Lecteurs égarés, il est encore temps de rebrousser chemin. Aujourd'hui, je m'en vais vous compter l'effroyable histoire d'un homme envoyé sur les lieux d'un incident informatique. Retrouvé quelques heures plus tard, partiellement desséché le regard hagard fixant l'écran de veille de Microsoft Windows. La victime expliqua avoir utilisé toute son énergie a tenter, en vain, de terrasser un service récalcitrant. D'accord, ce récit est un chouïa exagéré mais sans originalité comment aurais-je pu vous préparer à ce qui va suivre ? ✌
En Administrateur, il utilise la commande netstat pour afficher les connexions actives.
L'option -b permet normalement d'afficher les programmes impliqués aux connexions.
netstat -ba
Connexions actives
Proto Adresse locale Adresse distante Etat
...
TCP Bestla:doom 0.0.0.0:0 LISTENING 2600
[odin.exe]
...
Un programme "odin.exe" ( identifiant de processus 2600 ) a ouvert et placé le port 666/TCP ( alias doom ) en écoute sur la machine compromise nommée Bestla. D'après la liste des processus, l'identifiant ( PID ) correspond à un service. Pour consulter les "Services" en affichage graphique: Menu "Démarrer" → "Paramètres" → "Panneau de configuration" → "Outils d'administrations" → "Services" ou pour les connaisseurs, menu "Démarrer" → "Exécuter" puis saisir "services.msc"
Petite parenthèse, techniquement vous venez sans le savoir d'enficher le composant logiciel "Services" à la MMC. L'extension .msc correspond aux documents de la console commune Microsoft. Il est à noter que ces fichiers contiennent une structure XML, avis aux curieux... fin de parenthèse.
J'ai recréé une situation similaire afin que vous puissiez comprendre le problème.

Les propriétés ne peuvent s'afficher, le nom du service reste inconnu.
L'intervenant pas trop étonné utilise PsService de la suite PsTools.
psservice security
Le listing des services s'interrompt avec un message d'erreur.
Error opening EVIL for security query on \\Bestla
Accès refusé.
Le service se nomme donc EVIL, il va tenter de l'interroger.
sc queryex EVIL
[SC] EnumQueryServicesStatus:OpenService FAILED 5: Accès refusé.
Pris d'un doute, il vérifie avec whoami qu'il est bien Administrateur et c'est le cas.
sc qc EVIL
sc stop EVIL
sc delete EVIL
sc sdshow EVIL
Rien... que des FAILED 5: Accès refusé.
A ce moment précis, son manque d'expérience fait qu'il commence à être déboussolé, il est incapable de stop ou d'éliminer ce service, il redémarre à chaque fois. Là, il commence à marmonner des WTF... alors avez-vous une idée sur la question ?
Je vous laisse méditer et j'éditerai ce sujet très prochainement.