Ordi infecté par Bagle

Bonjour,
j'ai commencé à avoir des problèmes et des trucs bizarres hier, aprés analyse mon ordi était infecté par un trojan Bagle, j'ai essayé de m'en débarrasser aucun anti-virus ne fonctionnaient, j'ai donc reformater mon ordi ce matin (il en avait besoin) mais au moment où j'ai voulu réinstaller ad-aware... idem, il m'indique que je n'ai pas les droits nécessaires.
Donc rien n'est résolu.
Quelqu'un peut-il m'aider
merci
lola
Configuration: Windows XP
Firefox 2.0.0.16

20 réponses

  1. ok mes avg mes le a jour et lance un scan et on verra!
    0
    1. ok c'est bon, mais je me demande ce qui se passe mon ordi fait plein de truc hyper bizarre
      0
      1. il ne telecharge pas AVG as-tu un autre lien ?
        0
        1. bon fais ceci:

          telecharge avg free quand le fichier est telecharge clic droit dessus et executer en tant qu'administrateur mes le a jour puis lance un scan et supprime tous se qu'il trouve

          ou le telecharger :

          http://download.avgfree.com/filedir/inst/avg_free_stf_en_8_101a1327.exe

          aide:

          http://www.malekal.com/tutorial_AVG8.php
          http://www.malekal.com/tutorial_AVG8.php#mozTocId976128
          http://www.malekal.com/tutorial_AVG8.php#mozTocId824945
          http://www.malekal.com/tutorial_AVG8.php#mozTocId860221

          regalges:

          *Ouvre "AVG".
          *Double clique sur "Resident Shield".
          *Puis coche la case "Detect cookies et remove all threats automatically".
          *Puis clique sur Save Changes".
          *Puis clique sur "Tools advanced settings..." puis clique sur le petit plus a coté de "Resident Shield" puis clique sur "Advenced Setting"
          *Puis clique sur "Scan all files" .
          *Puis sur "OK".
          0
          1. oui
            je ne comprend rien du tout aucune installation d'anti virus ne fonctionne
            0
            1. et tu le seul utilisateur de l'ordi?
              0
              1. je ne m'en sort pas du tout
                je ne peux installer aucun anti virus, il m'indique à chaque fois que je n'ai pas les privilège suffisant !!!
                0
                1. normalement le rapport s'ouvre automatiquement!
                  0
                  1. ok c'est fait, un peu long mais c'est fait
                    par contre indiques moi ou est le rapport?
                    0
                    1. Logfile of Trend Micro HijackThis v2.0.2
                      Scan saved at 14:59:25, on 23/07/2008
                      Platform: Windows XP SP2 (WinNT 5.01.2600)
                      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                      Boot mode: Normal

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\WINDOWS\Explorer.EXE
                      C:\WINDOWS\ehome\ehtray.exe
                      C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
                      C:\windows\system\hpsysdrv.exe
                      C:\WINDOWS\RTHDCPL.EXE
                      C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
                      C:\WINDOWS\system32\rundll32.exe
                      C:\HP\KBD\KBD.EXE
                      C:\Program Files\HP\HP Software Update\HPwuSchd2.exe
                      C:\WINDOWS\arservice.exe
                      C:\WINDOWS\eHome\ehRecvr.exe
                      C:\WINDOWS\eHome\ehSched.exe
                      C:\Program Files\Intel\Intel Matrix Storage Manager\iaantmon.exe
                      C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                      C:\WINDOWS\system32\nvsvc32.exe
                      C:\WINDOWS\eHome\ehmsas.exe
                      C:\WINDOWS\system32\wscntfy.exe
                      C:\WINDOWS\system32\dllhost.exe
                      C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
                      C:\Documents and Settings\HP_Administrateur\Bureau\HiJackThis.exe

                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                      O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
                      O4 - HKLM\..\Run: [ftutil2] rundll32.exe ftutil2.dll,SetWriteCacheMode
                      O4 - HKLM\..\Run: [AlwaysReady Power Message APP] ARPWRMSG.EXE
                      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
                      O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
                      O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                      O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                      O4 - HKLM\..\Run: [IAAnotif] C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
                      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                      O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect
                      O4 - HKLM\..\Run: [HPHUPD08] c:\Program Files\HP\Digital Imaging\{33D6CC28-9F75-4d1b-A11D-98895B3A3729}\hphupd08.exe
                      O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
                      O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
                      O4 - HKLM\..\Run: [PCDrProfiler] "C:\Program Files\PC-Doctor 5 for Windows\RunProfiler.exe" -r
                      O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
                      O4 - HKLM\..\Run: [Reminder] "C:\Windows\Creator\Remind_XP.exe"
                      O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPwuSchd2.exe
                      O4 - HKLM\..\RunOnce: [AddRAID] c:\windows\regedit.exe /s c:\hp\bin\Add_RAID\AddRAID2.reg
                      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                      O4 - .DEFAULT User Startup: Pin.lnk = C:\hp\bin\CLOAKER.EXE (User 'Default user')
                      O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                      O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                      O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMon) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\iaantmon.exe
                      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                      O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                      O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                      0
                      1. ok bon pas de beagle reposte moi un log hijackthis
                        0
                        1. merci pour ton aide
                          voici le rapport: a noter qu'il a sauté plusieurs fichiers

                          Wed Jul 23 14:32:06 2008
                          EliBagle v11.61 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Julio del 2008)
                          ----------------------------------------------
                          Lista de Acciones (por Acción Directa):

                          Wed Jul 23 14:32:45 2008
                          EliBagle v11.61 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Julio del 2008)
                          ----------------------------------------------
                          Lista de Acciones (por Exploración):
                          Explorando Unidad C:\

                          Nº Total de Directorios: 13426
                          Nº Total de Ficheros: 140074
                          Nº de Ficheros Analizados: 14892
                          Nº de Ficheros Infectados: 0
                          Nº de Ficheros Limpiados: 0
                          0
                          1. bonjour

                            fais ceci:

                            * Téléchargez ELIBAGLA (by SATINFO) en bas de cette page : http://www.zonavirus.com/datos/descargas/95/elibagla.asp
                            * Cliquez sur le bouton Descargar Elibagla pour télécharger le fichier, placez le sur votre bureau.
                            * Double-cliquez dessus pour l'ouvrir
                            * Assurez-vous que dans le menu déroulant Unidad, vous avez bien C:\ (ou la partition contenant le système d'exploitation)
                            * Vérifiez aussi que l'option en bas de la fenêtre Eliminar Ficheros Automaticamente est bien cochée
                            * Cliquez sur le bouton Explorar pour lancer l'analyse, à la fin du scan, un rapport est généré, nommé infosat.txt, il est en outre sauvegardé sous la racine : C:\infosat.txt
                            0
                            1. quelqu'un peut-il m'aider ?
                              0
                              1. que dois-je faire faire ensuite?
                                0
                                1. dsl me suis trompé dans la suite attend jexamine ton pc
                                  0
                                  1. merci de ton aide
                                    voici le rapport

                                    Logfile of Trend Micro HijackThis v2.0.2
                                    Scan saved at 13:27:58, on 23/07/2008
                                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                                    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                                    Boot mode: Normal

                                    Running processes:
                                    C:\WINDOWS\System32\smss.exe
                                    C:\WINDOWS\system32\winlogon.exe
                                    C:\WINDOWS\system32\services.exe
                                    C:\WINDOWS\system32\lsass.exe
                                    C:\WINDOWS\system32\svchost.exe
                                    C:\WINDOWS\System32\svchost.exe
                                    C:\WINDOWS\system32\spoolsv.exe
                                    C:\WINDOWS\Explorer.EXE
                                    C:\WINDOWS\ehome\ehtray.exe
                                    C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
                                    C:\windows\system\hpsysdrv.exe
                                    C:\WINDOWS\RTHDCPL.EXE
                                    C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
                                    C:\WINDOWS\system32\rundll32.exe
                                    C:\HP\KBD\KBD.EXE
                                    C:\Program Files\HP\HP Software Update\HPwuSchd2.exe
                                    C:\WINDOWS\arservice.exe
                                    C:\WINDOWS\eHome\ehRecvr.exe
                                    C:\WINDOWS\eHome\ehSched.exe
                                    C:\Program Files\Intel\Intel Matrix Storage Manager\iaantmon.exe
                                    C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                                    C:\WINDOWS\system32\nvsvc32.exe
                                    C:\WINDOWS\eHome\ehmsas.exe
                                    C:\WINDOWS\system32\wscntfy.exe
                                    C:\WINDOWS\system32\dllhost.exe
                                    C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
                                    C:\Documents and Settings\HP_Administrateur\Bureau\HiJackThis.exe

                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                                    O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
                                    O4 - HKLM\..\Run: [ftutil2] rundll32.exe ftutil2.dll,SetWriteCacheMode
                                    O4 - HKLM\..\Run: [AlwaysReady Power Message APP] ARPWRMSG.EXE
                                    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
                                    O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
                                    O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                                    O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                                    O4 - HKLM\..\Run: [IAAnotif] C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
                                    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                                    O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect
                                    O4 - HKLM\..\Run: [HPHUPD08] c:\Program Files\HP\Digital Imaging\{33D6CC28-9F75-4d1b-A11D-98895B3A3729}\hphupd08.exe
                                    O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
                                    O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
                                    O4 - HKLM\..\Run: [PCDrProfiler] "C:\Program Files\PC-Doctor 5 for Windows\RunProfiler.exe" -r
                                    O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
                                    O4 - HKLM\..\Run: [Reminder] "C:\Windows\Creator\Remind_XP.exe"
                                    O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPwuSchd2.exe
                                    O4 - HKLM\..\RunOnce: [AddRAID] c:\windows\regedit.exe /s c:\hp\bin\Add_RAID\AddRAID2.reg
                                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                    O4 - .DEFAULT User Startup: Pin.lnk = C:\hp\bin\CLOAKER.EXE (User 'Default user')
                                    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
                                    O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                                    O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMon) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\iaantmon.exe
                                    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                                    O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                                    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                                    0
                                    1. ok donc fix les lignes suivantes

                                      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                                      O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect
                                      O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
                                      O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
                                      O4 - HKLM\..\Run: [AlwaysReady Power Message APP] ARPWRMSG.EXE
                                      0
                                  2. bonjour

                                    télécharge hijackthis insatlle le sur le bureau lance une analyse puis post le rapport on vera ce qu'il s'y passe
                                    0