Voir le sujet précédent :: Voir le sujet suivant |
Auteur |
Message |
archange
Inscrit le: 19 Juin 2006 Messages: 40
|
Posté le: 19 Fév 2008 à 1:22 Sujet du message: [Résolu] Pc infecté (Bagle) |
|
|
Bonsoir.
Alors voilà mon père a téléchargé une vidéo, mais pour la lire l'ordi demandait d'installer quelque chose et donc il a accepté l'installation. Il m'a dit ensuite que le pc avait bugué un court moment et s'est redémarré seul.
Je n'étais pas là lorsque ça s'est passé mais il me l'a raconté.
Les problèmes:
- Suite à ça j'ai voulu passer un scan avec avast (edition familial), une fenêtre s'ouvre mais avast ne se lance pas =>
Citation: |
C:\Program Files\Avast! 4 Edition Familiale\nomdufichier(je ne me souviens plus du nom).exe n'est pas un application Win32 valide. |
Et ceux avec tous les logiciels.
- Les ports USB ne fonctionnent plus (l'ordinateur ne reconnait pas les clés, ainsi que les CD).
- Le mode sans echec est inaccessible: dès que je le lance il redémarre mon ordinateur et reviens dans le menu des options (touche F5 ou F8 ).
- quand j'éteins l'ordinateur une fenêtre s'ouvre me disant qu'il y a une erreur avec NVIDIA TwinView Windows. (j'avoue ne pas savoir ce que c'est ^^').
- La restauration ne marche pas non plus.
Je ne peux donc pas passer de log Hijackthis vu que dès que je lance le logiciel une fenêtre s'ouvre comme pour avast.
Je demande de l'aide savoir si l'on peut faire autre chose que formater le pc (je suis une jeune artiste en herbe et j'ai beaucoup de dessins et de créations graphiques que je voudrais garder =x)
Si je dois formater le pc, vous pouvez me dire combien coûte un CD de formatage de Window Xp Familial? (quand mon père a acheté le pc le vendeur nous as mis le Cd en question sur une partition (qui n'existe plus maintenant). Du coup nous n'avons pas le CD).
Merci
---------------------------------------------------------->>
[edit1]: J'ai résolu le problème NVIDIA. J'ai désinstaller le pilote et l'ai réinstaller.
Mais les autres problèmes persistes.
[list=2][edit2]: J'ai fait des recherches sur internet. Et les "symptômes" que présente mon pc sont les même que ceux du Ver W32.Sircam.Worm. Le ver n'existe plus sur mon pc désormais, mais je ne sais pas comment réparer les dégâts qu'il a causé. Si quelqu'un pourrait m'aider son aide serait la bienvenue
Dernière édition par archange le 26 Fév 2008 à 9:16; édité 5 fois |
|
Revenir en haut de page |
|
|
zaede Equipe de sécurité
Inscrit le: 07 Déc 2007 Messages: 593 Localisation: est
|
Posté le: 19 Fév 2008 à 7:42 Sujet du message: |
|
|
Bonjour archange, on va essayer ceci:
- Télécharge DiagHelp.zip sur ton bureau - Tuto et lien: http://www.malekal.com/DiagHelp/DiagHelp.php
- Ne double-clic pas dessus !! Fais un clic droit sur le fichier et extraire tout
- Un nouveau dossier chercher va être créé DiagHelp
- Ouvre le et double-clic sur go.cmd (le .cmd peut ne pas apparaître)
- Une fenêtre va s'ouvrir, choisis l'option 1
- L'analyse va commencer, ceci peut durer quelques minutes, laisse faire et appuie sur une touche quand on te le demande.
ATTENTION:
Pendant l'analyse, après le rapport catchme, il te sera demandé d'appuyer sur une touche afin de poursuivre le scan, suis bien les instructions à l'écran !
- A la fin de l'analyse, il peut-être (pas obligatoire) demandé de redémarrer le PC... Une fois l'ordinateur redémarré le rapport va apparaître sur le bloc-note.. Ce dernier se trouve sur C:\resultat.txt
- Utilise ensuite cjoint.com http://cjoint.com/ pour poster en lien ton rapport
- Clique sur Parcourir pour aller chercher le rapport de diaghelp (C:\resultat.txt)
- Clique sur Ouvrir ensuite sur Créer le lien Cjoint
- Fais un copier/coller du lien qui est devant Le lien a été créé: dans ta prochaine réponse.
-- Dans le bloc-note, cliquez sur le menu Edition / Selectionner tout
-- A nouveau menu Edition / copier
-- Dans un nouveau message ici, faire un clic droit / coller
POur un cd d'xp compte environ 100€ |
|
Revenir en haut de page |
|
|
archange
Inscrit le: 19 Juin 2006 Messages: 40
|
Posté le: 19 Fév 2008 à 10:43 Sujet du message: |
|
|
Je suis désolée mais je ne peux pas extraire le fichier (j'ai suivi les extructions dans ton lien), mais Winrar dit que le fichier est endommagé =x (je pense plutôt que c'est winrar qui marche mal).
J'ai essayé d'ouvrir photoshop, et il marche.
Est ce que cela pourrait être un problème de pilotes?
De plus dans le pare feu Window toutes les exceptions ont disparues!
Merci pour ta réponse ^^
[edit]: J'ai résolu le problème NVIDIA. J'ai désinstaller le pilote et l'ai réinstaller.
Mais les autres problèmes persistes.
[edit2]: J'ai fait des recherches sur internet. Et les "symptômes" que présente mon pc sont les même que ceux du Ver W32.Sircam.Worm. Le ver n'existe plus sur mon pc désormais, mais je ne sais pas comment réparer les dégâts qu'il a causé. Si quelqu'un pourrait m'aider son aide serait la bienvenue |
|
Revenir en haut de page |
|
|
zaede Equipe de sécurité
Inscrit le: 07 Déc 2007 Messages: 593 Localisation: est
|
Posté le: 19 Fév 2008 à 15:05 Sujet du message: |
|
|
Bonjour archange, si tu peux accéder à internet, fait ce scan en ligne:
- Fais un scan en ligne ici http://webscanner.kaspersky.fr/ (Avec Internet Explorer)
- En bas à droite clique sur Démarrer Online-scanner
- Dans la nouvelle fenêtre qui s'affiche clique sur J'accepte
- Accepte les Contrôle ActiveX
- Choisis Poste de travail pour le scan.
- Celui-ci terminé sauve (Choisis fichier texte) et poste le rapport
- Pour t'aider à utiliser le scan en ligne
http://www.malekal.com/scan_Av_en_ligne.html#mozTocId291566
NOTE : Si tu reçois le message "La licence de Kaspersky On-line Scanner est périmée", va dans Ajout/Suppression de programmes puis désinstalle On-Line Scanner, reconnecte toi sur le site de Kaspersky pour retenter le scan en ligne.
- Lis ceci en cas de problème d'installation du Contrôle ActivX:
http://cybersecurite.xooit.com/t123-Les-controles-ActiveX.htm |
|
Revenir en haut de page |
|
|
Geronimo Equipe de sécurité
Inscrit le: 27 Avr 2006 Messages: 297 Localisation: Dans mon tepee
|
Posté le: 19 Fév 2008 à 17:10 Sujet du message: |
|
|
Bonjour archange
Ton pére peut t-il lancer Avast ?
Désolé pour l'incruste zaede |
|
Revenir en haut de page |
|
|
PREMILLIEU
Inscrit le: 19 Fév 2008 Messages: 1
|
Posté le: 19 Fév 2008 à 18:01 Sujet du message: meme probleme Au secours!!!!! |
|
|
Bonjour,
j'ai exactement le même problème pour les mêmes raisons.
J'ai réussi à faire plusieurs scan d'Avast mais me problème persiste!!!!
je n'arrive pas à ouvrir un seul anti virus, ni spybot!!!
des pages intempestives d'Internet s'ouvrent toutes les 5 min.
Suis-je vraiment obligé de reformater??
Merci pour vos réponses!!! |
|
Revenir en haut de page |
|
|
archange
Inscrit le: 19 Juin 2006 Messages: 40
|
Posté le: 19 Fév 2008 à 19:27 Sujet du message: |
|
|
Geronimo a écrit: |
Bonjour archange
Ton pére peut t-il lancer Avast ?
Désolé pour l'incruste zaede |
Non aucuns logiciels ne peuvent s'ouvrir (j'ai essayé Spybot S&D et Avast). Seul Ad Aware a réussi. J'ai lancé un scan mais rien n'a été trouvé. Quelques autre logiciels tel que Adobe Photoshop fonctionne.
J'ai utilisé un logiciel que clubic a proposé pour éradiquer le ver en question, qui a été trouvé et détruit. (Comme je le pensais il se trouvait dans le dossier Incoming de Emule ).
J'ai lancé la recherche Kapersky en ligne ce matin (voir post de zaede), le chargement en est à 90%.
@PREMILLIEU=> As-tu essayé de faire un scan au démarrage avec Avast? |
|
Revenir en haut de page |
|
|
Geronimo Equipe de sécurité
Inscrit le: 27 Avr 2006 Messages: 297 Localisation: Dans mon tepee
|
Posté le: 19 Fév 2008 à 19:53 Sujet du message: Re: meme probleme Au secours!!!!! |
|
|
PREMILLIEU a écrit: |
Bonjour,
j'ai exactement le même problème pour les mêmes raisons.
J'ai réussi à faire plusieurs scan d'Avast mais me problème persiste!!!!
je n'arrive pas à ouvrir un seul anti virus, ni spybot!!!
des pages intempestives d'Internet s'ouvrent toutes les 5 min.
Suis-je vraiment obligé de reformater??
Merci pour vos réponses!!! |
Bonjour PREMILLIEU crée ton propre post et expose tes problémes, la solution donnée pour archange ne sera peut être pas valable pour toi. |
|
Revenir en haut de page |
|
|
archange
Inscrit le: 19 Juin 2006 Messages: 40
|
Posté le: 20 Fév 2008 à 1:56 Sujet du message: |
|
|
Hum l'analyse a finit mais il y avait une erreur sur la page, du coup le tableau qui devait apparaître n'est pas apparu, et donc pas de résultats d'analyse.
Je relance l'analyse donc, vous aurez le rapport (si il n'y a pas d'erreur sur la page une nouvelle fois ) demain.
Après que je vous ai donné les résultats qu'allez vous faire avec cette analyse?
Merci beaucoup pour votre aide
[edit]:
Voici le rapport!!
Citation: |
-------------------------------------------------------------------------------
Log supprimé
|
Apparement mon père a essayé de télécharger un fichier cracké (allcapture) (je ne savais qu'il connaissait l'existence des cracks ). Apparement c'est le ver (ou trojan je ne sais pas trop lequel des deux) qui est la cause des fichiers infectés (tel que les restaurations du systèmes) non? |
|
Revenir en haut de page |
|
|
zaede Equipe de sécurité
Inscrit le: 07 Déc 2007 Messages: 593 Localisation: est
|
Posté le: 20 Fév 2008 à 7:24 Sujet du message: |
|
|
Bonjour archange, Bagle bloque effectivement l'antivirus et souvent l'accès aux sites ou hijackthis etc...
Rends toi sur ce site :
http://www.zonavirus.com/datos/descargas/95/elibagla.asp
tout en bas de cette page tu trouveras un outil
à télécharger,clique sur "escargar Elibagla" (le numéro de version change au fur et à mesure des mises à jour)
installe ce fichier sur le bureau.
ensuite double-clic sur Elibagla.exe
>laisse la case "eliminar ficheros automaticamente" coché
>clique sur"explorar"
>laisse-le travailler
>poste le rapport final qui sera dans c:\infosat.txt
Si, dans le rapport, tu vois un texte semblable à celui-ci
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.24
a "virus@satinfo.es". Gracias;
envoie ce(s) fichier(s) (dans l'exemple C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.24 ) à l'adresse e-mail indiquée (virus@satinfo.es).
L'outil a rencontré un fichier qu'il reconnait mais ne sait pas encore éradiquer. Dans 24 heures environ, sur le site, la version de déchargement (v10.24 dans l'exemple) aura changé par rapport à celle actuelle. Tu retéléchargeras l'outil, tu le relanceras et tu posteras le rapport.
******************************************************
Une fois le PC redémarré, suis cette manip:
Télécharge DSS (Deckard's System Scanner de Deckard) sur ton Bureau à partir de ce lien :
http://www.techsupportforum.com/sectools/Deckard/dss.exe
Choisis "enregistrer" et "Bureau" comme emplacement.
Ferme toutes les applications en cours antivirus compris très important, sinon le PC peut planter.
Double-clique sur dss.exe pour lancer l'outil.
S'il ne trouve pas HijackThis, clique sur Oui.
Clique sur OK à chaque fois que cela sera demandé.
L'analyse finie, un fichier texte s'affichera. Poste son contenu dans ta réponse.
Le rapport se trouve ici : C:\Deckard\System Scanner\main.txt. |
|
Revenir en haut de page |
|
|
archange
Inscrit le: 19 Juin 2006 Messages: 40
|
Posté le: 20 Fév 2008 à 11:36 Sujet du message: |
|
|
Voici l'analyse d'Elibagla:
D'abord j'ai fait une première analayse:
Citation: |
Wed Feb 20 09:20:58 2008
EliBagle v11.02 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"
Wed Feb 20 09:22:35 2008
EliBagle v11.02 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Program Files\Emule\Incoming\ALLCAPTURE 2.0 [WITH CRACK].ZIP --> Eliminado Bagle.dldr
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LOGITECHDESKTOPMESSENGER.EXE --> Eliminado Bagle.dldr
Nº Total de Directorios: 5696
Nº Total de Ficheros: 116092
Nº de Ficheros Analizados: 8424
Nº de Ficheros Infectados: 3
Nº de Ficheros Limpiados: 2
|
Puis comme tu l'as indiqué j'ai redémarrer le pc. Mais quand je l'ai redémarrer que le bureau s'est affiché le faux crack s'est relancé a libéré de nouveau le ver qui s'est rerépandue puis le pc a redémarré seul, le faux s'est ensuite réouvert et ainsi de suite.
J'ai réussi à aller sur internet pour prendre un logiciel de symantec (Symantec Tool) et le redémarrage a cessé et j'ai pu refaire la manipulation avec Elibagla dont l'autre analyse donne:
Citation: |
Wed Feb 20 10:22:19 2008
EliBagle v11.02 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"
Wed Feb 20 10:22:22 2008
EliBagle v11.02 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LOGITECHDESKTOPMESSENGER.EXE --> Eliminado Bagle.dldr
Nº Total de Directorios: 5709
Nº Total de Ficheros: 116319
Nº de Ficheros Analizados: 8424
Nº de Ficheros Infectados: 2
Nº de Ficheros Limpiados: 1
|
J'ai remarqué qu'un "bagle" n'est pas supprimer et c'est toujours le même. Or dans le résultat la phrase que tu m'as cité n'apparaît pas dans le fichier .txt .
Je dois quand même envoyé un courrier à l'adresse que tu m'as indiqué? |
|
Revenir en haut de page |
|
|
zaede Equipe de sécurité
Inscrit le: 07 Déc 2007 Messages: 593 Localisation: est
|
Posté le: 20 Fév 2008 à 15:13 Sujet du message: |
|
|
Bonjour archange, oui envoie le courrier
On va essayer de supprimer d'une autre manière:
Redémarre en mode sans echec si tu peux sinon en mode normal
- Télécharge OTMoveIt (de Old_Timer) http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe enregistre ce fichier sur le bureau
- Double-clique sur OTMoveIt.exe
- Assure toi que la case Unregister Dll's and Ocx's soit bien cochée
- Copie le texte qui se trouve en citation (sans le mot citation) et colle-le dans le cadre bleu de OTMoveIt
nommé Paste Standart List of Files/Folders to moved
Citation: |
C:\WINDOWS\SYSTEM32\WINTEMS.EXE
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE
|
- Clique sur MoveIt! pour lancer la suppression.
- Lorsqu'un résultat apparaît dans le cadre Results clique sur Exit
- Vide la corbeille
- Poste le rapport qui se trouve dans C:\_OTMoveIt\MovedFiles |
|
Revenir en haut de page |
|
|
archange
Inscrit le: 19 Juin 2006 Messages: 40
|
Posté le: 20 Fév 2008 à 17:45 Sujet du message: |
|
|
Citation: |
File move failed. C:\WINDOWS\SYSTEM32\WINTEMS.EXE scheduled to be moved on reboot.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT moved successfully.
File move failed. C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS scheduled to be moved on reboot.
File move failed. C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE scheduled to be moved on reboot.
OTMoveIt2 v1.0.20 log created on 02202008_163846
|
Apparament ça a échoué.
Il n'y a rien dans la corbeille ^^' |
|
Revenir en haut de page |
|
|
zaede Equipe de sécurité
Inscrit le: 07 Déc 2007 Messages: 593 Localisation: est
|
Posté le: 20 Fév 2008 à 20:22 Sujet du message: |
|
|
Bonjour archange, non il ne doit pas être dans la corbeille
Fait ceci pour que je puisse faire l'état des lieux ET te donner la procédure de désinfection adéquate
Télécharge DSS (Deckard's System Scanner de Deckard) sur ton Bureau à partir de ce lien :
http://www.techsupportforum.com/sectools/Deckard/dss.exe
Choisis "enregistrer" et "Bureau" comme emplacement.
Ferme toutes les applications en cours antivirus compris très important, sinon le PC peut planter.
Double-clique sur dss.exe pour lancer l'outil.
S'il ne trouve pas HijackThis, clique sur Oui.
Clique sur OK à chaque fois que cela sera demandé.
L'analyse finie, un fichier texte s'affichera. Poste son contenu dans ta réponse.
Le rapport se trouve ici : C:\Deckard\System Scanner\main.txt.
Le mode sans echec fonctionne maintenant? |
|
Revenir en haut de page |
|
|
archange
Inscrit le: 19 Juin 2006 Messages: 40
|
Posté le: 20 Fév 2008 à 20:37 Sujet du message: |
|
|
En cliquant sur oui, le logiciel va installer Hijackthis, mais le téléchargement du logiciel n'a pas lieu (The downloaded HijackThis does not match what is expected)
Donc le chargement se fait avec un "clone" d'hijackthis (Running Hijackthis Clone).
Voilà le résultat:
Le mode sans échec ne fonctionne toujours pas |
|
Revenir en haut de page |
|
|
Ajouter à :
|
|