Infecté par une variante de Bagle
Ronchon le Nain
-
Ronchon le Nain -
Ronchon le Nain -
Bonjour,
Bon alors pour moi c'est la journée : ce matin disque dur de sauvegardes HS. Foutu je doit en racheter un. Je me met a la recherche de logiciels pour recuperer les données de disques dur, et dans le tas de mes recherches je me suis fait infecter par une variante de Bagle . Voila donc maintenant c'est la totale...
Symptomes :
- Lors de l'infection : reboot ecran bleu.
- Impossibilité de faire un demarrage mode sans echec
- Impossibilité d'afficher les fichiers cachés
- Pop up "installation materielle Bit defender n'a pas été validé lors du test permettant d'obtenir le logo windows... "
- Bit degender n'est plus "une operation win32 valide "...
Tentatives :
- kit de désinfection de Symantec : Bug lors du démarrage. "runtime error"
- kit de désinfection de F-Secure : bloqué par le virus " operation win32 non valide"
- kit de désinfection de BitDefender : ne trouve rien
- Elibagle : Detecte le virus en phase1 (action directe), ne trouve rien en phase 2 ( le scan complet ).
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Reinicie para Completar la Limpieza.
*Impossible de suprimmer wintems et srosa meme avec Killbox.
*En suprimmant un des 3 fichiers, provoque la réinitialisation du virus avec du coup un passage d'ecran bleu.
- RAPPORT DE FINDY KILL :
----------------- FindyKill V4.095 ------------------
* User : Thibaud - SALADIN
* Emplacement : C:\Program Files\FindyKill
* Outils Mis a jours le 31/10/08 par Chiquitine29
* Recherche effectuée à 20:59:34 le 01/11/2008
* Windows XP - Internet Explorer 7.0.5730.13
((((((((((((((((( *** Recherche *** ))))))))))))))))))
--------------- [ Processus actifs ] ----------------
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
C:\WINDOWS\system32\cisvc.exe
C:\Program Files\NettalkIRCD\NettalkIRCD.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\tcpsvcs.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Program Files\TortoiseSVN\bin\TSVNCache.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\vsnpstd2.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\drivers\winfilse.exe
C:\WINDOWS\system32\drivers\winfilse.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wintems.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\notepad.exe
C:\WINDOWS\system32\notepad.exe
C:\WINDOWS\system32\cidaemon.exe
--------------- [ Processus infectieux stoppés ] ----------------
"C:\WINDOWS\system32\wintems.exe" (240)
"C:\WINDOWS\system32\drivers\winfilse.exe" (2452)
"C:\WINDOWS\system32\drivers\winfilse.exe" (2472)
--------------- [ Fichiers/Dossiers infectieux ] ----------------
»»»» Presence des fichiers dans C:
Présent ! [01/11/2008 20:40] - C:\InfoSat.txt
»»»» Presence des fichiers dans C:\WINDOWS
»»»» Presence des fichiers dans C:\WINDOWS\Prefetch
Present ! - C:\WINDOWS\prefetch\368328.EXE-00C78DFF.pf
Present ! - C:\WINDOWS\prefetch\389031.EXE-26803DBE.pf
Present ! - C:\WINDOWS\prefetch\398187.EXE-00068899.pf
Present ! - C:\WINDOWS\prefetch\402578.EXE-2B1D07FD.pf
Present ! - C:\WINDOWS\prefetch\413312.EXE-14881149.pf
Present ! - C:\WINDOWS\prefetch\MDELK.EXE-1D176F91.pf
Present ! - C:\WINDOWS\prefetch\MDELK.EXE-238AA5EF.pf
Present ! - C:\WINDOWS\prefetch\WINFILSE.EXE-17C2CF68.pf
Present ! - C:\WINDOWS\Prefetch\CRACK.EXE-01048B09.pf
Present ! - C:\WINDOWS\Prefetch\RECOVER4ALL CRACK(OSLOSKOP.NE-1EAB2FA4.pf
»»»» Presence des fichiers dans C:\WINDOWS\system32
Présent ! [01/11/2008 20:46] - C:\WINDOWS\system32\mdelk.exe
Présent ! [01/11/2008 20:46] - C:\WINDOWS\system32\wintems.exe
Présent ! [01/11/2008 20:46] - C:\WINDOWS\system32\ban_list.txt
»»»» Presence des fichiers dans C:\WINDOWS\system32\drivers
Présent ! [01/11/2008 20:45] - C:\WINDOWS\system32\drivers\srosa.sys
Présent ! [06/03/2005 04:09] - C:\WINDOWS\system32\drivers\winfilse.exe
Présent ! [01/11/2008 20:48] - "C:\WINDOWS\system32\drivers\downld"
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\103656.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\106109.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\119062.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\128703.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\15323265.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\15329609.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\15330765.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\158859.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\201546.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\241593.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\252796.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\254359.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\368328.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\380265.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\381218.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\389031.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\394859.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\396453.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\398187.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\402578.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\413312.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\421109.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\423953.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\469234.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\512593.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\523562.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\525156.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\92046.exe
»»»» Presence des fichiers dans C:\Documents and Settings\Thibaud\Application Data
»»»» Presence des fichiers dans C:\DOCUME~1\Thibaud\LOCALS~1\Temp
--------------- [ Registre / Startup ] ----------------
! REG.EXE VERSION 3.0
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
NvCplDaemon REG_SZ RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
nwiz REG_SZ nwiz.exe /install
WinSys2 REG_SZ C:\WINDOWS\system32\winsys2.exe
SNPSTD2 REG_SZ C:\WINDOWS\vsnpstd2.exe
NvMediaCenter REG_SZ RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
pspNetSystray REG_SZ C:\Program Files\MGE\PersonalSolutionPac\mgenetsystray.exe
SoundMax REG_SZ "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
SoundMAXPnP REG_SZ C:\Program Files\Analog Devices\Core\smax4pnp.exe
QuickTime Task REG_SZ "C:\Program Files\QuickTime\qttask.exe" -atboottime
iTunesHelper REG_SZ "C:\Program Files\iTunes\iTunesHelper.exe"
Adobe Reader Speed Launcher REG_SZ "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
BitDefender Antiphishing Helper REG_SZ "C:\Program Files\BitDefender\BitDefender 2008\IEShow.exe"
BDAgent REG_SZ "C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe"
KernelFaultCheck REG_EXPAND_SZ %systemroot%\system32\dumprep 0 -k
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\OptionalComponents
! REG.EXE VERSION 3.0
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
ctfmon.exe REG_SZ C:\WINDOWS\system32\ctfmon.exe
NBJ REG_SZ "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\AdobeUpdater
--------------- [ Registre / Clés infectieuses ] ----------------
Présent ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\Local AppWizard-Generated Applications\winfilse
Présent ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\bisoft
Présent ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\DateTime4
Présent ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\FFC
Présent ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\FirtR
Présent ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\Ubisoft
Présent ! - HKEY_CURRENT_USER\Software\Local AppWizard-Generated Applications\winfilse
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\srosa
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\srosa
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\srosa
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\srosa
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SROSA
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_SROSA
Présent ! - HKEY_CURRENT_USER\Software\bisoft
Présent ! - HKEY_CURRENT_USER\Software\DateTime4
Présent ! - HKEY_CURRENT_USER\Software\FirtR
--------------- [ Etat / Services ] ----------------
Clé manquante : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden
-> Affichage des fichiers cachés non fonctionnel !!
Clé manquante : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot
-> Mode sans echec non fonctionnel !!
Clé manquante : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal
-> Mode sans echec non fonctionnel !!
Clé manquante : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network
-> Mode sans echec non fonctionnel !!
+- Services : [ Auto=2 Demande=3 Désactivé=4 ]
/!\ Ndisuio - Type de démarrage = 4
/!\ Ip6Fw - Type de démarrage = 4
SharedAccess - Type de démarrage = 2
/!\ wuauserv - Type de démarrage = 4
/!\ wscsvc - Type de démarrage = 4
--------------- [ Recherche dans supports amovibles] ----------------
+- Informations :
C: - Lecteur fixe
+- presence des fichiers :
--------------- [ Registre / Moutpoint2 ] ----------------
Present ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e9181516-153b-11dd-9f3a-00173191115a}\Shell\AutoRun\command
Present ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e9181516-153b-11dd-9f3a-00173191115a}\Shell\explore\Command
Present ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e9181516-153b-11dd-9f3a-00173191115a}\Shell\open\Command
------------------- ! Fin du rapport ! --------------------
Bon alors pour moi c'est la journée : ce matin disque dur de sauvegardes HS. Foutu je doit en racheter un. Je me met a la recherche de logiciels pour recuperer les données de disques dur, et dans le tas de mes recherches je me suis fait infecter par une variante de Bagle . Voila donc maintenant c'est la totale...
Symptomes :
- Lors de l'infection : reboot ecran bleu.
- Impossibilité de faire un demarrage mode sans echec
- Impossibilité d'afficher les fichiers cachés
- Pop up "installation materielle Bit defender n'a pas été validé lors du test permettant d'obtenir le logo windows... "
- Bit degender n'est plus "une operation win32 valide "...
Tentatives :
- kit de désinfection de Symantec : Bug lors du démarrage. "runtime error"
- kit de désinfection de F-Secure : bloqué par le virus " operation win32 non valide"
- kit de désinfection de BitDefender : ne trouve rien
- Elibagle : Detecte le virus en phase1 (action directe), ne trouve rien en phase 2 ( le scan complet ).
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Reinicie para Completar la Limpieza.
*Impossible de suprimmer wintems et srosa meme avec Killbox.
*En suprimmant un des 3 fichiers, provoque la réinitialisation du virus avec du coup un passage d'ecran bleu.
- RAPPORT DE FINDY KILL :
----------------- FindyKill V4.095 ------------------
* User : Thibaud - SALADIN
* Emplacement : C:\Program Files\FindyKill
* Outils Mis a jours le 31/10/08 par Chiquitine29
* Recherche effectuée à 20:59:34 le 01/11/2008
* Windows XP - Internet Explorer 7.0.5730.13
((((((((((((((((( *** Recherche *** ))))))))))))))))))
--------------- [ Processus actifs ] ----------------
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
C:\WINDOWS\system32\cisvc.exe
C:\Program Files\NettalkIRCD\NettalkIRCD.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\tcpsvcs.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Program Files\TortoiseSVN\bin\TSVNCache.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\vsnpstd2.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\drivers\winfilse.exe
C:\WINDOWS\system32\drivers\winfilse.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wintems.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\notepad.exe
C:\WINDOWS\system32\notepad.exe
C:\WINDOWS\system32\cidaemon.exe
--------------- [ Processus infectieux stoppés ] ----------------
"C:\WINDOWS\system32\wintems.exe" (240)
"C:\WINDOWS\system32\drivers\winfilse.exe" (2452)
"C:\WINDOWS\system32\drivers\winfilse.exe" (2472)
--------------- [ Fichiers/Dossiers infectieux ] ----------------
»»»» Presence des fichiers dans C:
Présent ! [01/11/2008 20:40] - C:\InfoSat.txt
»»»» Presence des fichiers dans C:\WINDOWS
»»»» Presence des fichiers dans C:\WINDOWS\Prefetch
Present ! - C:\WINDOWS\prefetch\368328.EXE-00C78DFF.pf
Present ! - C:\WINDOWS\prefetch\389031.EXE-26803DBE.pf
Present ! - C:\WINDOWS\prefetch\398187.EXE-00068899.pf
Present ! - C:\WINDOWS\prefetch\402578.EXE-2B1D07FD.pf
Present ! - C:\WINDOWS\prefetch\413312.EXE-14881149.pf
Present ! - C:\WINDOWS\prefetch\MDELK.EXE-1D176F91.pf
Present ! - C:\WINDOWS\prefetch\MDELK.EXE-238AA5EF.pf
Present ! - C:\WINDOWS\prefetch\WINFILSE.EXE-17C2CF68.pf
Present ! - C:\WINDOWS\Prefetch\CRACK.EXE-01048B09.pf
Present ! - C:\WINDOWS\Prefetch\RECOVER4ALL CRACK(OSLOSKOP.NE-1EAB2FA4.pf
»»»» Presence des fichiers dans C:\WINDOWS\system32
Présent ! [01/11/2008 20:46] - C:\WINDOWS\system32\mdelk.exe
Présent ! [01/11/2008 20:46] - C:\WINDOWS\system32\wintems.exe
Présent ! [01/11/2008 20:46] - C:\WINDOWS\system32\ban_list.txt
»»»» Presence des fichiers dans C:\WINDOWS\system32\drivers
Présent ! [01/11/2008 20:45] - C:\WINDOWS\system32\drivers\srosa.sys
Présent ! [06/03/2005 04:09] - C:\WINDOWS\system32\drivers\winfilse.exe
Présent ! [01/11/2008 20:48] - "C:\WINDOWS\system32\drivers\downld"
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\103656.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\106109.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\119062.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\128703.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\15323265.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\15329609.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\15330765.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\158859.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\201546.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\241593.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\252796.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\254359.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\368328.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\380265.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\381218.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\389031.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\394859.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\396453.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\398187.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\402578.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\413312.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\421109.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\423953.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\469234.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\512593.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\523562.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\525156.exe
Présent ! [01/11/2008 20:48] C:\WINDOWS\system32\drivers\downld\92046.exe
»»»» Presence des fichiers dans C:\Documents and Settings\Thibaud\Application Data
»»»» Presence des fichiers dans C:\DOCUME~1\Thibaud\LOCALS~1\Temp
--------------- [ Registre / Startup ] ----------------
! REG.EXE VERSION 3.0
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
NvCplDaemon REG_SZ RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
nwiz REG_SZ nwiz.exe /install
WinSys2 REG_SZ C:\WINDOWS\system32\winsys2.exe
SNPSTD2 REG_SZ C:\WINDOWS\vsnpstd2.exe
NvMediaCenter REG_SZ RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
pspNetSystray REG_SZ C:\Program Files\MGE\PersonalSolutionPac\mgenetsystray.exe
SoundMax REG_SZ "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
SoundMAXPnP REG_SZ C:\Program Files\Analog Devices\Core\smax4pnp.exe
QuickTime Task REG_SZ "C:\Program Files\QuickTime\qttask.exe" -atboottime
iTunesHelper REG_SZ "C:\Program Files\iTunes\iTunesHelper.exe"
Adobe Reader Speed Launcher REG_SZ "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
BitDefender Antiphishing Helper REG_SZ "C:\Program Files\BitDefender\BitDefender 2008\IEShow.exe"
BDAgent REG_SZ "C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe"
KernelFaultCheck REG_EXPAND_SZ %systemroot%\system32\dumprep 0 -k
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\OptionalComponents
! REG.EXE VERSION 3.0
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
ctfmon.exe REG_SZ C:\WINDOWS\system32\ctfmon.exe
NBJ REG_SZ "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\AdobeUpdater
--------------- [ Registre / Clés infectieuses ] ----------------
Présent ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\Local AppWizard-Generated Applications\winfilse
Présent ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\bisoft
Présent ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\DateTime4
Présent ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\FFC
Présent ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\FirtR
Présent ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\Ubisoft
Présent ! - HKEY_CURRENT_USER\Software\Local AppWizard-Generated Applications\winfilse
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\srosa
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\srosa
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\srosa
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\srosa
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SROSA
Présent ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_SROSA
Présent ! - HKEY_CURRENT_USER\Software\bisoft
Présent ! - HKEY_CURRENT_USER\Software\DateTime4
Présent ! - HKEY_CURRENT_USER\Software\FirtR
--------------- [ Etat / Services ] ----------------
Clé manquante : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden
-> Affichage des fichiers cachés non fonctionnel !!
Clé manquante : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot
-> Mode sans echec non fonctionnel !!
Clé manquante : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal
-> Mode sans echec non fonctionnel !!
Clé manquante : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network
-> Mode sans echec non fonctionnel !!
+- Services : [ Auto=2 Demande=3 Désactivé=4 ]
/!\ Ndisuio - Type de démarrage = 4
/!\ Ip6Fw - Type de démarrage = 4
SharedAccess - Type de démarrage = 2
/!\ wuauserv - Type de démarrage = 4
/!\ wscsvc - Type de démarrage = 4
--------------- [ Recherche dans supports amovibles] ----------------
+- Informations :
C: - Lecteur fixe
+- presence des fichiers :
--------------- [ Registre / Moutpoint2 ] ----------------
Present ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e9181516-153b-11dd-9f3a-00173191115a}\Shell\AutoRun\command
Present ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e9181516-153b-11dd-9f3a-00173191115a}\Shell\explore\Command
Present ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e9181516-153b-11dd-9f3a-00173191115a}\Shell\open\Command
------------------- ! Fin du rapport ! --------------------
A voir également:
- Infecté par une variante de Bagle
- Alerte windows ordinateur infecté - Accueil - Arnaque
- L'ordinateur de simon a été infecté par un virus répertorié récemment ✓ - Forum Virus
- L'ordinateur de mustapha a été infecté par un virus répertorié récemment - Forum Virus
- Mustapha - Forum Windows
- L'ordinateur de samantha a ete infecte par un virus - Forum Virus
5 réponses
Bon et la je capte pas, j'ai beau envoyer ma réponse ici, ca me confirme l'envoi, mais pourtant je vois pas ma réponse une fois dans le forum... T'ain c'est quoi ce bordel ><
Bon apparemment il aime pas que je copie colle mes rapports de Findy Kill. Je vais donc recopier coller ma réponse sans mettre le rapport.
"Ben la j'ai effectué une tentative de Correction des erreurs de findy kill.
Il a apparemment trouvé des fichiers corrompus et clefs, mais pas toutes puisqu'il a buggé sur certaines m'affichant pendant sa procedure de supression que certaines clefs/fichiers étaient vérouillés.
Mais j'ai retrouvé le mode sasn echec et l'affichage des fichiers cachés.
toujours impossible de demarrer Bitdefender. "
Sinon j'ai aussi utilisé malware Bytes. A peu pres la meme chose . Il a trouvé des trucs, mais il a buggé sur certaines clefs et fichiers. Toujours impossible d'ouvrir mon anitivirus.
"Ben la j'ai effectué une tentative de Correction des erreurs de findy kill.
Il a apparemment trouvé des fichiers corrompus et clefs, mais pas toutes puisqu'il a buggé sur certaines m'affichant pendant sa procedure de supression que certaines clefs/fichiers étaient vérouillés.
Mais j'ai retrouvé le mode sasn echec et l'affichage des fichiers cachés.
toujours impossible de demarrer Bitdefender. "
Sinon j'ai aussi utilisé malware Bytes. A peu pres la meme chose . Il a trouvé des trucs, mais il a buggé sur certaines clefs et fichiers. Toujours impossible d'ouvrir mon anitivirus.
Bonsoir, Voici le rapport bloqué. Bonne continuation
21:57:45 Ronchon le Nain
Ben la j'ai effectué une tentative de Correction des erreurs de findy kill.
Il a apparemment trouvé des fichiers corrompus et clefs, mais pas toutes puisqu'il a buggé sur certaines m'affichant pendant sa procedure de supression que certaines clefs/fichiers étaient vérouillés.
Mais j'ai retrouvé le mode sasn echec et l'affichage des fichiers cachés.
toujours impossible de demarrer Bitdefender.
Voici son rapport final :
----------------- FindyKill V4.095 ------------------
* User : Thibaud - SALADIN
* Emplacement : C:\Program Files\FindyKill
* Outils Mis a jours le 31/10/08 par Chiquitine29
* Suppression effectuée à 21:12:54 le 01/11/2008
* Windows XP - Internet Explorer 7.0.5730.13
((((((((((((((( *** Suppression *** ))))))))))))))))))
--------------- [ Processus actifs ] ----------------
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\logonui.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\userinit.exe
C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
C:\WINDOWS\system32\cisvc.exe
C:\Program Files\MGE\PersonalSolutionPac\RunSC.exe
C:\Program Files\MGE\PersonalSolutionPac\PCtl.exe
C:\Program Files\NettalkIRCD\NettalkIRCD.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\MGE\PersonalSolutionPac\BIL.EXE
C:\Program Files\MGE\PersonalSolutionPac\CILRS232.EXE
C:\Program Files\MGE\PersonalSolutionPac\CILUSB.EXE
--------------- [ Fichiers/Dossiers infectieux ] ----------------
»»»» Suppression des fichiers dans C:
Supprimé ! - C:\InfoSat.txt
»»»» Suppression des fichiers dans C:\WINDOWS
»»»» Suppression des fichiers dans C:\WINDOWS\Prefetch
Supprimé ! - C:\WINDOWS\Prefetch\389031.EXE-26803DBE.pf
Supprimé ! - C:\WINDOWS\Prefetch\AUTOUP~1.EXE-208F91AA.pf
Supprimé ! - C:\WINDOWS\Prefetch\WSCOMMCNTR1.EXE-073F2ADE.pf
Supprimé ! - C:\WINDOWS\Prefetch\413312.EXE-14881149.pf
Supprimé ! - C:\WINDOWS\Prefetch\ACRORD32.EXE-356875A2.pf
Supprimé ! - C:\WINDOWS\Prefetch\HL2.EXE-26B45280.pf
Supprimé ! - C:\WINDOWS\Prefetch\RUNDLL32.EXE-1258B494.pf
Supprimé ! - C:\WINDOWS\Prefetch\RUNDLL32.EXE-147710F4.pf
Supprimé ! - C:\WINDOWS\Prefetch\RUNDLL32.EXE-1897E498.pf
Supprimé ! - C:\WINDOWS\Prefetch\RUNDLL32.EXE-1965FE00.pf
Supprimé ! - C:\WINDOWS\Prefetch\RUNDLL32.EXE-22E35C38.pf
Supprimé ! - C:\WINDOWS\Prefetch\RUNDLL32.EXE-2585EE3D.pf
Supprimé ! - C:\WINDOWS\Prefetch\RUNDLL32.EXE-25ADC14C.pf
Supprimé ! - C:\WINDOWS\Prefetch\RUNDLL32.EXE-29459CC5.pf
Supprimé ! - C:\WINDOWS\Prefetch\RUNDLL32.EXE-2A94BB85.pf
Supprimé ! - C:\WINDOWS\Prefetch\RUNDLL32.EXE-2E5AF1D7.pf
Supprimé ! - C:\WINDOWS\Prefetch\RUNDLL32.EXE-416FEB39.pf
Supprimé ! - C:\WINDOWS\Prefetch\RUNDLL32.EXE-4489B61B.pf
Supprimé ! - C:\WINDOWS\Prefetch\RUNDLL32.EXE-451FC2C0.pf
Supprimé ! - C:\WINDOWS\Prefetch\SNDVOL32.EXE-383480B7.pf
Supprimé ! - C:\WINDOWS\Prefetch\WINHLP32.EXE-27E3937B.pf
Supprimé ! - C:\WINDOWS\Prefetch\WINHLP32.EXE-2C18E975.pf
Supprimé ! - C:\WINDOWS\Prefetch\WINSYS2.EXE-2876619B.pf
Supprimé ! - C:\WINDOWS\Prefetch\CLIENTUPDT1123.EXE-06280C2E.pf
Supprimé ! - C:\WINDOWS\Prefetch\398187.EXE-00068899.pf
Supprimé ! - C:\WINDOWS\Prefetch\368328.EXE-00C78DFF.pf
Supprimé ! - C:\WINDOWS\Prefetch\402578.EXE-2B1D07FD.pf
Supprimé ! - C:\WINDOWS\Prefetch\WINFILSE.EXE-17C2CF68.pf
Supprimé ! - C:\WINDOWS\Prefetch\MDELK.EXE-1D176F91.pf
Supprimé ! - C:\WINDOWS\Prefetch\MDELK.EXE-238AA5EF.pf
Supprimé ! - C:\WINDOWS\Prefetch\CRACK.EXE-01048B09.pf
Supprimé ! - C:\WINDOWS\Prefetch\RECOVER4ALL CRACK(OSLOSKOP.NE-1EAB2FA4.pf
»»»» Suppression des fichiers dans C:\WINDOWS\system32
Supprimé ! - C:\WINDOWS\system32\mdelk.exe
Supprimé ! - C:\WINDOWS\system32\wintems.exe
Supprimé ! - C:\WINDOWS\system32\ban_list.txt
»»»» Suppression des fichiers dans C:\WINDOWS\system32\drivers
Supprimé ! - C:\WINDOWS\system32\drivers\srosa.sys
Supprimé ! - C:\WINDOWS\system32\drivers\winfilse.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\103656.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\106109.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\119062.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\128703.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\15323265.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\15329609.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\15330765.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\158859.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\201546.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\241593.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\252796.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\254359.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\368328.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\380265.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\381218.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\389031.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\394859.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\396453.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\398187.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\402578.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\413312.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\421109.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\423953.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\469234.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\512593.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\523562.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\525156.exe
Supprimé ! - C:\WINDOWS\system32\drivers\downld\92046.exe
Supprimé ! - "C:\WINDOWS\system32\drivers\downld"
»»»» Suppression des fichiers dans C:\Documents and Settings\Thibaud\Application Data
»»»» Suppression des fichiers dans C:\DOCUME~1\Thibaud\LOCALS~1\Temp
--------------- [ Registre / Clés infectieuses ] ----------------
Supprimé ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\srosa
Supprimé ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\srosa
Supprimé ! - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA
Supprimé ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SROSA
Supprimé ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\Local AppWizard-Generated Applications\winfilse
Supprimé ! - HKEY_USERS\S-1-5-21-776561741-492894223-725345543-1004\Software\Ubisoft
-> Certaines clés ont été supprimées au reboot ...
--------------- [ Etat / Redémarage des services ] ----------------
+- Mode sans echec restauré !
+- Affichage des fichiers cachés réparé !
+- Services : [ Auto=2 Demande=3 Désactivé=4 ]
Ndisuio - Type de démarrage = 3
Ip6Fw - Type de démarrage = 2
SharedAccess - Type de démarrage = 2
wuauserv - Type de démarrage = 2
wscsvc - Type de démarrage = 2
--------------- [ Nettoyage des supports amovibles ] ----------------
+- Informations :
C: - Lecteur fixe
+- Suppression des fichiers :
--------------- [ Registre / Moutpoint2 ] ----------------
Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e9181516-153b-11dd-9f3a-00173191115a}\Shell\AutoRun\command
Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e9181516-153b-11dd-9f3a-00173191115a}\Shell\explore\Command
Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e9181516-153b-11dd-9f3a-00173191115a}\Shell\open\Command
--------------- [ Recherche Cracks / Keygen ] ----------------
C:\Documents and Settings\Thibaud\Application Data\Azureus\torrents\Adobe After effects 7.0 incl KeyGen (www.softzone.org) [mininova].torrent
C:\Documents and Settings\Thibaud\Application Data\Azureus\torrents\Adobe After Effects CS3 Professional 2008 PC + Crack [mininova].torrent
C:\Documents and Settings\Thibaud\Application Data\Azureus\torrents\Adobe_Illustrator_CS3_(Full_Version_with_Crack)_-[www.bitenova.nl]-_.torrent
C:\Documents and Settings\Thibaud\Application Data\Azureus\torrents\BitDefender Total Security 2008 V11.0.15+Keygen(Patch)-HeartBug [mininova].torrent
C:\Documents and Settings\Thibaud\Application Data\Azureus\torrents\SimCity 4 Deluxe + Crack [mininova].torrent
C:\Documents and Settings\Thibaud\Mes documents\Azureus Downloads\Adobe_Illustrator_CS3_Full_Version_with_Crack
C:\Documents and Settings\Thibaud\Mes documents\Azureus Downloads\Adobe_Illustrator_CS3_Full_Version_with_Crack\Adobe_Illustrator_CS3.iso
C:\Documents and Settings\Thibaud\Mes documents\Azureus Downloads\Adobe_Illustrator_CS3_Full_Version_with_Crack\Adobe_Illustrator_CS3.uif
C:\Documents and Settings\Thibaud\Mes documents\Azureus Downloads\Adobe_Illustrator_CS3_Full_Version_with_Crack\Readme.txt
C:\Documents and Settings\Thibaud\Mes documents\Azureus Downloads\Adobe_Illustrator_CS3_Full_Version_with_Crack\Torrent downloaded from Demonoid.com.txt
C:\Documents and Settings\Thibaud\Recent\Crack Golive CS2 Francais.lnk
C:\Documents and Settings\Thibaud\Recent\recover4all crack(osloskop.net).pdf.lnk
C:\Documents and Settings\Thibaud\Recent\recover4allprov2.19crack.zip.lnk
C:\Documents and Settings\Thibaud\Recent\Recover4all_Professional_v2.21_by_Core_(WWW.CRACK-LOCATOR.ORG).zip.lnk
---------------- ! Fin du rapport ! ------------------
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Bonjour,
Je continue les Scans successifs de FindyKill, Malwares, EliBagle ... J'ai aussi utilisé d'apres un autre post du forum "Combo Fix" qui a corrigé pas mal de trucs.
Ils semblent corriger peu a peu des fichiers corrompus.
EliBagle ne detecte plus rien. Pareil pour Malwares... Pourtant mon antivirus est toujours inacessible.
Je continue les Scans successifs de FindyKill, Malwares, EliBagle ... J'ai aussi utilisé d'apres un autre post du forum "Combo Fix" qui a corrigé pas mal de trucs.
Ils semblent corriger peu a peu des fichiers corrompus.
EliBagle ne detecte plus rien. Pareil pour Malwares... Pourtant mon antivirus est toujours inacessible.