Depuis hier j'ai chopé un virus Trojan:Win64/Lazy.PGLI!MTB. je le supprime avec l'antivirus de Microsoft mais il réapparait sans arrêt. je vois passer très rapidement une invite de commande qui, je pense, doit réinstaller le virus. j'ai juste l'anti virus de Microsoft, le PC est récent et je n'ai rien installé d'autres
[RESOLU] VIRUS Trojan:Win64/Lazy.PGLI!MTB
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 19
- Enregistré le : il y a 7 mois
[RESOLU] VIRUS Trojan:Win64/Lazy.PGLI!MTB
Depuis hier j'ai chopé un virus Trojan:Win64/Lazy.PGLI!MTB. je le supprime avec l'antivirus de Microsoft mais il réapparait sans arrêt. je vois passer très rapidement une invite de commande qui, je pense, doit réinstaller le virus. j'ai juste l'anti virus de Microsoft, le PC est récent et je n'ai rien installé d'autres
-
nonodu12
- Habitué

- Messages : 452
- Enregistré le : il y a 13 ans
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 19
- Enregistré le : il y a 7 mois
l'anti virus de windows ne précise pas le chemin. peut être ça: Éléments affectés :process: pid:25472,ProcessStart:134289188710947230.
j'ai utilisé MICROSOFT SAFETY SCANNER 1.0 qui n'a rien donné. je vais essayer defender
-
LaDidi21
- Modérateur

- Messages : 14736
- Enregistré le : il y a 17 ans
D'abord, on n'installe pas n'importe quoi venant de n'importe où !
Utilise Process Explorer de M$, en ADMIN.
-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 19
- Enregistré le : il y a 7 mois
je vais essayer le log que tu m'as indiqué.
merci
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 19
- Enregistré le : il y a 7 mois
j'ai trouvé le processus NaAnchor64 mais même en tuant celui-ci, il réapparait presque aussitôt
j'ai bien peur qu'un fichier windows soit corrompu
-
LaDidi21
- Modérateur

- Messages : 14736
- Enregistré le : il y a 17 ans
Tuer le fils n'a pas d'intérêt. "Ich bin ton père !".
Il faut chercher le parent de NaAnchor64 et chercher via AutoRuns comment il se lance.
-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-
-
Barca
- Ultra VIP

- Messages : 1787
- Enregistré le : il y a 6 ans
- Localisation : CH
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 19
- Enregistré le : il y a 7 mois
c'est bien le problème. j'ai installé ton log et je vais étudier ça: c'est pas gagné.
@Barca
j'avais trouvé ton 1er lien mais ce n'est les mêmes logs. ça me permets d'avancer.
j'ai essayé ton log du 2-ème lien mais au mieux il me supprime le fichier NaAnchor64 qui revient. il faut que je trouve le père comme indiqué par LaDidi21
merci à vous deux
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 19
- Enregistré le : il y a 7 mois
edit bon j'ai trouvé le tuto, je continue ma reherche !!!
-
LaDidi21
- Modérateur

- Messages : 14736
- Enregistré le : il y a 17 ans
Un grand philosophe a écrit : "Supposer, c'est le meilleur moyen de se faire ba.ser".
Si c'est TOUTES les 5 mn, va voir dans le Planificateur de tâches.
AutoRuns64 montre les tâches planifiées via l'onglet 'Scheduled Tasks".
via Process Explorer :
Tu as processus P, il a PID (Process ID).
Pour trouver son père, tu cherches le PPID (Parent Process ID) du fils.
Pour trouver le grand-père, tu cherches le PPID du père et ainsi de suite...
-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 19
- Enregistré le : il y a 7 mois
j'avais trouvé procmon dans mes recherches!. n'y arrivant pas, j'ai emmené la bête chez un spécialiste. il m' a installé IKARUS et éliminé quelques virus surement responsable d'un message spam avec mon pseudo sur discord (dont thiweb). ensuite cela a été le tour du planificateur avec une commande sur un fichier windows d'office et un fichier telemetry_34.cache entre autres.
pour l'instant le problème est réglé. wait and see.
merci pour tes conseils avisés.
je garde ta manip au chaud et passe en résolu rapidement si tout se passe bien.
-
LaDidi21
- Modérateur

- Messages : 14736
- Enregistré le : il y a 17 ans
Il a installé "IKARUS anti virus" sur ton PC pour détecter s'il était infecté
Si oui, ton spécialiste est un charlot !
Pour le reste,
-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 19
- Enregistré le : il y a 7 mois
et oui et après l'anti virus, je l'ai ramené parce que j'avais toujours le problème du CMD
trop bon trop c.n
-
LaDidi21
- Modérateur

- Messages : 14736
- Enregistré le : il y a 17 ans
Si c'était un VRAI spécialiste, il aurait monté le disque sur un autre PC et l'aurait nettoyé.
Tu ne peux JAMAIS garantir que tu peux nettoyer une machine en "live" !
-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-
-
Auteur du sujetDad still alive
- Petit Nouveau

- Messages : 19
- Enregistré le : il y a 7 mois
on est bien d'accord. ça m'a dépanné dans l'urgence mais si j'ai un autre soucis, je demanderais à la communauté l'adresse d'un vrai pro sur ma ville
-
Piaf_Jaune
- Habitué

- Messages : 164
- Enregistré le : il y a 13 ans
Du genre :
https://www.kaspersky.be/downloads/free-rescue-disk
-
LaDidi21
- Modérateur

- Messages : 14736
- Enregistré le : il y a 17 ans
Je suppose que tu veux dire via un liveCD (ou USB) ?
Autant lui donner le lien direct : https://rescuedisk.s.kaspersky-labs.com/latest/krd.iso
-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-
-
Piaf_Jaune
- Habitué

- Messages : 164
- Enregistré le : il y a 13 ans
-
LaDidi21
- Modérateur

- Messages : 14736
- Enregistré le : il y a 17 ans
"On peut" ? Non, on doit.
-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-
Qui est en ligne
Utilisateurs parcourant ce forum : Aucun utilisateur enregistré et 7 invités




