Virus Bagle (hldrrr.exe)

Djino -  
 Djino -
Bonjour,

J'ai été infecté par un virus bagle via emule. Depuis, un message apparait quand je veux lancer Kaspersky ou Hijackthis me disant que ce ne sont pas des applications Win32 valides.
J'ai alors remarqué que:
- un fichier flec006.exe était dans les processus actifs et ne voulait pas s'en aller (le salopard).
- un dossier "m" avait été créé dans C:\Documents and Settings\Administrateur\Application Data\
- la possibilité d'afficher les dossiers cachés dans l'onglet "affichage" des options de dossiers n'existe plus.
- des fichiers exe et sys ont été créés dans mes dossiers système entre autres
- le redémarrage en mode sans échec était impossible

J'ai alors téléchargé Elibagla qui m'a affiché un avis du style que je devais envoyer un fichier à une adresse, ce que j'ai fait... mais entre-temps, j'ai rebooté à partir d'un autre disque dur et effacé manuellement tous les fichiers nuisibles que j'ai trouvés.

Depuis, je n'ai plus de flec006.exe dans mes processus, les autres fichiers liés ne sont plus là et je peux de nouveau redémarrer en mode sans échec; mais il reste des séquelles. Je ne peux toujours pas activer ou installer d'antivirus (ça me dit toujours que "... n'est pas d'application Win32 valide.") et je n'ai plus la possibilité d'afficher mes dossiers cachés.
La restauration du système n'y change rien.

Quelqu'un aurait une idée pour arranger ces problèmes? J'en serai très reconnaissant!
Merci d'avance
Configuration: Windows XP
Firefox 2.0.0.14

3 réponses

  1. Utilisateur anonyme
     
    * Téléchargez ELIBAGLA (by SATINFO) en bas de cette page : http://www.zonavirus.com/datos/descargas/95/elibagla.asp
    * Cliquez sur le bouton Descargar Elibagla pour télécharger le fichier, placez le sur votre bureau.
    * Double-cliquez dessus pour l'ouvrir
    * Assurez-vous que dans le menu déroulant Unidad, vous avez bien C:\ (ou la partition contenant le système d'exploitation)
    * Vérifiez aussi que l'option en bas de la fenêtre Eliminar Ficheros Automaticamente est bien cochée
    * Cliquez sur le bouton Explorar pour lancer l'analyse, à la fin du scan, un rapport est généré, nommé infosat.txt, il est en outre sauvegardé sous la racine : C:\infosat.txt
    1
    1. Djino
       
      J'ai du mal à croire qu'on puisse lire tout ça et répondre aussi vite! C'est gentil de m'aider ^^
      Mais mon problème ce n'est plus vraiment le virus, vu que je pense m'en être débarrassé, mais les séquelles qu'il a laissées.
      Enfin, voici quand même le rapport:


      Sun Jun 15 20:45:09 2008
      EliBagle v11.47 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 11 de Junio del 2008)
      ----------------------------------------------
      Lista de Acciones (por Acción Directa):

      Sun Jun 15 20:45:10 2008
      EliBagle v11.47 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 11 de Junio del 2008)
      ----------------------------------------------
      Lista de Acciones (por Exploración):
      Explorando Unidad C:\

      Nº Total de Directorios: 12998
      Nº Total de Ficheros: 151897
      Nº de Ficheros Analizados: 9234
      Nº de Ficheros Infectados: 0
      Nº de Ficheros Limpiados: 0
      0
  2. Utilisateur anonyme
     
    salut

    pour suivre merci
    0
    1. Utilisateur anonyme
       
      Salut Chiquitine29
      0
  3. Utilisateur anonyme
     
    salut boy

    apparemment il a deja passé elibagla ..............
    0
    1. Utilisateur anonyme
       
      Salut fais ceci:

      *Télécharge HijackThis: http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
      *Puis fais "Install" puis "I accept" puis tu cliques sur "Do a system scan and save a logfile".
      *L'analyse se fait un bloc-note s'ouvrira tu fais copier/coller dans le forum.
      0
      1. Djino > Utilisateur anonyme
         
        Merci!



        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 21:07, on 2008-06-15
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\Explorer.EXE
        C:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe
        C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\WINDOWS\system32\lclock.exe
        C:\Program Files\Skype\Phone\Skype.exe
        C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe
        C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
        C:\Program Files\Skype\Plugin Manager\skypePM.exe
        C:\Program Files\Windows Live\Contacts\wlcomm.exe
        C:\Program Files\Windows Live\Messenger\usnsvc.exe
        C:\WINDOWS\Installer\{3AB7FD5F-8E54-768C-92A7-8EBE10AFA083}\svchost.exe
        C:\Program Files\Windows Live\Messenger\msnmsgr.exe
        C:\Program Files\Mozilla Firefox\firefox.exe
        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.be/webhp?gws_rd=ssl
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.fr/keyword/%s
        R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.crystaliz.org/
        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
        O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\PROGRA~1\FlashFXP\IEFlash.dll
        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
        O4 - HKCU\..\Run: [LClock] lclock.exe
        O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
        O4 - HKCU\..\Run: [RocketDock] "C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe"
        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKUS\S-1-5-19\..\Run: [LClock] lclock.exe (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [LClock] lclock.exe (User 'SERVICE RÉSEAU')
        O4 - HKUS\S-1-5-18\..\Run: [LClock] lclock.exe (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\Run: [LClock] lclock.exe (User 'Default user')
        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
        O8 - Extra context menu item: Sothink SWF Catcher - C:\Program Files\Fichiers communs\SourceTec\SWF Catcher\InternetExplorer.htm
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
        O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
        O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
        O9 - Extra button: Sothink SWF Catcher - {E19ADC6E-3909-43E4-9A89-B7B676377EE3} - C:\Program Files\Fichiers communs\SourceTec\SWF Catcher\InternetExplorer.htm
        O9 - Extra 'Tools' menuitem: Sothink SWF Catcher - {E19ADC6E-3909-43E4-9A89-B7B676377EE3} - C:\Program Files\Fichiers communs\SourceTec\SWF Catcher\InternetExplorer.htm
        O9 - Extra button: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
        O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
        O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
        O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Unknown owner - C:\Program Files\Bonjour\mDNSResponder.exe (file missing)
        O23 - Service: BrSplService (Brother XP spl Service) - Unknown owner - C:\WINDOWS\system32\brsvc01a.exe (file missing)
        O23 - Service: Indexing Service (CiSvc) - Unknown owner - C:\WINDOWS\system32\cisvc.exe (file missing)
        O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
        O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
        O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
        0
      2. Utilisateur anonyme > Djino
         
        As tu toujours des soucis.
        0
      3. Djino > Utilisateur anonyme
         
        Des soucis pas vraiment dans le sens où mon ordinateur respire depuis que je me suis débarrassé du virus mais, comme je le dis dans mon premier message, il y a des séquelles.
        Je n'ai toujours pas la possibilité d'afficher les dossiers cachés dans les options de dossiers, par exemple, ce qui est relativement embêtant.

        regarde:
        http://djino.net/optionsdesdossiers.png

        Se pourrait-il que des valeurs aient disparues dans le registre?
        0