Fenêtre bleue qui s'ouvre Windows, virus powershell.

Résolu
AnTraZ -  
bazfile Messages postés 58578 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   -

Bonjour, j'ai un fenêtre bleu windows qui s'ouvre intempestivement

Est ce PowerShell ? j'ai vu qu'il fallait utiliser FRST mais je sais pas quoi faire d'autre ensuite, si quelqu'un peut m'aider :

FRST : https://www.cjoint.com/c/MLfmraaHS7T 

Addition : https://www.cjoint.com/c/MLfmrXDD3qT 


Windows / Chrome 119.0.0.0

A voir également:

2 réponses

Panth33ra Messages postés 21879 Date d'inscription   Statut Membre Dernière intervention   Ambassadeur 1 991
 

Bonjour,

Est-ce que tu peux lancer une copie d'écran de ton PC lorsque cette fenêtre apparait.


1
AnTraZ
 

voici ce que j'ai, je sais pas si c'est la même à chaque fois : https://www.cjoint.com/c/MLfmKIwq1dT 

0
bazfile Messages postés 58578 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   19 787 > AnTraZ
 

Fait ce que je t'ai indiqué dans mon précédent message.

1
bazfile Messages postés 58578 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   19 787
 

Bonjour.

Procédure à faire dans l'ordre indiqué :

1- Ouvre FRST en tant qu'administrateur pour cela clique avec le bouton droit de ta souris sur FRST et choisis exécuter en tant qu'administrateur
2 - Copie l'intégralité du script qui est dans l'encadré qui suit :

 
Start::
CreateRestorePoint:
CloseProcesses:
HKLM-x32\...\Run: [Wondershare Helper Compact.exe] => C:\Program Files (x86)\Common Files\Wondershare\Wondershare Helper Compact\WSHelper.exe (Pas de fichier)
HKLM-x32\...\Run: [DelaypluginInstall] => C:\ProgramData\Wondershare\Video Converter Ultimate\DelayPluginI.exe (Pas de fichier)
HKU\S-1-5-21-1916523483-783264287-3515011056-1001\...\Run: [CCXProcess] => "C:\Program Files (x86)\Adobe\Adobe Creative Cloud Experience\CCXProcess.exe" (Pas de fichier)
HKU\S-1-5-21-1916523483-783264287-3515011056-1001\...\Run: [Universal Control] => [X]
S3 BraveElevationService; "C:\Program Files\BraveSoftware\Brave-Browser\Application\119.1.60.125\elevation_service.exe" [X]
Task: {DB7B81AC-5B93-4315-8ED2-36D5E8748F67} - System32\Tasks\Microsoft\Windows\SoftwareProtectionPlatform\SvcRestartTaskNetworkIzFJQkjyt => C:\Windows\system32\WindowsPowerShell\v1.0\powershell.exe [493568 2023-11-17] (Microsoft Windows -> Microsoft Corporation) -> -WindowStyle Hidden -ExecutionPolicy Bypass -File "C:\WINDOWS\System32\E16F1FA0-D551-4D0F-94CD-669FF3FACB2A.ps1"
GroupPolicy: Restriction ? 
Policies: C:\ProgramData\NTUSER.pol: Restriction 
CustomCLSID: HKU\S-1-5-21-1916523483-783264287-3515011056-1001_Classes\CLSID\{2F81B25E-7507-4844-BFF2-77D2CC24CED4}\localserver32 -> "C:\Program Files\Adobe\Adobe Creative Cloud\ACC\Creative Cloud.exe" -ToastActivated => Pas de fichier
AlternateDataStreams: C:\ProgramData\PACE:4E6885B7FF73A3CC [217]
AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [6590]
C:\WINDOWS\System32\E16F1FA0-D551-4D0F-94CD-669FF3FACB2A.ps1
cmd: netsh advfirewall reset
EmptyTemp:
End::

3- Une fois le script copié clique sur Corriger, FRST prend automatiquement le script qui est dans le presse-papier.
 


Laisse la correction se faire une fois qu'elle est terminée il te sera demandé de redémarrer ton pc, fait-le dès que cela te sera demandé, voir ci-dessous.

Puis une fois ton ordinateur redémarré :
4- Tu auras un fichier Fixlog sur ton bureau ensuite envoie ce rapport fixlog sur https://www.cjoint.com/ puis donne le lien généré par https://www.cjoint.com/ dans ta réponse.

5- VÉRIFIE ET DIS-MOI SI TON PROBLÈME EST TOUJOURS PRÉSENT


1
AnTraZ
 

et voici : https://www.cjoint.com/c/MLfnMsIVm3T

Je reste vigilent si ça revient et te tiens au courant.

Peux tu m'expliquer d'où provient le problème ?

0
bazfile Messages postés 58578 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   19 787 > AnTraZ
 

Tu as fait deux fois la correction donc tout à bien été supprimé, ton problème ne doit plus être présent.

Désinstalle FRST, renomme le fichier FRST que tu as téléchargé, renomme-le en uninstall, puis une fois le fichier renommé ouvre-le, la désinstallation se fera automatiquement via un redémarrage du pc.

0
AnTraZ > bazfile Messages postés 58578 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention  
 

Merci, oui j'ai relancé car ma fenêtre FRST a eu un problème et était en mode "ne répond plus" j'ai fermé puis relancé.

Peux tu m'indiquer d'où venait le problème ? 

0
bazfile Messages postés 58578 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   19 787 > AnTraZ
 

C'était une tâche planifiée infectieuse, par prudence change tes mots de passe en ligne qui sont sensibles et importants pour toi car ils ont pu être dérobés.

Voir aussi cet article : virus-powershell-attention-au-malware-des-applis-crackées.

0