Suspicion de virus

Aide à la désinfection pour supprimer les virus, adwares, ransomwares, trojans.

Modérateurs : Mods Windows, Helper

Capel
Messages : 6
Inscription : 17 déc. 2023 11:44

Suspicion de virus

par Capel »

Bonjour,

Contexte:
Il se trouve que ce jeudi, suite au téléchargement d'un pdf depuis un site qui m'a semblé un peu "louche" (on regrette toujours après), j'ai eu une suspicion d'infection par un virus informatique. Voulant être sûr, j'ai entamé une analyse complète via Windows defender, qui a trouvé quelques fichiers infectés, notamment par des Trojans.Branker, HackTool:Win32/GameHack, PUAAdvertising:Win32/Conduit bas de combat, après lui avoir demandé de traiter la menace, j'ai donc commencé un scan sur Malwarebytes Anti-Malware (MBAM), qui a lui déterré des suspicions sur des fichiers (images, et un crack pour un vieux jeu) que j'ai depuis 10 ans sur un HDD externe.
Une fois Malwarebytes passé, j'ai usé de RogueKiller qui a chopé ce truc aussi: Jaavnacsdw.co qui, je pense, devait traîner depuis un bon bout de temps sur ce PC. Il a été supprimé depuis.
Windows Defender a été relancé depuis, a refait un scan complet de plusieurs heures et n'a plus rien trouvé.

J'ai ensuite fait une analyse complète de tous mes disques via Kaspersky, qui a trouvé trois potentielles menaces faibles et une autre (dans les fichiers d'un jeu steam, installé sur mon PC depuis 3 ans).

J'ai depuis refait passer deux scans de MalwareBytes et un de RogueKiller, plus rien n'a été trouvé.

Mon problème:
Il se trouve que ces scans et recherche ont été faites entre jeudi soir et ce dimanche matin. Alors que j'avais installé Malwarebytes et RogueKiller, j'ai remarqué que mon pointeur de souris, quand il est sous forme de flèche, affiche toutes les 10 secondes environs, pendant une demie seconde, la molette bleue de chargement. Lorsque le pointeur devient une main (pour cliquer sur un lien) ou autre chose que la flèche, ce phénomène disparait.

Du coup, j'ai désinstallé MalwareBytes pour voir si ce programme, qui tournait toujours en fond, causait ce souci, sans changement de comportement du pointeur.
Je note que le programme Antimalware Service Executable, de mémoire il s'agit de windows defender, est toujours actif sur le gestionnaire des taches (4ème dans l'ordre décroissant de l'utilisation de mémoire), que firefox a plusieurs lignes à lui tout seul sur le gestionnaire des tâches, ce qui me laisse inquiet.

Aurais-je conservé encore un ou deux virus qui continuent de faire leurs vies?

Voici les deux fichiers de FRST (le fichier shortcut.txt n'a pas été créé, malgré plusieurs scans):
https://pjjoint.malekal.com/files.php?i ... 13z14n13n7
https://pjjoint.malekal.com/files.php?i ... 9s6t9n14q9

En vous remerciant pour vos conseils,
Malekal_morte
Messages : 117010
Inscription : 10 sept. 2005 13:57

Re: Suspicion de virus

par Malekal_morte »

Salut,

Peux-tu fournir les rapports de scan de MBAM et RogueKiller avec les détections ?
Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus
Windows 11 : Compatibilité, Configuration minimale requise, télécharger ISO et installer Windows 11

Comment demander de l'aide sur le forum
Evaluer le site malekal.com
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.
Capel
Messages : 6
Inscription : 17 déc. 2023 11:44

Re: Suspicion de virus

par Capel »

Bonjour,

Merci pour cette réactivité.
Je précise que le logiciel Jaavnacsdw.co a été trouvé dès le lancement d'un des logiciels (Malwarebyte ou Roguekiller) et bloqué tout de suite, avant tout scan.
J'avais sauvegardé les rapports mais pas ceux de Windows defender (je me demande si, comme j'ai dû faire des scans en pleine nuit, je n'ai pas confondu certaines détections entre Windows Defender et Malwarebytes, puisque les rapports de ce dernier disent n'avoir trouvé aucun élément malveillant), mais voici les rapports que j'ai retrouvé:

RogueKiller:
https://pjjoint.malekal.com/files.php?i ... o10j14h6x6

A tout hasard, voici le premier scan de Malwarebyte dont j'ai trouvé la trace et que j'avais gardé au cas où:
https://pjjoint.malekal.com/files.php?i ... 15j13k13j5
Malekal_morte
Messages : 117010
Inscription : 10 sept. 2005 13:57

Re: Suspicion de virus

par Malekal_morte »

Ce sont les versions à la fin sans les détections.
Sinon les rapports sont corrects.

Désinstalle MBAM et RogueKiller pour voir ce que cela donne pour les problèmes de curseurs de la souris.
Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus
Windows 11 : Compatibilité, Configuration minimale requise, télécharger ISO et installer Windows 11

Comment demander de l'aide sur le forum
Evaluer le site malekal.com
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.
Capel
Messages : 6
Inscription : 17 déc. 2023 11:44

Re: Suspicion de virus

par Capel »

J'ai désinstallé MalwareBytes et RogueKiller. Le problème persiste. Je suis perplexe mais peut-être que le problème vient d'ailleurs.

Merci en tout cas pour votre disponibilité (en plus, c'est directement Malekal qui me répond, j'ai la classe).
Je reste preneur d'idées sur quoi faire et pour me demander si c'est normal, mon PC m'indique avoir fait des MAJ mineurs entre le 14 et le 16 décembre, c'est peut être dû à ça.

Pour l'instant, je note que mon PC a l'air de s'être débarrassé de ces vulnérabilités et que je n'ai pas tout perdu (vu que mon disque HDD de sauvegarde était branché lors de l'alerte de jeudi soir)
Malekal_morte
Messages : 117010
Inscription : 10 sept. 2005 13:57

Re: Suspicion de virus

par Malekal_morte »

Essaye d'ouvrir le gestionnaire de tâches.
Tu le laisses ouvert et regarde au moment où le curseur passe en chargement, si ça correspond à l'activité d'une application/processus.

Sinon essaye de désactiver un max de trucs au démarrage : https://www.malekal.com/demarrer-windows-mode-minimal/
Si le curseur ne passe plus en chargement/attente, réactive les programmes voir si une application est fautive.
Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus
Windows 11 : Compatibilité, Configuration minimale requise, télécharger ISO et installer Windows 11

Comment demander de l'aide sur le forum
Evaluer le site malekal.com
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.
Capel
Messages : 6
Inscription : 17 déc. 2023 11:44

Re: Suspicion de virus

par Capel »

Je viens de regarder mon gestionnaire des tâches.

je me demande si je n'ai pas trouvé, je vois à chaque fois un programme qui remonte la liste des tâches puis redisparaît à chaque fois : le Armoury crate User Session Helper (logiciel d'Asus pour les pc gaming), ça semble correspondre à l'apparition de la molette. A noter que "Armoury crate Service" n'a aucun problème sur le gestionnaire des tâches, il tourne et reste constant.
J'ai essayé d'ouvrir le programme Armoury Crate depuis le menu démarrer, il se lance et se ferme automatiquement au démarrage. J'ai regardé, il n'y a pas eu de mise à jour dernièrement sur ce logiciel. Je me demande si on n'a pas trouvé un truc...
Malekal_morte
Messages : 117010
Inscription : 10 sept. 2005 13:57

Re: Suspicion de virus

par Malekal_morte »

Il sert à quoi ce programme ?
Car bon, s'il ne te sert à rien, tu peux le désinstaller.
Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus
Windows 11 : Compatibilité, Configuration minimale requise, télécharger ISO et installer Windows 11

Comment demander de l'aide sur le forum
Evaluer le site malekal.com
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.
Avatar de l’utilisateur
Parisien_entraide
Messages : 19471
Inscription : 02 juin 2012 20:48
Localisation : Thomas Anderson : Je suis dans et en dehors de la matrice :-)

Re: Suspicion de virus

par Parisien_entraide »

Bonsoir

En fait ce programme d'ASUS apporte plus de problèmes qu'autre chose et ASUS n'arrive pas à corriger tous les bugs

Par ex et c'est peut etre pour cela que la souris agit ainsi, le programme

ArmouryCrate.UserSessionHelper s'exécute en arrière-plan et consomme du temps processeur.

L'impact ?

Des températures élevées même si il apparait comme "'inactif"'

Il y a un lien en plus avec le dossier AC_FDSPlugin qu'on trouve dans C:\Program Files\ASUS\ARMOURY CRATE Service qui est responsable de l'analyse des nouveaux jeux pour la section GameLibrary

PROBLEME il y a un bug dès lors qu'il y a une recherche (ce que fait le prog en arrière plan) dans le dossier STEAM par ex et il a été vu une occupation processeur sur un I7 12000k jusqu'a 20% ce qui est énorme

Normalement le problème avait été résolu avec la version 5.4.7.0 ArmouryCrate.AC_FDS mais sur certains PC le bug est à nouveau apparu parce que le programme lors des mises à jour récrée ce dossier AC FDSPlugin

(Faudrait que je recherche un peu plus mais c'est tiré de mes archives du mois de mars 2023 et je n'ai pas la source)

Edit : En effectuant une recherche rapide on trouve des liens Reddit sur le sujet dont un de fin novembre 2023 donc le problème est toujours là

Normalement il y a une trace dans l'observateur d'évènements ---> journaux windows -> Applications avec des erreurs WMI
- Only Amiga... Was possible ! Lien https://forum.malekal.com/viewtopic.php?t=60830
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
Capel
Messages : 6
Inscription : 17 déc. 2023 11:44

Re: Suspicion de virus

par Capel »

Merci à vous pour ces précisions.

J'ai eu des impératifs IRL ce dimanche, je vais désinstaller ce programme demain soir en rentrant du travail et je vous tiens au courant!
Avatar de l’utilisateur
Parisien_entraide
Messages : 19471
Inscription : 02 juin 2012 20:48
Localisation : Thomas Anderson : Je suis dans et en dehors de la matrice :-)

Re: Suspicion de virus

par Parisien_entraide »

Je me demande si sans désinstaller la chose, parce que je suppose que tu t'en sers pour le RGB, ce script ne pourrais pas aider


Tu colles le tout dans le notepad (Bloc notes) et tu enregistres en .bat
Ensuite clic droit sur le fichier et tu éxecutes en mode administrateur

Cela supposes que tu as installé par défaut donc sur le disque C

Code : Tout sélectionner

taskkill /F /IM "ArmouryCrate.exe" /T
taskkill /F /IM "ArmouryCrate.Service.exe" /T
taskkill /F /IM "ArmouryCrateUserSessionHelper.exe" /T
wmic process where "name='ArmouryCrate.UserSessionHelper.exe'" delete
rmdir /s /q "C:\Program Files\ASUS\ARMOURY CRATE Service\AC_FDSPlugin"
sc start ArmouryCrateService
Sinon je conseille si cela n'améliores rien de désinstaller avec RevoUninstaller, car c'est fortement ancré
https://www.malekal.com/revo-uninstalle ... acilement/
- Only Amiga... Was possible ! Lien https://forum.malekal.com/viewtopic.php?t=60830
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
Capel
Messages : 6
Inscription : 17 déc. 2023 11:44

Re: Suspicion de virus

par Capel »

Bonsoir à tous,

En réalité, je ne me servais pas d'Armoury Crate depuis des années car le RGB de ma carte mère Asus est aussi reconnue par le logiciel ICUe de Corsair pour les autres RGBs (promis, je n'en peux plus de tous ces RGBs, le prochain PC sera peut être plus cher mais plus sobre).

Je suis allé un peu vite, après être rentré tard du travail (fin d'année, j'ai peu de temps pour moi). J'ai désinstallé Armoury mais trop vite, sans voir le lien vers votre super tuto avec le logiciel. Je me sens un peu idiot, en effet, je vois que mon gestionnaire des tâches comporte encore des logiciel Armoury qui tournent (ArmourySocketServer, Armoury SwAgent; ArmouryWebBrowserEdge, Asus NOdeJS Web Framework -4 processus- et j'ai laissé les applications logicielles Asus Motherboard et Asus Framework Service installés sur mon PC.

Mais le problème a disparu!

Du coup, un grand merci pour vos conseils

J'arrête mes bêtises à tout faire tout trop vite et j'attends d'avoir du temps pour voir à désinstaller proprement les deux logiciels qui restent, certainement samedi prochain, en usant du tuto! Et si jamais il reste des traces de Armoury Crate, dois-je le réinstaller pour le désinstaller proprement?
Avatar de l’utilisateur
Parisien_entraide
Messages : 19471
Inscription : 02 juin 2012 20:48
Localisation : Thomas Anderson : Je suis dans et en dehors de la matrice :-)

Re: Suspicion de virus

par Parisien_entraide »

En fait c'est souvent la meilleure solution que de réinstaller (mais il faut relancer l'ordi derrière) et ensuite utiliser RevoUnistaller (attention au bout de 30 jours de mémoire, après la période d'essais il ne fait pas mieux que le désinstalleur de Microsoft)

Ensuite il faut le désinstaller avec un autre prog du meme type : Geek Unistaller
https://www.malekal.com/geek-uninstalle ... s-windows/
- Only Amiga... Was possible ! Lien https://forum.malekal.com/viewtopic.php?t=60830
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
  • Sujets similaires
    Réponses
    Vues
    Dernier message

Revenir à « Supprimer/Desinfecter les virus (Trojan, Adwares, Ransomwares, Backdoor, Spywares) »