------------


Juste avant de redémarrer je vais te demander d'effectuer cice :
ouvre une invite de commande et entrez la ligne suivante :

(Démarrer -> Exécuté -> cmd puis entrer

Copie la ligne en gras

* findstr /S /I /M /L "Themida" C:\*.exe>>"%userprofile%\bureau\Startvir.txt"

Le fichier Startvir.txt va etre créer sur ton bureau. Poste moi son contenu.
0
ok, je suis en train d'imprimer, je vais suivre les instructions et te donnerai le résultat après.
merci pour cette aide !
0
Utilisateur anonyme
29 mai 2008 à 18:48
Pour combofix et hijack tu dois enlever l'UAC : (ou sinon clique droit et le lancer en tant que administrateur)

Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

- Va dans démarrer puis panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur désactiver et valide.
0
Justement, même en clic droit, combofix et hijackthis bloquent vraiment tout. Je n'arrive pas à les supprimer du tout...
Est-ce que je désactive quand même le controle des utilisateurs ?
0
Utilisateur anonyme
29 mai 2008 à 19:03
oui désactive le controle d'utilisateur.

Précaution : pendant le lancement de combofix ne touche à rien et laisse le faire.
la manips est à effectuer en étant deconnecté d'internet, antivirus et pare feu coupé. Une fois l'analyse terminé relance antivirus et pare feu puis reconnecte toi à internet et post le log.
0
Bon, j'ai fait tout ce que tu as dit.
Voici le rapport de Elibagla :


Thu May 29 17:04:45 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.43
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Reinicie para Completar la Limpieza.

Thu May 29 17:12:15 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 15061
Nº Total de Ficheros: 115760
Nº de Ficheros Analizados: 13921
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Thu May 29 17:38:50 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.43
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Reinicie para Completar la Limpieza.

Thu May 29 17:39:26 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 15065
Nº Total de Ficheros: 115664
Nº de Ficheros Analizados: 13921
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Thu May 29 17:55:09 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.43
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Reinicie para Completar la Limpieza.

Thu May 29 18:01:00 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.43
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Reinicie para Completar la Limpieza.

Thu May 29 18:36:43 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.43
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Reinicie para Completar la Limpieza.

Thu May 29 18:40:52 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.43
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Reinicie para Completar la Limpieza.

Thu May 29 19:29:15 2008
EliBagle v11.43 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 28 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):

Thu May 29 20:12:08 2008
EliBagle v11.44 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 29 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):

Thu May 29 20:12:33 2008
EliBagle v11.44 (c)2008 S.G.H. / Satinfo S.L. (Modificado el 29 de Mayo del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):

Par contre, pour l'opération avec Themida ne fonctionne pas, j'ai un message qui dit "le chemin spécifié est introuvable".

Apparemment je n'ai plus de fichiers inspectés, mais Avast ne fonctionne toujours pas.
Que puis-je faire à présent ?

Merci d'avance
0
Utilisateur anonyme
29 mai 2008 à 20:54
ok relance une derniere fois elibagla en mode normal pour voir s'il detecte encore des fichiers

fais un scan en ligne :

Va sur ce site , /!\ Internet Explorer obligatoire /!\ (https://www.bitdefender.com/toolbox/ Clique sur ' J'accepte ' , Installe les ActiveX si necessaire ,et vérifie si ils sont bien configurés(http://www.inoculer.com/activex.php3 Clique sur ' installer ' puis ' click here to scan '( ou : cliquez ici pour scanner ).
Et poste moi le rapport. ( qui se trouve ici -> C:\windows\bdoscan8\scanres.txt )

(CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

Tutorial : http://pageperso.aol.fr/loraline60/bitdefender_scan.htm


--------------------------


Pour avast je t'invite à le désinstaller pour installer antivir qui est bien mieux, gratuit mais en anglais (par contre très simple d'utilisation ;)


AntiVir: https://www.01net.com/telecharger/windows/Securite/antivirus-antitrojan/fiches/13198.html
Tutoriel AntiVir: https://www.malekal.com/avira-free-security-antivirus-gratuit/


-------------------------


Le rapport MBAM stp ;)
0
ok, j'ai supprimé avast et je vais d'abord installer Antivir mais pour le scan, je le lance, mais j'aurai le résultat demain, car ça dure 3 heures.

En tout cas merci déjà pour tout tes conseils et je te dis à demain !

Bonne nuit !
0
Utilisateur anonyme > Yedina
29 mai 2008 à 21:09
ok bonne nuit et a demain ;)
0
Yedina > Utilisateur anonyme
30 mai 2008 à 09:12
Bonjour Tenshi !

je n'ai pas pu faire le scan hier soir, nous avons eu un très violent orage et il fallait tout débrancher...

Bref... ce matin je tente d'aller sur l'adresse de Bitdender que tu m'as indiquée, via Internet Explorer, mais en vain, on me dit que la page est introuvable. Je sais qu'il y a un autre scan en ligne que j'ai utilisé hier, je tente de retrouver l'adresse et si j'y arrive je fais le scan et te poste le rapport dès que c'est fini.

Sinon tout marche, Antivir fonctionne, d'ailleurs au démarrage ce matin il m'a alertée sur le fait qu'il y avait un troyan sur mon PC et il fallait détruire de suite sans quoi Antivir refusait le démarrage de l'ordi... Il est bien ce petit !!! :-D
0
Seb du 44 > Yedina
30 juil. 2008 à 12:57
Peux tu me donner un coup de main .
Merci de me rappeler ce soir à partir de 20h00
0