Machine probablement infectée

Fermé
mika0000 Messages postés 686 Date d'inscription mardi 26 juillet 2011 Statut Membre Dernière intervention 19 avril 2024 - 9 avril 2024 à 16:20
bazfile Messages postés 53851 Date d'inscription samedi 29 décembre 2012 Statut Modérateur, Contributeur sécurité Dernière intervention 1 mai 2024 - 18 avril 2024 à 11:20

Bonjour,

depuis quelques jours lorsque je travaille, j'ai des fenetres CMD/dos qui s'ouvrent et se ferme aussitot. 

je vous mets les liens cjoint pour le scan FRST. 

https://www.cjoint.com/c/NDjosJT6uLA

https://www.cjoint.com/c/NDjotkyptpA

merci d'avance


Windows / Chrome 123.0.0.0

56 réponses

Bruno83200_6929 Messages postés 89 Date d'inscription jeudi 18 juin 2020 Statut Membre Dernière intervention 21 avril 2024 13
9 avril 2024 à 19:26

Bonjour,

Essayez un scan avec ESET en ligne ici

https://www.eset.com/fr/home/products/online-scanner/

0
mika0000 Messages postés 686 Date d'inscription mardi 26 juillet 2011 Statut Membre Dernière intervention 19 avril 2024 48
10 avril 2024 à 11:23

Merci beaucoup pour la proposition, mais je n'ai pas un accès très rapide a internet pour faire un scan en ligne, 

raison pour laquelle les solutions où on peut telecharger un outil avant de procéder au scan sont plus intéressantes pour moi. 

Cordialement, 

0
Bruno83200_6929 Messages postés 89 Date d'inscription jeudi 18 juin 2020 Statut Membre Dernière intervention 21 avril 2024 13
10 avril 2024 à 11:49

Oui, mais ESET télécharge un outil sur votre PC et le scan n'a pas lieu en ligne.

0
mika0000 Messages postés 686 Date d'inscription mardi 26 juillet 2011 Statut Membre Dernière intervention 19 avril 2024 48
10 avril 2024 à 13:31

merci beaucoup, je lance tout de suite. 

analyse complète ou analyse rapide? 

0
Bruno83200_6929 Messages postés 89 Date d'inscription jeudi 18 juin 2020 Statut Membre Dernière intervention 21 avril 2024 13
10 avril 2024 à 13:45

Complète c'est meiux.

0
mika0000 Messages postés 686 Date d'inscription mardi 26 juillet 2011 Statut Membre Dernière intervention 19 avril 2024 48
10 avril 2024 à 15:12

je n'arrive vraiment pas a mettre à jour l'outil, j'ai telechargé le logiciel, mais il nécessite de se mettre à jour, ce que je n'arrive pas a faire, du à ma connexion internet qui n'est pas bonne. 

@bazfile StatutModérateur, Contributeur sécurité Bonjour, stp, possible de regarder aussi mes liens cjoints? 

0
Bruno83200_6929 Messages postés 89 Date d'inscription jeudi 18 juin 2020 Statut Membre Dernière intervention 21 avril 2024 13
10 avril 2024 à 15:42

Essayez en ligne avec ce lien il est peut être moins lourd.

https://www.f-secure.com/fr/online-scanner

Les résultats de FRST sont beaucoup trop lourds, c'est impossible d'y retrouver une anomalie.

0
baladur13 Messages postés 46410 Date d'inscription mercredi 11 avril 2007 Statut Modérateur Dernière intervention 1 mai 2024 13 229 > Bruno83200_6929 Messages postés 89 Date d'inscription jeudi 18 juin 2020 Statut Membre Dernière intervention 21 avril 2024
11 avril 2024 à 13:23

Bonjour,

Quelles sont vos sources permettant de déclarer FRST comme ayant des résultats "beaucoup trop lourds" où il est, selon vous impossible de retrouver une anomalie ?

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Wizdo Messages postés 126 Date d'inscription dimanche 8 avril 2012 Statut Membre Dernière intervention 29 avril 2024 6
Modifié le 10 avril 2024 à 16:21

Bonjour Mika0000,

Il y a un très grand nb de fichiers à supprimer dans ..\..\AppData\LocalLow\..ici..  
En vérifiant chez moi, il y a que 4ou5 répertoires à cet endroit.  Donc, au lieu de balancer un script contenant plus de 10000 lignes, commençons par vérifier si ce répertoire contient que quelques répertoires chez vous aussi, en plus des fichiers à supprimer.   Et si c'est le cas, la manip serait de simplement supprimer tous les fichiers du répertoire, laissant intact les quelques répertoires.


D'autres objets ont été ajoutés au script.

.

Ouvrir l'invite de commandes (CMD) en tant qu'administrateur.

Copîer / coller (..par un clic-droit) la Citation dans CMD et appuyer sur [Entrée].

.. Le rapport Rap.txt va être sauvegardé sur le bureau.

Poster Rap.txt via Cjoint.com

Dir /a  %Userprofile%\AppData\LocalLow\*.* > %Userprofile%\Desktop\Rap.txt
Attrib -h %Userprofile%\AppData\LocalLow\y9805WzWqutw
Type %Userprofile%\AppData\LocalLow\y9805WzWqutw >> %Userprofile%\Desktop\Rap.txt
Del /a /f /q %AppData%\6jkjXjfU.exe
Reg Delete HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce /v !BCILauncher /f
Reg Delete HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce /v msedge_cleanup_{F3017226-FE2A-4295-8BDF-00C3A9A7E4C5} /f
Reg Delete HKU\S-1-5-21-3110683877-619362971-875898592-1001\Software\Microsoft\Windows\CurrentVersion\Run /v BingSvc /f
Reg Delete HKU\S-1-5-21-3110683877-619362971-875898592-1001\Software\Microsoft\Windows\CurrentVersion\RunOnce /v "Delete Cached Update Binary" /f
Reg Delete HKU\S-1-5-21-3110683877-619362971-875898592-1001\Software\Microsoft\Windows\CurrentVersion\RunOnce /v "Delete Cached Standalone Update Binary" /f
Reg Delete HKU\S-1-5-21-3110683877-619362971-875898592-1001\Software\Microsoft\Windows\CurrentVersion\RunOnce /v "Uninstall 24.055.0317.0001" /f
schtasks /Delete /tn "System32\Tasks\Firefox Default Browser Agent 7E5416CBE7BCD7A2" /f
schtasks /Change /tn "System32\Tasks\Avast Software\Overseer" /DISABLE
Reg Add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Overseer.exe" /v Debugger /t Reg_SZ /d ntsd /f
schtasks /Delete /tn "System32\Tasks\Microsoft\Windows\Mobile Broadband Accounts\MNO Metadata Parser" /f
schtasks /Delete /tn "System32\Tasks\Microsoft\Windows\UpdateOrchestrator\Reboot_AC" /f
schtasks /Delete /tn "System32\Tasks\Microsoft\Windows\UpdateOrchestrator\Reboot_Battery" /f
schtasks /Delete /tn "System32\Tasks\Microsoft\Windows\UpdateOrchestrator\USO_UxBroker" /f
schtasks /Delete /tn "System32\Tasks\Opera scheduled Autoupdate 1699493082" /f
sc stop "McAfee WebAdvisor"
sc delete "McAfee WebAdvisor"
sc stop WinSetupMon
sc delete WinSetupMon

.

- Désinstaller WebAdvisor

- Si vous n'avez pas installé Wondershare, désinstaller le. 

- Et "USB-AV Antivirus" pourrait aussi être désinstallé.
Je vous expliquerai comment gérer et protéger les supports USB.


 

0
mika0000 Messages postés 686 Date d'inscription mardi 26 juillet 2011 Statut Membre Dernière intervention 19 avril 2024 48
10 avril 2024 à 18:11
0
Wizdo Messages postés 126 Date d'inscription dimanche 8 avril 2012 Statut Membre Dernière intervention 29 avril 2024 6
Modifié le 10 avril 2024 à 18:34

re,

Chez vous aussi, il y a que 5-6 répertoires.  

Pouvez donc supprimer "que" les fichiers avec les commandes de la Citation.

● Copier / coller cette Citation dans CMD → à ouvrir en administrateur.

Attrib -h -s %Userprofile%\AppData\LocalLow\*.*
Del /a /f /q %Userprofile%\AppData\LocalLow\*.*

.

Ensuite,

● Supprimer les rapports FRST.txt et Addition.txt→ qui est sur le bureau. 
«« Il y en a une autre copie dans C:\FRST\Logs\.. »»

Et,

● Relancer une nouvelle [Analyse] avec FRST64.exe → qui est sur le bureau.

● Et poster les nouveaux rapports FRST.txt et Addition.txt via Cjoint.com.

0
mika0000 Messages postés 686 Date d'inscription mardi 26 juillet 2011 Statut Membre Dernière intervention 19 avril 2024 48
10 avril 2024 à 21:58

voila le résultat que j'ai eu avec la deuxième commande :

C:\Users\thier>Del /a /f /q %Userprofile%\AppData\LocalLow\*.*
C:\Users\thier\AppData\LocalLow\6bdad7e2b2f0e006a1b2964609240b6498c71fd5a1aeb1e97866f9a43779a743
Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un autre processus.
C:\Users\thier\AppData\LocalLow\7c20ed46f96c41e8f4707573a4b5f44f7b40b89f3834b85911e9c253e71a658b
Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un autre processus.
C:\Users\thier\AppData\LocalLow\abdfbee3f482f410934d1e17c2f7f6fa1d3b379b2a07284ffda6ea337445c922
Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un autre processus.
C:\Users\thier\AppData\LocalLow\bef33e67af07b07688c0a6330e732d016df14dc5824def44f89868a00efa36c8
Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un autre processus.
C:\Users\thier\AppData\LocalLow\c471a3f3b88ab9b37460e73f6bb1a3e7a513a2a2866fad587ff56ef5a1ad7e6c
Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un autre processus.
C:\Users\thier\AppData\LocalLow\d184b3a61bf4be513cbb771b07df842ddf56f91b67d9cbe187f53880ca9b5c5d
Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un autre processus.

0
Wizdo Messages postés 126 Date d'inscription dimanche 8 avril 2012 Statut Membre Dernière intervention 29 avril 2024 6
Modifié le 10 avril 2024 à 22:39
voila le résultat que j'ai eu avec la deuxième commande :

C'est correct.  Ces fichiers sont utilisés par une application (et pas nécessairement une infection).  Quand même, selon Calc(≈Excel) il y avait un total de 161 Go de fichiers "scories".  Ces fichiers devaient être supprimés.

● Supprimer les rapports de FRST sur le bureau.

● Relancer une nouvelle Analyse avec FRST64.exe

● Et poster les nouveaux rapports FRST.txt et Addition.txt .

.

À propos.

J'avais vérifié "trop" rapidement (avec le spacebar) le contenu de rap.txt.

En revérifiant récemment avec une recherche avec "."  --> pour chercher des extensions de fichiers.  Et ils y avaient les .DLL suivantes qui ont probablement été zappées.  Ces .DLL semblent appartenir à Mozilla.  Donc, ça ne devrait pas être trop grave.  Probable que Mozilla les recréés ~ou~ si dans Applications & fonctionnalités, il y a l'option réparer ~ou~ encore, qu'à réinstaller l'application.

freebl3.dll  -->  Mozilla
mozglue.dll --> Mozilla
msvcp140.dll  --> Microsoft Visual C++ 2015 - 2022 Redistributable
softokn3.dll  --> Mozilla 
vcruntime140.dll  --> Microsoft Visual C++ 2015 - 2022 Redistributable

0
mika0000 Messages postés 686 Date d'inscription mardi 26 juillet 2011 Statut Membre Dernière intervention 19 avril 2024 48
10 avril 2024 à 22:39

j'utilise pas vraiment mozilla comme navigateur, donc si tu penses qu'ils sont genants on les supprimes aussi

0
Wizdo Messages postés 126 Date d'inscription dimanche 8 avril 2012 Statut Membre Dernière intervention 29 avril 2024 6
Modifié le 10 avril 2024 à 22:46

Comme vous voulez.

Pouvez aussi laisser ce navigateur en place quelques jours, pour vérifier comment ça va aller.

0
mika0000 Messages postés 686 Date d'inscription mardi 26 juillet 2011 Statut Membre Dernière intervention 19 avril 2024 48
11 avril 2024 à 00:01

je sais pas ce qui se passe avec FRST, je lance l'analyse, ça tourne bien, et puis la fenetre disparait juste. j'ai essayé 3 fois déja et ça fait pareil. 

0
Wizdo Messages postés 126 Date d'inscription dimanche 8 avril 2012 Statut Membre Dernière intervention 29 avril 2024 6
11 avril 2024 à 00:17

Peut-être renommer FRST64.Exe en Mika.Exe et réessayer ? 

0
mika0000 Messages postés 686 Date d'inscription mardi 26 juillet 2011 Statut Membre Dernière intervention 19 avril 2024 48
11 avril 2024 à 00:58

impression que ca va de mal en pis, 

je lance le mika.exe, et j'ai la fenetre bleu "windows a protégé votre ordinateur". je fais exécuter quand meme, et tout se plante, l'écran devient tout blanc. j'ai du redemarrer le processus explorer. exe

0
mika0000 Messages postés 686 Date d'inscription mardi 26 juillet 2011 Statut Membre Dernière intervention 19 avril 2024 48
11 avril 2024 à 01:02

j'ai forcé, j'ai relancé, et ça disparait aussitot

0
Wizdo Messages postés 126 Date d'inscription dimanche 8 avril 2012 Statut Membre Dernière intervention 29 avril 2024 6
Modifié le 11 avril 2024 à 01:06
j'ai la fenetre bleu "windows a protégé votre ordinateur"

Si le SmartScreen  déclenche une alerte. Cliquer sur Actions  ou Informations complémentaires  puis sur Exécuter quand même .

Ou.

Désinstaller FRST, en renommant FRST64.exe -> en -> Uninstall.exe etc.

Et re-télécharger FRST.Exe; 
https://www.commentcamarche.net/telecharger/securite/10729-frst-farbar-recovery-scan-tool-64-bits/

0
mika0000 Messages postés 686 Date d'inscription mardi 26 juillet 2011 Statut Membre Dernière intervention 19 avril 2024 48
11 avril 2024 à 14:16

j'ai désinstallé, j'ai redemarré la machine, jai re telechargé, 

jai fais exécuter quand meme après avoir lancé FRST64, 

j'ai cliqué sur analyser, et ca fait défiler la barre jusqu'a la fin, et puis la fenetre disparait, le message d'erreur s'affiche sur l'écran 

"windows ne parvient pas à accéder au périphérique, au chemin d'accès ou au fichier spécifié; vous ne disposez peu-être pas des autorisations appropriées pour avoir accès à l'élément"

0
mika0000 Messages postés 686 Date d'inscription mardi 26 juillet 2011 Statut Membre Dernière intervention 19 avril 2024 48
11 avril 2024 à 14:19

j'ai recommencé en faisant exécuter en tant qu'administrateur, mais le meme message apparait encore a la fin

0
Wizdo Messages postés 126 Date d'inscription dimanche 8 avril 2012 Statut Membre Dernière intervention 29 avril 2024 6
11 avril 2024 à 14:29

Vous faites toujours ces scans depuis le même compte utilisateur qu'aux 1ier scans.

Vérifier dans C:\FRST\Log\.. avec la date et l'heure des rapports, si ceux les récents scans y sont.  

0
bazfile Messages postés 53851 Date d'inscription samedi 29 décembre 2012 Statut Modérateur, Contributeur sécurité Dernière intervention 1 mai 2024 18 541
Modifié le 11 avril 2024 à 14:50

@mika0000 StatutMembre .

Je viens de voir que tu m'a envoyé une notification.

En premier :

Vu ton message d'erreur teste ton disque dur/SSD avec CrystalDiskInfo sert-toi des codes couleur qui suivent pour interpréter les résultats, ton message d'erreur peut avoir plusieurs causes voir cette page.

Dans ton précédent post qui aujourd'hui est inaccessible je te proposais un script FRST, mais vu tout ce qui a été fait, sans nouveau rapport FRST je préfère m'abstenir de faire un nouveau script.

Dans ton précédent post je te disais que tu avais utilisé des cracks et keygens ce qui a peut-être été la source de tes problèmes actuels.

Je terminais mon post par une recommandation, car vu l'état de ton système je te proposais de faire une réparation de Windows 11 sans perte de données, cela réparera Windows et le mettra à jour car il ne l'est pas, tu es en version 22H2 alors que tu devrais être en version 23H2.

Voir cette page paragraphe Comment réparer Windows 11 sans perdre ses données, cela n'est à faire que si le test du disque dur avec CrystalDiskInfo est OK.

Voilà pour ma part ce sera tout, je te laisse avec Wizdo.

Bonne continuation.


0