Analyse Autorun + Proccess explorer quelques interogations

Aide à la désinfection pour supprimer les virus, adwares, ransomwares, trojans.

Modérateurs : Mods Windows, Helper

Petitécureuil
Messages : 4
Inscription : 06 juin 2020 01:27

Analyse Autorun + Proccess explorer quelques interogations

par Petitécureuil »

Bonjour,
Après avoir ouvert un fichier contenant un virus, j’ai suivis le tutorial «Comment vérifier si ordinateur a été hacké ou piraté ?» et j’ai donc fait une analyse avec process explorer par virustotal et une analyse autorun en analysant également les fichiers via virustotal.
Je suis néophytes dans le domaine de la sécurité informatique. Néanmoins, plusieurs points me paraissent surprenant. Je me permet de solliciter vôtre aide pour m’aider à faire la lumière sur ce sujet que j’aborde à l’aide de ces logiciels que j’utilise pour la première fois.

Voici des captures d’écran de mon scan autorun :
ImageImageImage

Les points qui ont attirés mon attention lors de l’exécution de l’analyse Autorun :

-SynTPEnh n’est pas trouvé par le programme mais il marque tout de même son chemin. je ne sais pas ce que ça veut dire.
-Le fichier Onedrive Standalone updateur semble être infecté. Ça me parait bizarre d’avoir un fichier de mise à jour onedrive "standalone"... En outre, il porte bien la signature de microsoft. donc fausse alerte ?
-Pour faceit, je me doute que c’est un faux positif car c’est un logiciel anti triche.
-Sur la troisième capture d’écran, on distingue clairement des éléments qui sont introuvables : wow64cpu.dll , wowarmhw.dll ,xtajt.dll ,wow64.dll. Je me doute que se sont des fichiers importants et donc inaccessible, mais comme on en parle pas dans le tuto, je préférais le préciser.


Passons maintenant au scan Process Explorer, voici les images :

ImageImageImageImage

-Pour commencer tous les processus introuvable dans le haut de la première capture.
- Ensuite, le processus hxoutlook.exe détecté comme virus... et qui n’avait pas de signatures dans le sujet.
-Sur la deuxième capture d’écran, on peut voir WmiPrvSE.exe, WUDFHost.exe qui ont des fichier spécifiés introuvables. même chose pour nvdisplay.container...
- Même chose pour rundll32.exe et nvsphelper64.exe dans nvcontainer.exe et ctfmon.exe dans svhost.exe dans la troisième capture et encore quelques fichiers spécifiés introuvable : Lsalso.exe, fontdrvhost.exe, csrss.exe, winlogon.exe, fontdvrhost.exe, dwm.exe
et vmmem.exe pour la dernière capture.

Je me suis renseigner à propos de quelques un de ces processus et la plupart ont l’air légitime mais ça ne me dit pas pourquoi les fichiers spécifiés sont introuvables et pour d’autres, les signatures ne sont pas valides ou encore, sont détecté comme des virus. Je ne sais pas si ça vous aura vraiment servi que je vous les énumères ici… je suppose que non, puisqu’il sont déjà visible dans les images mais je voulais porter à vôtre intention la nature de mes suspicions/interpellations.

Je tiens par ailleurs à signaler que j’ai Windows Defender ainsi que Malwarebytes en essais gratuit activés avec lesquels j’ai fais des analyses et qui n’ont rien détectés et que j’ai sécuriser l’ordinateur à l’aide du logiciel Syshardener comme précisé dans le tuto et appliqué les règles «bon réglages» du pare-feu Windows données sur le site.

Merci d’avance de bien vouloir éclairer ma lanterne

Cordialement,
Petit Écureuil
Avatar de l’utilisateur
Parisien_entraide
Messages : 21262
Inscription : 02 juin 2012 20:48
Localisation : Thomas Anderson : Je suis dans et en dehors de la matrice :-)

Re: Analyse Autorun + Proccess explorer quelques interogations

par Parisien_entraide »

Bonjour,

En fait la deuxième phase c'est de s'assurer qu'il n'y a pas de points de processus actifs, d'où l'analyse FRST que Malekal ou Angélique regarderont


FICHIERS INTROUVABLES

Pour les fichiers introuvables, c'est que les clés de registre existent mais pas les fichiers (suite à une désinstallation incomplète, une maj etc)

Tu en as meme de Microsoft (cela a déjà été discuté il y a quelques années si je me souviens bien dans le forum autoruns) et personne n'est capable de dire d'où cela sort :-) (a priori des bouts de codes d'anciennes versions de windows toujours en place)

Idem si on rajoute la colonne "path" dans systeme explorer.. On note pour les "le fichier spécifié est introuvable" en fait des "accès refusé" (protection de Windows je présume ou de certains antivirus) ou des "error opening process" pour les memes raisons je suppose

On peut y ajouter cela aussi pour les erreurs de Process Explorer https://www.askwoody.com/forums/topic/v ... 16dec2020/


La procédure de Malekal
__________________
Suis le tutoriel FRST. ( prends le temps de lire attentivement - tout y est bien expliqué ).

Télécharge et lance le scan FRST,
Attendre la fin du scan, un message indique que l'analyse est terminée.

Trois rapports FRST seront générés :
* FRST.txt
* Shortcut.
* Additionnal.txt

Envoie ces 3 rapports sur le site https://pjjoint.malekal.com/ et en retour donne les 3 liens pjjoint qui mènent aux rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.

(Les liens bleus mènent à des tutoriels explicatifs pas à pas, clic dessus pour avoir les instructions plus précises à suivre).
- Only Amiga... Was possible ! Lien https://forum.malekal.com/viewtopic.php?t=60830
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
Petitécureuil
Messages : 4
Inscription : 06 juin 2020 01:27

Re: Analyse Autorun + Proccess explorer quelques interogations

par Petitécureuil »

Merci beaucoup pour cette réponse rapide et claire Parisien_entraide.
Je m’en vais de ce pas consulter ces tutoriels et c’est parti pour la seconde étape !
Malekal_morte
Messages : 116773
Inscription : 10 sept. 2005 13:57

Re: Analyse Autorun + Proccess explorer quelques interogations

par Malekal_morte »

Salut,

A priori les rapports sont corrects.
Sur tes captures rien d'anormal non plus.
Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus
Windows 11 : Compatibilité, Configuration minimale requise, télécharger ISO et installer Windows 11

Comment demander de l'aide sur le forum
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.
Petitécureuil
Messages : 4
Inscription : 06 juin 2020 01:27

Re: Analyse Autorun + Proccess explorer quelques interogations

par Petitécureuil »

Ce n’est pas que je le regrette mais avoir quelques soucis à régler m’aurais permis de m’impliquer d’avantage dans le domaine de la sécurité informatique. Enfin bon, ça sera peut-être pour une prochaine fois. ^^
Quoi qu’il en soit, merci beaucoup d’avoir pris le temps de jeter un petit coup d’œil à mes logs et de m’avoir apporté vôtre aide. Je vais vous faire un petit don pour vôtre aide et vos excellents tutoriaux. Bonne continuation ! PDT_002
  • Sujets similaires
    Réponses
    Vues
    Dernier message

Revenir à « Supprimer/Desinfecter les virus (Trojan, Adwares, Ransomwares, Backdoor, Spywares) »