Le malware
Bagle est en réalité un
ver informatique se propageant essentiellement par les logiciels P2P et via de faux cracks (=logiciels piratés !), ainsi que par mail.
L'internaute croyant télécharger un crack pour un logiciel en faisant une recherche via un logiciel P2P
installe lui-même le ver sur son ordinateur car le fichier.exe contenu dans l'archive est en réalité le ver Bagle !
Les noms des logiciels crackés sont très divers et touchent une gamme assez étendue de types de programmes, voici une
liste non exhaustive de noms de programmes utilisés par Bagle pour se camoufler !
Ce ver est en général assez coriace à supprimer !
Symptômes dûs à l'infection
Lorsqu'il est exécuté, le ver affiche une fenêtre qui demandera de sélectionner un fichier à cracker. En fait, c'est un leurre car bien évidemment, il ne crackera aucun fichier !
Message obtenu après recherche :
Sa première action est d'infecter un fichier sain du démarrage : après une lecture du registre, il supprimera la clé
safeboot qui permet le démarrage en mode sans échec. Il neutralise aussi le fonctionnement de l'antivirus et du pare-feu, et empêche leur réinstallation. Vous vous rendrez compte assez vite qu'une grande partie de programmes de sécurité ne pourront pas s'exécuter avec comme message d'erreur :
"Application win32 non valide ..."
Attention ! Ne surtout pas chercher à redémarrer en mode sans échec en passant par la commande
msconfig sous peine de voir Windows redémarrer indéfiniment en boucle !
Méthodes de désinfection
Plusieurs solutions s'offrent à vous !
Réparer l'accès au mode sans échec
Vous pouvez commencer par réparer l'accès au mode sans échec, en téléchargeant
l'utilitaire suivant, ou
l'un de ces fichiers *.reg (selon la version de Windows).
Première Méthode : ELIBAGLA
- Téléchargez ELIBAGLA (by SATINFO) en bas de cette page : http://www.zonavirus.com/datos/descargas/95/elibagla.asp
- Cliquez sur le bouton Descargar Elibagla pour télécharger le fichier, placez-le sur votre bureau.
- Double-cliquez dessus pour l'ouvrir
- Assurez-vous que dans le menu déroulant Unidad, vous avez bien C:\ (ou la partition contenant le système d'exploitation)
- Vérifiez aussi que l'option en bas de la fenêtre Eliminar Ficheros Automaticamente est bien cochée
- Cliquez sur le bouton Explorar pour lancer l'analyse. A la fin du scan, un rapport est généré, nommé infosat.txt, il est en outre sauvegardé sous la racine : C:\infosat.txt
Exemple d'un rapport contenant des fichiers infectés :
Thu Feb 28 21:49:09 2008
EliBagle v11.08 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"
Reinicie para Completar la Limpieza.
Thu Feb 28 21:49:48 2008
EliBagle v11.08 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Program Files\ATI Technologies\ATI Control Panel\ATIPTAXX.EXE --> Eliminado Bagle.dldr
C:\WINDOWS\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)
C:\WINDOWS\system32\WINTEMS.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)
Nº Total de Directorios: 7505
Nº Total de Ficheros: 82386
Nº de Ficheros Analizados: 12450
Nº de Ficheros Infectados: 3
Nº de Ficheros Limpiados: 3
- Exploitation du rapport :
- la mention : Eliminado Bagle signifie que la composante du ver a bien été supprimée
- la mention : Bagle Acceso Denegado signifie que l'accès à ce fichier est refusé, il n'a donc pas été supprimé
- la mention : Acceso Denegado, Bagle (Reiniciar para completar la Limpieza) signifie qu'il faut repasser l'outil pour en arriver à bout !
- Elibagla a la capacité de réparer la clé safeboot supprimée par Bagle. Si c'est le cas, la mention suivante apparait dans le rapport : Restaurada Clave: "SafeBoot\Minimal y Network"
Remarque : il est très important de passer plusieurs fois Elibagla en mode normal, ainsi qu'en mode sans échec si possible afin d'essayer de supprimer le plus de fichiers infectés possible !
Dans notre exemple, Elibagla n'est pas arrivé à bout de l'infection du 1er coup, nous allons voir dans la suite comment d'autres outils peuvent venir compléter la suppression du ver Bagle.
Deuxième Méthode : Gmer
Remarque : cette méthode suppose que l'on sait faire des scripts avec gmer !
- Décompressez l'archive sur le Bureau et double-cliquez sur gmer.exe
- IMPORTANT: si une alerte de l'antivirus apparait pour le fichier gmer.sys ou gmer.exe, laisse-le s'exécuter !
- Cliquez sur l'onglet rootkit, vérifiez que les cases : Services, Registry et Files sont bien cochées
- Cliquez sur scan , une fois terminé, allez dans :
- Démarrer
- Exécuter et tapez la commande cmd puis validez
- Dans la fenêtre noire qui s'ouvre, recopiez chacune des lignes imprimées préalablement en étant très vigilant (syntaxe, espaces entre les mots...), une par une, en validant chacune des lignes par la touche Entrée.
- Dans ce cas, le script a été élaboré en fonction de rapport d'Elibagla précédent :
gmer -killall
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SROSA"
gmer -del reg "HKLM\SYSTEM\ControlSet001\Services\SROSA"
gmer -del reg "HKLM\SYSTEM\ControlSet002\Services\SROSA"
gmer -del service SROSA
gmer -del file "C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS"
gmer -del file "C:\WINDOWS\SYSTEM32\WINTEMS.EXE"
gmer -del file "C:\WINDOWS\SYSTEM32\BAN_LIST.TXT"
gmer -del file "C:\WINDOWS\system32\MDELK.EXE"
gmer -del file "C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE"
gmer -reboot
- Si à la fin de la manip, le PC ne redémarre pas tout seul, faire un reset pour forcer le redémarrage.
Troisième Méthode : Combofix
- Télécharger Combofix (by Subs) sur cette page :
- http://download.bleepingcomputer.com/sUBs/ComboFix.exe
- Enregistrez-le sur le bureau
- Déconnectez vous d'internet et fermez toutes tes applications et programmes
- Double-cliquez sur combo-fix.exe
- Appuyer sur la touche Y (Yes) pour démarrer le scan
- Le rapport sera créé sous la racine: C:\Combofix.txt
Remarque : Combofix (Combo) se charge de supprimer un certain nombre de fichiers infectés liés à Bagle. Il est impératif de télécharger Combo par le lien donné précédemment (version renommée) ou alors de renommer vous-même Combo (clic droit sur le fichier > Renommer ), car sinon Combo sera totalement inefficace face à Bagle !
Quatrième Méthode : Malwarebyte's
Ce très bon outil a la particularité de détecter la totalité de l'infection Bagle, cependant il n'est efficace qu'à condition d'utiliser
Elibagla juste avant pour neutraliser le fichier infecté repéré en 04 (HijackThis) ou si cette 04 a déjà été supprimée auparavant.
- Télécharger MalwareByte's Anti-Malware (by RubbeR DuckY) :
- http://www.commentcamarche.net/telecharger/telecharger 34055379 malwarebyte s anti malware
- Installez le programme sur le bureau :
- S'il manque le fichier COMCTL32.OCX, vous pourrez le télécharger ici
- Faites les mises à jour (clic sur Mises à jour puis Recherche de mises à jour)
- Démarrez en mode sans échec
- Lancez le MalwareByte's Anti-Malware, cliquez sur Exécuter un examen complet puis Rechercher et sélectionnez tous tes disques durs
- Une fois le scan terminé, cliquez sur supprimer (si un message demande à redémarrer le PC, acceptez !)
- Un rapport sera généré, enregistrez-le de manière à le retrouver
Cinquième Méthode : FindyKill
FindyKill : Option 1
- Téléchargez FindyKill (par Chiquitine29) sur votre Bureau.
- Lancez l'installation avec les paramètres par défaut.
- Double-cliquez sur le raccourci FindyKill situé sur votre Bureau.
- Choisissez F pour Français puis pressez Entrée.
- Au menu principal, choisissez l'option 1 (Recherche).
- Enregistrez le rapport FindyKill.txt sur votre Bureau quand le scan est fini.
Note : le rapport FindyKill.txt est sauvegardé à la racine du disque.
/!\ Vous pouvez demander conseil à des spécialistes sur le forum
Virus/Sécurité avant de passer à l'option 2. /!\
FindyKill : Option 2
- Supprimez vos cracks et keygens.
- Si vous avez Elibagla sur le PC , supprimez le ( risque de conflit entre les deux outils ) .
- Branchez vous disques amovibles à votre PC (clefs USB, disque dur externe, carte SD, etc...) sans les ouvrir.
- Double-cliquez sur le raccourci FindyKill situé sur votre Bureau.
- Choisissez F pour Français puis pressez Entrée.
- Au menu principal, choisissez cette fois l'option 2 (Suppression).
/!\ Le PC va redémarrer de lui même , c'est normal !... Laissez travailler l'outil jusqu' à l'apparition du message :
"nettoyage terminé" .
- Ensuite, enregistrez le rapport FindyKill.txt sur votre Bureau.
- Note : le rapport est aussi sauvegardé à la racine du disque -> C:\FindyKill.txt
- Postez le rapport sur le forum Virus/Sécurité pour que les spécialistes vous disent si vous êtes toujours infecté ou non.
Vérification
Il est conseillé de faire un scan en ligne pour vérifier qu'il ne reste pas des applications infectées.
- Allez sur le site du scan en ligne Kaspersky http://webscanner.kaspersky.fr/ (Avec Internet Explorer).
- En bas à droite, cliquez sur Démarrer Online-scanner.
- Dans la nouvelle fenêtre qui s'affiche, cliquez sur J'accepte.
- Acceptez les Contrôles ActiveX.
- Choisissez Poste de travail pour le scan.
- Celui-ci terminé, sauvegardez (Choisissez fichier texte) le rapport sur votre Bureau.
Utilisation du scan en ligne :
http://www.malekal.com/scan_Av_en_ligne.html#mozTocId291566
Note : Si vous recevez le message
La licence de Kaspersky On-line Scanner est périmée, allez dans
Ajout/Suppression de programmes puis désinstallez
On-Line Scanner, reconnectez-vous sur le site de Kaspersky pour retenter le scan en ligne.
En cas de problème d'installation du Contrôle ActiveX :
http://cybersecurite.xooit.com/t123-Les-controles-ActiveX.htm
Astuces Pratiques
Renommer ELIBAGLA
Voici en une astuce capable de rendre Elibagla plus efficace face aux variantes Bagle : Il suffit de le renommer en utilisant le même nom qu'un des fichiers faisant partie de l'infection: ici
mdelk.exe et le rootkit sera incapable de faire la différence avec le fichier de l'infection qui porte le même nom et qui lui autorise donc un champ d'action beaucoup plus important.
Elibagla ainsi renommé sera capable en un seul passage de neutraliser totalement l'infection. Il suffit ensuite d'un redémarrage du PC et d'un second scan pour supprimer les restes de l'infection.
Noter que cette astuce marche uniquement si l'exe d'Elibagla est correctement renommé en
mdelk.exe !
Ligne de commande astucieuse
Cette astuce est principalement destinée aux utilisateurs avertis, ainsi qu'aux personnes aidant dans les forums virus/sécurité à qui elle sera très utile.
Le faux crack qui se copie à la place d'un fichier sain a la particularité d'utiliser un protecteur de fichier : Themida.
Cette commande est capable de révéler la présence de fichiers infectés liés à Bagle et camouflés par ce protecteur de fichier, ouvrez une invite de commande et entrez la ligne suivante :
findstr /S /I /M /L "Themida" C:\*.exe>>"%userprofile%\bureau\Startvir.txt"
Le fichier Startvir.txt sur le bureau listera les fichiers suspects trouvés, il vous suffira après interprétation des résultats de supprimer les fichiers.
Noter qu'il existe encore plusieurs autres méthodes pour se débarrasser de ce ver !
Si vous rencontrez des difficultés à supprimer ce ver, qui ajouté à d'autres infections, peut être très difficile à déloger, n'hésitez pas à poster un message dans le forum
virus/sécurité en expliquant brièvement les opérations effectuées et les problèmes rencontrés.