Virus, aide avec Elibagla svp :)

Résolu
Prims-parolier -  
 prims-parolier -
Bonjour,
voila j'ai a traper un bien bon virus, et aprés une aprés midi entiere de recherche, je suis toujours au point mort.
Donc enfet je ne peux plus utiliser mon pare feu, je ne peux plus installer d anti virus, j'ai essayer d installer avast mais pour le demarer windows me dis que ce n'est pas une application win32 valide... J'ai fais un scan avec ad-aware, il m'a trouver deux trois fichier infécté, mais rien ne change. Je ne peux pas demarer mon pc en mode sans echec car impossible d'utiliser le clavbier ( il est pourtant brancher ) avant l'apparition du bureau...
Je suis sous vista.
J'ai donc essayé de faire un scan avec elibagla, et voici le rapport, mais il me semble que le rapport n'est pas bon , ou qu'il ne s'affiche pas :

Mon Jun 23 15:16:25 2008
EliBagle v11.50 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 20 de Junio del 2008)
----------------------------------------------
Lista de Acciones (por Acci¾n Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

Mon Jun 23 15:16:47 2008
EliBagle v11.50 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 20 de Junio del 2008)
----------------------------------------------
Lista de Acciones (por Acci¾n Directa):
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Reinicie para Completar la Limpieza.

J'ai essayer d'autre soft dans le meme genre comme Combofix mais une fois placer sur le bureau, windows me dit que " le service spécifié n'existe pas en tant que servgice installé "
...
J'ai aussi essayer avec tools cleaner, il me repera 4 infection bagla, je l'ai supprime, en vain, impossible d'utiliser un antivirus
AVG Anti rootkit ne fonctione non plus " ... n'est pas un aplication win32 valide "

Voila en gros, c'est peut etre moi qui fait mal les choses aussi lol
Bref je commence a etre déséspéré et je fais appel a votre aideeeeeee :p

Je vous remercie tous d'avance !

120 réponses

FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Re,

Je suis persuadé que tout vient de là.

FillPCA
0
prims-parolier
 
oui surement mais comme je disai talleur c'est pas un probleme qui vient directement du pare feu ?
0
prims-parolier
 
meme si ca na rien a voir
0
Le sioux Messages postés 4907 Statut Contributeur sécurité 496
 
Re

Comme dit par FillPCA, cela n'arrange pas les choses que l'UAC soit bloqué ainsi... cela pourrait expliquer le blocage de certains outils qui devraient pouvoir s'exécuter même si présence de Baggle ...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
re

pour desactiver l uac:

- Vas dans "Démarrer" puis Panneau de configuration.
- Double Clique sur l'icône Comptes d'utilisateurs et sur Activer ou désactiver le contrôle des comptes d'utilisateurs.
- Clique sur Continuer.
- Décoche la case Utiliser le contrôle des comptes d'utilisateurs pour vous aider à protéger votre ordinateur.
- Valide par OK et redémarre.
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Non. Tu as téléchargé un crack qui bousille toutes les protections (pare-feu, antivirus), et le Wifi et depuis quelques semaines, on constate qu'il devient de plus en plus sophistiqué.

Essaie de désactiver l'UAC avec ceci : https://www.winability.com/tweak-uac/

Puis essaie de lancer feinte.com au moyen d'un clic droit.

FillPCA
0
prims-parolier
 
"Activer ou désactiver le contrôle des comptes d'utilisateurs." ne marche pas ! quand je clique dessus rien ne se passe
0
prims-parolier
 
Fill, le programme pour desactiver l'uac, je ne peux pas l'ouvrir, ca me met toujours le message d'erreur
0
moe
 
re,

Etonnant... il me semblait que bagle désactivait l'UAC via :
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system
EnableLUA -> 0

non ?

Peut-être en passant par exécuter > msconfig > outils > désactiver l'UAC ?

@+
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Re,

Ce qui est étonnant, c'est qu'on a ici l'impression que la désactivation est impossible.
Il serait intéressant d'avoir une capture d'écran pour qu'on voit ce qui apparait à l'écran.

A demain ! La couette m'appelle.

FillPCA
0
Le sioux Messages postés 4907 Statut Contributeur sécurité 496
 
Re

Bonne nuit Phil, Moé, et encore merci pour le coup de main.

Bonne nuit prims parolier; @ demain fin d'après midi "pour mon compte" ;)

@ très bientôt. ;)
0
prims-parolier
 
grave merci a blok ! demain si t es toujours present je te fais péter la capture d'ecran et tout ca ! merci encore a tous d'avoir fais votre possible... je vais me coucher...

a suivre
0
padup
 
Yo.il serait intéressant de voir si LopS&D parviendrait a désactiver cette ....d'UAC
en principe il la désactive en premier dans l'option 1.
Si ça marche en profiter pour passer un ou même 2 coups de CF renommé.

Ne pas négliger le fait que le blocage de la procédure provient aussi du clavier
certainement en USB,lpas pris en charge dans le bios:
USB Device Legacy Support ou All peripherals USB et définir l'option sur ENABLED.
En général dans le menu Integrated Peripherals.

Le problème ne se poserait pas de la même façon avec un ps/2.
un changement de clavier ferait avancer les choses.
0
prims-parolier
 
salut padup,

pour le clavier , celui que j'utilise en general il est en usb, mais j'ai deja essayer avec un clavier normal ( avec la prise vert ? ) ca fais pareil , impossible de l'utiliser... Si non pour desactiver l'uac, avec les application a mettre sur le bureau ou quoi sa sert a rien sa ne marchera pas, il y aura toujours ce p*ta*n de message qui s'affichera...

SI non peut etre en passant par l'invité de commande, ou executer peut etre ?
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Salut,

* Télécharge OTScanIt de Old_Timer sur ton Bureau : http://download.bleepingcomputer.com/oldtimer/OTScanIt.exe
* Désactive temporairement ton antivirus (pas le pare-feu).
* Fais un double-clic sur l'archive pour dézipper le dossier sur ton Bureau,
* Ceci crée un dossier OTScanIt sur ton Bureau,
* !! Tu dois avoir ouvert un compte disposant de droits administrateurs pour exécuter le programme !!
* Ferme tous les autres programmes à l'exception du navigateur,
* Ouvre le dossier OTScanIt et fais un double-clic sur le fichier OTScanIt.exe (si tu es sous Vista, fais un clic droit sur OTScanIt.exe et choisis d'exécuter en tant qu'administrateur),
* Dans la section Drivers, clique sur Non-Microsoft,
* Dans la section Rootkit Searchs, choisis Yes.
* Sous Additional Scans, coche la case située devant les éléments suivants pour les sélectionner :
o Reg - BotCheck,
o Reg - Controlsets
o Reg - Safe Boot Options
o File - Additionnal Folder Scan

* Ne modifie aucun autre paramètre,
* Ensuite, clique sur le bouton Run Scan dans la barre d'outils,
* Laisse le programme tourner sans intervenir,
* Lorsque l'analyse est terminée, le bloc-note va s'ouvrir avec le rapport d'analyse.
* Cliquer sur le menu Format et vérifier que Retour automatique à la ligne n'est pas coché.
* Edite le rapport, en plusieurs si nécessaire si un message d'erreur apparait dans ta prochaine réponse quand tu veux le coller sur le forum.
* Vérifie que la 1ère ligne et la dernière ligne du rapport édité est [code]
* Réactive l'antivirus.

Envoie-moi également le rapport à l'adresse suivante : sbpnguzy@trashmail.net

FillPCA
0
prims-parolier
 
NOn c'est toujours pareil, sa bloque quand je veux executer le probleme, et le message apparait tout le temp
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Re,
Peux-tu faire une capture d'écran de la fenêtre de désactivation de l'UAC ?

FillPCA
0
prims-parolier
 
Voila l'image, mais il n'ya rien qui ne poura t'aider puisqu'il ne se passe rien ...

http://apu.mabul.org/up/apu/2008/06/24/img-154250fhi7f.jpg.html

on ne vois pas la souris mais normalement quand je clique sur desactiver... sa charge pendant une fraction de seconde et voila il n'y a rien...
0
prims-parolier
 
et j'ai ce probleme avec tous les liens qui ont une icone du pare feu devant ...
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Re,

Dans ce post : http://www.commentcamarche.net/forum/affich 7037822 virus aide avec elibagla svp?page=4#66

Moe Suggère une autre manip.
1/ L'as-tu tentée ?
2/ Peux-tu vérifier via démarrer>Regedit si cette clé et la valeur sont présentes ? Ne modifie rien.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system
EnableLUA -> 0


FillPCA
0