[RESOLU] VIRUS Trojan:Win64/Lazy.PGLI!MTB

Vous recherchez un programme, une solution, posez votre question ici.
Répondre
Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 19
Enregistré le : il y a 7 mois

[RESOLU] VIRUS Trojan:Win64/Lazy.PGLI!MTB

Message par Dad still alive »

Bonjour à tous.
Depuis hier j'ai chopé un virus Trojan:Win64/Lazy.PGLI!MTB. je le supprime avec l'antivirus de Microsoft mais il réapparait sans arrêt. je vois passer très rapidement une invite de commande qui, je pense, doit réinstaller le virus. j'ai juste l'anti virus de Microsoft, le PC est récent et je n'ai rien installé d'autres :'( . Que me conseillez vous ?
Avatar du membre
nonodu12
Habitué
Habitué
Messages : 452
Enregistré le : il y a 13 ans

Message par nonodu12 »

@Dad still alive: As-tu installer une application récemment? Fais une analyse complète et pas rapide. Regarde dans quelle dossier il a été détecté pour te donner un indice.
Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 19
Enregistré le : il y a 7 mois

Message par Dad still alive »

oui adobe acrobat pro ne se lancait plus et j'en ai trouvé' un autre via trucnet et l'installation m'a paru bizarre
l'anti virus de windows ne précise pas le chemin. peut être ça: Éléments affectés :process: pid:25472,ProcessStart:134289188710947230.
j'ai utilisé MICROSOFT SAFETY SCANNER 1.0 qui n'a rien donné. je vais essayer defender
Avatar du membre
LaDidi21
Modérateur
Modérateur
Messages : 14736
Enregistré le : il y a 17 ans

Message par LaDidi21 »

@Dad still alive :
D'abord, on n'installe pas n'importe quoi venant de n'importe où !
Utilise Process Explorer de M$, en ADMIN.

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 19
Enregistré le : il y a 7 mois

Message par Dad still alive »

effectivement je suis peut être arrivé sur un faux site trucnet ( en venant de Majax31 , site qui est un peu en rade). j'avais vu sur un post ici que trucnet était utilisé.
je vais essayer le log que tu m'as indiqué.
merci
Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 19
Enregistré le : il y a 7 mois

Message par Dad still alive »

@ LaDidi21
j'ai trouvé le processus NaAnchor64 mais même en tuant celui-ci, il réapparait presque aussitôt :confused:
j'ai bien peur qu'un fichier windows soit corrompu :bawling:
Avatar du membre
LaDidi21
Modérateur
Modérateur
Messages : 14736
Enregistré le : il y a 17 ans

Message par LaDidi21 »

@Dad still alive :
Tuer le fils n'a pas d'intérêt. "Ich bin ton père !".
Il faut chercher le parent de NaAnchor64 et chercher via AutoRuns comment il se lance.

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 19
Enregistré le : il y a 7 mois

Message par Dad still alive »

@ LaDidi21
c'est bien le problème. j'ai installé ton log et je vais étudier ça: c'est pas gagné.

@Barca
j'avais trouvé ton 1er lien mais ce n'est les mêmes logs. ça me permets d'avancer.
j'ai essayé ton log du 2-ème lien mais au mieux il me supprime le fichier NaAnchor64 qui revient. il faut que je trouve le père comme indiqué par LaDidi21

merci à vous deux
Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 19
Enregistré le : il y a 7 mois

Message par Dad still alive »

après une semaine de vacances, je cherche le parent :confused: . un fichier cmd je suppose . celui ci se lance toutes les 5 minutes. j'essaye donc de le trouver dans procmon mais manuellement c'est impossible même en cherchant à la seconde près. comment utiliser la recherche de procmon ? y a t'il un tuto, en français, pout cela ?
edit bon j'ai trouvé le tuto, je continue ma reherche !!!
Avatar du membre
LaDidi21
Modérateur
Modérateur
Messages : 14736
Enregistré le : il y a 17 ans

Message par LaDidi21 »

@Dad still alive :
Un grand philosophe a écrit : "Supposer, c'est le meilleur moyen de se faire ba.ser".

:thumbsdown: Où t'ai-je conseillé d'utiliser ProcMon ?

Si c'est TOUTES les 5 mn, va voir dans le Planificateur de tâches.
AutoRuns64 montre les tâches planifiées via l'onglet 'Scheduled Tasks".

via Process Explorer :
Tu as processus P, il a PID (Process ID).
Pour trouver son père, tu cherches le PPID (Parent Process ID) du fils.
Pour trouver le grand-père, tu cherches le PPID du père et ainsi de suite...

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 19
Enregistré le : il y a 7 mois

Message par Dad still alive »

@ LaDidi21
j'avais trouvé procmon dans mes recherches!. n'y arrivant pas, j'ai emmené la bête chez un spécialiste. il m' a installé IKARUS et éliminé quelques virus surement responsable d'un message spam avec mon pseudo sur discord (dont thiweb). ensuite cela a été le tour du planificateur avec une commande sur un fichier windows d'office et un fichier telemetry_34.cache entre autres.
pour l'instant le problème est réglé. wait and see.
merci pour tes conseils avisés.
je garde ta manip au chaud et passe en résolu rapidement si tout se passe bien.
Avatar du membre
LaDidi21
Modérateur
Modérateur
Messages : 14736
Enregistré le : il y a 17 ans

Message par LaDidi21 »

@Dad still alive :
Il a installé "IKARUS anti virus" sur ton PC pour détecter s'il était infecté :@ ?
Si oui, ton spécialiste est un charlot !
Pour le reste, :pensive:

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 19
Enregistré le : il y a 7 mois

Message par Dad still alive »

@ LaDidi21
et oui et après l'anti virus, je l'ai ramené parce que j'avais toujours le problème du CMD :'( en REprécisant que il réapparaissait toutes les 5 mn: j'étais un peu énervé .
trop bon trop c.n
Avatar du membre
LaDidi21
Modérateur
Modérateur
Messages : 14736
Enregistré le : il y a 17 ans

Message par LaDidi21 »

@Dad still alive :
Si c'était un VRAI spécialiste, il aurait monté le disque sur un autre PC et l'aurait nettoyé.
Tu ne peux JAMAIS garantir que tu peux nettoyer une machine en "live" !

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Auteur du sujet
Dad still alive
Petit Nouveau
Petit Nouveau
Messages : 19
Enregistré le : il y a 7 mois

Message par Dad still alive »

@ LaDidi21
on est bien d'accord. ça m'a dépanné dans l'urgence mais si j'ai un autre soucis, je demanderais à la communauté l'adresse d'un vrai pro sur ma ville
Avatar du membre
Piaf_Jaune
Habitué
Habitué
Messages : 164
Enregistré le : il y a 13 ans

Message par Piaf_Jaune »

Si ça se reproduit, tu peux essayer via un antivirus à démarrer depuis une clé USB ?

Du genre :
https://www.kaspersky.be/downloads/free-rescue-disk
Avatar du membre
LaDidi21
Modérateur
Modérateur
Messages : 14736
Enregistré le : il y a 17 ans

Message par LaDidi21 »

@Piaf_Jaune :
Je suppose que tu veux dire via un liveCD (ou USB) ?
Autant lui donner le lien direct : https://rescuedisk.s.kaspersky-labs.com/latest/krd.iso

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Avatar du membre
Piaf_Jaune
Habitué
Habitué
Messages : 164
Enregistré le : il y a 13 ans

Message par Piaf_Jaune »

Oui. Malheureusement ces solutions sont moins nombreuses qu'avant mais restent assez pratiques puisqu'on peut désinfecter le PC sans démarrer Windows.
Avatar du membre
LaDidi21
Modérateur
Modérateur
Messages : 14736
Enregistré le : il y a 17 ans

Message par LaDidi21 »

@Piaf_Jaune :
"On peut" ? Non, on doit.

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Répondre

Qui est en ligne

Utilisateurs parcourant ce forum : Aucun utilisateur enregistré et 7 invités