Question
Fenêtre bleue furtive et aléatoire
- Arnaud Petitjean
-
- Hors Ligne
- Modérateur
-
il y a 1 an 2 mois #34702
par Arnaud Petitjean
MVP PowerShell et créateur de ce magnifique forum
Auteur de 6 livres PowerShell aux éditions ENI
Fondateur de la société Start-Scripting
Besoin d'une formation PowerShell ?
Réponse de Arnaud Petitjean sur le sujet Fenêtre bleue furtive et aléatoire
Bonjour à tous,
Je reprends le sujet à la volée (désolé pour mon absence) et je vois que vous avez bien avancé.
Personnellement, je pense qu'il s'agit d'un malware qui fait appel à Chocolatey pour installer une application. Car, comme le souligne très justement Laurent, il n'y a à priori aucune raison de vouloir obfusquer du code si ce n'est pour dissimuler un code malveillant. Et certaines commandes PowerShell ne trompent pas. Je pense notamment à Invoke-Expression...
J'ai vu que tu avais pas mal de processus Windows relatifs aux cryptomonnaies. Tu as dû te chopper un malware en les installant. Fait très attention si tu utilises un soft Wallet car tu risques de te faire syphonner tes fonds.
Si j'étais toi, je reformatterai ma machine.
Arnaud
Je reprends le sujet à la volée (désolé pour mon absence) et je vois que vous avez bien avancé.
Personnellement, je pense qu'il s'agit d'un malware qui fait appel à Chocolatey pour installer une application. Car, comme le souligne très justement Laurent, il n'y a à priori aucune raison de vouloir obfusquer du code si ce n'est pour dissimuler un code malveillant. Et certaines commandes PowerShell ne trompent pas. Je pense notamment à Invoke-Expression...
J'ai vu que tu avais pas mal de processus Windows relatifs aux cryptomonnaies. Tu as dû te chopper un malware en les installant. Fait très attention si tu utilises un soft Wallet car tu risques de te faire syphonner tes fonds.
Si j'étais toi, je reformatterai ma machine.
Arnaud
MVP PowerShell et créateur de ce magnifique forum
Auteur de 6 livres PowerShell aux éditions ENI
Fondateur de la société Start-Scripting
Besoin d'une formation PowerShell ?
Connexion ou Créer un compte pour participer à la conversation.
- Kaou
- Auteur du sujet
- Hors Ligne
- Membre junior
-
Réduire
Plus d'informations
- Messages : 24
- Remerciements reçus 1
il y a 1 an 2 mois #34704
par Kaou
Réponse de Kaou sur le sujet Fenêtre bleue furtive et aléatoire
Bonjour,
Merci pour tes informations, je n'ai jamais utilisé de cryptomonnaie, et il n'y a aucun wallet d'installé sur mon ordinateur.
En utilisant des commandes PowerShell, j'ai pu identifier la tâche masquée qui lançait le processus et l'éliminer, les opérations qu'elle devait accomplir figuraient dans un fichier qui avait été détruit, vérifications faites : SFC /SCANNOW , Antivirus, Malwarebytes, tout est clean.
Le problème semble bien résolu, et cela m'aura permis de découvrir PowerShell.
Merci à tous et bonne journée.
Merci pour tes informations, je n'ai jamais utilisé de cryptomonnaie, et il n'y a aucun wallet d'installé sur mon ordinateur.
En utilisant des commandes PowerShell, j'ai pu identifier la tâche masquée qui lançait le processus et l'éliminer, les opérations qu'elle devait accomplir figuraient dans un fichier qui avait été détruit, vérifications faites : SFC /SCANNOW , Antivirus, Malwarebytes, tout est clean.
Le problème semble bien résolu, et cela m'aura permis de découvrir PowerShell.
Merci à tous et bonne journée.
Connexion ou Créer un compte pour participer à la conversation.
- Arnaud Petitjean
-
- Hors Ligne
- Modérateur
-
il y a 1 an 2 mois #34705
par Arnaud Petitjean
MVP PowerShell et créateur de ce magnifique forum
Auteur de 6 livres PowerShell aux éditions ENI
Fondateur de la société Start-Scripting
Besoin d'une formation PowerShell ?
Réponse de Arnaud Petitjean sur le sujet Fenêtre bleue furtive et aléatoire
Bonjour Kaou,
Désolé d'insister mais quand je vois la copie d'écran que tu as envoyée il ne fait aucun doute que ton PC faisait des choses en lien avec les cryptomonnaies. On voit indiqué les mots : bitcoin, binance, coinomi, trezor, etc...
Tant mieux si tu ne vois plus de fenêtre bleue qui s'ouvre de manière intempestive, mais je persiste à penser que ta machine est vérolée et qu'il surement plus prudent de la reformatter.
Arnaud
Désolé d'insister mais quand je vois la copie d'écran que tu as envoyée il ne fait aucun doute que ton PC faisait des choses en lien avec les cryptomonnaies. On voit indiqué les mots : bitcoin, binance, coinomi, trezor, etc...
Tant mieux si tu ne vois plus de fenêtre bleue qui s'ouvre de manière intempestive, mais je persiste à penser que ta machine est vérolée et qu'il surement plus prudent de la reformatter.
Arnaud
MVP PowerShell et créateur de ce magnifique forum
Auteur de 6 livres PowerShell aux éditions ENI
Fondateur de la société Start-Scripting
Besoin d'une formation PowerShell ?
Connexion ou Créer un compte pour participer à la conversation.
- Kaou
- Auteur du sujet
- Hors Ligne
- Membre junior
-
Réduire
Plus d'informations
- Messages : 24
- Remerciements reçus 1
il y a 1 an 2 mois #34706
par Kaou
Réponse de Kaou sur le sujet Fenêtre bleue furtive et aléatoire
Merci Arnaud de m'alerter sur les opérations (copie d'écran) et la tâche masquée visait les dossiers indiqués, sauf qu'aucun dossier n'existait et que le script des opérations avait été bloqué et ensuite détruit ; l'origine de la fenêtre bleue furtive c'était cette tâche masquée lancée dans PowerShell mais qui tournait dans le vide grâce à l'action conjuguée de l'antivirus et de Malwarebytes qui ont bloqué les process.
Mon PC tourne très normalement, pas de ralentissement, les analyses sont faites quotidiennement, les ports examinés, tout est sous contrôle, aussi je ne vais pas, au moins pour l'instant, me lancer dans un formatage et une réinstallation complète, ce qui me prendrait un temps monstrueux juste pour une suspicion.
Mon PC tourne très normalement, pas de ralentissement, les analyses sont faites quotidiennement, les ports examinés, tout est sous contrôle, aussi je ne vais pas, au moins pour l'instant, me lancer dans un formatage et une réinstallation complète, ce qui me prendrait un temps monstrueux juste pour une suspicion.
Connexion ou Créer un compte pour participer à la conversation.
Temps de génération de la page : 0.038 secondes
- Vous êtes ici :
-
Accueil
-
forum
-
PowerShell
-
Entraide pour les débutants
- Fenêtre bleue furtive et aléatoire