Virus Srosa.Sys Bagle Gen Win 32

Fermé
maxouxd Messages postés 122 Date d'inscription lundi 18 août 2008 Statut Membre Dernière intervention 22 août 2008 - 18 août 2008 à 10:53
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 - 22 août 2008 à 21:39
Bonjour, je suis infecté par le Virus Bagen Win 32 (vista recherche de solution aux problème due a un Bsod).
HijackThis : fonctionne pas
Eglibagla: ne supprime rien mais indique la présence d'un Srosa.sys et de hldrrr.exe
Norton : fonctionne pas
Avast : fonctionne pas
Combo Fix: où est le rapport svp ?
Gmer : trouve Srosa (HIDDEN), mais impossible de désactiver ou de supprimer le service.


Merci de vos prochaines réponses
A voir également:

247 réponses

maxouxd Messages postés 122 Date d'inscription lundi 18 août 2008 Statut Membre Dernière intervention 22 août 2008
19 août 2008 à 11:32
UP, =S c'est vraiment la galere ce virus... Svp aidez un ado désespéré
0
Leahkim Messages postés 3081 Date d'inscription jeudi 15 novembre 2007 Statut Membre Dernière intervention 2 mars 2014 279
19 août 2008 à 11:37
tu as essayé avec hiajckthis ? poste le rapport ici
0
maxouxd Messages postés 122 Date d'inscription lundi 18 août 2008 Statut Membre Dernière intervention 22 août 2008
19 août 2008 à 11:54
comme je vais le répété, le virus empêche son utilisation... tu le fais exprès j'ai l'impression.
0
Utilisateur anonyme
19 août 2008 à 15:09
Salut jlpjlp

merci d avoir posté , je suis pas tres present ces derniers temps

thanks donc
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
19 août 2008 à 15:10
slt Chiquitine29!
0
maxouxd Messages postés 122 Date d'inscription lundi 18 août 2008 Statut Membre Dernière intervention 22 août 2008
20 août 2008 à 11:23
Eglibagla se ferme tout seul au bout d'une dizaine de secondes ! mais je l'ai déjà fait, il m'indique la présence de Srosa et Hdlrr (un truc comme sa) mais ne le supprime pas, je lance le scan en ligne
0
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
20 août 2008 à 12:39
essaye de refaire en mode sans echec ave prise en charge du reseau

(demarrer l'ordi en appuayant plueirus fois sur F8 ou F5 ou SUPPR en général)

combofix puis elibaga puis un scan en ligne
0
maxouxd Messages postés 122 Date d'inscription lundi 18 août 2008 Statut Membre Dernière intervention 22 août 2008
20 août 2008 à 13:14
eu, =S, j'ai un dual boot, et sa marche pas F5, F8 et suppr ! (win XP+ vista)
0
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
20 août 2008 à 13:43
si cela devrait marcher
regarde dans ton manuel sinon essaye F2


ou alors ceci:

https://www.malekal.com/demarrer-windows-mode-sans-echec/
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
20 août 2008 à 16:47
Salut à tous,

Si en mode sans échec , cela ne fonctionne toujours pas ,

et juste pour donner une autre technique pour cette salté de bagle ... ;)


1-IMPORTANT RAPPEL :
je rappelle que bagle est amené par un crack et qu'il se relance dès que tu te sers de celui ci; même si tu ne sers pas, il peut se relancer de lui même au démarrage de ton PC . En claire :
Essayes surtout de te rappeler si récemment tu n' as pas clicker sur un "patch" ou un "keygen" pour instaler un logiciel, un jeu cracké ou avoir une version complète d'un soft , et qu'il ne se soit rien passé de particulier ... C'est la que les bagles s'infiltrent ! Si tu retrouves ce crack en particulier ,scratch tout ( le crack, le soft ou encore les zip concernés). Si tu ne te rappelles plus trop , je te conseille fortement de supprimer tous les cracks qui sont sur ton PC ... ;)

Note importante :
si tu as déjà le "Elibagla" sur ton PC -> supprimes le !!! On va reprendre exactement ainsi :


2- tu vas faire ceci dans l'ordre indiqué et en respectant les consignes .
Rends toi sur ce site :
http://www.zonavirus.com/datos/descargas/95/elibagla.asp

A -Tout en bas de cette page tu trouveras un outil à télécharger,
cliques sur "Descargar Elibagla" (le numéro de version change au fur et à mesure des mises à jour)
choisis --->"enregistrer " ---> et enregistres le à la racine de ton disk dur et pas ailleur !
( c.a.d. ici -> C:\Elibagla.XXXXX.exe )


B- Puis clik droit sur ce dernier et choisi "renommé" : tapes " mdelk.exe " .

Note :
/!\ Attention, un mauvais renommage rendra l'astuce et la désinfection inefficace !


! Déconnectes toi et fermes toutes tes applications en cours (si tu en as ...) !


C- Pour exécuter Elibagla renommé :

Appuyer simultanément sur les touches Windows (drapeau à côté de alt) + R (pour ouvrir le Menu Démarrer -> "Exécuter")
Dans la boîte de dialogue "Exécuter" taper : cmd et valider

Dans la fenêtre de "l'invite de commande" qui s'ouvra, taper :
C:\mdelk.exe et Valider avec la touche [Entrée]

L'outil ce lance :
-->laisses la case "eliminar ficheros automaticamente" coché .
-->cliques sur " explorar " .
-->laisses-le travailler
-->Enfin postes le rapport final qui sera dans " C:\infosat.txt "

PS : Si, dans le rapport, tu vois un texte semblable à celui-ci

Por favor, envienos una muestra del fichero
C:MuestrasHLDRRR.EXE.Muestra EliBagle v10.24
a "virus@satinfo.es". Gracias;

Envoies ce(s) fichier(s) (dans l'exemple C:MuestrasHLDRRR.EXE.Muestra EliBagle v10.24 ) à l'adresse e-mail indiquée (virus@satinfo.es).

--> L'outil a rencontré un fichier qu'il reconnaît mais ne sait pas encore éradiquer ...

3- Une fois le scan terminé : redémarres le pc, c'est très important.

Avant l'apparition du bureau, Elibagla va se relancer et neutraliser le reste de l'infection.
Dès que le menu principal d'Elibagla apparaîtra :
- Laisser la case "Eliminar ficheros automaticamente" cochée
- Clic sur "Explorar" pour lancer le scan complet du pc.
Une fois le scan terminé, refermer l'outil pour permettre au bureau de réapparaître ...

--> postes ce nouveau rapport pour analyse et attends la suite ...

0
maxouxd Messages postés 122 Date d'inscription lundi 18 août 2008 Statut Membre Dernière intervention 22 août 2008
20 août 2008 à 17:12
Mon problème: j'ai très bien compris que ya encore un crack quel que part, j'ai essayé de tous les supprimés mais le bagle reviens, il faudrai un logiciel qui détecte les logiciels crackés, et je les enleves sur le chan !
0
Utilisateur anonyme
20 août 2008 à 17:18
Salut max,

peux tu faire ceci :

Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

- Vas dans "Démarrer" puis Panneau de configuration.
- Double Clique sur l'icône Comptes d'utilisateurs et sur Activer ou désactiver le contrôle des comptes d'utilisateurs.
- Clique sur Continuer.
- Décoche la case Utiliser le contrôle des comptes d'utilisateurs pour vous aider à protéger votre ordinateur.
- Valide par OK et redémarre.

Tuto : https://forum.malekal.com/viewtopic.php?f=59&t=6517



Telecharge FindyKill sur ton bureau

https://www.sendspace.com/file/sy8otm

dezippe le , puis double clic sur FindyKill ou FindyKill.cmd
choisi l option1 et post le rapport FindyKill.txt qui s est ouvert sur le forum stp

PS: le rapport FindyKill.txt est sauvegardé a la racine du disque


0
maxouxd Messages postés 122 Date d'inscription lundi 18 août 2008 Statut Membre Dernière intervention 22 août 2008
20 août 2008 à 17:33
il était déjà désactiver,

Recherche executee le 2008-08-20 a 17:32:04.86

*** Recherche des fichiers dans C:


*** Recherche des fichiers dans C:\Windows\Prefetch


*** Recherche des fichiers dans C:\Windows\system32


*** Recherche des fichiers dans C:\Windows\system32\drivers


*** Recherche des fichiers dans C:\Users\Max\AppData\Roaming

Merci c'est vraiment super sympa de te donner du mal pour m'aider
0
Utilisateur anonyme
20 août 2008 à 17:35
De rien Max,

Réouvre FindyKill

Choisi cette fois l option 2
le fix va t informer qu il va redémarrer le pc, laisse le faire

Une fois le pc redémarré


Télécharge ToolsCleaner sur ton bureau.
-->
ftp://ftp.commentcamarche.com/download/ToolsCleaner2.exe
http://www.commentcamarche.net/telecharger/telecharger 34055291 toolscleaner
http://pc-system.fr/
# Fais un clic droit sur toolcleaner
# Choisi executer en tant qu administrateur
# Clique sur Recherche et laisse le scan agir ...
# Clique sur Suppression pour finaliser.
# Tu peux, si tu le souhaites, te servir des Options facultatives.
# Clique sur Quitter pour obtenir le rapport.
# Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).


0
maxouxd Messages postés 122 Date d'inscription lundi 18 août 2008 Statut Membre Dernière intervention 22 août 2008
20 août 2008 à 17:45
j'vais t'embêter, ton lien marche plus, jlavais supprimé le logiciel déjà =S
0
Hadrienen Messages postés 716 Date d'inscription mercredi 31 octobre 2007 Statut Membre Dernière intervention 23 décembre 2010 25
20 août 2008 à 17:48
Les liens fonctionne tous.
0
Utilisateur anonyme
20 août 2008 à 17:51
desolé max :voila pour findyKill : https://www.sendspace.com/file/xuforv
0
maxouxd Messages postés 122 Date d'inscription lundi 18 août 2008 Statut Membre Dernière intervention 22 août 2008
20 août 2008 à 18:27
Alors findy kill a bien suprrimé, mais "Select a file to crack" est re-apparu 3 fois de suite =S. Tools Cleaner a bugué , alors je me suis mis en Mode Sans Echec avec assistance réseau, voila le rapport ! :

-->- Recherche:

\Program Files\Trend Micro\HijackThis: trouvé !
\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
\ProgramData\Microsoft\Windows\Start Menu\Programmes\HijackThis: trouvé !
\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis: trouvé !
\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis\HijackThis.lnk: trouvé !
\Users\Administrateur\Desktop\HijackThis.lnk: trouvé !
\Users\All Users\Microsoft\Windows\Start Menu\Programmes\HijackThis: trouvé !
\Users\All Users\Microsoft\Windows\Start Menu\Programs\HijackThis: trouvé !
\Users\All Users\Microsoft\Windows\Start Menu\Programs\HijackThis\HijackThis.lnk: trouvé !
\Users\Enzo\Desktop\HijackThis.lnk: trouvé !
\Users\Max\Desktop\HijackThis.lnk: trouvé !
\Users\Odile\Desktop\HijackThis.lnk: trouvé !
\Users\Sam\Desktop\HijackThis.lnk: trouvé !
\Users\Sophie\Desktop\HijackThis.lnk: trouvé !

---------------------------------
-->- Suppression:

\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis\HijackThis.lnk: supprimé !
\Users\Administrateur\Desktop\HijackThis.lnk: supprimé !
\Users\Enzo\Desktop\HijackThis.lnk: supprimé !
\Users\Max\Desktop\HijackThis.lnk: supprimé !
\Users\Odile\Desktop\HijackThis.lnk: supprimé !
\Users\Sam\Desktop\HijackThis.lnk: supprimé !
\Users\Sophie\Desktop\HijackThis.lnk: supprimé !
\Program Files\Trend Micro\HijackThis: supprimé !
\ProgramData\Microsoft\Windows\Start Menu\Programmes\HijackThis: ERREUR DE SUPPRESSION !!
\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis: supprimé !
0
Utilisateur anonyme
20 août 2008 à 18:33
Réouvre FindyKill et choisi l option 3

Puis post le rapport FindyKill.txt qui s est ouvert sur le forum stp

PS: le rapport FindyKill.txt est sauvegardé a la racine du disque


ensuite en mode normal :


Télécharge HijackThis ici :

-> Fais un clic droit sur un des liens et choisi enregistrer la cible sous .... le bureau
-> http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
-> ftp://ftp.commentcamarche.com/download/HJTInstall.exe

-> Fais un double-clic sur HJTInstall.exe afin de lancer l'installation

-> Clique sur Install ensuite sur I Accept

-> Clique sur Do a scan system and save log file

-> Le bloc-notes s'ouvrira, fais un copier-coller de tout son contenu ici dans ta prochaine réponse

0
maxouxd Messages postés 122 Date d'inscription lundi 18 août 2008 Statut Membre Dernière intervention 22 août 2008
20 août 2008 à 18:49
Script execute en mode normal
Rapport FindyKill par Chiquitine29
Script execute en mode normal 2008-08-20 a 18:49:03.16

Microsoft Windows [version 6.0.6000]

*** Suppression des fichiers dans C:


*** Suppression des fichiers dans C:\Windows\Prefetch


*** Suppression des fichiers dans C:\Windows\system32


*** Suppression des fichiers dans C:\Windows\system32\drivers


*** Suppression des fichiers dans

***Suppression des clefs du registre..

***Suppression des clefs du registre effectuee..

Mode sans echec de nouveau fonctionnel !
0