DepanneTonPC, dépannage et aide informatique

Bienvenue : Connexion | Inscription
La date/heure actuelle est 02 Mai 2024 à 5:15 FAQ | Rechercher | Membres | Groupes

[Résolu] Pc infecté (Bagle)


Aller à la page 1, 2, 3, 4  Suivante 
 
Ce que nous vous conseillons :
  1. Lisez les réponses ci-dessous où vous trouverez des conseils et de l'aide de la part des autres utilisateurs
  2. Avant de faire des modifications sur votre système ou d'installer des logiciels, nous vous recommandons fortement de cliquer ici pour scanner Windows afin de détecter les erreurs de registre.
Poster un nouveau sujet   Répondre au sujet    DepanneTonPC Index du Forum -> Sécurité
Voir le sujet précédent :: Voir le sujet suivant  
Auteur Message
archange



Inscrit le: 19 Juin 2006
Messages: 40

MessagePosté le: 19 Fév 2008 à 1:22    Sujet du message: [Résolu] Pc infecté (Bagle) Répondre en citant

Bonsoir. Smile
Alors voilà mon père a téléchargé une vidéo, mais pour la lire l'ordi demandait d'installer quelque chose et donc il a accepté l'installation. Il m'a dit ensuite que le pc avait bugué un court moment et s'est redémarré seul.
Je n'étais pas là lorsque ça s'est passé mais il me l'a raconté.


Les problèmes:
- Suite à ça j'ai voulu passer un scan avec avast (edition familial), une fenêtre s'ouvre mais avast ne se lance pas =>
Citation:
C:\Program Files\Avast! 4 Edition Familiale\nomdufichier(je ne me souviens plus du nom).exe n'est pas un application Win32 valide.

Et ceux avec tous les logiciels.

- Les ports USB ne fonctionnent plus (l'ordinateur ne reconnait pas les clés, ainsi que les CD).

- Le mode sans echec est inaccessible: dès que je le lance il redémarre mon ordinateur et reviens dans le menu des options (touche F5 ou F8 ).

- quand j'éteins l'ordinateur une fenêtre s'ouvre me disant qu'il y a une erreur avec NVIDIA TwinView Windows. (j'avoue ne pas savoir ce que c'est ^^').

- La restauration ne marche pas non plus.


Je ne peux donc pas passer de log Hijackthis vu que dès que je lance le logiciel une fenêtre s'ouvre comme pour avast.
Je demande de l'aide savoir si l'on peut faire autre chose que formater le pc (je suis une jeune artiste en herbe et j'ai beaucoup de dessins et de créations graphiques que je voudrais garder =x)

Si je dois formater le pc, vous pouvez me dire combien coûte un CD de formatage de Window Xp Familial? (quand mon père a acheté le pc le vendeur nous as mis le Cd en question sur une partition (qui n'existe plus maintenant). Du coup nous n'avons pas le CD).

Merci Embarassed

---------------------------------------------------------->>

[edit1]: J'ai résolu le problème NVIDIA. J'ai désinstaller le pilote et l'ai réinstaller.
Mais les autres problèmes persistes. Sad

[list=2][edit2]: J'ai fait des recherches sur internet. Et les "symptômes" que présente mon pc sont les même que ceux du Ver W32.Sircam.Worm. Le ver n'existe plus sur mon pc désormais, mais je ne sais pas comment réparer les dégâts qu'il a causé. Si quelqu'un pourrait m'aider son aide serait la bienvenue Very Happy Embarassed 


Dernière édition par archange le 26 Fév 2008 à 9:16; édité 5 fois 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
zaede
Equipe de sécurité


Inscrit le: 07 Déc 2007
Messages: 593
Localisation: est

MessagePosté le: 19 Fév 2008 à 7:42    Sujet du message: Répondre en citant

Bonjour archange, on va essayer ceci:

- Télécharge DiagHelp.zip sur ton bureau - Tuto et lien: http://www.malekal.com/DiagHelp/DiagHelp.php

- Ne double-clic pas dessus !! Fais un clic droit sur le fichier et extraire tout

- Un nouveau dossier chercher va être créé DiagHelp

- Ouvre le et double-clic sur go.cmd (le .cmd peut ne pas apparaître)

- Une fenêtre va s'ouvrir, choisis l'option 1

- L'analyse va commencer, ceci peut durer quelques minutes, laisse faire et appuie sur une touche quand on te le demande.

ATTENTION:
Pendant l'analyse, après le rapport catchme, il te sera demandé d'appuyer sur une touche afin de poursuivre le scan, suis bien les instructions à l'écran !

- A la fin de l'analyse, il peut-être (pas obligatoire) demandé de redémarrer le PC... Une fois l'ordinateur redémarré le rapport va apparaître sur le bloc-note.. Ce dernier se trouve sur C:\resultat.txt


- Utilise ensuite cjoint.com http://cjoint.com/ pour poster en lien ton rapport

- Clique sur Parcourir pour aller chercher le rapport de diaghelp (C:\resultat.txt)

- Clique sur Ouvrir ensuite sur Créer le lien Cjoint

- Fais un copier/coller du lien qui est devant Le lien a été créé: dans ta prochaine réponse.
-- Dans le bloc-note, cliquez sur le menu Edition / Selectionner tout

-- A nouveau menu Edition / copier

-- Dans un nouveau message ici, faire un clic droit / coller

POur un cd d'xp compte environ 100€ 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
archange



Inscrit le: 19 Juin 2006
Messages: 40

MessagePosté le: 19 Fév 2008 à 10:43    Sujet du message: Répondre en citant

Je suis désolée mais je ne peux pas extraire le fichier (j'ai suivi les extructions dans ton lien), mais Winrar dit que le fichier est endommagé =x (je pense plutôt que c'est winrar qui marche mal).

J'ai essayé d'ouvrir photoshop, et il marche.
Est ce que cela pourrait être un problème de pilotes?
De plus dans le pare feu Window toutes les exceptions ont disparues! Shock


Merci pour ta réponse ^^


[edit]: J'ai résolu le problème NVIDIA. J'ai désinstaller le pilote et l'ai réinstaller.
Mais les autres problèmes persistes. Sad

[edit2]: J'ai fait des recherches sur internet. Et les "symptômes" que présente mon pc sont les même que ceux du Ver W32.Sircam.Worm. Le ver n'existe plus sur mon pc désormais, mais je ne sais pas comment réparer les dégâts qu'il a causé. Si quelqu'un pourrait m'aider son aide serait la bienvenue Very Happy Embarassed 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
zaede
Equipe de sécurité


Inscrit le: 07 Déc 2007
Messages: 593
Localisation: est

MessagePosté le: 19 Fév 2008 à 15:05    Sujet du message: Répondre en citant

Bonjour archange, si tu peux accéder à internet, fait ce scan en ligne:



- Fais un scan en ligne ici http://webscanner.kaspersky.fr/ (Avec Internet Explorer)

- En bas à droite clique sur Démarrer Online-scanner

- Dans la nouvelle fenêtre qui s'affiche clique sur J'accepte

- Accepte les Contrôle ActiveX

- Choisis Poste de travail pour le scan.

- Celui-ci terminé sauve (Choisis fichier texte) et poste le rapport

- Pour t'aider à utiliser le scan en ligne
http://www.malekal.com/scan_Av_en_ligne.html#mozTocId291566

NOTE : Si tu reçois le message "La licence de Kaspersky On-line Scanner est périmée", va dans Ajout/Suppression de programmes puis désinstalle On-Line Scanner, reconnecte toi sur le site de Kaspersky pour retenter le scan en ligne.

- Lis ceci en cas de problème d'installation du Contrôle ActivX:

http://cybersecurite.xooit.com/t123-Les-controles-ActiveX.htm 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
Geronimo
Equipe de sécurité


Inscrit le: 27 Avr 2006
Messages: 297
Localisation: Dans mon tepee

MessagePosté le: 19 Fév 2008 à 17:10    Sujet du message: Répondre en citant

Bonjour archange

Ton pére peut t-il lancer Avast ?

Désolé pour l'incruste zaede 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
PREMILLIEU



Inscrit le: 19 Fév 2008
Messages: 1

MessagePosté le: 19 Fév 2008 à 18:01    Sujet du message: meme probleme Au secours!!!!! Répondre en citant

Bonjour,

j'ai exactement le même problème pour les mêmes raisons.

J'ai réussi à faire plusieurs scan d'Avast mais me problème persiste!!!!

je n'arrive pas à ouvrir un seul anti virus, ni spybot!!!

des pages intempestives d'Internet s'ouvrent toutes les 5 min.

Suis-je vraiment obligé de reformater??

Merci pour vos réponses!!! 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
archange



Inscrit le: 19 Juin 2006
Messages: 40

MessagePosté le: 19 Fév 2008 à 19:27    Sujet du message: Répondre en citant

Geronimo a écrit:
Bonjour archange

Ton pére peut t-il lancer Avast ?

Désolé pour l'incruste zaede



Non aucuns logiciels ne peuvent s'ouvrir (j'ai essayé Spybot S&D et Avast). Seul Ad Aware a réussi. J'ai lancé un scan mais rien n'a été trouvé. Quelques autre logiciels tel que Adobe Photoshop fonctionne.

J'ai utilisé un logiciel que clubic a proposé pour éradiquer le ver en question, qui a été trouvé et détruit. (Comme je le pensais il se trouvait dans le dossier Incoming de Emule Bad Grin ).

J'ai lancé la recherche Kapersky en ligne ce matin (voir post de zaede), le chargement en est à 90%.


@PREMILLIEU=> As-tu essayé de faire un scan au démarrage avec Avast? 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
Geronimo
Equipe de sécurité


Inscrit le: 27 Avr 2006
Messages: 297
Localisation: Dans mon tepee

MessagePosté le: 19 Fév 2008 à 19:53    Sujet du message: Re: meme probleme Au secours!!!!! Répondre en citant

PREMILLIEU a écrit:
Bonjour,

j'ai exactement le même problème pour les mêmes raisons.

J'ai réussi à faire plusieurs scan d'Avast mais me problème persiste!!!!

je n'arrive pas à ouvrir un seul anti virus, ni spybot!!!

des pages intempestives d'Internet s'ouvrent toutes les 5 min.

Suis-je vraiment obligé de reformater??

Merci pour vos réponses!!!



Bonjour PREMILLIEU crée ton propre post et expose tes problémes, la solution donnée pour archange ne sera peut être pas valable pour toi. 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
archange



Inscrit le: 19 Juin 2006
Messages: 40

MessagePosté le: 20 Fév 2008 à 1:56    Sujet du message: Répondre en citant

Hum l'analyse a finit mais il y avait une erreur sur la page, du coup le tableau qui devait apparaître n'est pas apparu, et donc pas de résultats d'analyse. Crying or Very sad

Je relance l'analyse donc, vous aurez le rapport (si il n'y a pas d'erreur sur la page une nouvelle fois Rolling Eyes ) demain.


Après que je vous ai donné les résultats qu'allez vous faire avec cette analyse?


Merci beaucoup pour votre aide Smile


[edit]:
Voici le rapport!!

Citation:
-------------------------------------------------------------------------------
Log supprimé


Apparement mon père a essayé de télécharger un fichier cracké (allcapture) Shock (je ne savais qu'il connaissait l'existence des cracks Very Happy ). Apparement c'est le ver (ou trojan je ne sais pas trop lequel des deux) qui est la cause des fichiers infectés (tel que les restaurations du systèmes) non? 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
zaede
Equipe de sécurité


Inscrit le: 07 Déc 2007
Messages: 593
Localisation: est

MessagePosté le: 20 Fév 2008 à 7:24    Sujet du message: Répondre en citant

Bonjour archange, Bagle bloque effectivement l'antivirus et souvent l'accès aux sites ou hijackthis etc...

Rends toi sur ce site :
http://www.zonavirus.com/datos/descargas/95/elibagla.asp
tout en bas de cette page tu trouveras un outil
à télécharger,clique sur "escargar Elibagla" (le numéro de version change au fur et à mesure des mises à jour)
installe ce fichier sur le bureau.
ensuite double-clic sur Elibagla.exe
>laisse la case "eliminar ficheros automaticamente" coché
>clique sur"explorar"
>laisse-le travailler
>poste le rapport final qui sera dans c:\infosat.txt

Si, dans le rapport, tu vois un texte semblable à celui-ci

Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.24
a "virus@satinfo.es". Gracias;

envoie ce(s) fichier(s) (dans l'exemple C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.24 ) à l'adresse e-mail indiquée (virus@satinfo.es).

L'outil a rencontré un fichier qu'il reconnait mais ne sait pas encore éradiquer. Dans 24 heures environ, sur le site, la version de déchargement (v10.24 dans l'exemple) aura changé par rapport à celle actuelle. Tu retéléchargeras l'outil, tu le relanceras et tu posteras le rapport.


******************************************************

Une fois le PC redémarré, suis cette manip:

Télécharge DSS (Deckard's System Scanner de Deckard) sur ton Bureau à partir de ce lien :

http://www.techsupportforum.com/sectools/Deckard/dss.exe

Choisis "enregistrer" et "Bureau" comme emplacement.

Ferme toutes les applications en cours antivirus compris très important, sinon le PC peut planter.

Double-clique sur dss.exe pour lancer l'outil.

S'il ne trouve pas HijackThis, clique sur Oui.

Clique sur OK à chaque fois que cela sera demandé.

L'analyse finie, un fichier texte s'affichera. Poste son contenu dans ta réponse.

Le rapport se trouve ici : C:\Deckard\System Scanner\main.txt. 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
archange



Inscrit le: 19 Juin 2006
Messages: 40

MessagePosté le: 20 Fév 2008 à 11:36    Sujet du message: Répondre en citant

Voici l'analyse d'Elibagla:

D'abord j'ai fait une première analayse:


Citation:

Wed Feb 20 09:20:58 2008
EliBagle v11.02 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"

Wed Feb 20 09:22:35 2008
EliBagle v11.02 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Program Files\Emule\Incoming\ALLCAPTURE 2.0 [WITH CRACK].ZIP --> Eliminado Bagle.dldr
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LOGITECHDESKTOPMESSENGER.EXE --> Eliminado Bagle.dldr

Nº Total de Directorios: 5696
Nº Total de Ficheros: 116092
Nº de Ficheros Analizados: 8424
Nº de Ficheros Infectados: 3
Nº de Ficheros Limpiados: 2

Puis comme tu l'as indiqué j'ai redémarrer le pc. Mais quand je l'ai redémarrer que le bureau s'est affiché le faux crack s'est relancé a libéré de nouveau le ver qui s'est rerépandue puis le pc a redémarré seul, le faux s'est ensuite réouvert et ainsi de suite.

J'ai réussi à aller sur internet pour prendre un logiciel de symantec (Symantec Tool) et le redémarrage a cessé et j'ai pu refaire la manipulation avec Elibagla dont l'autre analyse donne:

Citation:
Wed Feb 20 10:22:19 2008
EliBagle v11.02 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"

Wed Feb 20 10:22:22 2008
EliBagle v11.02 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LOGITECHDESKTOPMESSENGER.EXE --> Eliminado Bagle.dldr

Nº Total de Directorios: 5709
Nº Total de Ficheros: 116319
Nº de Ficheros Analizados: 8424
Nº de Ficheros Infectados: 2
Nº de Ficheros Limpiados: 1


J'ai remarqué qu'un "bagle" n'est pas supprimer et c'est toujours le même. Or dans le résultat la phrase que tu m'as cité n'apparaît pas dans le fichier .txt .
Je dois quand même envoyé un courrier à l'adresse que tu m'as indiqué? 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
zaede
Equipe de sécurité


Inscrit le: 07 Déc 2007
Messages: 593
Localisation: est

MessagePosté le: 20 Fév 2008 à 15:13    Sujet du message: Répondre en citant

Bonjour archange, oui envoie le courrier

On va essayer de supprimer d'une autre manière:

Redémarre en mode sans echec si tu peux sinon en mode normal


- Télécharge OTMoveIt (de Old_Timer) http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe enregistre ce fichier sur le bureau

- Double-clique sur OTMoveIt.exe

- Assure toi que la case Unregister Dll's and Ocx's soit bien cochée

- Copie le texte qui se trouve en citation (sans le mot citation) et colle-le dans le cadre bleu de OTMoveIt

nommé Paste Standart List of Files/Folders to moved

Citation:
C:\WINDOWS\SYSTEM32\WINTEMS.EXE
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE


- Clique sur MoveIt! pour lancer la suppression.

- Lorsqu'un résultat apparaît dans le cadre Results clique sur Exit

- Vide la corbeille

- Poste le rapport qui se trouve dans C:\_OTMoveIt\MovedFiles 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
archange



Inscrit le: 19 Juin 2006
Messages: 40

MessagePosté le: 20 Fév 2008 à 17:45    Sujet du message: Répondre en citant

Citation:
File move failed. C:\WINDOWS\SYSTEM32\WINTEMS.EXE scheduled to be moved on reboot.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT moved successfully.
File move failed. C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS scheduled to be moved on reboot.
File move failed. C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE scheduled to be moved on reboot.

OTMoveIt2 v1.0.20 log created on 02202008_163846

Apparament ça a échoué. Sad
Il n'y a rien dans la corbeille ^^' 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
zaede
Equipe de sécurité


Inscrit le: 07 Déc 2007
Messages: 593
Localisation: est

MessagePosté le: 20 Fév 2008 à 20:22    Sujet du message: Répondre en citant

Bonjour archange, non il ne doit pas être dans la corbeille

Fait ceci pour que je puisse faire l'état des lieux ET te donner la procédure de désinfection adéquate


Télécharge DSS (Deckard's System Scanner de Deckard) sur ton Bureau à partir de ce lien :

http://www.techsupportforum.com/sectools/Deckard/dss.exe

Choisis "enregistrer" et "Bureau" comme emplacement.

Ferme toutes les applications en cours antivirus compris très important, sinon le PC peut planter.

Double-clique sur dss.exe pour lancer l'outil.

S'il ne trouve pas HijackThis, clique sur Oui.

Clique sur OK à chaque fois que cela sera demandé.

L'analyse finie, un fichier texte s'affichera. Poste son contenu dans ta réponse.

Le rapport se trouve ici : C:\Deckard\System Scanner\main.txt.

Le mode sans echec fonctionne maintenant? 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
archange



Inscrit le: 19 Juin 2006
Messages: 40

MessagePosté le: 20 Fév 2008 à 20:37    Sujet du message: Répondre en citant

En cliquant sur oui, le logiciel va installer Hijackthis, mais le téléchargement du logiciel n'a pas lieu (The downloaded HijackThis does not match what is expected)
Donc le chargement se fait avec un "clone" d'hijackthis (Running Hijackthis Clone).

Voilà le résultat:

Citation:
Log supprimé



Le mode sans échec ne fonctionne toujours pas Sad 
 
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
Ajouter à : Scoopeo del.icio.us Digg this Technorati fuzz
Montrer les messages depuis:   
Poster un nouveau sujet   Répondre au sujet    DepanneTonPC Index du Forum -> Sécurité Toutes les heures sont au format GMT + 2 Heures
Aller à la page 1, 2, 3, 4  Suivante 
Page 1 sur 4 

 
Sauter vers:  

Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum