Depuis hier j'ai chopé un virus Trojan:Win64/Lazy.PGLI!MTB. je le supprime avec l'antivirus de Microsoft mais il réapparait sans arrêt. je vois passer très rapidement une invite de commande qui, je pense, doit réinstaller le virus. j'ai juste l'anti virus de Microsoft, le PC est récent et je n'ai rien installé d'autres
[PROBLEME] VIRUS Trojan:Win64/Lazy.PGLI!MTB
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 16
- Enregistré le : il y a 6 mois
[PROBLEME] VIRUS Trojan:Win64/Lazy.PGLI!MTB
Bonjour à tous.
Depuis hier j'ai chopé un virus Trojan:Win64/Lazy.PGLI!MTB. je le supprime avec l'antivirus de Microsoft mais il réapparait sans arrêt. je vois passer très rapidement une invite de commande qui, je pense, doit réinstaller le virus. j'ai juste l'anti virus de Microsoft, le PC est récent et je n'ai rien installé d'autres
. Que me conseillez vous ?
Depuis hier j'ai chopé un virus Trojan:Win64/Lazy.PGLI!MTB. je le supprime avec l'antivirus de Microsoft mais il réapparait sans arrêt. je vois passer très rapidement une invite de commande qui, je pense, doit réinstaller le virus. j'ai juste l'anti virus de Microsoft, le PC est récent et je n'ai rien installé d'autres
-
nonodu12
- Habitué

- Messages : 451
- Enregistré le : il y a 13 ans
@Dad still alive: As-tu installer une application récemment? Fais une analyse complète et pas rapide. Regarde dans quelle dossier il a été détecté pour te donner un indice.
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 16
- Enregistré le : il y a 6 mois
oui adobe acrobat pro ne se lancait plus et j'en ai trouvé' un autre via trucnet et l'installation m'a paru bizarre
l'anti virus de windows ne précise pas le chemin. peut être ça: Éléments affectés :process: pid:25472,ProcessStart:134289188710947230.
j'ai utilisé MICROSOFT SAFETY SCANNER 1.0 qui n'a rien donné. je vais essayer defender
l'anti virus de windows ne précise pas le chemin. peut être ça: Éléments affectés :process: pid:25472,ProcessStart:134289188710947230.
j'ai utilisé MICROSOFT SAFETY SCANNER 1.0 qui n'a rien donné. je vais essayer defender
-
LaDidi21
- Modérateur

- Messages : 14641
- Enregistré le : il y a 17 ans
@Dad still alive :
D'abord, on n'installe pas n'importe quoi venant de n'importe où !
Utilise Process Explorer de M$, en ADMIN.
D'abord, on n'installe pas n'importe quoi venant de n'importe où !
Utilise Process Explorer de M$, en ADMIN.
-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 16
- Enregistré le : il y a 6 mois
effectivement je suis peut être arrivé sur un faux site trucnet ( en venant de Majax31 , site qui est un peu en rade). j'avais vu sur un post ici que trucnet était utilisé.
je vais essayer le log que tu m'as indiqué.
merci
je vais essayer le log que tu m'as indiqué.
merci
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 16
- Enregistré le : il y a 6 mois
@ LaDidi21
j'ai trouvé le processus NaAnchor64 mais même en tuant celui-ci, il réapparait presque aussitôt
j'ai bien peur qu'un fichier windows soit corrompu
j'ai trouvé le processus NaAnchor64 mais même en tuant celui-ci, il réapparait presque aussitôt
j'ai bien peur qu'un fichier windows soit corrompu
-
LaDidi21
- Modérateur

- Messages : 14641
- Enregistré le : il y a 17 ans
@Dad still alive :
Tuer le fils n'a pas d'intérêt. "Ich bin ton père !".
Il faut chercher le parent de NaAnchor64 et chercher via AutoRuns comment il se lance.
Tuer le fils n'a pas d'intérêt. "Ich bin ton père !".
Il faut chercher le parent de NaAnchor64 et chercher via AutoRuns comment il se lance.
-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-
-
Barca
- Ultra VIP

- Messages : 1766
- Enregistré le : il y a 6 ans
- Localisation : CH
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 16
- Enregistré le : il y a 6 mois
@ LaDidi21
c'est bien le problème. j'ai installé ton log et je vais étudier ça: c'est pas gagné.
@Barca
j'avais trouvé ton 1er lien mais ce n'est les mêmes logs. ça me permets d'avancer.
j'ai essayé ton log du 2-ème lien mais au mieux il me supprime le fichier NaAnchor64 qui revient. il faut que je trouve le père comme indiqué par LaDidi21
merci à vous deux
c'est bien le problème. j'ai installé ton log et je vais étudier ça: c'est pas gagné.
@Barca
j'avais trouvé ton 1er lien mais ce n'est les mêmes logs. ça me permets d'avancer.
j'ai essayé ton log du 2-ème lien mais au mieux il me supprime le fichier NaAnchor64 qui revient. il faut que je trouve le père comme indiqué par LaDidi21
merci à vous deux
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 16
- Enregistré le : il y a 6 mois
après une semaine de vacances, je cherche le parent
. un fichier cmd je suppose . celui ci se lance toutes les 5 minutes. j'essaye donc de le trouver dans procmon mais manuellement c'est impossible même en cherchant à la seconde près. comment utiliser la recherche de procmon ? y a t'il un tuto, en français, pout cela ?
edit bon j'ai trouvé le tuto, je continue ma reherche !!!
edit bon j'ai trouvé le tuto, je continue ma reherche !!!
-
LaDidi21
- Modérateur

- Messages : 14641
- Enregistré le : il y a 17 ans
@Dad still alive :
Un grand philosophe a écrit : "Supposer, c'est le meilleur moyen de se faire ba.ser".
Où t'ai-je conseillé d'utiliser ProcMon ?
Si c'est TOUTES les 5 mn, va voir dans le Planificateur de tâches.
AutoRuns64 montre les tâches planifiées via l'onglet 'Scheduled Tasks".
via Process Explorer :
Tu as processus P, il a PID (Process ID).
Pour trouver son père, tu cherches le PPID (Parent Process ID) du fils.
Pour trouver le grand-père, tu cherches le PPID du père et ainsi de suite...
Un grand philosophe a écrit : "Supposer, c'est le meilleur moyen de se faire ba.ser".
Si c'est TOUTES les 5 mn, va voir dans le Planificateur de tâches.
AutoRuns64 montre les tâches planifiées via l'onglet 'Scheduled Tasks".
via Process Explorer :
Tu as processus P, il a PID (Process ID).
Pour trouver son père, tu cherches le PPID (Parent Process ID) du fils.
Pour trouver le grand-père, tu cherches le PPID du père et ainsi de suite...
-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-
Qui est en ligne
Utilisateurs parcourant ce forum : Aucun utilisateur enregistré et 9 invités



