Probleme de virus bagle

Bonjour, à tous je suis infectée par un virus appeler bagle , je ne sais pas d'où viens ce virus sachant que mes enfants utilisent le pc car il est familial , mais d'après ce que je lit dans le forum il s'agirait d'un jeux je vous remercie d'avance pour l'aide .

--
"Seul l'ignorant se fâche, le sage comprend." (sagesse hindoue)
Configuration: Windows XP
Firefox 3.0.11

29 réponses

Résumé de la discussion

Le fil porte sur une infection par le ver Bagle sur un PC sous Windows XP utilisé en familial, et les discussions portent sur l'origine et les premières mesures de nettoyage. Des interventions préconisent des scans avec des outils à jour comme Malwarebytes et AVG Anti-Spyware, puis une vérification via HijackThis, les rapports étant ensuite interprétés pour identifier les entrées à nettoyer. D'autres réponses évoquent Findykill ou ComboFix comme options avancées, tout en rappelant que certains utilisateurs peuvent avoir téléchargé des cracks, ce qui rend l'infection plus dangereuse et nécessite une sécurité renforcée.

Bobot (l’IA à votre service)
  1. bonsoir jlpjlp je garde tes conseils au chaud sur mon bureau : kiiiiiisssssss merci
    1. Contributeur sécurité
      ok bonne suite

      pour protéger gratos ton ordi

      http://www.commentcamarche.net/telecharger/logiciel 4 securite

      vacciner son ordi après avoir branché toutes ses clés usb avec usbfix ou flash disinfector ou rav antivirus car beaucoup actuellement transitent par les supports externes :
      http://ww25.evosla.com/compteur.php?soft=rav_antivirus
      http://www.techsupportforum.com/sectools/sUBs/Flash_Disinfector.exe
      http://sd-1.archive-host.com/membres/up/127028005715545653/UsbFix.exe

      ---------
      mettre un antivirus

      ANTIVIR ou AVG8 ou (AVAST )
      https://www.malekal.com/avira-free-security-antivirus-gratuit/ (merci Malekal)
      https://www.avira.com/fr/free-antivirus-windows
      -------------
      des anti-espions :
      MalwareByte's Anti-Malware + SPYBOT +/- si tea timer non active de spybot:
      WINDOWS DEFENDER ou SPYWARE TERMINATOR ou SPYWARE GUARD
      +
      SPYWAREBLASTER pour immuniser le système contre vundo notamment mais en anglais (mais facile d'utilisation : il suffit de faire "update" pour mettre à jour tous les mois et ensuite" enable all protection" pour immuniser)...

      Rq : spybot … sortent de nouvelles versions régulièrement, vérifiez que vous avez la dernière version
      --------
      un pare feu :
      celui de (Windows) ou mieux Online armor ou KERIO ou JETICO ou ZONE ALARM (mettre que le parefeu gratuit) ou COMODO

      http://www.commentcamarche.net/telecharger/telecharger 34055356 online armor personal firewall
      https://www.01net.com/telecharger/windows/Securite/firewall/fiches/39911.html
      https://forum.pcastuces.com/sujet.asp?f=25&s=35606
      https://www.clubic.com/telecharger-fiche11071-sunbelt-personal-firewall-ex-kerio.html
      https://manuelsdaide.com/contact/
      http://www.open-files.com/forum/index.php?showtopic=29277
      https://www.01net.com/telecharger/windows/Securite/firewall/fiches/18128.html
      https://www.zonealarm.com/software/free-firewall

      -----------
      CCLEANER pour effacer les traces de surf
      ---------
      naviguer avec firefox ou safari ou opera et non internet explorer plus touché par les virus
      http://www.mozilla-europe.org/fr/products/firefox/
      1. c'est fait merci jlpjlp ainsi qu'as tous les intervenants
        1. Contributeur sécurité
          lance le logiciel tool cleaner pour virer ce qui à été utilisé
          1. je vous remercie tous encore une fois pour votre aide et votre patience .;)
            1. ok merci a tous pour l'aide apportée,

              fichier viré manuellement :
              C:\Documents and Settings\marie-jeanne garcia\Mes documents\ccsetup209.exe
              C:\Program Files\eMule\Temp\013.part

              fichier introuvable :
              C:\Documents and Settings\marie-jeanne garcia\Bureau\ccm.exe

              quand a findikill même en ayant désactiver Antivir et la restauration du système il ne veut pas fonctionner normalement il tourne pendant des heures sans rien détecter ni créer de rapport

              mystère et boule de gomme je ne comprend toujours pas pourquoi !

              mais apparement Antivir ne détecte plus Baggle malgré tout , au cas ou il le détecterai encore je remettrai un poste ici
              1. Contributeur sécurité
                oui fais le message precedent

                puis vire ces fichiers meme si les deux premiers sont ok

                C:\Documents and Settings\marie-jeanne garcia\Bureau\ccm.exe
                C:\Documents and Settings\marie-jeanne garcia\Mes documents\ccsetup209.exe
                C:\Program Files\eMule\Temp\013.part

                ______________

                encore des soucis?

                garde malwarebyte en complément de antivir

                a plus
                1. Salut,

                  juste de passage...

                  C:\System Volume Information\_restore

                  ça aurait dû faire TILT plus tôt ^^

                  ▶ Désactive la restauration du système :

                  1. Cliques sur Démarrer
                  2. Clique-droit sur l'icône poste de travail, puis clique sur propriétés
                  3. Cliques sur l'onglet Restauration du système
                  4. Coche la case "Désactiver la Restauration du système"
                  5. Cliques sur Appliquer
                  6. Lors de la désactivation de la Restauration du système, les points de restaurations existants seront supprimés : cliques sur "Oui"
                  7. Cliques sur OK

                  et c'est à ce moment là qu'il faut faire la désinfection....

                  Puis réactiver ensuite la restauration du système:


                  1.Clique sur Démarrer.

                  2. Clique droit sur Poste de travail puis cliquez sur Propriétés.
                  3. Dans l'onglet Restauration du système, désélectionne Désactiver la Restauration du système ou Désactiver la Restauration du système sur tous les lecteurs.

                  4. Clique sur Appliquer.

                  Je sors.

                  A+
                  1. et voici le rapport malwarbyte

                    Malwarebytes' Anti-Malware 1.38
                    Version de la base de données: 2397
                    Windows 5.1.2600 Service Pack 3

                    09/07/2009 10:40:43
                    mbam-log-2009-07-09 (10-40-43).txt

                    Type de recherche: Examen complet (A:\|C:\|D:\|E:\|)
                    Eléments examinés: 156935
                    Temps écoulé: 1 hour(s), 6 minute(s), 4 second(s)

                    Processus mémoire infecté(s): 0
                    Module(s) mémoire infecté(s): 0
                    Clé(s) du Registre infectée(s): 0
                    Valeur(s) du Registre infectée(s): 0
                    Elément(s) de données du Registre infecté(s): 0
                    Dossier(s) infecté(s): 0
                    Fichier(s) infecté(s): 0

                    Processus mémoire infecté(s):
                    (Aucun élément nuisible détecté)

                    Module(s) mémoire infecté(s):
                    (Aucun élément nuisible détecté)

                    Clé(s) du Registre infectée(s):
                    (Aucun élément nuisible détecté)

                    Valeur(s) du Registre infectée(s):
                    (Aucun élément nuisible détecté)

                    Elément(s) de données du Registre infecté(s):
                    (Aucun élément nuisible détecté)

                    Dossier(s) infecté(s):
                    (Aucun élément nuisible détecté)

                    Fichier(s) infecté(s):
                    (Aucun élément nuisible détecté)
                    1. et voila bagle trouvé par avira

                      Dans le fichier 'C:\System Volume Information\_restore{8B9F0192-193C-4C2A-8F57-6C56B87BBC24}\RP378\A0116639.exe'
                      un virus ou un programme indésirable 'TR/Dldr.Bagle.ayc' [trojan] a été détecté.
                      Action exécutée : Refuser l'accès

                      car quand j'essaye de le supprimer il reviens a chaque fois donc j'en refuse l'accès
                      1. voila le rapport avira

                        Avira AntiVir Personal
                        Date de création du fichier de rapport : jeudi 9 juillet 2009 09:29

                        La recherche porte sur 1489008 souches de virus.

                        Détenteur de la licence : Avira AntiVir Personal - FREE Antivirus
                        Numéro de série : 0000149996-ADJIE-0000001
                        Plateforme : Windows XP
                        Version de Windows : (Service Pack 3) [5.1.2600]
                        Mode Boot : Démarré normalement
                        Identifiant : marie-jeanne garcia
                        Nom de l'ordinateur : MARIE-BD6622E08

                        Informations de version :
                        BUILD.DAT : 9.0.0.65 17959 Bytes 22/04/2009 12:06:00
                        AVSCAN.EXE : 9.0.3.6 466689 Bytes 21/04/2009 12:20:54
                        AVSCAN.DLL : 9.0.3.0 49409 Bytes 03/03/2009 09:21:02
                        LUKE.DLL : 9.0.3.2 209665 Bytes 20/02/2009 10:35:11
                        LUKERES.DLL : 9.0.2.0 13569 Bytes 03/03/2009 09:21:31
                        ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27/10/2008 11:30:36
                        ANTIVIR1.VDF : 7.1.4.132 5707264 Bytes 24/06/2009 23:06:47
                        ANTIVIR2.VDF : 7.1.4.198 778752 Bytes 08/07/2009 07:28:15
                        ANTIVIR3.VDF : 7.1.4.206 151040 Bytes 09/07/2009 07:28:15
                        Version du moteur : 8.2.0.204
                        AEVDF.DLL : 8.1.1.1 106868 Bytes 03/06/2009 23:07:55
                        AESCRIPT.DLL : 8.1.2.13 426362 Bytes 02/07/2009 23:07:12
                        AESCN.DLL : 8.1.2.3 127347 Bytes 03/06/2009 23:07:54
                        AERDL.DLL : 8.1.2.2 438642 Bytes 02/07/2009 23:07:12
                        AEPACK.DLL : 8.1.3.18 401783 Bytes 03/06/2009 23:07:54
                        AEOFFICE.DLL : 8.1.0.38 196987 Bytes 17/06/2009 23:06:01
                        AEHEUR.DLL : 8.1.0.137 1823095 Bytes 28/06/2009 19:50:21
                        AEHELP.DLL : 8.1.3.6 205174 Bytes 11/06/2009 23:05:55
                        AEGEN.DLL : 8.1.1.48 348532 Bytes 02/07/2009 23:07:11
                        AEEMU.DLL : 8.1.0.9 393588 Bytes 09/10/2008 13:32:40
                        AECORE.DLL : 8.1.6.12 180599 Bytes 03/06/2009 23:07:52
                        AEBB.DLL : 8.1.0.3 53618 Bytes 09/10/2008 13:32:40
                        AVWINLL.DLL : 9.0.0.3 18177 Bytes 12/12/2008 07:47:30
                        AVPREF.DLL : 9.0.0.1 43777 Bytes 03/12/2008 10:39:26
                        AVREP.DLL : 8.0.0.3 155905 Bytes 20/01/2009 13:34:28
                        AVREG.DLL : 9.0.0.0 36609 Bytes 07/11/2008 14:24:42
                        AVARKT.DLL : 9.0.0.3 292609 Bytes 24/03/2009 14:05:22
                        AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30/01/2009 09:36:37
                        SQLITE3.DLL : 3.6.1.0 326401 Bytes 28/01/2009 14:03:49
                        SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02/02/2009 07:20:57
                        NETNT.DLL : 9.0.0.0 11521 Bytes 07/11/2008 14:40:59
                        RCIMAGE.DLL : 9.0.0.21 2438401 Bytes 17/02/2009 12:49:32
                        RCTEXT.DLL : 9.0.37.0 88321 Bytes 15/04/2009 09:07:05

                        Configuration pour la recherche actuelle :
                        Nom de la tâche...............................: Disques durs locaux
                        Fichier de configuration......................: c:\program files\avira\antivir desktop\alldiscs.avp
                        Documentation.................................: bas
                        Action principale.............................: interactif
                        Action secondaire.............................: ignorer
                        Recherche sur les secteurs d'amorçage maître..: marche
                        Recherche sur les secteurs d'amorçage.........: marche
                        Secteurs d'amorçage...........................: C:, D:,
                        Recherche dans les programmes actifs..........: marche
                        Recherche en cours sur l'enregistrement.......: marche
                        Recherche de Rootkits.........................: arrêt
                        Contrôle d'intégrité de fichiers système......: arrêt
                        Fichier mode de recherche.....................: Sélection de fichiers intelligente
                        Recherche sur les archives....................: marche
                        Limiter la profondeur de récursivité..........: 20
                        Archive Smart Extensions......................: marche
                        Heuristique de macrovirus.....................: marche
                        Heuristique fichier...........................: moyen
                        Catégories de dangers divergentes.............: +PCK,

                        Début de la recherche : jeudi 9 juillet 2009 09:29

                        La recherche sur les processus démarrés commence :
                        Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'avcenter.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'firefox.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'wuauclt.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'alg.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'wmiprvse.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'SMAgent.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'snmp.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'SeaPort.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'Runservice.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'ijplmsvc.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'guard.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'avguard.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'soffice.bin' - '1' module(s) sont contrôlés
                        Processus de recherche 'soffice.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'CLI.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'NMBgMonitor.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'ctfmon.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'OpWareSE4.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'BJMYPRT.EXE' - '1' module(s) sont contrôlés
                        Processus de recherche 'ElkCtrl.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'CameraAssistant.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'LVCOMSX.EXE' - '1' module(s) sont contrôlés
                        Processus de recherche 'avgas.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'CLI.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'SMax4PNP.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'raid_tool.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'sched.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'LVPrcSrv.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'spoolsv.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'explorer.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'ati2evxx.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'ati2evxx.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'lsass.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'services.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'winlogon.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'csrss.exe' - '1' module(s) sont contrôlés
                        Processus de recherche 'smss.exe' - '1' module(s) sont contrôlés
                        '47' processus ont été contrôlés avec '47' modules

                        La recherche sur les secteurs d'amorçage maître commence :
                        Secteur d'amorçage maître HD0
                        [INFO] Aucun virus trouvé !

                        La recherche sur les secteurs d'amorçage commence :
                        Secteur d'amorçage 'C:\'
                        [INFO] Aucun virus trouvé !
                        Secteur d'amorçage 'D:\'
                        [INFO] Aucun virus trouvé !

                        La recherche sur les renvois aux fichiers exécutables (registre) commence :
                        Le registre a été contrôlé ( '60' fichiers).

                        La recherche sur les fichiers sélectionnés commence :

                        Recherche débutant dans 'C:\'
                        C:\hiberfil.sys
                        [AVERTISSEMENT] Impossible d'ouvrir le fichier !
                        [REMARQUE] Ce fichier est un fichier système Windows.
                        [REMARQUE] Il est correct que ce fichier ne puisse pas être ouvert pour la recherche.
                        C:\pagefile.sys
                        [AVERTISSEMENT] Impossible d'ouvrir le fichier !
                        [REMARQUE] Ce fichier est un fichier système Windows.
                        [REMARQUE] Il est correct que ce fichier ne puisse pas être ouvert pour la recherche.
                        C:\Documents and Settings\marie-jeanne garcia\Bureau\ccm.exe
                        [0] Type d'archive: RAR SFX (self extracting)
                        --> 32788R22FWJFW\n.pif
                        [RESULTAT] Le fichier contient un programme exécutable. Cependant, celui-ci se dissimule sous une extension de fichier inoffensive (HIDDENEXT/Crypted)
                        C:\Documents and Settings\marie-jeanne garcia\Mes documents\ccsetup209.exe
                        [0] Type d'archive: NSIS
                        --> ProgramFilesDir/[PluginsDir]/LangDLL.dll
                        [AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.
                        [AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.
                        C:\Program Files\eMule\Temp\013.part
                        [0] Type d'archive: ZIP
                        --> Masters.of.Mystery.Crime.of.Fashion.v1.0.5-TE/tebr105o.zip
                        [1] Type d'archive: ZIP
                        --> tebr105.r13
                        [2] Type d'archive: RAR
                        --> te.nfo
                        [AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.
                        [AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.
                        C:\WINDOWS\system32\mmf.sys
                        [AVERTISSEMENT] Impossible d'ouvrir le fichier !
                        Recherche débutant dans 'D:\'

                        Début de la désinfection :
                        C:\Documents and Settings\marie-jeanne garcia\Bureau\ccm.exe
                        [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4ac2a97e.qua' !

                        Fin de la recherche : jeudi 9 juillet 2009 10:23
                        Temps nécessaire: 52:04 Minute(s)

                        La recherche a été effectuée intégralement

                        5873 Les répertoires ont été contrôlés
                        220175 Des fichiers ont été contrôlés
                        1 Des virus ou programmes indésirables ont été trouvés
                        0 Des fichiers ont été classés comme suspects
                        0 Des fichiers ont été supprimés
                        0 Des virus ou programmes indésirables ont été réparés
                        1 Les fichiers ont été déplacés dans la quarantaine
                        0 Les fichiers ont été renommés
                        3 Impossible de contrôler des fichiers
                        220171 Fichiers non infectés
                        2711 Les archives ont été contrôlées
                        7 Avertissements
                        3 Consignes

                        1. ok jlpjlp je fait comment ce fait t'il que findikill a tourner toute la journée et ne m'as pas afficher de rapport ?
                          1. Contributeur sécurité
                            slt vous les voyez où les infections dans findykill?

                            il faudra mettre a jour open office, java

                            et colle nous un scan avec antivir pour voir

                            pour avg antispyware si c'est la version gratos tu peux la virer et mettre malwarebyte: fais un scan minutieux et colle le rapport obtenu et vire ce qui est trouvé:
                            https://www.malekal.com/tutoriel-malwarebyte-anti-malware/­
                            1. est ce que les telephones portables doivent aussi etre connectés ? car apres l'infection ils ont mit des musiques dans leurs portables ?
                              1. * Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

                                * Double clic sur le raccourci FindyKill sur ton bureau

                                * Au menu principal,choisi l option 2 (Suppression)

                                /!\ il y aura 2 redémarrage, laisse travailler l outils jusqu a l apparition du message "nettoyage effectué"

                                /!\ Ne te sert pas du pc durant la suppression , ton bureau ne sera pas accessible c est normal !

                                * ensuite post le rapport FindyKill.txt

                                * Note : le rapport FindyKill.txt est sauvegardé a la racine du disque
                                * Note : Si le Bureau ne réapparait pas presse Ctrl + Alt + Suppr , Onglet "Fichier" , "Nouvelle tâche" , tapes explorer.exe et valides
                                • 1
                                • 2