[PROBLEME] VIRUS Trojan:Win64/Lazy.PGLI!MTB

Vous recherchez un programme, une solution, posez votre question ici.
Répondre
Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 16
Enregistré le : il y a 6 mois

[PROBLEME] VIRUS Trojan:Win64/Lazy.PGLI!MTB

Message par Dad still alive »

Bonjour à tous.
Depuis hier j'ai chopé un virus Trojan:Win64/Lazy.PGLI!MTB. je le supprime avec l'antivirus de Microsoft mais il réapparait sans arrêt. je vois passer très rapidement une invite de commande qui, je pense, doit réinstaller le virus. j'ai juste l'anti virus de Microsoft, le PC est récent et je n'ai rien installé d'autres :'( . Que me conseillez vous ?
Avatar du membre
nonodu12
Habitué
Habitué
Messages : 451
Enregistré le : il y a 13 ans

Message par nonodu12 »

@Dad still alive: As-tu installer une application récemment? Fais une analyse complète et pas rapide. Regarde dans quelle dossier il a été détecté pour te donner un indice.
Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 16
Enregistré le : il y a 6 mois

Message par Dad still alive »

oui adobe acrobat pro ne se lancait plus et j'en ai trouvé' un autre via trucnet et l'installation m'a paru bizarre
l'anti virus de windows ne précise pas le chemin. peut être ça: Éléments affectés :process: pid:25472,ProcessStart:134289188710947230.
j'ai utilisé MICROSOFT SAFETY SCANNER 1.0 qui n'a rien donné. je vais essayer defender
Avatar du membre
LaDidi21
Modérateur
Modérateur
Messages : 14641
Enregistré le : il y a 17 ans

Message par LaDidi21 »

@Dad still alive :
D'abord, on n'installe pas n'importe quoi venant de n'importe où !
Utilise Process Explorer de M$, en ADMIN.

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 16
Enregistré le : il y a 6 mois

Message par Dad still alive »

effectivement je suis peut être arrivé sur un faux site trucnet ( en venant de Majax31 , site qui est un peu en rade). j'avais vu sur un post ici que trucnet était utilisé.
je vais essayer le log que tu m'as indiqué.
merci
Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 16
Enregistré le : il y a 6 mois

Message par Dad still alive »

@ LaDidi21
j'ai trouvé le processus NaAnchor64 mais même en tuant celui-ci, il réapparait presque aussitôt :confused:
j'ai bien peur qu'un fichier windows soit corrompu :bawling:
Avatar du membre
LaDidi21
Modérateur
Modérateur
Messages : 14641
Enregistré le : il y a 17 ans

Message par LaDidi21 »

@Dad still alive :
Tuer le fils n'a pas d'intérêt. "Ich bin ton père !".
Il faut chercher le parent de NaAnchor64 et chercher via AutoRuns comment il se lance.

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Avatar du membre
Barca
Ultra VIP
Ultra VIP
Messages : 1766
Enregistré le : il y a 6 ans
Localisation : CH

Message par Barca »

Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 16
Enregistré le : il y a 6 mois

Message par Dad still alive »

@ LaDidi21
c'est bien le problème. j'ai installé ton log et je vais étudier ça: c'est pas gagné.

@Barca
j'avais trouvé ton 1er lien mais ce n'est les mêmes logs. ça me permets d'avancer.
j'ai essayé ton log du 2-ème lien mais au mieux il me supprime le fichier NaAnchor64 qui revient. il faut que je trouve le père comme indiqué par LaDidi21

merci à vous deux
Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 16
Enregistré le : il y a 6 mois

Message par Dad still alive »

après une semaine de vacances, je cherche le parent :confused: . un fichier cmd je suppose . celui ci se lance toutes les 5 minutes. j'essaye donc de le trouver dans procmon mais manuellement c'est impossible même en cherchant à la seconde près. comment utiliser la recherche de procmon ? y a t'il un tuto, en français, pout cela ?
edit bon j'ai trouvé le tuto, je continue ma reherche !!!
Avatar du membre
LaDidi21
Modérateur
Modérateur
Messages : 14641
Enregistré le : il y a 17 ans

Message par LaDidi21 »

@Dad still alive :
Un grand philosophe a écrit : "Supposer, c'est le meilleur moyen de se faire ba.ser".

:thumbsdown: Où t'ai-je conseillé d'utiliser ProcMon ?

Si c'est TOUTES les 5 mn, va voir dans le Planificateur de tâches.
AutoRuns64 montre les tâches planifiées via l'onglet 'Scheduled Tasks".

via Process Explorer :
Tu as processus P, il a PID (Process ID).
Pour trouver son père, tu cherches le PPID (Parent Process ID) du fils.
Pour trouver le grand-père, tu cherches le PPID du père et ainsi de suite...

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Répondre

Qui est en ligne

Utilisateurs parcourant ce forum : Aucun utilisateur enregistré et 9 invités