Virus, aide avec Elibagla svp :)
Résoluprims-parolier -
voila j'ai a traper un bien bon virus, et aprés une aprés midi entiere de recherche, je suis toujours au point mort.
Donc enfet je ne peux plus utiliser mon pare feu, je ne peux plus installer d anti virus, j'ai essayer d installer avast mais pour le demarer windows me dis que ce n'est pas une application win32 valide... J'ai fais un scan avec ad-aware, il m'a trouver deux trois fichier infécté, mais rien ne change. Je ne peux pas demarer mon pc en mode sans echec car impossible d'utiliser le clavbier ( il est pourtant brancher ) avant l'apparition du bureau...
Je suis sous vista.
J'ai donc essayé de faire un scan avec elibagla, et voici le rapport, mais il me semble que le rapport n'est pas bon , ou qu'il ne s'affiche pas :
Mon Jun 23 15:16:25 2008
EliBagle v11.50 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 20 de Junio del 2008)
----------------------------------------------
Lista de Acciones (por Acci¾n Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Mon Jun 23 15:16:47 2008
EliBagle v11.50 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 20 de Junio del 2008)
----------------------------------------------
Lista de Acciones (por Acci¾n Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.
J'ai essayer d'autre soft dans le meme genre comme Combofix mais une fois placer sur le bureau, windows me dit que " le service spécifié n'existe pas en tant que servgice installé "
...
J'ai aussi essayer avec tools cleaner, il me repera 4 infection bagla, je l'ai supprime, en vain, impossible d'utiliser un antivirus
AVG Anti rootkit ne fonctione non plus " ... n'est pas un aplication win32 valide "
Voila en gros, c'est peut etre moi qui fait mal les choses aussi lol
Bref je commence a etre déséspéré et je fais appel a votre aideeeeeee :p
Je vous remercie tous d'avance !
Configuration: Windows Vista Internet Explorer 7.0
120 réponses
- 1
- 2
- 3
- 4
- 5
- 6
Une infection malware complexe touche Windows Vista : des composants rootkit Bagle empêchent le pare-feu et les antivirus de fonctionner, et l’accès au mode sans échec est entravé par le clavier avant l’apparition du bureau. Plusieurs outils ont été envisagés : Elibagla signale des fichiers infectés (SROSA.SYS, HLDRRR.EXE) avec Acceso Denegado, et The Avenger est proposé pour exécuter un script de suppression et redémarrer le système. En parallèle, ComboFix échoue avec le message « le service spécifié n’existe pas en tant que service installé » et AVG AntiRootkit n’arrive pas à nettoyer complètement les menaces. Des conseils soulignent également d’éviter les cracks et le partage via P2P, et recommandent d’utiliser des outils reconnus tout en sauvegardant les données avant toute manipulation.
Je me doutais qu'on en arriverait là. Plus de crack maintenant. Je pense que la leçon est intégrée.
FillPCA
Je pense qu'il ne faut pas seulement faire attention à ce que l'on télécharge, mais ne pas télécharger via P2P , et encore moins des programmes crackés ou des keygens qui peuvent faire, comme tu as pu le voir, de sacrés dégâts ...
Salut.
C'est ce que l'absence de réponse de ta part m'avait fait envisager ...
Tire en leçon !
=> Rappel sur les principales causes d'infection :
* L'utilisation de cracks ou keygens est à proscrire, de même que le surf sur les sites de téléchargement de ceux-ci :
Les dangers des cracks : http://forum.malekal.com/ftopic893.php
Le crack dans toute sa splendeur, journal d'une infection attendue :
https://forum.zebulon.fr/topic/93281-pr%C3%A9vention-le-crack-dans-toute-sa-splendeur/
* Le P2P ( l'utilisation de logiciels comme eMule, Sharazaa, LimeWire, Bit torrent):
Les conséquences du P2P : https://forum.zebulon.fr/topic/85544-pr%C3%A9vention-le-p2p-et-ses-cons%C3%A9quences/
Pourquoi éviter le P2P : http://www.speedweb1.org/forum-tesgaz/viewtopic.php?t=1793
https://lexpansion.lexpress.fr/actualite-economique/
Salut.
La règle d'or : ne jamais forcer le mode sans échec via MSconfig ou Bootsafe avec Bagle, sinon le pc reboote en boucle.
FillPCA
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre questionJe me pose des questions car normalement bagle n'est pas sous vista, cependant, va voir sur ce site qui te permettra de télécharger les remèdes à ton infection :
http://www.secuser.com/telechargement/desinfection.htm
Tu auras tous les utilitaires nécessaire à l'éradication de ton virus ;)
Tiens moi au jus
@+++
Merci encore :)
Le virus Baggle s'attrappe via des cracks ...
@ lire par la suite :
L'utilisation de cracks ou keygens est à proscrire, de même que le surf sur les sites de téléchargement de ceux-ci :
Les dangers des cracks : http://forum.malekal.com/ftopic893.php
Le crack dans toute sa splendeur, journal d'une infection attendue :
https://forum.zebulon.fr/topic/93281-pr%C3%A9vention-le-crack-dans-toute-sa-splendeur/
Tout d'abord, Elibaggla te dis :"Reinicie para Completar la Limpieza."
--> Cela veut dire de repasser l'outil une seconde fois.
Est ce que le mode sans échec fonctionne ? S'il fonctionne, alors repasse Elibaggla en mode sans échec et poste le rapport généré.
@ suivre
Bref les vers du temps de mydoom, netsky tout ça....
Ils servent plus à rien ou casi à rien maintenant vu que la majorité des serveurs SMTP en France ont des antivirus. Je veux dire, faut vraiment être une truffe pour se faire infecter par ces variantes :)
Ce Bagle maintenant c'est surtout des cracks sur emule. (ça vous fait les pieds)
Ils suppriment les antivirus/antispywares, firewall (ou donne l'erreur win32).
Il supprime les clefs Safeboot pour empécher le redémarrage en mode sans échec.
Il a des fonctionnalités de rootkit et peut patcher l'exécutable d'un programme au pif qui se lance au démarrage de Windows pour réinstaller l'infection en cas de de tentative de suppression.
Bref rien à voir avec les variantes de 2004.
Voir le sujet de Kimberly (en anglais), vous devriez aller voir : http://www.bluetack.co.uk/forums/index.php?showtopic=18336
le scan avec elibagle je l'ai fait trois ou quatre fois et a chaque fois durant le scan il m'affichait les messages de fichiers infécté avec " ok " si je di pas de betises,
si non pour le mode sans echecs je n'ai pas essayer et je ne peux le faire car comme je l'ai expliqué enfet le clavier est ne marche pas avant que windows charge et s'affiche, pourtant il est branché, donc les touches directionel et f8 ne fonctione pas quand j appuis dessus au tout debut...
Si non je suis bien sous vista et eliagle fonctioneee ;)
Bonjour Malekal ;)
OK, on passe à "l'artillerie lourde" ;) suis bien mes consignes stp.
1) Désactive le contrôle des comptes utilisateurs :
(Tu le réactiveras après ta désinfection)
- Vas dans le menu Démarrer puis Panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur Désactiver etValide.
Un redémarrage sera nécessaire.
2) ComboFix.exe de sUBs</gras
Télécharge <gras> ComboFix.exe de sUBs sur ton Bureau.
/!\ Lors du téléchargement, renomme le en Combo-Fix sinon, il sera "tué" par Baggle et deviendra inutilisable. /!\
Regarde ici comment faire https://forum.pcastuces.com/sujet.asp?f=25&s=37315
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
/!\ Déconnecte toi du net et désactive ton antivirus pour que ComboFix puisse s'exécuter normalement. /!\
Clique droit sur Combofix.exe puis "Exécuter en tant qu'administrateur"
Un "pop-up" va apparaître qui dit que "la version ComboFix est utilisé à vos risques et avec aucune garantie..".
Accepte en cliquant sur "Oui"
Mets le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.
/!\ Ne touche à rien tant que le scan n'est pas terminé. /!\
En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.
Une fois le scan achevé, un rapport va s'afficher : Poste son contenu et un nouveau rapport HijackThis
/!\ Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à Internet. /!\
Note : Le rapport se trouve également là : C:\ComboFix.txt
@ suivre
enfet je n'arrive pas a desactiver le controle des contes d'utilisateur, je ne sais pas si c'est normal mais il y une petite icone du pare feu a coter et quand je clique sur "activer ou desactiver le controle des contes d utilisateur " rien ne se passe ... 1 probleme de plus 1 !
Encore désolé
C'est pour cela que j'ai ajouté de bien suivre mes consignes ... je t'ai écrit :
/!\ Lors du téléchargement, renomme le en Combo-Fix sinon, il sera "tué" par Baggle et deviendra inutilisable. /!\
Regarde ici comment faire https://forum.pcastuces.com/sujet.asp?f=25&s=37315
Voili, voila ...
>> " 1) Désactive le contrôle des comptes utilisateurs :
(Tu le réactiveras après ta désinfection)
- Vas dans le menu Démarrer puis Panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur Désactiver etValide.
Un redémarrage sera nécessaire. "
Je ne peux pas ouvrir l'option " desactiver le contre des comptes d utilisateurs "
regarde ce que sa fait
https://www.casimages.com/i/0806230657123789487.jpg.html
Aie aie ... Jette ComboFix sur ton Bureau et ré essaye de le télécharger et de le nommer renomme.com
voir ce que cela donne.
On va essayer autrement :
Télécharge Blacklight de F-Secure
ftp://ftp.f-secure.com/f-prot/tools/fsbl.exe
Enregistre le sur ton Bureau.
Double-clique fsbl.exe
Clique sur "I ACCEPT" .
Clique sur Scan puis sur Next
Patiente le temps du scan, puis tu verras une liste de fichiers détectés apparaître.
Tu verras également un rapport,sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).
Ne pas choisir l'option "Rename" .
Copie et colle le contenu de ce rapport dans ta prochaine réponse.
@ suivre
On va essayer autrement
1. Télécharger The Avenger par Swandog46 sur ton Bureau.
Je l'ai renommé pour toi en renommer.exe ici http://www.zshare.net/
2. Copie tout le texte de la boîte ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):
Begin copying here:
Drivers to disable:
srosa
hldrrr
Drivers to delete:
srosa
hldrrr
Files to delete:
C:\WINDOWS\system32\drivers\hldrrr.exe
C:\WINDOWS\system32\drivers\srosa.sys
/!\ Note: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système./!\
3. Maintenant, lance The Avenger en cliquant sur son icône du bureau.
* Sous "Script file to execute" choisis "Input Script Manually".
* Puis clique sur l'icône en forme de loupe qui va ouvrir une nouvelle fenêtre "View/edit script"
* Dans cette fenêtre, colle le texte précédemment copié sur le Bureau par les touches (Ctrl+V).
* Cliquer Done
* Ensuite clique sur l'icône en forme de Feu Vert pour démarrer l'exécution du script
* Répondre "Yes" deux fois quand demandé.
4. The Avenger va automatiquement faire ce qui suit:
* Il va re-démarrer le système. ( Dans les cas où le script contient un/des "Drivers to Unload", The Avenger re-démarrera votre système 2 fois.)
* Pendant le re-démarrage, il apparaîtra brièvement une fenêtre de commande de Windows noire sur votre Bureau, ceci est NORMAL.
* Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaître les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
* The Avenger aura également sauvegardé tous les fichiers, etc., que vous lui avez demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.
5. Pour finir copie/colle le contenu du ficher c:\avenger.txt dans ta réponse
@ suivre
- 1
- 2
- 3
- 4
- 5
- 6