Question Fenêtre bleue furtive et aléatoire

Plus d'informations
il y a 1 an 2 mois #34702 par Arnaud Petitjean
Bonjour à tous,

Je reprends le sujet à la volée (désolé pour mon absence) et je vois que vous avez bien avancé.

Personnellement, je pense qu'il s'agit d'un malware qui fait appel à Chocolatey pour installer une application. Car, comme le souligne très justement Laurent, il n'y a à priori aucune raison de vouloir obfusquer du code si ce n'est pour dissimuler un code malveillant. Et certaines commandes PowerShell ne trompent pas. Je pense notamment à Invoke-Expression...

J'ai vu que tu avais pas mal de processus Windows relatifs aux cryptomonnaies. Tu as dû te chopper un malware en les installant. Fait très attention si tu utilises un soft Wallet car tu risques de te faire syphonner tes fonds.

Si j'étais toi, je reformatterai ma machine.

Arnaud

MVP PowerShell et créateur de ce magnifique forum :-)
Auteur de 6 livres PowerShell aux éditions ENI
Fondateur de la société Start-Scripting
Besoin d'une formation PowerShell ?

Connexion ou Créer un compte pour participer à la conversation.

Plus d'informations
il y a 1 an 2 mois #34704 par Kaou
Réponse de Kaou sur le sujet Fenêtre bleue furtive et aléatoire
Bonjour,
Merci pour tes informations, je n'ai jamais utilisé de cryptomonnaie, et il n'y a aucun wallet d'installé sur mon ordinateur.
En utilisant des commandes PowerShell, j'ai pu identifier la tâche masquée qui lançait le processus et l'éliminer, les opérations qu'elle devait accomplir figuraient dans un fichier qui avait été détruit, vérifications faites : SFC /SCANNOW , Antivirus, Malwarebytes, tout est clean.
Le problème semble bien résolu, et cela m'aura permis de découvrir PowerShell.
Merci à tous et bonne journée.

Connexion ou Créer un compte pour participer à la conversation.

Plus d'informations
il y a 1 an 2 mois #34705 par Arnaud Petitjean
Bonjour Kaou,

Désolé d'insister mais quand je vois la copie d'écran que tu as envoyée  il ne fait aucun doute que ton PC faisait des choses en lien avec les cryptomonnaies. On voit indiqué les mots : bitcoin, binance, coinomi, trezor, etc...

Tant mieux si tu ne vois plus de fenêtre bleue qui s'ouvre de manière intempestive, mais je persiste à penser que ta machine est vérolée et qu'il surement plus prudent de la reformatter.

Arnaud

MVP PowerShell et créateur de ce magnifique forum :-)
Auteur de 6 livres PowerShell aux éditions ENI
Fondateur de la société Start-Scripting
Besoin d'une formation PowerShell ?

Connexion ou Créer un compte pour participer à la conversation.

Plus d'informations
il y a 1 an 2 mois #34706 par Kaou
Réponse de Kaou sur le sujet Fenêtre bleue furtive et aléatoire
Merci Arnaud de m'alerter sur les opérations (copie d'écran) et la tâche masquée visait les dossiers indiqués, sauf qu'aucun dossier n'existait et que le script des opérations avait été bloqué et ensuite détruit ; l'origine de la fenêtre bleue furtive c'était cette tâche masquée lancée dans PowerShell mais qui tournait dans le vide grâce à l'action conjuguée de l'antivirus et de Malwarebytes qui ont bloqué les process.
Mon PC tourne très normalement, pas de ralentissement, les analyses sont faites quotidiennement, les ports examinés, tout est sous contrôle, aussi je ne vais pas, au moins pour l'instant, me lancer dans un formatage et une réinstallation complète, ce qui me prendrait un temps monstrueux juste pour une suspicion.

Connexion ou Créer un compte pour participer à la conversation.

Temps de génération de la page : 0.038 secondes
Propulsé par Kunena