Virus Srosa.Sys Bagle Gen Win 32
sKe69 Messages postés 21955 Statut Contributeur sécurité -
HijackThis : fonctionne pas
Eglibagla: ne supprime rien mais indique la présence d'un Srosa.sys et de hldrrr.exe
Norton : fonctionne pas
Avast : fonctionne pas
Combo Fix: où est le rapport svp ?
Gmer : trouve Srosa (HIDDEN), mais impossible de désactiver ou de supprimer le service.
Merci de vos prochaines réponses
- Virus Srosa.Sys Bagle Gen Win 32
- 32 bits - Guide
- Power iso 32 bit - Télécharger - Gravure
- Win rar - Télécharger - Compression & Décompression
- Virus mcafee - Accueil - Piratage
- Télécharger windows 7 32 bits usb - Télécharger - Systèmes d'exploitation
247 réponses
L’infection Bagen Win 32 sur Windows Vista provoque un BSOD et échoue les nettoyages avec Norton ou Avast, tandis que GMER signale un fichier Srosa.sys caché et un service non désactivable. La solution prioritaire proposée consiste à utiliser Elibagla, téléchargé via une page dédiée, déployé à la racine (C:\Elibagla), renommé en mdelk.exe et exécuté en administrateur avec l’option « Eliminar Ficheros Automaticamente » cochée, puis lancer l’analyse et partager le rapport obtenu. Après le scan, il est recommandé d’envoyer le rapport à des scanners en ligne (Bitdefender, Panda ou Kaspersky) ou d’utiliser OAD pour rechercher Megadrv3 et srosa.sys et publier les résultats détaillés. Des conseils complémentaires évoquent l’usage de ComboFix renommé et Malwarebytes, ainsi que le balayage des périphériques USB pour éradiquer d’autres traces.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question(demarrer l'ordi en appuayant plueirus fois sur F8 ou F5 ou SUPPR en général)
combofix puis elibaga puis un scan en ligne
regarde dans ton manuel sinon essaye F2
ou alors ceci:
https://www.malekal.com/demarrer-windows-mode-sans-echec/
Si en mode sans échec , cela ne fonctionne toujours pas ,
et juste pour donner une autre technique pour cette salté de bagle ... ;)
1-IMPORTANT RAPPEL :
je rappelle que bagle est amené par un crack et qu'il se relance dès que tu te sers de celui ci; même si tu ne sers pas, il peut se relancer de lui même au démarrage de ton PC . En claire :
Essayes surtout de te rappeler si récemment tu n' as pas clicker sur un "patch" ou un "keygen" pour instaler un logiciel, un jeu cracké ou avoir une version complète d'un soft , et qu'il ne se soit rien passé de particulier ... C'est la que les bagles s'infiltrent ! Si tu retrouves ce crack en particulier ,scratch tout ( le crack, le soft ou encore les zip concernés). Si tu ne te rappelles plus trop , je te conseille fortement de supprimer tous les cracks qui sont sur ton PC ... ;)
Note importante :
si tu as déjà le "Elibagla" sur ton PC -> supprimes le !!! On va reprendre exactement ainsi :
2- tu vas faire ceci dans l'ordre indiqué et en respectant les consignes .
Rends toi sur ce site :
http://www.zonavirus.com/datos/descargas/95/elibagla.asp
A -Tout en bas de cette page tu trouveras un outil à télécharger,
cliques sur "Descargar Elibagla" (le numéro de version change au fur et à mesure des mises à jour)
choisis --->"enregistrer " ---> et enregistres le à la racine de ton disk dur et pas ailleur !
( c.a.d. ici -> C:\Elibagla.XXXXX.exe )
B- Puis clik droit sur ce dernier et choisi "renommé" : tapes " mdelk.exe " .
Note :
/!\ Attention, un mauvais renommage rendra l'astuce et la désinfection inefficace !
! Déconnectes toi et fermes toutes tes applications en cours (si tu en as ...) !
C- Pour exécuter Elibagla renommé :
Appuyer simultanément sur les touches Windows (drapeau à côté de alt) + R (pour ouvrir le Menu Démarrer -> "Exécuter")
Dans la boîte de dialogue "Exécuter" taper : cmd et valider
Dans la fenêtre de "l'invite de commande" qui s'ouvra, taper :
C:\mdelk.exe et Valider avec la touche [Entrée]
L'outil ce lance :
-->laisses la case "eliminar ficheros automaticamente" coché .
-->cliques sur " explorar " .
-->laisses-le travailler
-->Enfin postes le rapport final qui sera dans " C:\infosat.txt "
PS : Si, dans le rapport, tu vois un texte semblable à celui-ci
Por favor, envienos una muestra del fichero
C:MuestrasHLDRRR.EXE.Muestra EliBagle v10.24
a "virus@satinfo.es". Gracias;
Envoies ce(s) fichier(s) (dans l'exemple C:MuestrasHLDRRR.EXE.Muestra EliBagle v10.24 ) à l'adresse e-mail indiquée (virus@satinfo.es).
--> L'outil a rencontré un fichier qu'il reconnaît mais ne sait pas encore éradiquer ...
3- Une fois le scan terminé : redémarres le pc, c'est très important.
Avant l'apparition du bureau, Elibagla va se relancer et neutraliser le reste de l'infection.
Dès que le menu principal d'Elibagla apparaîtra :
- Laisser la case "Eliminar ficheros automaticamente" cochée
- Clic sur "Explorar" pour lancer le scan complet du pc.
Une fois le scan terminé, refermer l'outil pour permettre au bureau de réapparaître ...
--> postes ce nouveau rapport pour analyse et attends la suite ...
peux tu faire ceci :
Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):
- Vas dans "Démarrer" puis Panneau de configuration.
- Double Clique sur l'icône Comptes d'utilisateurs et sur Activer ou désactiver le contrôle des comptes d'utilisateurs.
- Clique sur Continuer.
- Décoche la case Utiliser le contrôle des comptes d'utilisateurs pour vous aider à protéger votre ordinateur.
- Valide par OK et redémarre.
Tuto : https://forum.malekal.com/viewtopic.php?f=59&t=6517
Telecharge FindyKill sur ton bureau
https://www.sendspace.com/file/sy8otm
dezippe le , puis double clic sur FindyKill ou FindyKill.cmd
choisi l option1 et post le rapport FindyKill.txt qui s est ouvert sur le forum stp
PS: le rapport FindyKill.txt est sauvegardé a la racine du disque
Recherche executee le 2008-08-20 a 17:32:04.86
*** Recherche des fichiers dans C:
*** Recherche des fichiers dans C:\Windows\Prefetch
*** Recherche des fichiers dans C:\Windows\system32
*** Recherche des fichiers dans C:\Windows\system32\drivers
*** Recherche des fichiers dans C:\Users\Max\AppData\Roaming
Merci c'est vraiment super sympa de te donner du mal pour m'aider
Réouvre FindyKill
Choisi cette fois l option 2
le fix va t informer qu il va redémarrer le pc, laisse le faire
Une fois le pc redémarré
Télécharge ToolsCleaner sur ton bureau.
-->
ftp://ftp.commentcamarche.com/download/ToolsCleaner2.exe
http://www.commentcamarche.net/telecharger/telecharger 34055291 toolscleaner
http://pc-system.fr/
# Fais un clic droit sur toolcleaner
# Choisi executer en tant qu administrateur
# Clique sur Recherche et laisse le scan agir ...
# Clique sur Suppression pour finaliser.
# Tu peux, si tu le souhaites, te servir des Options facultatives.
# Clique sur Quitter pour obtenir le rapport.
# Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).
-->- Recherche:
\Program Files\Trend Micro\HijackThis: trouvé !
\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
\ProgramData\Microsoft\Windows\Start Menu\Programmes\HijackThis: trouvé !
\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis: trouvé !
\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis\HijackThis.lnk: trouvé !
\Users\Administrateur\Desktop\HijackThis.lnk: trouvé !
\Users\All Users\Microsoft\Windows\Start Menu\Programmes\HijackThis: trouvé !
\Users\All Users\Microsoft\Windows\Start Menu\Programs\HijackThis: trouvé !
\Users\All Users\Microsoft\Windows\Start Menu\Programs\HijackThis\HijackThis.lnk: trouvé !
\Users\Enzo\Desktop\HijackThis.lnk: trouvé !
\Users\Max\Desktop\HijackThis.lnk: trouvé !
\Users\Odile\Desktop\HijackThis.lnk: trouvé !
\Users\Sam\Desktop\HijackThis.lnk: trouvé !
\Users\Sophie\Desktop\HijackThis.lnk: trouvé !
---------------------------------
-->- Suppression:
\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis\HijackThis.lnk: supprimé !
\Users\Administrateur\Desktop\HijackThis.lnk: supprimé !
\Users\Enzo\Desktop\HijackThis.lnk: supprimé !
\Users\Max\Desktop\HijackThis.lnk: supprimé !
\Users\Odile\Desktop\HijackThis.lnk: supprimé !
\Users\Sam\Desktop\HijackThis.lnk: supprimé !
\Users\Sophie\Desktop\HijackThis.lnk: supprimé !
\Program Files\Trend Micro\HijackThis: supprimé !
\ProgramData\Microsoft\Windows\Start Menu\Programmes\HijackThis: ERREUR DE SUPPRESSION !!
\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis: supprimé !
Puis post le rapport FindyKill.txt qui s est ouvert sur le forum stp
PS: le rapport FindyKill.txt est sauvegardé a la racine du disque
ensuite en mode normal :
Télécharge HijackThis ici :
-> Fais un clic droit sur un des liens et choisi enregistrer la cible sous .... le bureau
-> http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
-> ftp://ftp.commentcamarche.com/download/HJTInstall.exe
-> Fais un double-clic sur HJTInstall.exe afin de lancer l'installation
-> Clique sur Install ensuite sur I Accept
-> Clique sur Do a scan system and save log file
-> Le bloc-notes s'ouvrira, fais un copier-coller de tout son contenu ici dans ta prochaine réponse
Rapport FindyKill par Chiquitine29
Script execute en mode normal 2008-08-20 a 18:49:03.16
Microsoft Windows [version 6.0.6000]
*** Suppression des fichiers dans C:
*** Suppression des fichiers dans C:\Windows\Prefetch
*** Suppression des fichiers dans C:\Windows\system32
*** Suppression des fichiers dans C:\Windows\system32\drivers
*** Suppression des fichiers dans
***Suppression des clefs du registre..
***Suppression des clefs du registre effectuee..
Mode sans echec de nouveau fonctionnel !