Virus :".exe n'est pas une application win32
Fermé
kékélamalice
Messages postés
85
Date d'inscription
mercredi 20 février 2008
Statut
Membre
Dernière intervention
1 décembre 2009
-
1 sept. 2008 à 12:19
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 - 2 sept. 2008 à 22:02
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 - 2 sept. 2008 à 22:02
A voir également:
- Virus :".exe n'est pas une application win32
- Youtu.be virus - Accueil - Guide virus
- Svchost.exe virus - Guide
- Faux message virus ordinateur - Accueil - Arnaque
- Tinyurl.com virus - Forum Virus
- Virus mcafee - Accueil - Piratage
84 réponses
sKe69
Messages postés
21360
Date d'inscription
samedi 15 mars 2008
Statut
Contributeur sécurité
Dernière intervention
30 décembre 2012
463
1 sept. 2008 à 12:24
1 sept. 2008 à 12:24
Salut,
Infection par un bagle :
1-IMPORTANT :
je rappelle que bagle est amené par un crack et qu'il se relance dès que tu te sers de celui ci; même si tu ne sers pas, il peut se relancer de lui même au démarrage de ton PC . En claire :
Essayes surtout de te rappeler si récemment tu n' as pas clicker sur un "patch" ou un "keygen" pour instaler un logiciel, un jeu cracké ou avoir une version complète d'un soft , et qu'il ne se soit rien passé de particulier ... C'est la que les bagles s'infiltrent ! Si tu retrouves ce crack en particulier ,scratch tout ( le crack, le soft ou encore les zip concernés). Si tu ne te rappelles plus trop , je te conseille fortement de supprimer tous les cracks qui sont sur ton PC ... ;)
Note : si tu as déjà le "Elibagla" sur ton PC -> supprimes le !!!
2- tu vas faire ceci dans l'ordre indiqué et en respectant les consignes .
Rends toi sur ce site :
http://www.zonavirus.com/datos/descargas/95/elibagla.asp
A -Tout en bas de cette page tu trouveras un outil à télécharger,
cliques sur "Descargar Elibagla" (le numéro de version change au fur et à mesure des mises à jour)
choisis --->"enregistrer " ---> et enregistres le à la racine de ton disk dur et pas ailleur !
( c.a.d. ici -> C:\Elibagla.XXXXX.exe )
B- Puis clik droit sur ce dernier et choisi "renommé" : tapes " mdelk.exe " .
Note :
/!\ Attention, un mauvais renommage rendra l'astuce et la désinfection inefficace !
Déconnectes toi et fermes toutes tes applications en cours (si tu en as ...).
C- Pour exécuter Elibagla renommé :
Appuyer simultanément sur les touches Windows (drapeau à côté de alt) + R (pour ouvrir le Menu Démarrer -> "Exécuter")
Dans la boîte de dialogue "Exécuter" taper : cmd et valider
Dans la fenêtre de "l'invite de commande" qui s'ouvra, taper :
C:\mdelk.exe et Valider avec la touche [Entrée]
L'outil ce lance :
-->laisses la case "eliminar ficheros automaticamente" coché .
-->cliques sur " explorar " .
-->laisses-le travailler
==>Enfin postes le rapport final qui sera dans " C:\infosat.txt "
PS : Si, dans le rapport, tu vois un texte semblable à celui-ci
Por favor, envienos una muestra del fichero
C:MuestrasHLDRRR.EXE.Muestra EliBagle v10.24
a "virus@satinfo.es". Gracias;
Envoies ce(s) fichier(s) (dans l'exemple C:MuestrasHLDRRR.EXE.Muestra EliBagle v10.24 ) à l'adresse e-mail indiquée (virus@satinfo.es).
--> L'outil a rencontré un fichier qu'il reconnaît mais ne sait pas encore éradiquer ...
3- Une fois le scan terminé : redémarres le pc, c'est très important.
Avant l'apparition du bureau, Elibagla va se relancer et neutraliser le reste de l'infection.
Dès que le menu principal d'Elibagla apparaîtra :
- Laisser la case "Eliminar ficheros automaticamente" cochée
- Clic sur "Explorar" pour lancer le scan complet du pc.
Une fois le scan terminé, refermer l'outil pour permettre au bureau de réapparaître ...
--> postes ce nouveau rapport pour analyse et attends la suite ...
Infection par un bagle :
1-IMPORTANT :
je rappelle que bagle est amené par un crack et qu'il se relance dès que tu te sers de celui ci; même si tu ne sers pas, il peut se relancer de lui même au démarrage de ton PC . En claire :
Essayes surtout de te rappeler si récemment tu n' as pas clicker sur un "patch" ou un "keygen" pour instaler un logiciel, un jeu cracké ou avoir une version complète d'un soft , et qu'il ne se soit rien passé de particulier ... C'est la que les bagles s'infiltrent ! Si tu retrouves ce crack en particulier ,scratch tout ( le crack, le soft ou encore les zip concernés). Si tu ne te rappelles plus trop , je te conseille fortement de supprimer tous les cracks qui sont sur ton PC ... ;)
Note : si tu as déjà le "Elibagla" sur ton PC -> supprimes le !!!
2- tu vas faire ceci dans l'ordre indiqué et en respectant les consignes .
Rends toi sur ce site :
http://www.zonavirus.com/datos/descargas/95/elibagla.asp
A -Tout en bas de cette page tu trouveras un outil à télécharger,
cliques sur "Descargar Elibagla" (le numéro de version change au fur et à mesure des mises à jour)
choisis --->"enregistrer " ---> et enregistres le à la racine de ton disk dur et pas ailleur !
( c.a.d. ici -> C:\Elibagla.XXXXX.exe )
B- Puis clik droit sur ce dernier et choisi "renommé" : tapes " mdelk.exe " .
Note :
/!\ Attention, un mauvais renommage rendra l'astuce et la désinfection inefficace !
Déconnectes toi et fermes toutes tes applications en cours (si tu en as ...).
C- Pour exécuter Elibagla renommé :
Appuyer simultanément sur les touches Windows (drapeau à côté de alt) + R (pour ouvrir le Menu Démarrer -> "Exécuter")
Dans la boîte de dialogue "Exécuter" taper : cmd et valider
Dans la fenêtre de "l'invite de commande" qui s'ouvra, taper :
C:\mdelk.exe et Valider avec la touche [Entrée]
L'outil ce lance :
-->laisses la case "eliminar ficheros automaticamente" coché .
-->cliques sur " explorar " .
-->laisses-le travailler
==>Enfin postes le rapport final qui sera dans " C:\infosat.txt "
PS : Si, dans le rapport, tu vois un texte semblable à celui-ci
Por favor, envienos una muestra del fichero
C:MuestrasHLDRRR.EXE.Muestra EliBagle v10.24
a "virus@satinfo.es". Gracias;
Envoies ce(s) fichier(s) (dans l'exemple C:MuestrasHLDRRR.EXE.Muestra EliBagle v10.24 ) à l'adresse e-mail indiquée (virus@satinfo.es).
--> L'outil a rencontré un fichier qu'il reconnaît mais ne sait pas encore éradiquer ...
3- Une fois le scan terminé : redémarres le pc, c'est très important.
Avant l'apparition du bureau, Elibagla va se relancer et neutraliser le reste de l'infection.
Dès que le menu principal d'Elibagla apparaîtra :
- Laisser la case "Eliminar ficheros automaticamente" cochée
- Clic sur "Explorar" pour lancer le scan complet du pc.
Une fois le scan terminé, refermer l'outil pour permettre au bureau de réapparaître ...
--> postes ce nouveau rapport pour analyse et attends la suite ...
Utilisateur anonyme
1 sept. 2008 à 20:05
1 sept. 2008 à 20:05
G Eu le new rapport en mp
reste le dossier apliq data m (soucis de syntax xp)
Télécharge ToolsCleaner sur ton bureau.
-->
ftp://ftp.commentcamarche.com/download/ToolsCleaner2.exe
http://www.commentcamarche.net/telecharger/telecharger 34055291 toolscleaner
http://pc-system.fr/
# Clique sur Recherche et laisse le scan agir ...
# Clique sur Suppression pour finaliser.
# Tu peux, si tu le souhaites, te servir des Options facultatives.
# Clique sur Quitter pour obtenir le rapport.
# Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).
ensuite :
Télécharge combofix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Avant de telecharger clic sur enregistrer renome le en killbagle et enregistre le sur le bureau
-> Double clique sur killbagle.exe.
-> Tape sur la touche 1 (Yes) pour démarrer le scan.
-> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.
NOTE : Le rapport se trouve également ici : C:\Combofix.txt
Avant d'utiliser ComboFix :
-> Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.
Une fois fait, sur ton bureau double-clic sur killbagle.exe.
- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.
/!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.
- En fin de scan il est possible que ComboFix ait besoin de redemarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.
- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)
-> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
ps : la suite pour ske
@++ et merci pour ce petit test ce fut instructif
reste le dossier apliq data m (soucis de syntax xp)
Télécharge ToolsCleaner sur ton bureau.
-->
ftp://ftp.commentcamarche.com/download/ToolsCleaner2.exe
http://www.commentcamarche.net/telecharger/telecharger 34055291 toolscleaner
http://pc-system.fr/
# Clique sur Recherche et laisse le scan agir ...
# Clique sur Suppression pour finaliser.
# Tu peux, si tu le souhaites, te servir des Options facultatives.
# Clique sur Quitter pour obtenir le rapport.
# Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).
ensuite :
Télécharge combofix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Avant de telecharger clic sur enregistrer renome le en killbagle et enregistre le sur le bureau
-> Double clique sur killbagle.exe.
-> Tape sur la touche 1 (Yes) pour démarrer le scan.
-> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.
NOTE : Le rapport se trouve également ici : C:\Combofix.txt
Avant d'utiliser ComboFix :
-> Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.
Une fois fait, sur ton bureau double-clic sur killbagle.exe.
- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.
/!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.
- En fin de scan il est possible que ComboFix ait besoin de redemarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.
- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)
-> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
ps : la suite pour ske
@++ et merci pour ce petit test ce fut instructif
sKe69
Messages postés
21360
Date d'inscription
samedi 15 mars 2008
Statut
Contributeur sécurité
Dernière intervention
30 décembre 2012
463
1 sept. 2008 à 20:10
1 sept. 2008 à 20:10
kéKé,
fais bien cette manipe que propose Chiquitine29 ...
on devrai avoir plus de réussite avec Combofix maintenant ....
On attends donc le rapport pour analyse ...
A tout'
fais bien cette manipe que propose Chiquitine29 ...
on devrai avoir plus de réussite avec Combofix maintenant ....
On attends donc le rapport pour analyse ...
A tout'
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
1 sept. 2008 à 22:17
1 sept. 2008 à 22:17
Bravo à FM et à FR
Bel esprit d'équipe
Merci
Reste à supprimer tous ces :
2008-09-01 17:52 98,304 ----a-w C:\WINDOWS\DUMP6d6f.tmp
2008-09-01 17:51 98,304 ----a-w C:\WINDOWS\DUMP7251.tmp
2008-09-01 17:50 98,304 ----a-w C:\WINDOWS\DUMP6d31.tmp
Cette clé qui traîne est vraiment bizarre; en effet {C5CD9787-54F4-6B5A-7054-5E50F28A8F48}étant une sous-clé, la valeur est inhabituelle.
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{C5CD9787-54F4-6B5A-7054-5E50F28A8F48}]
C:\WINDOWS\crack\crack.exe s
Je n'aime pas de la voir traîner.
Bravo Chiquitine pour la fonction "cracks" .
Bonne soirée
Albert
Patience-Vigilance-Amour.
Bel esprit d'équipe
Merci
Reste à supprimer tous ces :
2008-09-01 17:52 98,304 ----a-w C:\WINDOWS\DUMP6d6f.tmp
2008-09-01 17:51 98,304 ----a-w C:\WINDOWS\DUMP7251.tmp
2008-09-01 17:50 98,304 ----a-w C:\WINDOWS\DUMP6d31.tmp
Cette clé qui traîne est vraiment bizarre; en effet {C5CD9787-54F4-6B5A-7054-5E50F28A8F48}étant une sous-clé, la valeur est inhabituelle.
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{C5CD9787-54F4-6B5A-7054-5E50F28A8F48}]
C:\WINDOWS\crack\crack.exe s
Je n'aime pas de la voir traîner.
Bravo Chiquitine pour la fonction "cracks" .
Bonne soirée
Albert
Patience-Vigilance-Amour.
sKe69
Messages postés
21360
Date d'inscription
samedi 15 mars 2008
Statut
Contributeur sécurité
Dernière intervention
30 décembre 2012
463
1 sept. 2008 à 22:35
1 sept. 2008 à 22:35
Effectivement Al , Chiquitine m'en a fait par en MP mais j'avais déjà poster la manipe ...
un autre CFScript s'impose ...
une fois les derniers rapports postés ... ^^
un autre CFScript s'impose ...
une fois les derniers rapports postés ... ^^
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
2 sept. 2008 à 09:38
2 sept. 2008 à 09:38
Salut à tous
SjyPkt.sys file information
The process Sample NDIS 5.0 Protocol Driver belongs to the software Windows (R) 2000 DDK driver or SjyPkt by Windows (R) 2000 DDK provider (www.microsoft.com).
Description:
SjyPkt.sys is located in the folder C:\Windows\System32\drivers.
The file size on Windows XP is 13532 bytes.
The driver can be started or stopped from Services in the Control Panel or by other programs.
The program has no visible window.
The service has no detailed description.
SjyPkt.sys is not a Windows system file.
SjyPkt.sys seems to be a compressed file.
Therefore the technical security rating is 40% dangerous.
Important:
Some malware camouflage themselves as SjyPkt.sys, particularly if they are located in c:\windows or c:\windows\system32 folder.
Thus check the SjyPkt.sys process on your pc whether it is pest.
Al.
SjyPkt.sys file information
The process Sample NDIS 5.0 Protocol Driver belongs to the software Windows (R) 2000 DDK driver or SjyPkt by Windows (R) 2000 DDK provider (www.microsoft.com).
Description:
SjyPkt.sys is located in the folder C:\Windows\System32\drivers.
The file size on Windows XP is 13532 bytes.
The driver can be started or stopped from Services in the Control Panel or by other programs.
The program has no visible window.
The service has no detailed description.
SjyPkt.sys is not a Windows system file.
SjyPkt.sys seems to be a compressed file.
Therefore the technical security rating is 40% dangerous.
Important:
Some malware camouflage themselves as SjyPkt.sys, particularly if they are located in c:\windows or c:\windows\system32 folder.
Thus check the SjyPkt.sys process on your pc whether it is pest.
Al.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
kékélamalice
Messages postés
85
Date d'inscription
mercredi 20 février 2008
Statut
Membre
Dernière intervention
1 décembre 2009
1 sept. 2008 à 12:49
1 sept. 2008 à 12:49
Merci pour ces info ! ça m'apprendra d'essayer de télécharger Pack man pour ma copine... il y avez effectivement un fichier executable et quand j'ai cliqué dessus, rien ne c'est passé...
J'ai bien eu le message : "Por favor, envienos una muestra del fichero
C:MuestrasHLDRRR.EXE.Muestra EliBagle v10.24
a "virus@satinfo.es". Gracias;"
J'enverrais le mail. en attendant je te poste le rapport et je redémarre mon PC:
"Mon Sep 01 12:38:00 2008
EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\KEVIN\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\KEVIN\APPLICATION DATA\M\LIST.OCT --> Eliminado Bagle"
je t'envoie la suite des que j'ai redémarré !
J'ai bien eu le message : "Por favor, envienos una muestra del fichero
C:MuestrasHLDRRR.EXE.Muestra EliBagle v10.24
a "virus@satinfo.es". Gracias;"
J'enverrais le mail. en attendant je te poste le rapport et je redémarre mon PC:
"Mon Sep 01 12:38:00 2008
EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\KEVIN\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\KEVIN\APPLICATION DATA\M\LIST.OCT --> Eliminado Bagle"
je t'envoie la suite des que j'ai redémarré !
sKe69
Messages postés
21360
Date d'inscription
samedi 15 mars 2008
Statut
Contributeur sécurité
Dernière intervention
30 décembre 2012
463
1 sept. 2008 à 12:53
1 sept. 2008 à 12:53
J'enverrais le mail.
---> oui fait le dès que possible ! Ce n'est pas vraiment une bonne nouvelle en plus ... :-/
Encore une nouvelle variante de cette salté ... J'espère que l'on en viendra à bout ...
J'attends donc la suite ... ^^
---> oui fait le dès que possible ! Ce n'est pas vraiment une bonne nouvelle en plus ... :-/
Encore une nouvelle variante de cette salté ... J'espère que l'on en viendra à bout ...
J'attends donc la suite ... ^^
kékélamalice
Messages postés
85
Date d'inscription
mercredi 20 février 2008
Statut
Membre
Dernière intervention
1 décembre 2009
1 sept. 2008 à 13:07
1 sept. 2008 à 13:07
voila pour la suite, je t'envoie tout fichier texte depuis le début. il y a donc une partie que t'as déjà
"
Mon Sep 01 12:38:00 2008
EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\KEVIN\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\KEVIN\APPLICATION DATA\M\LIST.OCT --> Eliminado Bagle
Mon Sep 01 12:52:27 2008
EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\KEVIN\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"
Reinicie para Completar la Limpieza.
Mon Sep 01 12:53:05 2008
EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Nº Total de Directorios: 7379
Nº Total de Ficheros: 78415
Nº de Ficheros Analizados: 9522
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Mon Sep 01 12:58:40 2008
EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad E:\
Nº Total de Directorios: 3908
Nº Total de Ficheros: 68671
Nº de Ficheros Analizados: 1953
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Mon Sep 01 13:00:19 2008
EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad G:\
Nº Total de Directorios: 156
Nº Total de Ficheros: 2610
Nº de Ficheros Analizados: 129
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0 "
J'ai scanné tous mes disque dans le doute.
c'est quoi exactement cette saloperie?
"
Mon Sep 01 12:38:00 2008
EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\KEVIN\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\KEVIN\APPLICATION DATA\M\LIST.OCT --> Eliminado Bagle
Mon Sep 01 12:52:27 2008
EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\KEVIN\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"
Reinicie para Completar la Limpieza.
Mon Sep 01 12:53:05 2008
EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Nº Total de Directorios: 7379
Nº Total de Ficheros: 78415
Nº de Ficheros Analizados: 9522
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Mon Sep 01 12:58:40 2008
EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad E:\
Nº Total de Directorios: 3908
Nº Total de Ficheros: 68671
Nº de Ficheros Analizados: 1953
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Mon Sep 01 13:00:19 2008
EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad G:\
Nº Total de Directorios: 156
Nº Total de Ficheros: 2610
Nº de Ficheros Analizados: 129
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0 "
J'ai scanné tous mes disque dans le doute.
c'est quoi exactement cette saloperie?
sKe69
Messages postés
21360
Date d'inscription
samedi 15 mars 2008
Statut
Contributeur sécurité
Dernière intervention
30 décembre 2012
463
1 sept. 2008 à 13:18
1 sept. 2008 à 13:18
c'est quoi exactement cette saloperie?
--> un ver ...
-->Pour info, en début de page ici : https://forum.malekal.com/viewtopic.php?f=33&t=4442
Fais exactement ce qui suit :
Télécharges ComboFix (par sUBs) sur ton Bureau (et pas ailleur !):
http://download.bleepingcomputer.com/sUBs/ComboFix.exe <--- clik droit sur ce lien et choisis "enregistrer la cible sous ... " : dans la fenêtre qui s'ouvre tape C-Fix et valide .
->Note : si tu ne fais pas correctement le téléchargement , Bagle va ce défendre et rendre l'outil inutilisable ... ^^
--------------------------------------------- [ ! ATTENTION ! ] ----------------------------------------------------------
!! déconnectes toi,fermes tes applications en cours et DESACTIVES TOUTES TES DEFENSES (anti-virus, guardes anti spy-ware, pare-feu) le temps de la manipe :
en effet , activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil ( voir planter le PC )...Tu les réactiveras donc après !!
--->Important : si tu rencontres des difficultés à ce niveau là, fais m'en part avant de poursuivre ...
Tuto ( aide ) ici : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
---------------------------------------------------------------------------------------------------------------------------------
Ensuite :
double-cliques C-Fix.exe ( = combofix.exe ) .
Appuyes sur la touche Y (Yes) pour démarrer le scan .
Attention :
--> n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi .
--> Il se peut que le PC redémarre de lui même ( pour finaliser le nettoyage ) , laisses le faire .
--> si un message d'erreur windows apparait à un momment : clik sur la croix rouge en haut à droite de la fenêtre pour la fermer ( et pas sur autre chose ! sinon pas de rapport ... )
Le rapport sera crée dans: C:\Combofix.txt
Postes le rapport Combofix accompagné d'un nouveau rapport hijackthis pour analyse ...
--> un ver ...
-->Pour info, en début de page ici : https://forum.malekal.com/viewtopic.php?f=33&t=4442
Fais exactement ce qui suit :
Télécharges ComboFix (par sUBs) sur ton Bureau (et pas ailleur !):
http://download.bleepingcomputer.com/sUBs/ComboFix.exe <--- clik droit sur ce lien et choisis "enregistrer la cible sous ... " : dans la fenêtre qui s'ouvre tape C-Fix et valide .
->Note : si tu ne fais pas correctement le téléchargement , Bagle va ce défendre et rendre l'outil inutilisable ... ^^
--------------------------------------------- [ ! ATTENTION ! ] ----------------------------------------------------------
!! déconnectes toi,fermes tes applications en cours et DESACTIVES TOUTES TES DEFENSES (anti-virus, guardes anti spy-ware, pare-feu) le temps de la manipe :
en effet , activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil ( voir planter le PC )...Tu les réactiveras donc après !!
--->Important : si tu rencontres des difficultés à ce niveau là, fais m'en part avant de poursuivre ...
Tuto ( aide ) ici : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
---------------------------------------------------------------------------------------------------------------------------------
Ensuite :
double-cliques C-Fix.exe ( = combofix.exe ) .
Appuyes sur la touche Y (Yes) pour démarrer le scan .
Attention :
--> n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi .
--> Il se peut que le PC redémarre de lui même ( pour finaliser le nettoyage ) , laisses le faire .
--> si un message d'erreur windows apparait à un momment : clik sur la croix rouge en haut à droite de la fenêtre pour la fermer ( et pas sur autre chose ! sinon pas de rapport ... )
Le rapport sera crée dans: C:\Combofix.txt
Postes le rapport Combofix accompagné d'un nouveau rapport hijackthis pour analyse ...
kékélamalice
Messages postés
85
Date d'inscription
mercredi 20 février 2008
Statut
Membre
Dernière intervention
1 décembre 2009
1 sept. 2008 à 13:39
1 sept. 2008 à 13:39
le logiciel m'a demandé de redémarrer mon Pc (il me parle de rootkit) mais a chaque fois que je le redémarre, je retombe sur la message d'erreur : "Combofix has deteted the presence of rootkit activity and needs to reboot the machine".... des fois il me l'écrit en français, des fois en anglais...
Bon bref je clique sur la croix rouge et je vois ce qui ce passe? et je t'envoie le rapport?
Bon bref je clique sur la croix rouge et je vois ce qui ce passe? et je t'envoie le rapport?
sKe69
Messages postés
21360
Date d'inscription
samedi 15 mars 2008
Statut
Contributeur sécurité
Dernière intervention
30 décembre 2012
463
1 sept. 2008 à 13:40
1 sept. 2008 à 13:40
Bon bref je clique sur la croix rouge et je vois ce qui ce passe? et je t'envoie le rapport?
--> oui ...
--> oui ...
kékélamalice
Messages postés
85
Date d'inscription
mercredi 20 février 2008
Statut
Membre
Dernière intervention
1 décembre 2009
1 sept. 2008 à 13:50
1 sept. 2008 à 13:50
probleme je clique sur la croix rouge et l'ordi redémarre quand meme avec le même message d'erreur a l'arrivée... comment on fait pour quitter le programme combofix?
sKe69
Messages postés
21360
Date d'inscription
samedi 15 mars 2008
Statut
Contributeur sécurité
Dernière intervention
30 décembre 2012
463
1 sept. 2008 à 13:55
1 sept. 2008 à 13:55
Lorsqu'il te met le message pour rebooter le PC , fais ctrl+alt+supp pour ouvrir le gestionnaire des taches : dans l'encardrer selectionne Combofix et cliques sur fin de tâche ...
Si tu as un rapport quand même, poste le ....
Si tu as un rapport quand même, poste le ....
kékélamalice
Messages postés
85
Date d'inscription
mercredi 20 février 2008
Statut
Membre
Dernière intervention
1 décembre 2009
1 sept. 2008 à 13:55
1 sept. 2008 à 13:55
nan c'est bon j'ai réussi a quitté. par contre j'ai pas de combofix.txt...
sKe69
Messages postés
21360
Date d'inscription
samedi 15 mars 2008
Statut
Contributeur sécurité
Dernière intervention
30 décembre 2012
463
1 sept. 2008 à 14:00
1 sept. 2008 à 14:00
On va essayer autrement :
Question : ce PC infecté est sous XP ou Vista ?
A- Essayes ce-ci d'abors pour réparer le mode sans échec :
Cliques droit sur ce lien :
http://www.malekal.com/download/SafeBoot.reg
Et choisis " enregistrer la cible sous " afin de télécharger "SafeBoot.reg" sur ton Bureau .
Doubles cliques sur ce .reg et acceptes la fusion avec le registre .
B- Impératif : Démarrer en mode sans échec :
Comment aller en Mode sans échec
1) Redémarres ton ordi
2) Tapotes la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip"
3) Tu verras un écran avec options de démarrage apparaître
4) Choisis la première option : Sans Échec, et valide avec "Entrée"
5) Choisis ton compte habituel, et non Administrateur (si besoin ... )
(attention : pas de connexion possible en mode sans échec , donc copies ou imprimes bien la manipe pour éviter les erreur ...)
C - Relances Elibagla 2 fois ... Sauvegardes bien les rapports
D- Relances Combofix ....
Redémarres ton PC manuellement si il le faut ( retour mode normal ) et postes moi les rapport obtenus ...
Question : ce PC infecté est sous XP ou Vista ?
A- Essayes ce-ci d'abors pour réparer le mode sans échec :
Cliques droit sur ce lien :
http://www.malekal.com/download/SafeBoot.reg
Et choisis " enregistrer la cible sous " afin de télécharger "SafeBoot.reg" sur ton Bureau .
Doubles cliques sur ce .reg et acceptes la fusion avec le registre .
B- Impératif : Démarrer en mode sans échec :
Comment aller en Mode sans échec
1) Redémarres ton ordi
2) Tapotes la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip"
3) Tu verras un écran avec options de démarrage apparaître
4) Choisis la première option : Sans Échec, et valide avec "Entrée"
5) Choisis ton compte habituel, et non Administrateur (si besoin ... )
(attention : pas de connexion possible en mode sans échec , donc copies ou imprimes bien la manipe pour éviter les erreur ...)
C - Relances Elibagla 2 fois ... Sauvegardes bien les rapports
D- Relances Combofix ....
Redémarres ton PC manuellement si il le faut ( retour mode normal ) et postes moi les rapport obtenus ...
kékélamalice
Messages postés
85
Date d'inscription
mercredi 20 février 2008
Statut
Membre
Dernière intervention
1 décembre 2009
1 sept. 2008 à 14:02
1 sept. 2008 à 14:02
j'ai deux dossier qui ce sont créés dans c:\ : un dossier C-Fix et un dossier QooBox
ya un truc dans qoobox : C:\QooBox\Quarantine un fichier catchme.txt qui dit :"PE file "C:\WINDOWS\system32\drivers\srosa.sys" killed successfully "
je sais pas si ça sert a quelque chose...
ya un truc dans qoobox : C:\QooBox\Quarantine un fichier catchme.txt qui dit :"PE file "C:\WINDOWS\system32\drivers\srosa.sys" killed successfully "
je sais pas si ça sert a quelque chose...
kékélamalice
Messages postés
85
Date d'inscription
mercredi 20 février 2008
Statut
Membre
Dernière intervention
1 décembre 2009
1 sept. 2008 à 14:12
1 sept. 2008 à 14:12
Pas bien compris le coup de la fusion du registre... Quand je double clique sur le fichier .reg ça m'ouvre juste un fichier texte... oui je tourne sous XP
sKe69
Messages postés
21360
Date d'inscription
samedi 15 mars 2008
Statut
Contributeur sécurité
Dernière intervention
30 décembre 2012
463
1 sept. 2008 à 14:24
1 sept. 2008 à 14:24
Tu as mal fait la manipe :
lorsque tu ouvre ce fichier texte , vas sur "fichier"/"enregistrer sous" :
--->Nom du fichier, tu tapes : SafeBoot.reg
Type de fichier, tu choisis : "tous les fichiers"
cliques sur "enregistrer" sur ton bureau ...
la tu double cliques dessus ... Puis poursuis la manipe ...
lorsque tu ouvre ce fichier texte , vas sur "fichier"/"enregistrer sous" :
--->Nom du fichier, tu tapes : SafeBoot.reg
Type de fichier, tu choisis : "tous les fichiers"
cliques sur "enregistrer" sur ton bureau ...
la tu double cliques dessus ... Puis poursuis la manipe ...
kékélamalice
Messages postés
85
Date d'inscription
mercredi 20 février 2008
Statut
Membre
Dernière intervention
1 décembre 2009
1 sept. 2008 à 14:43
1 sept. 2008 à 14:43
Pas moyen de démarrer en mod sans echec... le PC reboot systématiquement...
sKe69
Messages postés
21360
Date d'inscription
samedi 15 mars 2008
Statut
Contributeur sécurité
Dernière intervention
30 décembre 2012
463
1 sept. 2008 à 15:04
1 sept. 2008 à 15:04
Bon ...
essayes avec cette réparation :
Télécharges ceci :
https://download.bleepingcomputer.com/sUBs/SafeBootKeyRepair.exe
double cliques dessus ( cela répare la clé safeboot qui gère le mode sans echec ).
Puis si cela marche , enchaine avec ce que je t'ai demandé ici :
http://www.commentcamarche.net/forum/affich 8200821 virus exe n est pas une application win32#11
essayes avec cette réparation :
Télécharges ceci :
https://download.bleepingcomputer.com/sUBs/SafeBootKeyRepair.exe
double cliques dessus ( cela répare la clé safeboot qui gère le mode sans echec ).
Puis si cela marche , enchaine avec ce que je t'ai demandé ici :
http://www.commentcamarche.net/forum/affich 8200821 virus exe n est pas une application win32#11
kékélamalice
Messages postés
85
Date d'inscription
mercredi 20 février 2008
Statut
Membre
Dernière intervention
1 décembre 2009
1 sept. 2008 à 17:59
1 sept. 2008 à 17:59
j'ai utilisé safeboot mais rien ne change... impossible de démarrer en mode sans échec...
Je pense que je vais formater mon PC... quand on formate pour réinstaller Windows, on perd bien que les données qui sont sur la partition ou wind est installé?
Je pense que je vais formater mon PC... quand on formate pour réinstaller Windows, on perd bien que les données qui sont sur la partition ou wind est installé?
sKe69
Messages postés
21360
Date d'inscription
samedi 15 mars 2008
Statut
Contributeur sécurité
Dernière intervention
30 décembre 2012
463
1 sept. 2008 à 18:05
1 sept. 2008 à 18:05
quand on formate pour réinstaller Windows, on perd bien que les données qui sont sur la partition ou wind est installé?
--> http://www.commentcamarche.net/faq/sujet 543 formatage formater un disque dur ^^
Mais il ne faut pas baisser les bras ... Bouges pas , je t'envoye un "spécialiste" des bagles ! ;)
--> http://www.commentcamarche.net/faq/sujet 543 formatage formater un disque dur ^^
Mais il ne faut pas baisser les bras ... Bouges pas , je t'envoye un "spécialiste" des bagles ! ;)
sKe69
Messages postés
21360
Date d'inscription
samedi 15 mars 2008
Statut
Contributeur sécurité
Dernière intervention
30 décembre 2012
463
1 sept. 2008 à 18:14
1 sept. 2008 à 18:14
Voilà , je viens de lui demander un coup de pouce ... je te conseille de patienter et te tiens au courant ...
A tout' ;)
A tout' ;)
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
1 sept. 2008 à 18:21
1 sept. 2008 à 18:21
Salut vous deux
« je t'envoye un "spécialiste" des bagles ! »
Euh!
Non, ce n'est pas moi!
Mais ça viendra, je le jure!
;)
Al.
En attendant essaie SDfix.
« je t'envoye un "spécialiste" des bagles ! »
Euh!
Non, ce n'est pas moi!
Mais ça viendra, je le jure!
;)
Al.
En attendant essaie SDfix.
Utilisateur anonyme
1 sept. 2008 à 18:31
1 sept. 2008 à 18:31
Salut kéké,
Telecharge FindB :
- Fas un clic droit sur le lien, enregistrer sous .... sur le bureau
---> http://sd-1.archive-host.com/membres/up/116615172019703188/FindB.exe
----> Double clic sur FindB
----> Choisi l option 1, post le rapport stp (Find.txt)
Note : le rapport FindB.txt est sauvegardé a la racine du disque
PS : Ske, Al, salut les gars
Telecharge FindB :
- Fas un clic droit sur le lien, enregistrer sous .... sur le bureau
---> http://sd-1.archive-host.com/membres/up/116615172019703188/FindB.exe
----> Double clic sur FindB
----> Choisi l option 1, post le rapport stp (Find.txt)
Note : le rapport FindB.txt est sauvegardé a la racine du disque
PS : Ske, Al, salut les gars
sKe69
Messages postés
21360
Date d'inscription
samedi 15 mars 2008
Statut
Contributeur sécurité
Dernière intervention
30 décembre 2012
463
1 sept. 2008 à 18:40
1 sept. 2008 à 18:40
Salut les gas ;)
kékélamalice,
voilà l'équipe de " choc " ! .... ^^
Tu peut suivre leurs conseils ... on devrait s'en sortir , même si tu as une des toutes derniers variantes ! ...
Donc la manipe de FindB ...
On attends les résultats ... =)
kékélamalice,
voilà l'équipe de " choc " ! .... ^^
Tu peut suivre leurs conseils ... on devrait s'en sortir , même si tu as une des toutes derniers variantes ! ...
Donc la manipe de FindB ...
On attends les résultats ... =)