Infection bagle installation anti-virus impos

niule Messages postés 12 Statut Membre -  
afideg Messages postés 10970 Statut Contributeur sécurité -
Bonjour,
Suite à ce que je suppose une infection bagle j'ai perdu mon anti-virus, ma connexion wifi et je ne peux plus gérer le controle des comptes utilisateurs.
J'ai cherché, trouvé des réponses mais n'ai pu résoudre totalement le problème. La wifi est revenue, mais AVG ne veut pas s'installer "Echec de l'opération fichier avgmfx86.sys, lancement du service" (test avec d'autres anti-virus résultat identique). Je ne peux toujours pas utilier le cotrole des comptes utilisateurs si ce n'est avec TweakUA mais une fois sur deux re-démarrages, les options internet me donnent également du soucis mais pas majeurs.
J'ai désinstallé McAfee Security livré avec cet ordi tout neuf
J'ai utiliser Combofix Elibalgla (problème de droits sur des dossiers windows) Vcleaner CCleaner TuneUp Utilities

Voici le rapports HijackThis :Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:26:05, on 22/08/2008
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\Program Files\Toshiba\ConfigFree\NDSTray.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Toshiba\Power Saver\TPwrMain.exe
C:\Program Files\Toshiba\SmoothView\SmoothView.exe
C:\Program Files\Toshiba\FlashCards\TCrdMain.exe
C:\Program Files\Toshiba\Registration\ToshibaRegistration.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
C:\Program Files\Toshiba\ConfigFree\CFSwMgr.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Windows\System32\mobsync.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: (no name) - {A057A204-BACC-4D26-9990-79A187E2698E} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: (no name) - {A057A204-BACC-4D26-9990-79A187E2698E} - (no file)
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [NDSTray.exe] NDSTray.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [TPwrMain] %ProgramFiles%\TOSHIBA\Power Saver\TPwrMain.EXE
O4 - HKLM\..\Run: [HSON] %ProgramFiles%\TOSHIBA\TBS\HSON.exe
O4 - HKLM\..\Run: [SmoothView] %ProgramFiles%\Toshiba\SmoothView\SmoothView.exe
O4 - HKLM\..\Run: [00TCrdMain] %ProgramFiles%\TOSHIBA\FlashCards\TCrdMain.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Toshiba Registration] C:\Program Files\Toshiba\Registration\ToshibaRegistration.exe
O4 - HKLM\..\Run: [topi] C:\Program Files\TOSHIBA\Toshiba Online Product Information\topi.exe -startup
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [ITSecMng] %ProgramFiles%\TOSHIBA\Bluetooth Toshiba Stack\ItSecMng.exe /START
O4 - HKLM\..\Run: [Desktop SMS] C:\Program Files\IDM\Desktop SMS\DesktopSMS.exe /auto
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [TOSCDSPD] C:\Program Files\TOSHIBA\TOSCDSPD\TOSCDSPD.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe (User 'Default user')
O4 - .DEFAULT User Startup: TRDCReminder.lnk = C:\Program Files\Toshiba\TRDCReminder\TRDCReminder.exe (User 'Default user')
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: eBay - Achetez, Vendez - {76577871-04EC-495E-A12B-91F7C3600AFA} - https://www.ebay.fr (file missing)
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\Windows\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\Windows\bdoscandel.exe
O9 - Extra button: Amazon.fr - {8A918C1D-E123-4E36-B562-5C1519E434CE} - https://www.amazon.fr/exec/obidos/subst/home/home.html/262-6263521-6325360?_encoding=UTF8&link_code=hom&tag=Toshibafrbholink-21 (file missing)
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O13 - Gopher Prefix:
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
O16 - DPF: {BDBDE413-7B1C-4C68-A8FF-C5B2B4090876} (F-Secure Online Scanner 3.3) - https://www.f-secure.com/en/home/support
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - (no file)
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: ConfigFree Service - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: McAfee Real-time Scanner (McShield) - Unknown owner - C:\Program Files\McAfee\VirusScan\McShield.exe (file missing)
O23 - Service: McAfee SystemGuards (McSysmon) - Unknown owner - C:\PROGRA~1\McAfee\VIRUSS~1\mcsysmon.exe (file missing)
O23 - Service: O2Micro Flash Memory Card Service (o2flash) - O2Micro International - C:\Program Files\O2Micro Flash Memory Card Driver\o2flash.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: TOSHIBA Navi Support Service (TNaviSrv) - TOSHIBA Corporation - C:\Program Files\Toshiba\TOSHIBA DVD PLAYER\TNaviSrv.exe
O23 - Service: TOSHIBA Optical Disc Drive Service (TODDSrv) - TOSHIBA Corporation - C:\Windows\system32\TODDSrv.exe
O23 - Service: TOSHIBA Power Saver (TosCoSrv) - TOSHIBA Corporation - C:\Program Files\Toshiba\Power Saver\TosCoSrv.exe
O23 - Service: TOSHIBA Bluetooth Service - TOSHIBA CORPORATION - c:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe
O23 - Service: TOSHIBA SMART Log Service - TOSHIBA Corporation - C:\Program Files\TOSHIBA\SMARTLogService\TosIPCSrv.exe
O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software GmbH - C:\Windows\System32\TuneUpDefragService.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
O23 - Service: XAudioService - Conexant Systems, Inc. - C:\Windows\system32\DRIVERS\xaudio.exe
A voir également:

48 réponses

afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Allo ?
niule ?

J'ai du nouveau pour toi.
Comment se comporte le PC de la "gamine" ?

Al.
0
niule
 
Bonjour,
Le PC de la "gamine" se comporte assez bien (jusqu'à hier au soir). Après la manip de Chiquitine j'ai encore eu des problémes avec la clé du controle des droits utilisateurs (elle avait été supprimée) je l'ai recrée et à priori .... cela marche.
Je suis encore au boulot et donc ne peux intervenir sur le maladen mais très intéressée par "le nouveau".
Je ne repasserai par là que vers 16.30
A+
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Bonjour niule,

Voici l'aide extérieure attendue et que je remercie:

Pour supprimer cette LEGACY_SROSA juste un problème classique de droit à modifier.
Ca peut être fait manuellement via regedit, mais pour plus de facilité j'ai uppé un petit script qui devrait faire le job :
http://cjoint.com/data/iyvrUHUOIl_Kill_leg.zip

UAC désactivée :
Dézipper l'archive "iyvrUHUOIl_Kill_leg.zip" sur le bureau
Dans le dossier "iyvrUHUOIl_Kill_leg" clic-droit sur sur "Kill_leg.bat" -> "Exécuter en tant qu'administrateur"
La fenêtre de l'invite de commande va s'ouvrir et se refermer rapidement, c'est normal.

Restera ensuite à vérifier via OAD si l'outil a bien fonctionné, ce qui devrait être le cas sauf si l'infection est active, ce qui ne me semble pas être le cas.

Bonne chance
Al.
0
niule
 
Me voici .... on seulement il y a des petites betes dans l'ordi mais en plus j'au des problèmes de connexion ...
Voici les nouvelles du front :
ton killer n'a pas marché..... cela commence à ressembler au monstre du Loch Ness. La coquine est tjs là.
Pour ce qui concerne AVG j'ai enfin trouvé la solution, à l'aide de Seem : un service avg qui était là (je franchement assassiné et un processus TODDSrv qui tournait ( soit disant issu de Toshiba - marque de l'ordi - mais bizarrement en dehors de son répertoire). Lui aussi je l'ai tué. Eteint et rallumé la bécane, à priori ça va !!!
Reste cette ligne que n'arrivons pas à supprimer, j'avoue quand j'en perd le peu de latin que je possède.
Je continue de tester la machine. Si tu trouves autre chose suit d'acccord pour tester.
ET .... je vous renouvelle mes remerciements à toi et à chiquitine
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Niule

Essaie ceci, SVP (= détection)

Malgré qu'il ne soit plus en développement il est assez stable dans sa dernière version et peut être utilisé pour la détection sans risque; il est téléchargeable ici :

http://forum.sysinternals.com/uploads/20071210_182632_rku373­00509.rar

Un exemple de canned perso :

Double-clic sur le fichier rku37300509.exe

/!\Soit patient(e) car le programme peut mettre beaucoup de temps à s'ouvrir.
Donc, pas la peine de double cliquer plusieurs fois sur l'exécutable si tu vois qu'il tarde à s'ouvrir, il faut juste attendre un petit peu /!\

Une fois le programme ouvert, dans le menu du haut clic sur l'onglet "Report" puis sur le bouton "Scan"
Une fenêtre va apparaître avec les différentes sections/options qui peuvent figurer ou pas dans le rapport.
Décoche toutes les cases, sauf : [Processes] et [Drivers]

Clic sur "ok" pour valider, puis sur le bouton "Scan" pour démarrer l'analyse

Lorsque l'analyse sera terminée, dans le menu du haut, clic sur "File" puis sur "Save report"
Choisis le bureau comme lieu d'enregistrement
Copie/colle sur le forum le contenu du fichier report.txt que tu as sauvegardé sur ton bureau.

Merci
Al.
0
niule
 
J'exécute !!!
0
niule
 
EUREKA j'ai enfin supprimé cette clé .... mais toute seule. En cherchant sur le net je suis "tombée" sur une procédure. Et rendons à César ce qui appartient à César, j'ai trouvé sur ce forum une solution donnée par O Veretigo.
Il conseillait de charger Avanger et avait joint un petit script (que j'ai modifié pour le mettre à ma sauce). Et ...oh surprise cela marche !!!!!!
On peut donc considéré la chose comme finie, J'en suis intellectuellement soulagée ....
Mille merci pour toute l'aide que vous m'avez apporté. J'ai gagné un temps précieux.
J'ai fait un SFC /SCANNOW tout à l'ai OK. J'ai pu réinstaller AVG et ..... en cours de route j'ai appris pas mal de trucs.
On n'avance que grace à ses erreurs .... et je suis une éternelle optimliste
Bonne soirée et encore merci. Ce fut un plaisir de bosser avec toi.
0
niule
 
Suite message 81 :"EUREKA j'ai enfin supprimé cette clé .... mais toute seule"
il faut lire "EUREKA j'ai enfin supprimé cette clé .... mais pas toute seule"
0
niule
 
Après tentative : message d'erreur "error loading driver, NTSATUS code :0000001
Voili, voila
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
re,

je suis preneur du script aussi ....-;)
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Merci

Pourquoi ma question sur l'OS ?

Parce que IceSword peut probablement aussi recontrer le problème de compatibilité avec des OS 64 bits; comme c'est le cas pour Rootkit Unhooker qui passe sous XP et Vista (sauf 64 bits).
Nous aurions donc pu également poursuivre en utilisant Rootkit Unhooker qui détecte et éventuellement arrête les processus actifs et des trucs tels que LEGACY_SROSA ==> il aurait fallu faire le test plus tôt pour s'en convaincre.

Tu peux supprimer les outils utilisés.

Bonne continuation
Al
0
niule
 
J'essairai de creuser pour IceSword. J'adore avoir un os à ronger!!!!
Pas d'inquiétude le ménage est fait ... en profondeur
Bon continuation à toi aussi
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Bonjour niule,

J'ai relu le topic de O.VertigO

Il s'agit bien de mon ami liégeois en Belgique comme moi.
Son pseudo est la copie d'une marque de voiture sportive de luxe inventée et construite par un liégeois Mr Gillet
http://gilletvertigo.com/

Ce topic date du 12 septembre 2007; depuis, Beagle s'est amélioré pour jouer avec nos nerfs ==> et remplir leurs poches dans l'étude de nouveaux outils de désinfection ---> ce qui mériterait qu'on les poursuive pour avoir infecté nos PC. (c'est comme les médecins qui nous bombardent de médicaments inutiles et dangereux à la fois, à la demande des sociétés pharmaceutiques qui leur offrent de riches vacances en récompense !!).

Encore, ce topic traitait un PC sous Windows XP (or le PC sous VISTA de ta fille n'accepte pas les mêmes ordres).

Tu as eu beaucoup de chance avec The Avenger qui a pu supprimer un élément de base de Beagle, mais qui avait été assommé/neutralisé entretemps. Je peux te citer de nombreux cas actuellement en traitement où l'usage de The Avenger ne réussit pas à éradiquer Beagle.

Veinarde va!
Content pour toi et ta fille.
Merci pour ta collaboration précieuse et positive.

Al.
0
niule
 
hello Al,

Dans l'esprit, pour moi et les tests que nous avons effectués, Beagle avait été éradiqué !!!!!
Je ne cherchais plus qu'à supprimer cette clé de la BDR.
J'ai quand même fait fonctionner Avenger en mode comp xp sp2.
Et puis nous n'avions pas eu beaucoup de chance avant, il fallait bien que cela tourne et passe à nous .....

Si ma collaboration a été précieuse et positive .... que dire de la tienne
RE merci
A+
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Coucou niule,

==> Je ne cherchais plus qu'à supprimer cette clé de la BDR.
Tu avais tout à fait raison; c'est légitime.

==> J'ai quand même fait fonctionner Avenger en mode comp xp sp2.
Là, donne-nous SVP plus de détails.

•- En effet, voudrais-tu nous faire remarquer par là que The Avenger ne pouvait réussir à exécuter ton script qu'à la condition d'être configuré en "Mode compatibilité Windows XP SP2"; et donc qu'il n'y parvenait pas en "Mode compatibilité Windows-VISTA" (à supposer que ce mode puisse exister sur The Avenger)

Je parle aussi de la version 2 de The Avenger.

La chance se situe également dans le fait que tu n'avais que cette clé à supprimer :
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SRO­SA

•- En effet, seules les clés de registre sous la ruche HKEY_LOCAL_MACHINE sont accessibles à The Avenger 2.
•- De surcroît, Avenger v2 nécessite en 1ère commande : « Begin copying here: ».
Note: ... en laissant une ligne d'espacement entre "Begin copying here:" et la 1ere commande.
•- Et on ne doit plus écrire "Drivers to unload:" , mais bien ==> « Drivers to delete: »

Toutes ces nouveautés sur The Avenger 2 me laisse supposer que tu as utilisé la version 1 ==> laquelle ne traite que très partiellement, voire pas du tout, une infection Beagle.

Il y a de quoi se poser des questions entre nous.
Bien sincèrement.
Al.

0