Trojan.Bitcoin - Processus louche
Résolu/Fermé
-Shadow-
Messages postés
2149
Date d'inscription
jeudi 1 mai 2008
Statut
Membre
Dernière intervention
17 juin 2023
-
5 juin 2015 à 16:52
-Shadow- Messages postés 2149 Date d'inscription jeudi 1 mai 2008 Statut Membre Dernière intervention 17 juin 2023 - 23 janv. 2017 à 04:32
-Shadow- Messages postés 2149 Date d'inscription jeudi 1 mai 2008 Statut Membre Dernière intervention 17 juin 2023 - 23 janv. 2017 à 04:32
A voir également:
- Trojan.Bitcoin - Processus louche
- Modifier priorité processus windows 10 permanent - Forum Programmation
- Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un autre processus ✓ - Forum Windows 7
- Processus hote windows rundll32 - Forum Virus
- Quest ce que Processus hôte windows(Rundll32) ✓ - Forum Logiciels
- Impossible d'obtenir le verrou de dpkg (/var/lib/dpkg/lock-frontend). il est possible qu'un autre processus l'utilise. ✓ - Forum Ubuntu
7 réponses
phil2k
Messages postés
10854
Date d'inscription
lundi 28 octobre 2013
Statut
Contributeur
Dernière intervention
24 janvier 2023
2 326
5 juin 2015 à 16:57
5 juin 2015 à 16:57
Bonjour
https://www.commentcamarche.net/contents/929-rundll32-rundll32-exe
C'est un processus normal de windows.
ca peut etre pour lancer une indexation , par exemple , qui travaille quand le pc est en idle , et s'arrete quand il y a de l'activité.
Scannez avec malwarebytes, adwcleaner pour vous rassurer .
Dans le doute , postez une demande dans le forum virus/securité.
https://www.commentcamarche.net/contents/929-rundll32-rundll32-exe
C'est un processus normal de windows.
ca peut etre pour lancer une indexation , par exemple , qui travaille quand le pc est en idle , et s'arrete quand il y a de l'activité.
Scannez avec malwarebytes, adwcleaner pour vous rassurer .
Dans le doute , postez une demande dans le forum virus/securité.
phil2k
Messages postés
10854
Date d'inscription
lundi 28 octobre 2013
Statut
Contributeur
Dernière intervention
24 janvier 2023
2 326
5 juin 2015 à 17:52
5 juin 2015 à 17:52
Basculé dans virus/sécurité , merci .....
Un spécialiste va s'occuper de vous ...
Un spécialiste va s'occuper de vous ...
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 661
5 juin 2015 à 17:54
5 juin 2015 à 17:54
Salut,
Suis ce tutoriel FRST: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/
(et bien prendre le temps de lire afin d'appliquer correctement - tout y est expliqué).
Télécharge et lance le scan FRST, cela va générer trois rapports FRST :
Envoie, comme expliqué, ces trois rapports sur le site http://pjjoint.malekal.com et en retour donne les trois liens pjjoint qui mènent à ses rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.
Suis ce tutoriel FRST: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/
(et bien prendre le temps de lire afin d'appliquer correctement - tout y est expliqué).
Télécharge et lance le scan FRST, cela va générer trois rapports FRST :
- FRST.txt
- Shortcut.txt
- Additionnal.txt
Envoie, comme expliqué, ces trois rapports sur le site http://pjjoint.malekal.com et en retour donne les trois liens pjjoint qui mènent à ses rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.
-Shadow-
Messages postés
2149
Date d'inscription
jeudi 1 mai 2008
Statut
Membre
Dernière intervention
17 juin 2023
269
5 juin 2015 à 20:03
5 juin 2015 à 20:03
Ok. Je lance tout ça. C'est en train de scanner.
-Shadow-
Messages postés
2149
Date d'inscription
jeudi 1 mai 2008
Statut
Membre
Dernière intervention
17 juin 2023
269
5 juin 2015 à 20:28
5 juin 2015 à 20:28
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 661
5 juin 2015 à 20:42
5 juin 2015 à 20:42
Rien d'anormal qui me saute aux yeux sur tes rapports.
Si c'est un Trojan.Bitcoin comme tu le penses, tu peux le chopper par les connexions réseaux, il a besoin de se connecter.
Donc soit avec Norton Internet Security, qui permet de lister les connexions qui est normalement censé bloquer des connexions anormales, mais s'ils utilisent rundll32.exe comme tu le soupçonnes, ça peut passer.
Donc vérifier.
Sinon avec Glasswire qui est pas mal, comme sur ce sujet : https://forum.malekal.com/viewtopic.php?t=51472&start=&hilit=glasswire#p396561
Mais bon Norton fait un peu pareil.
Si tu trouves le fichier en question, je veux bien que tu l'up sur http://upload.malekal.com pour l'envoyer aux antivirus.
Si c'est un Trojan.Bitcoin comme tu le penses, tu peux le chopper par les connexions réseaux, il a besoin de se connecter.
Donc soit avec Norton Internet Security, qui permet de lister les connexions qui est normalement censé bloquer des connexions anormales, mais s'ils utilisent rundll32.exe comme tu le soupçonnes, ça peut passer.
Donc vérifier.
Sinon avec Glasswire qui est pas mal, comme sur ce sujet : https://forum.malekal.com/viewtopic.php?t=51472&start=&hilit=glasswire#p396561
Mais bon Norton fait un peu pareil.
Si tu trouves le fichier en question, je veux bien que tu l'up sur http://upload.malekal.com pour l'envoyer aux antivirus.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
-Shadow-
Messages postés
2149
Date d'inscription
jeudi 1 mai 2008
Statut
Membre
Dernière intervention
17 juin 2023
269
12 juin 2015 à 20:14
12 juin 2015 à 20:14
Up
C'est de pire en pire
J'étais à côté, dans ma chambre, oklm, et mon PC était posé sur un guéridon. Là j'entendais subitement mon PC ventiler à fond.
Evidemment, dès que j'ai repris le PC, c'est redevenu normal même si la coque est bien chaude. J'ai décidé de lancer le task manager et Speedfan, et curieux hasard, dès que je laissais le PC 5 minutes, il se remettait à ventiler.
J'ai lu dans le task manager: rundll consommait 90% du processeur, et ledit processeur était à 90°C. Puis quand je touche à quoi que ce soit, cet en**lé de processus disparaît, Pouf, comme ça.
ça devient insoutenable. Pourriez-vous me dire comment localiser un processus depuis une instance rundll32 ? Ca m'aiderait davantage :(
Ajout: Je programme un truc en VB qui va capturer le processus, et vérifier les arguments d'appel pour voir. À suivre...
Merci d'avance
C'est de pire en pire
J'étais à côté, dans ma chambre, oklm, et mon PC était posé sur un guéridon. Là j'entendais subitement mon PC ventiler à fond.
Evidemment, dès que j'ai repris le PC, c'est redevenu normal même si la coque est bien chaude. J'ai décidé de lancer le task manager et Speedfan, et curieux hasard, dès que je laissais le PC 5 minutes, il se remettait à ventiler.
J'ai lu dans le task manager: rundll consommait 90% du processeur, et ledit processeur était à 90°C. Puis quand je touche à quoi que ce soit, cet en**lé de processus disparaît, Pouf, comme ça.
ça devient insoutenable. Pourriez-vous me dire comment localiser un processus depuis une instance rundll32 ? Ca m'aiderait davantage :(
Ajout: Je programme un truc en VB qui va capturer le processus, et vérifier les arguments d'appel pour voir. À suivre...
Merci d'avance
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 661
12 juin 2015 à 21:45
12 juin 2015 à 21:45
Process Explorer doit pouvoir fournir une info sur le rundll
notamment si ça lance une DLL en paramètre.
=> http://www.malekal.com/2010/11/12/tutorial-process-explorer/
Sinon il y a aussi procmon.
notamment si ça lance une DLL en paramètre.
=> http://www.malekal.com/2010/11/12/tutorial-process-explorer/
Sinon il y a aussi procmon.
-Shadow-
Messages postés
2149
Date d'inscription
jeudi 1 mai 2008
Statut
Membre
Dernière intervention
17 juin 2023
269
5 juil. 2015 à 18:18
5 juil. 2015 à 18:18
Salut
j'ai cherché un peu avec Process Explorer. Je le laisse ouvert et je reviens 5 minutes après. Lorsque le PC entre en inactivité, il y a quelques processus de routine, dont le service Defrag.
J'ai cru que ce cher rundll32 y était lié, du coup j'ai stoppé Defrag dans le planificateur de tâches, mais le rundll32 se déclenche toujours. O_o Sans aucun paramètre de lancement (!!!!). J'ai appuyé sur ESPACE pour bloquer le rafraîchissement, et obtenir les propriétés de l'instance rundll32, mais à cause des droits d'accès, je n'ai qu'une petite quantité d'informations. Je sais juste que c'est lancé par un démon (un service en arrière-plan).
Mais Process Explorer détecte aussi que dès qu'il y a un mouvement de souris (entendez par là qu'on quitte l'inactivité) Windows tente de démarrer le service de biométrie (??) que j'ai désactivé il y a belle-lurette. Sans doute pour que l'utilisateur puisse glisser son doigt (car ça permet de détecter les empreintes digitales) sur le scanneur pour débloquer la session. Mais vu que j'ai désactivé, ça ne sert plus à rien xD
Mais tout cela n'a pas l'air d'être lié... Serait-ce un rootkit de dernière génération, que j'ai? :D
j'ai cherché un peu avec Process Explorer. Je le laisse ouvert et je reviens 5 minutes après. Lorsque le PC entre en inactivité, il y a quelques processus de routine, dont le service Defrag.
J'ai cru que ce cher rundll32 y était lié, du coup j'ai stoppé Defrag dans le planificateur de tâches, mais le rundll32 se déclenche toujours. O_o Sans aucun paramètre de lancement (!!!!). J'ai appuyé sur ESPACE pour bloquer le rafraîchissement, et obtenir les propriétés de l'instance rundll32, mais à cause des droits d'accès, je n'ai qu'une petite quantité d'informations. Je sais juste que c'est lancé par un démon (un service en arrière-plan).
Mais Process Explorer détecte aussi que dès qu'il y a un mouvement de souris (entendez par là qu'on quitte l'inactivité) Windows tente de démarrer le service de biométrie (??) que j'ai désactivé il y a belle-lurette. Sans doute pour que l'utilisateur puisse glisser son doigt (car ça permet de détecter les empreintes digitales) sur le scanneur pour débloquer la session. Mais vu que j'ai désactivé, ça ne sert plus à rien xD
Mais tout cela n'a pas l'air d'être lié... Serait-ce un rootkit de dernière génération, que j'ai? :D
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 661
6 juil. 2015 à 09:13
6 juil. 2015 à 09:13
Ce n'est pas forcément synonyme d'infection.
-Shadow-
Messages postés
2149
Date d'inscription
jeudi 1 mai 2008
Statut
Membre
Dernière intervention
17 juin 2023
269
>
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
11 juil. 2015 à 03:33
11 juil. 2015 à 03:33
Certes, mais ça m'ennuie. Des fois je laisse l'appareil ouvert, et il me réveille la nuit... Sans compter que le proc chauffe énormément.
Ca ne me laisse pas l'esprit tranquille de garder ça comme ça. Du coup, je cherche une solution, car l'ordinateur chauffe plus en inactif que lorsque je joue à un jeu 3D... Un gros paradoxe...
Ca ne me laisse pas l'esprit tranquille de garder ça comme ça. Du coup, je cherche une solution, car l'ordinateur chauffe plus en inactif que lorsque je joue à un jeu 3D... Un gros paradoxe...
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 661
11 juil. 2015 à 10:42
11 juil. 2015 à 10:42
rundll32 est un fichier légitime qui permet de lancer des DLL
faut que tu trouves quelle DLL est lancée.
normalement Process Explorer te donne l'information.
faut que tu trouves quelle DLL est lancée.
normalement Process Explorer te donne l'information.
-Shadow-
Messages postés
2149
Date d'inscription
jeudi 1 mai 2008
Statut
Membre
Dernière intervention
17 juin 2023
269
23 janv. 2017 à 04:32
23 janv. 2017 à 04:32
Re,
j'ai ENFIN trouvé la source du problème. Il s'agissait des services de défragmentation, et d'optimisation du .NET Framework qui s'exécutaient lorsque le PC était inactif... Ouf!
J'ai désactivé ces satanés processus et maintenant tout va bien.
J'ai trouvé ça grâce à ProcessHacker car il liste les évènements d'exécution; j'ai trouvé ça il y a 6 mois mais je tenais à en parler ici au cas où qqun aurait le même souci. :)
A+
Shadow
j'ai ENFIN trouvé la source du problème. Il s'agissait des services de défragmentation, et d'optimisation du .NET Framework qui s'exécutaient lorsque le PC était inactif... Ouf!
J'ai désactivé ces satanés processus et maintenant tout va bien.
J'ai trouvé ça grâce à ProcessHacker car il liste les évènements d'exécution; j'ai trouvé ça il y a 6 mois mais je tenais à en parler ici au cas où qqun aurait le même souci. :)
A+
Shadow
5 juin 2015 à 19:45