Infecter par un bagle

Bonjour,
voila je suis un petit nouveau,
je pense être infecter par un bagle:
impossible de lancer antivir, spybot, zonealarm, ccleaner et je ne peux même plus me connecter a internet plus de 15 min.

AIDEZ MOI S.V.P parce que je suis architecte et j'ai besoin de mon PC tout les jours et la je suis bloqué.
En vous remerciant
Configuration: Windows XP
Firefox 3.0.5

44 réponses

Résumé de la discussion

Le problème central concerne une infection par le ver Beagle qui empêche l'exécution d'antivirus et d'autres outils, et qui perturbe la connexion Internet après de courtes périodes d'utilisation. Les réponses suggèrent d'éviter les cracks et le P2P, puis d'utiliser des outils spécialisés comme Elibagla, FindyKill ou ComboFix, parfois en mode sans échec et en multiples passes. Des contributions détaillent des rapports techniques sur les composants infectés, les clés de registre supprimées, et recommandent des scans répétés et le redémarrage pour compléter la suppression. En cas de persistance de l'infection et de défaillance des outils, il est utile d'examiner les fragments de préfetch et les processus suspects dans le gestionnaire des tâches, en vérifiant les autorisations et le pare-feu.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour TLM

    Effectivement, je pense qu'il est nécessaire d'utiliser un programme comme JV16 pour en venir à bout.
    Sur pied des mots Zone Labs et ZoneAlarm.

    ==> JV16 (ne pas mettre à jour)
    http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/Maintenance/compatible-vista-windows-sujet_167629_1.htm

    Suivi d'un nettoyage avec CCleaner.

    Précaution: Sauvegardez / Restaurez la base de registre
    < https://www.generation-nt.com/sauvegardez-restaurez-la-base-de-registre-astuce-24586-1.html >

    Al.
    1. je viens de le refaire mais ca na pas marcher.
      Les fichiers DLL sont toujours la:
      j'ai une question: Vous pensez que le probleme vient de là??
      1. ecoute C-XX cela devrait fonctionner.tu refais pareil mais juste avec ce qu il t a ecrit . merci .
        1. le chemin complet:

          C:\Program Files\Zone Labs\ZoneAlarm\zlavscan.dll
          idem avec zlavscan_loc040c.dll
          1. Re,

            Juste les fichiers, cela devrais marcher.

            Le script devrais être ceci :

            :files
            %programfiles%\Zone Labs


            ( on supprime carrément le dossier )

            ++
            1. merci de m eclairer(je n avai pas fait attention).je dois refaire comme indique dans le premier cas avec arret d explorer.exe ou plus comme le second avec juste les fichiers a elimines.(C-XX)

              donne moi le chemin complet du fichier(sptehouf).
              1. refais pareil mais tape juste cela.

                :files
                zlavscan.dll
                zlavscan_loc040c.dll

                1. Hello
                  Si tu ne mets pas le chemin d'accès des fichiers cela ne marchera pas ;)

                  ++
              2. voila je te poste le rapport:

                ========== PROCESSES ==========
                Process explorer.exe killed successfully.
                ========== FILES ==========
                File/Folder zlavscan.dll not found.
                File/Folder zlavscan_loc040c.dll not found.
                ========== COMMANDS ==========
                File delete failed. C:\DOCUME~1\STEPHANE\LOCALS~1\Temp\etilqs_VeFSb9rPe315tbvkohAh scheduled to be deleted on reboot.
                User's Temp folder emptied.
                User's Temporary Internet Files folder emptied.
                User's Internet Explorer cache folder emptied.
                Local Service Temp folder emptied.
                File delete failed. C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
                Local Service Temporary Internet Files folder emptied.
                Windows Temp folder emptied.
                File delete failed. C:\Documents and Settings\STEPHANE\Local Settings\Application Data\Mozilla\Firefox\Profiles\9mjr2xhi.default\Cache\_CACHE_001_ scheduled to be deleted on reboot.
                File delete failed. C:\Documents and Settings\STEPHANE\Local Settings\Application Data\Mozilla\Firefox\Profiles\9mjr2xhi.default\Cache\_CACHE_002_ scheduled to be deleted on reboot.
                File delete failed. C:\Documents and Settings\STEPHANE\Local Settings\Application Data\Mozilla\Firefox\Profiles\9mjr2xhi.default\Cache\_CACHE_003_ scheduled to be deleted on reboot.
                File delete failed. C:\Documents and Settings\STEPHANE\Local Settings\Application Data\Mozilla\Firefox\Profiles\9mjr2xhi.default\Cache\_CACHE_MAP_ scheduled to be deleted on reboot.
                File delete failed. C:\Documents and Settings\STEPHANE\Local Settings\Application Data\Mozilla\Firefox\Profiles\9mjr2xhi.default\urlclassifier3.sqlite scheduled to be deleted on reboot.
                File delete failed. C:\Documents and Settings\STEPHANE\Local Settings\Application Data\Mozilla\Firefox\Profiles\9mjr2xhi.default\XUL.mfl scheduled to be deleted on reboot.
                FireFox cache emptied.
                Temp folders emptied.
                Explorer started successfully

                OTMoveIt3 by OldTimer - Version 1.0.8.0 log created on 02192009_140028
                1. A)
                  pour enlever les fichiers temporaires

                  a passer tout les 15 jours a peu pres.

                  • Télécharger CCLeaner et l'installer sur le bureau en refusant l'installation de la barre Yahoo.
                  http://www.commentcamarche.net/telecharger/telecharger 168 ccleaner

                  • Fermer toutes les applications
                  • Lancer CCLeaner
                  S'il n'est pas en Français cliquer sur Options, Setting, Language
                  et sélectionner Français
                  • cocher dans le menu Nettoyeur - onglet Windows :
                  Internet Explorer: Fichiers Internet Temporaires, Cookies
                  • Système: Vider la Poubelle, Fichiers Temporaires, Presse-papiers
                  • Avancé: Vieilles données du Prefetch
                  • Décocher dans le menu Options - sous-menu Avancé :
                  Effacer uniquement les fichiers, du dossier temp de Windows, plus vieux que 48 heures
                  • Cocher dans le menu Nettoyeur - onglet Applications : Internet: Sun Java
                  • Cocher , si cela est possible, dans le menu Nettoyeur - onglet Applications :
                  Firefox/Mozilla: Cache Internet, Cookies
                  • Click sur Analyse
                  • Click sur le bouton Lancer le nettoyage dans le menu Nettoyeur.
                  • Click sur Registre
                  • Sélectionner tout
                  • Click sur Chercher des erreurs (En bas)

                  Une fois le scan terminé sélectionner tout
                  • Click sur Réparer les erreurs sélectionnées

                  B)
                  1)Télécharge OTMoveIt3 de OldTimer sur ton Bureau en cliquant sur ce lien :

                  http://oldtimer.geekstogo.com/OTMoveIt3.exe

                  2)Une fois téléchargé double-clique sur OTMoveIt3.exe pour le lancer.

                  Assure toi que la case Unregister Dll's and Ocx's soit bien cochée

                  3)puis copie les lignes en gras qui se trouvent en dessous :

                  :processes
                  explorer.exe

                  :files
                  zlavscan.dll
                  zlavscan_loc040c.dll

                  :commands
                  [purity]
                  [emptytemp]
                  [start explorer]
                  [reboot]

                  et colle-les dans le cadre de gauche de OTMoveIt : "Paste List Of Files/Folders to Move."
                  clique sur move it pour lancer la suppression.
                  le résultat apparaitra dans le cadre Results.
                  clique sur Exit pour fermer.
                  4) Poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

                  (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

                  5) Il te sera peut-être demander de redémarrer le pc pour achever la suppression -> Accepte ( si il ne fait pas automatiquement , fait-le toi même )

                  /!\ Note : Au démarrage ton bureau RISQUE de ne plus apparaître , dans ce cas fait --> CTRL+ALT+SUPP pour ouvrir le Gestionnaire des tâches.
                  Puis rends toi à l'onglet "Processus". Clique en haut à gauche sur Fichiers et choisis "Exécuter"

                  Tape explorer.exe et valide. Cela fera re-apparaître le Bureau.
                  1. les fichiers retant ont pour noms:

                    zlavscan.dll
                    zlavscan_loc040c.dll
                    1. re-salut

                      ca ne marche pas...
                      le logiciel ne trouve même pas le programme Zone Alarm et si je veux l'effacer définitivement manuellement, il me laisse deux fichiers .dll IMPOSSIBLE a effacer.
                      Le problème perciste toujours et je suis despéré.
                      Aidez moi svp
                      merci
                      1. si marie a une autre idee.

                        essaye de desinstaller avec revo uninstaller.
                        www.commentcamarche.net/telecharger/telecharger-34055245-revo-uninstaller
                        1. salut,

                          désolé d'avoir posté une autre question mais je pense que c'est un autre sujet.
                          En effet, depuis mon souci de "bagle" je n'arrive plus a désinstaller Zone alarm et ma connexion a internet se bloque au bout de 15 min environ. Alors je pense que ca vient du logiciel qui a été modifié et qui est devenu défectueux, ce qui bloque ma connexion. Enfin je pense que ceci est un autre problème voila pourquoi je l'ai posté ailleurs.

                          Si mon erreur vous a énervé je m'en excuse (je ne crois pas qu'on puisse dire de moi que je suis "volage").
                          J'aimerai tout de même qu'on m'aide encore un petit peu parce que ce n'est pas encore réparé tout ça.

                          En vous remerciant d'avance...
                          1. Bonjour tout le monde ;))

                            Pour suivre

                            steftheouf continue ici -- merci

                            ++
                            1. voila le nouveau rapport:

                              ############################## [ FindyKill V4.716 ]

                              # User : STEPHANE (Administrateurs) # SA-5C25DA80CB1A
                              # Update on 10/02/09 by Chiquitine29
                              # Start at: 13:58:56 | 17/02/2009

                              # Intel(R) Core(TM)2 CPU 6300 @ 1.86GHz
                              # Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
                              # Internet Explorer 7.0.5730.13
                              # Windows Firewall Status : Disabled
                              # FW : ZoneAlarm Firewall[ Enabled ]7.0.483.000

                              # C:\ # Disque fixe local # NTFS
                              # D:\ # Disque fixe local # NTFS
                              # E:\ # Disque CD-ROM
                              # F:\ # Disque CD-ROM
                              # G:\ # Disque amovible
                              # H:\ # Disque amovible
                              # I:\ # Disque amovible
                              # J:\ # Disque amovible

                              ############################## [ Active Processes ]

                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\csrss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\WINDOWS\system32\logonui.exe
                              C:\Program Files\Bonjour\mDNSResponder.exe
                              C:\WINDOWS\system32\nvsvc32.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\system32\SearchIndexer.exe
                              C:\WINDOWS\system32\wscntfy.exe
                              C:\WINDOWS\system32\wbem\wmiprvse.exe
                              C:\WINDOWS\System32\alg.exe

                              ################## [ Infected Files / Folders C:\ ]

                              ################## [ C:\WINDOWS ]

                              ################## [ C:\WINDOWS\Prefetch ]

                              Deleted ! - C:\WINDOWS\prefetch\FLEC006.EXE-2B119FFA.pf
                              Deleted ! - C:\WINDOWS\prefetch\WINUPGRO.EXE-3484E3B9.pf

                              ################## [ C:\WINDOWS\system32 ]

                              ################## [ C:\WINDOWS\system32\drivers ]

                              ################## [ C:\Documents and Settings\STEPHANE\Application Data ]

                              ################## [ Cleaning Temp Files... ]

                              ################## [ Registry / Infected keys ]

                              Deleted ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SROSA
                              Deleted ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SK9OU0S
                              Deleted ! - HKEY_USERS\S-1-5-21-1060284298-2111687655-725345543-1004\Software\Local AppWizard-Generated Applications\winupgro

                              ################## [ States / Restarting of services ]

                              # Services : [ Auto=2 / Request=3 / Disable=4 ]

                              Ndisuio # Type of startup = 3

                              EapHost # Type of startup = 2

                              Ip6Fw # Type of startup = 2

                              SharedAccess # Type of startup = 2

                              wuauserv # Type of startup = 2

                              wscsvc # Type of startup = 2

                              ################## [ Cleaning Removable drives ]

                              # Deleting files :

                              Not deleted !! - C:\autorun.inf
                              Not deleted !! - D:\autorun.inf

                              ################## [ Registry / Mountpoint2 ]

                              # -> Not found !

                              ################## [ Searching Other Infections ]

                              # -> Nothing found ! ..

                              ################## [ ! End of Report # FindyKill V4.716 ! ]

                              1. Réouvre FindyKill , choisi cette fois ci l option 2 (Suppression)

                                /!\ il y aura 2 redémarrage, laisse travailler l outils jusqu a l apparition du message "nettoyage terminé"

                                -------> ensuite post le rapport FindyKill.txt

                                Note : le rapport FindyKill.txt est sauvegardé a la racine du disque
                                1. voila le rapport
                                  Désolé pour le retard (environ 2semaine) mais je suis parti en déplacement...

                                  ############################## [ FindyKill V4.716 ]

                                  # User : STEPHANE (Administrateurs) # SA-5C25DA80CB1A
                                  # Update on 10/02/09 by Chiquitine29
                                  # Start at: 12:35:46 | 17/02/2009

                                  # Intel(R) Core(TM)2 CPU 6300 @ 1.86GHz
                                  # Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
                                  # Internet Explorer 7.0.5730.13
                                  # Windows Firewall Status : Disabled
                                  # FW : ZoneAlarm Firewall[ Enabled ]7.0.483.000

                                  # C:\ # Disque fixe local # NTFS
                                  # D:\ # Disque fixe local # NTFS
                                  # E:\ # Disque CD-ROM
                                  # F:\ # Disque CD-ROM
                                  # G:\ # Disque amovible
                                  # H:\ # Disque amovible
                                  # I:\ # Disque amovible
                                  # J:\ # Disque amovible

                                  ############################## [ Processus actifs ]

                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\csrss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\Program Files\Analog Devices\Core\smax4pnp.exe
                                  C:\WINDOWS\system32\RUNDLL32.EXE
                                  C:\Program Files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe
                                  C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
                                  C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe
                                  C:\WINDOWS\system32\ctfmon.exe
                                  C:\Program Files\SFR\Media Center\MediaCenter.exe
                                  C:\Program Files\Windows Live\Messenger\msnmsgr.exe
                                  C:\Program Files\Bonjour\mDNSResponder.exe
                                  C:\WINDOWS\system32\nvsvc32.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\Program Files\RocketDock\RocketDock.exe
                                  C:\WINDOWS\system32\SearchIndexer.exe
                                  C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                                  C:\Program Files\Adobe\Acrobat 8.0\Acrobat\acrobat_sl.exe
                                  C:\Program Files\Windows Desktop Search\WindowsSearch.exe
                                  C:\Program Files\SFR\Media Center\httpd\httpd.exe
                                  C:\Program Files\SFR\Media Center\httpd\httpd.exe
                                  C:\WINDOWS\system32\wscntfy.exe
                                  C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
                                  C:\WINDOWS\System32\alg.exe
                                  C:\WINDOWS\system32\wuauclt.exe
                                  C:\WINDOWS\system32\wbem\wmiprvse.exe

                                  ################## [ Fichiers / Dossiers infectieux C:\ ]

                                  ################## [ C:\WINDOWS ]

                                  ################## [ C:\WINDOWS\Prefetch ]

                                  Found ! - C:\WINDOWS\prefetch\FLEC006.EXE-2B119FFA.pf

                                  ################## [ C:\WINDOWS\system32 ]

                                  ################## [ C:\WINDOWS\system32\drivers ]

                                  ################## [ C:\Documents and Settings\STEPHANE\Application Data ]

                                  ################## [ C:\DOCUME~1\STEPHANE\LOCALS~1\Temp ]

                                  ################## [ Registre / Clés infectieuses ]

                                  Found ! - HKEY_USERS\S-1-5-21-1060284298-2111687655-725345543-1004\Software\Local AppWizard-Generated Applications\winupgro
                                  Found ! - HKEY_CURRENT_USER\Software\Local AppWizard-Generated Applications\winupgro
                                  Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SROSA
                                  Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sK9Ou0s
                                  Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SK9OU0S

                                  ################## [ Etat / Services ]

                                  # Services : [ Auto=2 / Demande=3 / Désactivé=4 ]

                                  Ndisuio # Type de démarrage = 4

                                  EapHost # Type de démarrage = 3

                                  Ip6Fw # Type de démarrage = 4

                                  SharedAccess # Type de démarrage = 2

                                  wuauserv # Type de démarrage = 2

                                  wscsvc # Type de démarrage = 2

                                  ################## [ Recherche dans supports amovibles]

                                  # presence des fichiers :

                                  Found ! [26/01/2009 20:35][drahs----] - C:\autorun.inf
                                  C:\autorun.inf - This folder was created by flash disinfector !
                                  Found ! [26/01/2009 20:35][drahs----] - D:\autorun.inf
                                  D:\autorun.inf - This folder was created by flash disinfector !

                                  ################## [ Registre / Mountpoint2 ]

                                  # -> Not found !

                                  ################## [ ! Fin du rapport # FindyKill V4.716 ! ]

                                  • 1
                                  • 2
                                  • 3