Virus Srosa.Sys Bagle Gen Win 32

maxouxd Messages postés 122 Statut Membre -  
sKe69 Messages postés 21955 Statut Contributeur sécurité -
Bonjour, je suis infecté par le Virus Bagen Win 32 (vista recherche de solution aux problème due a un Bsod).
HijackThis : fonctionne pas
Eglibagla: ne supprime rien mais indique la présence d'un Srosa.sys et de hldrrr.exe
Norton : fonctionne pas
Avast : fonctionne pas
Combo Fix: où est le rapport svp ?
Gmer : trouve Srosa (HIDDEN), mais impossible de désactiver ou de supprimer le service.

Merci de vos prochaines réponses
A voir également:

247 réponses

Résumé de la discussion

L’infection Bagen Win 32 sur Windows Vista provoque un BSOD et échoue les nettoyages avec Norton ou Avast, tandis que GMER signale un fichier Srosa.sys caché et un service non désactivable. La solution prioritaire proposée consiste à utiliser Elibagla, téléchargé via une page dédiée, déployé à la racine (C:\Elibagla), renommé en mdelk.exe et exécuté en administrateur avec l’option « Eliminar Ficheros Automaticamente » cochée, puis lancer l’analyse et partager le rapport obtenu. Après le scan, il est recommandé d’envoyer le rapport à des scanners en ligne (Bitdefender, Panda ou Kaspersky) ou d’utiliser OAD pour rechercher Megadrv3 et srosa.sys et publier les résultats détaillés. Des conseils complémentaires évoquent l’usage de ComboFix renommé et Malwarebytes, ainsi que le balayage des périphériques USB pour éradiquer d’autres traces.

Généré automatiquement par IA
sur la base des meilleures réponses
maxouxd Messages postés 122 Statut Membre
 
UP, =S c'est vraiment la galere ce virus... Svp aidez un ado désespéré
0
Leahkim Messages postés 3219 Statut Membre 281
 
tu as essayé avec hiajckthis ? poste le rapport ici
0
maxouxd Messages postés 122 Statut Membre
 
comme je vais le répété, le virus empêche son utilisation... tu le fais exprès j'ai l'impression.
0
Utilisateur anonyme
 
Salut jlpjlp

merci d avoir posté , je suis pas tres present ces derniers temps

thanks donc
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
slt Chiquitine29!
0
maxouxd Messages postés 122 Statut Membre
 
Eglibagla se ferme tout seul au bout d'une dizaine de secondes ! mais je l'ai déjà fait, il m'indique la présence de Srosa et Hdlrr (un truc comme sa) mais ne le supprime pas, je lance le scan en ligne
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
essaye de refaire en mode sans echec ave prise en charge du reseau

(demarrer l'ordi en appuayant plueirus fois sur F8 ou F5 ou SUPPR en général)

combofix puis elibaga puis un scan en ligne
0
maxouxd Messages postés 122 Statut Membre
 
eu, =S, j'ai un dual boot, et sa marche pas F5, F8 et suppr ! (win XP+ vista)
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
si cela devrait marcher
regarde dans ton manuel sinon essaye F2

ou alors ceci:

https://www.malekal.com/demarrer-windows-mode-sans-echec/
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
Salut à tous,

Si en mode sans échec , cela ne fonctionne toujours pas ,

et juste pour donner une autre technique pour cette salté de bagle ... ;)

1-IMPORTANT RAPPEL :
je rappelle que bagle est amené par un crack et qu'il se relance dès que tu te sers de celui ci; même si tu ne sers pas, il peut se relancer de lui même au démarrage de ton PC . En claire :
Essayes surtout de te rappeler si récemment tu n' as pas clicker sur un "patch" ou un "keygen" pour instaler un logiciel, un jeu cracké ou avoir une version complète d'un soft , et qu'il ne se soit rien passé de particulier ... C'est la que les bagles s'infiltrent ! Si tu retrouves ce crack en particulier ,scratch tout ( le crack, le soft ou encore les zip concernés). Si tu ne te rappelles plus trop , je te conseille fortement de supprimer tous les cracks qui sont sur ton PC ... ;)

Note importante :
si tu as déjà le "Elibagla" sur ton PC -> supprimes le !!! On va reprendre exactement ainsi :

2- tu vas faire ceci dans l'ordre indiqué et en respectant les consignes .
Rends toi sur ce site :
http://www.zonavirus.com/datos/descargas/95/elibagla.asp

A -Tout en bas de cette page tu trouveras un outil à télécharger,
cliques sur "Descargar Elibagla" (le numéro de version change au fur et à mesure des mises à jour)
choisis --->"enregistrer " ---> et enregistres le à la racine de ton disk dur et pas ailleur !
( c.a.d. ici -> C:\Elibagla.XXXXX.exe )

B- Puis clik droit sur ce dernier et choisi "renommé" : tapes " mdelk.exe " .

Note :
/!\ Attention, un mauvais renommage rendra l'astuce et la désinfection inefficace !

! Déconnectes toi et fermes toutes tes applications en cours (si tu en as ...) !

C- Pour exécuter Elibagla renommé :

Appuyer simultanément sur les touches Windows (drapeau à côté de alt) + R (pour ouvrir le Menu Démarrer -> "Exécuter")
Dans la boîte de dialogue "Exécuter" taper : cmd et valider

Dans la fenêtre de "l'invite de commande" qui s'ouvra, taper :
C:\mdelk.exe et Valider avec la touche [Entrée]

L'outil ce lance :
-->laisses la case "eliminar ficheros automaticamente" coché .
-->cliques sur " explorar " .
-->laisses-le travailler
-->Enfin postes le rapport final qui sera dans " C:\infosat.txt "

PS : Si, dans le rapport, tu vois un texte semblable à celui-ci

Por favor, envienos una muestra del fichero
C:MuestrasHLDRRR.EXE.Muestra EliBagle v10.24
a "virus@satinfo.es". Gracias;

Envoies ce(s) fichier(s) (dans l'exemple C:MuestrasHLDRRR.EXE.Muestra EliBagle v10.24 ) à l'adresse e-mail indiquée (virus@satinfo.es).

--> L'outil a rencontré un fichier qu'il reconnaît mais ne sait pas encore éradiquer ...

3- Une fois le scan terminé : redémarres le pc, c'est très important.

Avant l'apparition du bureau, Elibagla va se relancer et neutraliser le reste de l'infection.
Dès que le menu principal d'Elibagla apparaîtra :
- Laisser la case "Eliminar ficheros automaticamente" cochée
- Clic sur "Explorar" pour lancer le scan complet du pc.
Une fois le scan terminé, refermer l'outil pour permettre au bureau de réapparaître ...

--> postes ce nouveau rapport pour analyse et attends la suite ...

0
maxouxd Messages postés 122 Statut Membre
 
Mon problème: j'ai très bien compris que ya encore un crack quel que part, j'ai essayé de tous les supprimés mais le bagle reviens, il faudrai un logiciel qui détecte les logiciels crackés, et je les enleves sur le chan !
0
Utilisateur anonyme
 
Salut max,

peux tu faire ceci :

Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

- Vas dans "Démarrer" puis Panneau de configuration.
- Double Clique sur l'icône Comptes d'utilisateurs et sur Activer ou désactiver le contrôle des comptes d'utilisateurs.
- Clique sur Continuer.
- Décoche la case Utiliser le contrôle des comptes d'utilisateurs pour vous aider à protéger votre ordinateur.
- Valide par OK et redémarre.

Tuto : https://forum.malekal.com/viewtopic.php?f=59&t=6517

Telecharge FindyKill sur ton bureau

https://www.sendspace.com/file/sy8otm

dezippe le , puis double clic sur FindyKill ou FindyKill.cmd
choisi l option1 et post le rapport FindyKill.txt qui s est ouvert sur le forum stp

PS: le rapport FindyKill.txt est sauvegardé a la racine du disque

0
maxouxd Messages postés 122 Statut Membre
 
il était déjà désactiver,

Recherche executee le 2008-08-20 a 17:32:04.86

*** Recherche des fichiers dans C:

*** Recherche des fichiers dans C:\Windows\Prefetch

*** Recherche des fichiers dans C:\Windows\system32

*** Recherche des fichiers dans C:\Windows\system32\drivers

*** Recherche des fichiers dans C:\Users\Max\AppData\Roaming

Merci c'est vraiment super sympa de te donner du mal pour m'aider
0
Utilisateur anonyme
 
De rien Max,

Réouvre FindyKill

Choisi cette fois l option 2
le fix va t informer qu il va redémarrer le pc, laisse le faire

Une fois le pc redémarré

Télécharge ToolsCleaner sur ton bureau.
-->
ftp://ftp.commentcamarche.com/download/ToolsCleaner2.exe
http://www.commentcamarche.net/telecharger/telecharger 34055291 toolscleaner
http://pc-system.fr/
# Fais un clic droit sur toolcleaner
# Choisi executer en tant qu administrateur
# Clique sur Recherche et laisse le scan agir ...
# Clique sur Suppression pour finaliser.
# Tu peux, si tu le souhaites, te servir des Options facultatives.
# Clique sur Quitter pour obtenir le rapport.
# Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).

0
maxouxd Messages postés 122 Statut Membre
 
j'vais t'embêter, ton lien marche plus, jlavais supprimé le logiciel déjà =S
0
Hadrienen Messages postés 723 Statut Membre 25
 
Les liens fonctionne tous.
0
Utilisateur anonyme
 
desolé max :voila pour findyKill : https://www.sendspace.com/file/xuforv
0
maxouxd Messages postés 122 Statut Membre
 
Alors findy kill a bien suprrimé, mais "Select a file to crack" est re-apparu 3 fois de suite =S. Tools Cleaner a bugué , alors je me suis mis en Mode Sans Echec avec assistance réseau, voila le rapport ! :

-->- Recherche:

\Program Files\Trend Micro\HijackThis: trouvé !
\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
\ProgramData\Microsoft\Windows\Start Menu\Programmes\HijackThis: trouvé !
\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis: trouvé !
\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis\HijackThis.lnk: trouvé !
\Users\Administrateur\Desktop\HijackThis.lnk: trouvé !
\Users\All Users\Microsoft\Windows\Start Menu\Programmes\HijackThis: trouvé !
\Users\All Users\Microsoft\Windows\Start Menu\Programs\HijackThis: trouvé !
\Users\All Users\Microsoft\Windows\Start Menu\Programs\HijackThis\HijackThis.lnk: trouvé !
\Users\Enzo\Desktop\HijackThis.lnk: trouvé !
\Users\Max\Desktop\HijackThis.lnk: trouvé !
\Users\Odile\Desktop\HijackThis.lnk: trouvé !
\Users\Sam\Desktop\HijackThis.lnk: trouvé !
\Users\Sophie\Desktop\HijackThis.lnk: trouvé !

---------------------------------
-->- Suppression:

\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis\HijackThis.lnk: supprimé !
\Users\Administrateur\Desktop\HijackThis.lnk: supprimé !
\Users\Enzo\Desktop\HijackThis.lnk: supprimé !
\Users\Max\Desktop\HijackThis.lnk: supprimé !
\Users\Odile\Desktop\HijackThis.lnk: supprimé !
\Users\Sam\Desktop\HijackThis.lnk: supprimé !
\Users\Sophie\Desktop\HijackThis.lnk: supprimé !
\Program Files\Trend Micro\HijackThis: supprimé !
\ProgramData\Microsoft\Windows\Start Menu\Programmes\HijackThis: ERREUR DE SUPPRESSION !!
\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis: supprimé !
0
Utilisateur anonyme
 
Réouvre FindyKill et choisi l option 3

Puis post le rapport FindyKill.txt qui s est ouvert sur le forum stp

PS: le rapport FindyKill.txt est sauvegardé a la racine du disque

ensuite en mode normal :

Télécharge HijackThis ici :

-> Fais un clic droit sur un des liens et choisi enregistrer la cible sous .... le bureau
-> http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
-> ftp://ftp.commentcamarche.com/download/HJTInstall.exe

-> Fais un double-clic sur HJTInstall.exe afin de lancer l'installation

-> Clique sur Install ensuite sur I Accept

-> Clique sur Do a scan system and save log file

-> Le bloc-notes s'ouvrira, fais un copier-coller de tout son contenu ici dans ta prochaine réponse

0
maxouxd Messages postés 122 Statut Membre
 
Script execute en mode normal
Rapport FindyKill par Chiquitine29
Script execute en mode normal 2008-08-20 a 18:49:03.16

Microsoft Windows [version 6.0.6000]

*** Suppression des fichiers dans C:

*** Suppression des fichiers dans C:\Windows\Prefetch

*** Suppression des fichiers dans C:\Windows\system32

*** Suppression des fichiers dans C:\Windows\system32\drivers

*** Suppression des fichiers dans

***Suppression des clefs du registre..

***Suppression des clefs du registre effectuee..

Mode sans echec de nouveau fonctionnel !
0