VIRUS type Beagle

Bonjour,
Je crois etre infecté !
SYMPTOMES :
- Firefox ne reste connecté que 5 minutes, obligé de rebooter pour se connecter de nouveau.
- Zone Alarm ne fonctionne plus, je l'ai desinstallé (ajout/supp prog) mais le repertoire zone lab encore présent. quand j'essaie de le lancer : "ce n'est pas une appli win32". Impossible de réinstaller : truevector service doit etre arrete ! Impossible de l'arreter dans les services (je suis pourtant en admin).
- De plus le mode sans echec F8 ne marche pas non plus. Lorsque je le lance il me demande "esc to abort loading ": SPTD.sys et a347bus.sys, qq soit mon choix, le pc reboote.
- Je rajoute la presence de "flec006.exe visible dans le gestionnaire des taches et dont je soupconne la malinité 'vu sur forum)
- Pour clore le tout lorsque je lance le gestionnaire des taches j'ai le taskmgr à 99% tout le temps si je n'utilise pas d'autre prog, sinon il complete la CPU utilisée par les prog qui tournent pour arriver a 99%

J'ai essaye d'installer antivir : impossible
Ccleaner refuse de se lancer.

Au secours ! Dites moi ce qu'il faut faire : rapports avec hijackthis ou autre...

MERCI
Configuration: Windows XP
Firefox 3.0

56 réponses

Résumé de la discussion

Des symptômes inquiétants décrivent une infection informatique sur Windows XP, avec Firefox qui se déconnecte, ZoneAlarm inutilisable, mode sans échec qui échoue et des processus suspects comme flec006.exe, tout en utilisation CPU élevée. Parmi les solutions proposées, l'accent est mis sur l'élimination des cracks et des infections Beagle/Bagle, l'utilisation d'Elibagla puis un scan en ligne Kaspersky et des outils comme ComboFix. D'autres recommandations évoquent un nettoyage approfondi du registre ZoneAlarm, un démarrage en mode sans échec et la vérification des programmes cracks installés, afin d'éviter que l'infection ne se réactive après chaque redémarrage. Notez que les outils suggérés nécessitent une utilisation prudente et une déconnexion d'Internet pendant l'exécution, car un redémarrage peut être nécessaire pour finaliser la désinfection.

Bobot (l’IA à votre service)
  1. Bonjour,

    N'aurais-tu pas téléchargé un crack récemment ?
    Un crack est un keygen ou une clé illégale permettant d'activer un logiciel payant. Beaucoup d'infections de type Bagle sont véhiculées par les cracks.
    http://www.commentcamarche.net/faq/sujet 9889 comment supprimer le virus beagle bagle

    essaye comme ça :

    Rends toi sur ce site :

    http://www.zonavirus.com/datos/descargas/95/elibagla.asp
    tout en bas de cette page tu trouveras un outil
    à télécharger,clique sur "escargar Elibagla"
    (le numéro de version change au fur et à mesure des mises à jour)
    installe ce fichier sur le bureau.

    Etape 1
    ensuite double-clic sur Elibagla.exe
    >laisse la case "eliminar ficheros automaticamente" coché
    >clique sur"explorar"
    >laisse-le travailler
    >poste le rapport final qui sera dans c:\infosat.txt

    Etape 2
    Démarre en mode sans échec

    Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter.
    Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
    Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
    (Si F8 ne marche pas utilise la touche F5).

    relance elibagla 3 fois de suite.

    Etape 3
    Revient en mode normal

    poste le rapport de elibagla

    Etape 4
    Fais un scan en ligne Kaspersky avec Internet Explorer : http://www.webscanner.kaspersky.fr/

    - Clique sur Démarrer Online-Scanner

    - Clique maintenant sur J'accepte.
    - Valide l'installation d'un ou de plusieurs ActiveX si c'est nécessaire.
    - Patiente pendant l'installation des Mises à jour.
    - Choisis par la suite l'analyse du Poste de travail.
    - Sauvegarde puis colle le rapport généré en fin d'analyse.

    AIDE : Configurer le contrôle des ActiveX
    http://www.inoculer.com/activex.php3/

    NOTE : Si tu reçois le message "La licence de Kaspersky On-line Scanner est périmée", va dans Ajout/Suppression de programmes puis désinstalle On-Line Scanner, reconnecte toi sur le site de Kaspersky pour retenter le scan en ligne.
    1. pas de mode sans echec...
    2. VOILA (merci pour les reponses tres rapides)

      Logfile of HijackThis v1.99.1
      Scan saved at 6:21:38 , on 26/08/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16705)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\spoolsv.exe
      C:\WINDOWS\system32\rundll32.exe
      C:\PROGRA~1\WinTV\hcwP1Utl.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\e-Carte Bleue Banque Populaire\ecbl-nxbp.exe
      C:\Program Files\Wacom\TabUserW.exe
      C:\Program Files\PrevxCSI\prevxcsi.exe
      C:\Program Files\PrevxCSI\prevxcsi.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\CyberLink\Shared files\RichVideo.exe
      C:\Program Files\SolidDocuments\SolidConverterPDF\SCPDF\SolidPdfService.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\Tablet.exe
      C:\Program Files\TVersity\Media Server\MediaServer.exe
      C:\WINDOWS\system32\UAService7.exe
      C:\Program Files\Canon\CAL\CALMAIN.exe
      C:\SOS ORDI - hiajackthis\sosordi.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
      O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Program Files\HP\Smart Web Printing\hpswp_printenhancer.dll
      O2 - BHO: HP Print Clips - {053F9267-DC04-4294-A72C-58F732D338C0} - C:\Program Files\HP\Smart Web Printing\hpswp_framework.dll
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: Solid Converter PDF - {259F616C-A300-44F5-B04A-ED001A26C85C} - C:\Program Files\SolidDocuments\SolidConverterPDF\SCPDF\ExploreExtPDF.dll
      O2 - BHO: e-Carte Bleue Browser Helper Object - {2E03C0FD-4C48-43A7-9A54-00240C70FF16} - C:\WINDOWS\system32\BhoECart.dll
      O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
      O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
      O3 - Toolbar: Solid Converter PDF - {259F616C-A300-44F5-B04A-ED001A26C85C} - C:\Program Files\SolidDocuments\SolidConverterPDF\SCPDF\ExploreExtPDF.dll
      O3 - Toolbar: NetXfer - {C16CBAAC-A75C-4DB5-A0DD-CDF5CAFCDD3A} - C:\Program Files\Xi\NetXfer\NXToolBar.dll
      O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
      O4 - HKLM\..\Run: [Windows Media Connect 2] "C:\Program Files\Windows Media Connect 2\WMCCFG.exe" /StartQuiet
      O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
      O4 - HKLM\..\Run: [EasyMod] C:\Program Files\EasyBox\EasyMod.exe
      O4 - HKLM\..\Run: [hcwPVRReset] C:\PROGRA~1\WinTV\hcwP1Utl.exe -Quiet -ResetHardware -NotifyResetFailure -KeepTrying
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [LaunchList] C:\Program Files\Pinnacle\Studio 11\LaunchList2.exe
      O4 - HKCU\..\Run: [BitComet] "C:\Program Files\BitComet\BitComet.exe"
      O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
      O4 - Startup: Yahoo! Widgets.lnk = C:\Program Files\Yahoo!\Widgets\YahooWidgets.exe
      O4 - Global Startup: e-Carte Bleue Banque Populaire.lnk = C:\Program Files\e-Carte Bleue Banque Populaire\ecbl-nxbp.exe
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
      O4 - Global Startup: TabUserW.lnk = C:\Program Files\Wacom\TabUserW.exe
      O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
      O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
      O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
      O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
      O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
      O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
      O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
      O8 - Extra context menu item: Convert to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
      O8 - Extra context menu item: Download all links using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
      O8 - Extra context menu item: Download all videos using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
      O8 - Extra context menu item: Download link using &BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
      O8 - Extra context menu item: Tout télécharger avec NetXfer - C:\Program Files\Xi\NetXfer\NXAddList.html
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
      O9 - Extra button: Web Anti-Virus statistics - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\WINDOWS\system32\shdocvw.dll
      O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
      O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
      O9 - Extra button: Livre de reliures HP - {58ECB495-38F0-49cb-A538-10282ABF65E7} - C:\Program Files\HP\Smart Web Printing\hpswp_extensions.dll
      O9 - Extra button: Sélection intelligente HP - {700259D7-1666-479a-93B1-3250410481E8} - C:\Program Files\HP\Smart Web Printing\hpswp_extensions.dll
      O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)
      O11 - Options group: [INTERNATIONAL] International*
      O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (Installation Support) - C:\Program Files\Yahoo!\Common\Yinsthelper.dll
      O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
      O17 - HKLM\System\CCS\Services\Tcpip\..\{0801E85E-AD71-490F-9E6D-8480C5F5180B}: NameServer = 212.27.54.252,212.27.53.252
      O17 - HKLM\System\CS1\Services\Tcpip\..\{0801E85E-AD71-490F-9E6D-8480C5F5180B}: NameServer = 212.27.54.252,212.27.53.252
      O17 - HKLM\System\CS2\Services\Tcpip\..\{0801E85E-AD71-490F-9E6D-8480C5F5180B}: NameServer = 212.27.54.252,212.27.53.252
      O17 - HKLM\System\CS3\Services\Tcpip\..\{0801E85E-AD71-490F-9E6D-8480C5F5180B}: NameServer = 212.27.54.252,212.27.53.252
      O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
      O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
      O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
      O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
      O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
      O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
      O23 - Service: CSIScanner - Unknown owner - C:\Program Files\PrevxCSI\prevxcsi.exe" /service (file missing)
      O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      O23 - Service: LEC TranslateDotNet Server - Unknown owner - C:\Program Files\Power Translator\LogoMedia TranslateDotNet Server.exe (file missing)
      O23 - Service: MSSQL$SONY_MEDIAMGR - Unknown owner - D:\Shared Plug-Ins\Media Manager\MSSQL$SONY_MEDIAMGR\Binn\sqlservr.exe (file missing)
      O23 - Service: PCLEPCI - Pinnacle Systems GmbH - C:\WINDOWS\system32\drivers\pclepci.sys
      O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe
      O23 - Service: SolidPDFConverterReadSpool (ScReadSpool) - VoyagerSoft, LLC - C:\Program Files\SolidDocuments\SolidConverterPDF\SCPDF\SolidPdfService.exe
      O23 - Service: SQLAgent$SONY_MEDIAMGR - Unknown owner - D:\Shared Plug-Ins\Media Manager\MSSQL$SONY_MEDIAMGR\Binn\sqlagent.EXE (file missing)
      O23 - Service: stllssvr - MicroVision Development, Inc. - C:\Program Files\Fichiers communs\SureThing Shared\stllssvr.exe
      O23 - Service: TabletService - Wacom Technology, Corp. - C:\WINDOWS\system32\Tablet.exe
      O23 - Service: TVersityMediaServer - Unknown owner - C:\Program Files\TVersity\Media Server\MediaServer.exe
      O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\system32\UAService7.exe
      O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
      O23 - Service: Service Partage réseau du Lecteur Windows Media (WMPNetworkSvc) - Unknown owner - C:\Program Files\Windows Media Player\WMPNetwk.exe (file missing)
  2. oui un rapports hijackthis.
    Telecharger/installe/met ajour Spybot Search&Destroy et lance l analyse.
    Va dans executer et tape "mrt /F" ==> sans les guillemets. Met a jour et laisse faire le boulot.
    @+++
    1. Spybot pour le VIRUS Elibagla ne fera pas grand chose.

  3. Elibagla

    Mon Aug 25 23:06:30 2008
    EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
    ----------------------------------------------
    Lista de Acciones (por Acción Directa):
    C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
    C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
    C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

    Tue Aug 26 18:27:31 2008
    EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
    ----------------------------------------------
    Lista de Acciones (por Acción Directa):
    C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
    C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
    C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

    Tue Aug 26 18:27:56 2008
    EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
    ----------------------------------------------
    Lista de Acciones (por Acción Directa):
    C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
    C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
    Por favor, envienos una muestra del fichero
    C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
    a "virus@satinfo.es". Gracias.
    C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
    C:\DOCUMENTS AND SETTINGS\USER\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
    C:\DOCUMENTS AND SETTINGS\USER\APPLICATION DATA\M\LIST.OCT --> Eliminado Bagle

    Tue Aug 26 18:28:18 2008
    EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
    ----------------------------------------------
    Lista de Acciones (por Acción Directa):
    C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
    C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
    Por favor, envienos una muestra del fichero
    C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
    a "virus@satinfo.es". Gracias.
    C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
    C:\DOCUMENTS AND SETTINGS\USER\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.


    apres 3 exe


    Mon Aug 25 23:06:30 2008
    EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
    ----------------------------------------------
    Lista de Acciones (por Acción Directa):
    C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
    C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
    C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

    Tue Aug 26 18:27:31 2008
    EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
    ----------------------------------------------
    Lista de Acciones (por Acción Directa):
    C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
    C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
    C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

    Tue Aug 26 18:27:56 2008
    EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
    ----------------------------------------------
    Lista de Acciones (por Acción Directa):
    C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
    C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
    Por favor, envienos una muestra del fichero
    C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
    a "virus@satinfo.es". Gracias.
    C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
    C:\DOCUMENTS AND SETTINGS\USER\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
    C:\DOCUMENTS AND SETTINGS\USER\APPLICATION DATA\M\LIST.OCT --> Eliminado Bagle

    Tue Aug 26 18:28:18 2008
    EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
    ----------------------------------------------
    Lista de Acciones (por Acción Directa):
    C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
    C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
    Por favor, envienos una muestra del fichero
    C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
    a "virus@satinfo.es". Gracias.
    C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
    C:\DOCUMENTS AND SETTINGS\USER\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.

    Tue Aug 26 18:29:37 2008
    EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
    ----------------------------------------------
    Lista de Acciones (por Acción Directa):
    C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
    C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
    Por favor, envienos una muestra del fichero
    C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
    a "virus@satinfo.es". Gracias.
    C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
    C:\DOCUMENTS AND SETTINGS\USER\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.

    Tue Aug 26 18:29:49 2008
    EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
    ----------------------------------------------
    Lista de Acciones (por Acción Directa):
    C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
    C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
    Por favor, envienos una muestra del fichero
    C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
    a "virus@satinfo.es". Gracias.
    C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
    C:\DOCUMENTS AND SETTINGS\USER\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.

    Tue Aug 26 18:30:03 2008
    EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
    ----------------------------------------------
    Lista de Acciones (por Acción Directa):
    C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
    C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
    Por favor, envienos una muestra del fichero
    C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
    a "virus@satinfo.es". Gracias.
    C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
    C:\DOCUMENTS AND SETTINGS\USER\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
    1. OK

      J'attend la suite et je vois demain

      1. Merci. Je vais essayer d'installer spybot pour voir... Bonne soirée
    2. Je pense qu'il s'agit d'un keygen pour applis windows mobile...
      Je me suis peut etre trompé car en fait "Ebligala" n'a affiché son menu que lorsque j'ai rebooté,. Il analyse en ce moment...J'attends de voir si il elimine.
      1. - Apres l'analyse d'eli... : o infecté, windows se charge et une fenetre s'ouvre "select file to crack" (fenetre que je n'ai jamais eue avant). Ca ressemble a Bagle. Dans le rapport, que des bagle access denied !
        - J'ai essaye d'installer Spybot --> reboot !

        Ca s'annonce mal...
        1. Bonsoir,

          pour suivre merci

          PS : Kikou ^^Marie^^

          une fenetre s'ouvre "select file to crack ------> l infection s est relancé
          1. Contributeur sécurité
            Coucou Marie et Chiquitine

            barak06, une fois pour toute, tu suis à la lettre ce que recommande Marie (et sans doute Chiquitine qui demandera des tests)

            Pas de Spybot S&D !!

            Et le Scan en ligne Kaspersky demandé par Marie, est-il en route ?Il faut être patient (dure parfois plus d'une heure).

            Bonne contuinuation
            Al.
            1. Oui grand maitre.
              Je signale juste que j'ai suivi les posts de "homerjaysimpson" et "slash" pour rapport HT et Spybot. Je n'avais alors aucune raison de preferer la mrthode de Marie à la leur !
              Donc j'en suis a l'etape 4 (en mode sans echec avec prise en charge reseau, sinon pas de connexion internet !)
              Je posterai donc 2 rapports Infostat1 (etape1) et infostat2(etape3) d'ELIBAGLA ainsi que le rapport Kaspersky online.
              Voilà, a toute à l'heure, bon appétit.
              1. Contributeur sécurité
                Re,

                Encore une fois ==> Spybot pour le VIRUS Elibagla ne fera pas grand chose. !!
                Merci Marie.

                Et si tu veux une bonne raison, en voici une :
                ^^Marie^^ Modérateur, Contributeur Inscription le mardi 6 septembre 2005 43536 messages postés

                Mais fais comme tu l'entends, et tu peux poursuivre 6 lièvres à la fois si tu t'en sens capable ;)

                Al
                1. Salut à tous,

                  Juste un truc sans vouloir jouer sur les mots :
                  Elibabla n'est pas virus mais un fix, non ? C'est beagle ou bagle.....

                  :-)

                  C'est comme dire j'ai un aspirine ! Je vais me prendre un mal de tête pour aller mieux....

                  Bon, ok : je sors....

                  :-)
                2. Contributeur sécurité
                  @Utilisateur anonymeSalut L.

                  Tout à fait d'accord.

                  Je m'en voudrai encore longtemps d'avoir recopier "bêtement" la citation de Marie.
                  Marie, il faudra te corriger ! ==> Compris ?!
                  Ou alors, je ne te citerai comme "exemplaire" (l'adjectif). ;)

                  DllD, à partir de ce jour, je te nomme correcteur de mes messages.
                  Si, sérieusement; je te l'assure. ;)

                  Bravo l'exemple de l'Aspirine;
                  Je suis certain que tu nous en réserve d'autres aussi amusantes et pertinentes lors des corrections.

                  Très amicalement.
                  Albert
                3. bonjour,
                  Il ne s'agit pas de faire tout et n'importe quoi, mais ayant eu plusieurs reponses en même temps, je ne savais pas laquelle choisir. Je ne savais pas non plus que Marie avait autant de posts. Ce n'est pas marqué lorsqu'elle me repond. J'aurai alors certainement suivi sa methode
              2. ELIBAGLA

                Wed Aug 27 08:12:23 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Acción Directa):
                C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
                C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
                Por favor, envienos una muestra del fichero
                C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
                a "virus@satinfo.es". Gracias.
                C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
                C:\DOCUMENTS AND SETTINGS\USER\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
                C:\DOCUMENTS AND SETTINGS\USER\APPLICATION DATA\M\LIST.OCT --> Eliminado Bagle
                Reinicie para Completar la Limpieza.

                Wed Aug 27 08:12:36 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Exploración):
                Explorando Unidad C:\

                Wed Aug 27 08:14:17 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Acción Directa):
                C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
                C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
                Por favor, envienos una muestra del fichero
                C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
                a "virus@satinfo.es". Gracias.
                C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
                C:\DOCUMENTS AND SETTINGS\USER\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
                Reinicie para Completar la Limpieza.

                Wed Aug 27 08:14:51 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Exploración):
                Explorando Unidad C:\

                Nº Total de Directorios: 8706
                Nº Total de Ficheros: 104742
                Nº de Ficheros Analizados: 14018
                Nº de Ficheros Infectados: 0
                Nº de Ficheros Limpiados: 0

                Wed Aug 27 08:27:03 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Acción Directa):
                C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
                C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
                Por favor, envienos una muestra del fichero
                C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
                a "virus@satinfo.es". Gracias.
                C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
                C:\DOCUMENTS AND SETTINGS\USER\APPLICATION DATA\M\FLEC006.EXE --> Bagle Acceso Denegado.
                Reinicie para Completar la Limpieza.

                Wed Aug 27 08:27:24 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Exploración):
                Explorando Unidad C:\

                Wed Aug 27 08:31:57 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Acción Directa):
                C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Eliminado Bagle
                C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Eliminado Bagle (rootkit)
                Por favor, envienos una muestra del fichero
                C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.66
                a "virus@satinfo.es". Gracias.
                C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Eliminado Bagle

                Wed Aug 27 08:32:04 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Exploración):
                Explorando Unidad C:\
                C:\WINDOWS\system32\MDELK.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\109906.EXE --> Eliminado Bagle.VR
                C:\WINDOWS\system32\drivers\downld\110546.EXE --> Eliminado Bagle.VR
                C:\WINDOWS\system32\drivers\downld\113625.EXE --> Eliminado Bagle.VR
                C:\WINDOWS\system32\drivers\downld\118390.EXE --> Eliminado Bagle.VR
                C:\WINDOWS\system32\drivers\downld\129437.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\143296.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\14798453.EXE --> Eliminado Bagle.VR
                C:\WINDOWS\system32\drivers\downld\14845796.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\149906.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\151468.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\151796.EXE --> Eliminado Bagle.VR
                C:\WINDOWS\system32\drivers\downld\152796.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\154250.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\154734.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\157093.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\157703.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\157953.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\158156.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\160093.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\165171.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\165828.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\167093.EXE --> Eliminado Bagle.VR
                C:\WINDOWS\system32\drivers\downld\175203.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\178156.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\181546.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\198718.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\201250.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\227187.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\235703.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\238781.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\428406.EXE --> Eliminado Bagle.VR
                C:\WINDOWS\system32\drivers\downld\512562.EXE --> Eliminado Bagle
                C:\WINDOWS\system32\drivers\downld\518765.EXE --> Eliminado Bagle

                Nº Total de Directorios: 6286
                Nº Total de Ficheros: 69043
                Nº de Ficheros Analizados: 13997
                Nº de Ficheros Infectados: 34
                Nº de Ficheros Limpiados: 34

                Wed Aug 27 08:42:54 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Exploración):
                Explorando Unidad D:\

                Nº Total de Directorios: 121
                Nº Total de Ficheros: 2823
                Nº de Ficheros Analizados: 105
                Nº de Ficheros Infectados: 0
                Nº de Ficheros Limpiados: 0

                Wed Aug 27 08:43:07 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Acción Directa):

                Wed Aug 27 08:43:11 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Exploración):
                Explorando Unidad C:\

                Nº Total de Directorios: 6286
                Nº Total de Ficheros: 69009
                Nº de Ficheros Analizados: 13963
                Nº de Ficheros Infectados: 0
                Nº de Ficheros Limpiados: 0

                Wed Aug 27 08:52:00 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Exploración):
                Explorando Unidad D:\

                Nº Total de Directorios: 121
                Nº Total de Ficheros: 2823
                Nº de Ficheros Analizados: 105
                Nº de Ficheros Infectados: 0
                Nº de Ficheros Limpiados: 0

                Wed Aug 27 08:52:07 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Acción Directa):

                Wed Aug 27 08:52:09 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Exploración):
                Explorando Unidad C:\

                Nº Total de Directorios: 6286
                Nº Total de Ficheros: 69009
                Nº de Ficheros Analizados: 13963
                Nº de Ficheros Infectados: 0
                Nº de Ficheros Limpiados: 0

                Wed Aug 27 08:54:03 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Acción Directa):

                Wed Aug 27 08:54:05 2008
                EliBagle v11.66 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 1 de Agosto del 2008)
                ----------------------------------------------
                Lista de Acciones (por Exploración):
                Explorando Unidad C:\

                Nº Total de Directorios: 6286
                Nº Total de Ficheros: 69009
                Nº de Ficheros Analizados: 13963
                Nº de Ficheros Infectados: 0
                Nº de Ficheros Limpiados: 0
                1. le rapport Kaspersky est trop long si je copie/colle.
                  Comment le joindre en attaché ?
                  1. TU essaies de le mettre d'un coup sinon tu le coupes en 2
                2. Salut Barack, en attendant le retour de Marie,

                  peux tu faire ceci stp :

                  Telecharge FindB :

                  - Fas un clic droit sur le lien, enregistrer sous .... sur le bureau

                  ---> http://sd-1.archive-host.com/membres/up/116615172019703188/FindB.exe

                  --> Double clic sur FindB

                  --> Post le rapport FindB.txt dans ton prochain message

                  Note : le rapport FindB.txt est sauvegardé a la racine du disque
                  1. Contributeur
                    Enfin ;)
                    Tu vas faire sauter la barak LOL ?!
                    1. ce n'est pas comme ca qu'on s"adresse au futur president des states !
                  2. Contributeur sécurité
                    Hey,
                    Salut g!rly,
                    En plus, tu nous fais de l'humour.
                    Bravo.
                    Amitiés
                    Al.
                    1. Contributeur
                      Moi Al.

                      Faut bien; on se ferait tellement chier sinon ;)

                      Nähdään`
                    • 1
                    • 2
                    • 3