Un cryptominer a infecté mon PC, je vous raconte comment je l'ai vu et supprimé

Поделиться
HTML-код
  • Опубликовано: 21 окт 2024

Комментарии • 86

  • @Tigrou7777
    @Tigrou7777 10 месяцев назад +5

    Pour savoir quel processus utilise majoritairement le CPU tu peux ajouter la colonne "Temps processeur" dans le gestionnaire de taches et trier dessus. C'est le temps CPU cumulé (depuis que le processus a été créé) et non le % en cours. Même si le malware se fait discret a ce moment, cela ne t'empechera pas de le voir. Attention que certains malwares peuvent être invisibles dans le gestionnaire, soit en se coupant après que le gestionnaire soit lancé (et se relancer après) soit en modifiant l'API Windows pour ne plus être listé par le gestionnaire de taches (c'est fourbe mais ca existe).

  • @augustedrifande6017
    @augustedrifande6017 10 месяцев назад +3

    tu installes le débugueur de cher Windows et tu le fais déclencher sur deux ou trois conditions (screensaver actif et gpu actif a plus de 30° et temp. qui dépasse +40°) les logs sous Windows sont chiants à regarder sans réels outils?

  • @gaeltxxx59
    @gaeltxxx59 10 месяцев назад +9

    petit truc pratique qui sécurise :
    Quand on crée son pc windows, créer le premier compte (admin) et mettre un mot de passe même basique.
    Créer un compte utilisateur et n'utiliser QUE celui là pour utiliser l'ordinateur.
    ça oblige à taper le mot de passe pour installer les programmes, les jeux, les mises à jour des programmes, etc....
    Mais en même temps, tout virus ou autre qui agit sur le pc et qui veut se lancer, lancera la demande de mot de passe du compte admin (qu'on refusera).
    Ainsi on détecte plus facilement certains trucs bizzard et on évite surtout que des progs étranges s'installent facilement à notre insu.

    • @mustard7627
      @mustard7627  10 месяцев назад

      Interessant. Bon à savoir, je ferai cela à l'avenir.
      Cela dit dans mon cas est ce que cela aurait empecher ce logiciel de minage d'agir ? puisque c'est juste une tache planifié dans le planificateur de tache de Windows qui lance un simple fichier exe ?

    • @pulp2560
      @pulp2560 10 месяцев назад +4

      Cela aurait bloqué l'installation pour sûr.

    • @indidi5606
      @indidi5606 10 месяцев назад +1

      Un truc plus efficace un anti publicité, 80% des infection ce font par le navigateur web

    • @augustedrifande6017
      @augustedrifande6017 10 месяцев назад

      Classique, mais reste de première pratique.

  • @Towmi
    @Towmi 10 месяцев назад +3

    on sent l'experience de détective XD! ils nous font bien chier ces pirates !!!

  • @ez_krk
    @ez_krk 10 месяцев назад +2

    très bonne démarche DIY forensics 👍

  • @beamrider356
    @beamrider356 10 месяцев назад +2

    Bonjour et merci pour cette vidéo. La tâche que tu as désactivée dans le planificateur était située dans quelle branche ? Microsoft/Windows ?

    • @mustard7627
      @mustard7627  10 месяцев назад +1

      je t'avouerai que je n'ai pas fais attention.

    • @beamrider356
      @beamrider356 10 месяцев назад

      Merci pour ton retour, bonne continuation ;)

  • @augustedrifande6017
    @augustedrifande6017 10 месяцев назад +3

    il faut regarder les threads super importants, et le début des fichiers en hexa (ou string, sous Linux, analyse de binaire) ! Ghidra!).

  • @dirtybal
    @dirtybal 10 месяцев назад +2

    réinstaller son pc ca prend 2-3 heures, se prendre la tête ca peut durer des lunes. Mais, c'est satisfaisant!

    • @mustard7627
      @mustard7627  10 месяцев назад +2

      installer windows ce n'est pas trop contraignant, c'est plus tout le reste, les logiciels, les parametrages, les comptes, etc. C'est plus pénible que difficile.
      Après le but c'est d'éviter aussi de tout réinstaller au moindre pépin, sinon on n'arreterait pas. en plus ma config avait 4 mois, c'est galère de toute devoir se retaper après 4 mois. Mais ça rest eune solution ultime, de la dernière chance, si vraiment on n'a pas le dessus sur un virus.

  • @jeanpaul2734
    @jeanpaul2734 10 месяцев назад +3

    très intéressant et très clairement expliqué , du coup je m'abonne !

    • @mustard7627
      @mustard7627  10 месяцев назад

      Merci. J'ai souvent l'impression de trop m'étaler et mal expliquer car j'improvise, j'ai du recommencer au moins 10x. J'avoue ne pas etre à l'aise avec cet exercice face camera. Certains youtubers sont plus doués pour ça.
      Cette vidéo se voulait surtout etre une expérience racontée pour vous faire partager cette histoire afin que vous ne vous fassiez pas avoir non plus.

    • @jacquesfret1628
      @jacquesfret1628 10 месяцев назад +1

      @@mustard7627 Votre expérience, comment ce virus est arrivé, comment vous l'avez vu et comment vous l'avez supprimé était très intéressant.
      Je serai plus vigilant, je ne regarde jamais le scheduler ni le moniteur de ressources.
      Je mets en veille mon PC quand je ne suis pas là, par conséquent ça limite l'observation d'un problème.

  • @jean-christophecalari7160
    @jean-christophecalari7160 10 месяцев назад +4

    Ah mince j'ai formaté exactement il y a 3 jours à cause de Xmrig qui était installé à mon insu et impossible à supprimer ... j'ai pourtant cherché...Merci à toi!

    • @augustedrifande6017
      @augustedrifande6017 10 месяцев назад

      On est toujours étonné sur l'utilisation de photorec ou autres après un format. Le format enlève la référence et non la magnétisation, c'est pour cela que l'on wipe ou format à dit bas niveau !!
      C'est, un grand classique du disque HD ou voir SSD. La Polarisation des positions n'est pas une chose précise en soi (d'où les problèmes de pertes d'infos inopinées). C'est une des raisons de l'utilisation d'une méthode avec "gravure = persistance, et encore (DAT)" pour les banques et leurs backup, du moins à l'époque.

  • @gadonxs5970
    @gadonxs5970 10 месяцев назад +3

    super vidéo continué comme ça

  • @mustard7627
    @mustard7627  10 месяцев назад +3

    après quelques recherches sur le sujet, il s'avère que ces scripts de cryptominer s'attrapent sur des sites web, et cela serait de plus en plus fréquent. Est ce que cela vient de certaines pubs douteuses, ou certains sites douteux, difficile à dire mais à présent j'écarte completement un logiciel vérolé que j'aurai installé. Donc attention en règle général aux sites de jeux, films ou musiques piratés, aux streaming gratuits, aux sites d'hébergement genre 1fichier ou uptobox (récemment fermés), etc.
    Et je de très très gros soupçons sur igg-games, le site est ok, mais le lien pour arriver au telechargement sont ultra verolé et tous bloqué par mes antivirus et bloqueurs de script de minage.

    • @mustard7627
      @mustard7627  10 месяцев назад +1

      oui je crois avoir identifié l'endroit où j'ai probablement pu le choper. C'est un site où en cliquant sur un lien ça passe pas un site intermédiaire avec plein de pub. si on a un bloqueur on ne peut pas poursuivre sur notre lien donc si on désactive les bloqueurs et bien on choque le script.
      J'ai pu le voir avec ESET qui m'a bloqué la page en m'indiquant le script. Puis en cherchant sur le net ce script installe ce malware de cryptomining.
      Ce type de pratique d'un page intermédiare pleind de pubs douteuses est de plus en plus courante sur le web,

  • @shinryuji7850
    @shinryuji7850 10 месяцев назад +3

    Super, je vais vérifier ça ce soir. Je vérifie jamais mes températures, à tout les coups je doit avoir ce genre de malw

    • @indidi5606
      @indidi5606 10 месяцев назад

      vérifie tes punaises de lit

    • @shinryuji7850
      @shinryuji7850 10 месяцев назад

      @@indidi5606 vérifie l'emploi du temps de ta mère

  • @bangthatheaddoesntbang4110
    @bangthatheaddoesntbang4110 10 месяцев назад +3

    Intéressant.

  • @bouddhatome8233
    @bouddhatome8233 10 месяцев назад +5

    Avec windows 10 et 11 pro tu peux créer un windows virtuel (une simple fenêtre sur ton bureau) et ainsi lancer tes exécutables, ou ouvrir tes mail etc, tout ce qui comporte un risque dans cette fenêtre qui émule un autre windows donc et quand tu as fini de tester/vérifier et cie, lorsque que tu ferme la fenêtre tout est perdu et tout au long de ce processus aucun lien ne sera fait entre la machine virtuelle et le système principal bien sur, ce qui protège ton pc de toutes les actions que tu peux y faire, avant de le reproduire sur le système principal, une fois le doute écarté ou le potentiel danger réglé

    • @mustard7627
      @mustard7627  10 месяцев назад +2

      Interessant. Pourrais tu me dire stp comment créer ce Win virtuel sous mon w10 ?

    • @pulp2560
      @pulp2560 10 месяцев назад +1

      En effet intéressant cette isolation de processus

    • @bouddhatome8233
      @bouddhatome8233 10 месяцев назад

      "Pax Pc" en parle dans sa dernière video youtube à 17 min 20 @@mustard7627 (le titre de la video c'est "MES SECRETS pour les Astuces ULTIME PC GAMER")

    • @gameshow7941
      @gameshow7941 9 месяцев назад

      ​@@mustard7627
      Bonjour,
      Pour cela il suffit simplement d'activer le bac à sable Windows, via l'outil Fonctionnalités avancées.
      Une fois cela effectué, vous aurez accès à un environnement Windows virtuel nommé Windows Sandbox.

    • @tologtv
      @tologtv 7 месяцев назад

      ​@@mustard7627sa s'appelle Windows Sandbox il faut avoir Windows 10/11 professionelle et l'activer manuellement en allant sur Activer ou désactiver des fonctionnalité Windows

  • @LionelG-Euchcat
    @LionelG-Euchcat 10 месяцев назад +2

    Windob est devenu un virus lui même, passes à Linux: 100% de satisfaction et de sécurité garanties !

    • @augustedrifande6017
      @augustedrifande6017 10 месяцев назад +1

      Cependant, on ne peut pas être catégorique comme cela (je suis donc sous Linux).

  • @fruitscrucycleman349
    @fruitscrucycleman349 10 месяцев назад +4

    C'est la qu'est l'intérêt d'avoir une session admin avec mp et une session utilisateur standard. Toute chose téléchargez ouvertes exécuter s'exécute avec les droits en cours si on est l'admin c'est tout les droits créé des taches lancer des programmes....

    • @mustard7627
      @mustard7627  10 месяцев назад

      je vais voir pour faire ça, meme si je ne suis pas très à l'aise avec les histoires de droits admin et utilisateurs. Ce sera l'occasion de voir ça

  • @mickey-neo
    @mickey-neo 10 месяцев назад +5

    pour le scintillement: c est quand la frequence des led sont trop proches de la vitesse de captation.
    donc modifier la vitesse d obturation si tu a un mode pro.
    ou modifier la luminosite de la video, la camera modifiera souvent la vitesse toute seule.
    ou modifier la lumiere ambiante aussi, pareil la camera changera un peu ses reglages

    • @mustard7627
      @mustard7627  10 месяцев назад

      merci du conseil, je verrai ça la prochaine fois

    • @mustard7627
      @mustard7627  10 месяцев назад

      merci du conseil, je verrai ça la prochaine fois

    • @augustedrifande6017
      @augustedrifande6017 10 месяцев назад

      J'ai vu aussi (merci) !!??!!

    • @ytrezazerty1
      @ytrezazerty1 10 месяцев назад

      @@mustard7627 pourquoi pas faire une capture vidéo de l'écran depuis l'ordi et repasser le film image par image....

  • @gw4nm4n
    @gw4nm4n 10 месяцев назад +2

    Planificateur de tâches oui c'est vicieux. Peut fonctionner autant pour 1 utilisateur ou tous. Même les nouveaux utilisateurs ce trouve infecter

  • @davidangelosante3922
    @davidangelosante3922 10 месяцев назад +6

    Bravo pour l'avoir vaincu ce virus, mais malheureusement Windows c est une usine à virus et un jour ou l'autre on en attrape... moi j'ai utilisé 15 ans windows et maintenant c'est complètement fini, allergique, trop de problèmes, je parle pour moi de mon expérience... car je vois que tu joues à des jeux wds... j ai fais aussi en même temps du mac os qui est superbe que j'adore et là, plus de soucis, mais maintenant je suis sur Linux Mint Cinnamon et franchement impossible d'avoir des virus depuis 5 ans que je l'utilise, car c'est super protégé et très léger et rapide, je surf tranquille... c'est plus le linux qu'il y a des années, c'est plus rien à voir... et si tu aime tes jeux windows, tu sais installer windows DANS Linux ainsi Linux protège l'entrée du PC et ton windows à l'interieur ne crain rien question Virus... et si tu as un pc bien gonglé, encore mieux pour tes jeux... tu devrais l'éssayer mais pas dans windows... mais le contraire... enfin Bravo qd même pour ton expérience très ennuyeuse... @+ ;o))

    • @francois-xavier05
      @francois-xavier05 10 месяцев назад

      Pour jouer sous Linux, si vos jeux sont sur Steam, il est possible d'activer "Proton". Cela permet d'accéder aux jeux Windows et de les installer. Suivant le jeu, tout fonctionne où, il faut ajouter des lignes de commandes aux raccourcis Steam. Il existe plusieurs milliers de jeux qui fonctionne parfaitement. ruclips.net/video/3teMukNV0b4/видео.html&ab_channel=STEvE

  • @lordyass8041
    @lordyass8041 10 месяцев назад +5

    Salut. Le miner XMRig est connu de tous les Mineurs (J'en suis un). Les Anti virus ne te l'ont pas détecté car il a été installé avec validation de ton OS. Du coup pas compter comme un malware. 👍. Par contre c'est pas le XMRig qui est le problème car il est inoffensif quand tu mines, c'est par quelle autre programme il est venu infesté ton PC !

    • @DJParadoxeOfficiel
      @DJParadoxeOfficiel 10 месяцев назад +2

      Exact, et le vrai problème c'est surtout que dans ce cas là il ne mine pas pour ton compte mais pour le compte d'un autre! ^^

  • @SangPurCent
    @SangPurCent 10 месяцев назад +3

    J'ai eu quasiment le même souci, il y a deux mois à coup d'attaques brutes sur le logon et system logon + carte graphique à fond dès le lancement du PC ou aléatoirement dans délai max de 15 minutes. Un coup des chinois qui m'ont laissé un message en brouillon sur ma messagerie et également sur une recherche (disant 'ne fais pas le malin' traduit en Français).

  • @raliwen2613
    @raliwen2613 10 месяцев назад +3

    lol, joli conte pour endormir les enfants

  • @jean-baptistelasselle4562
    @jean-baptistelasselle4562 10 месяцев назад +6

    Tiens, voilà un homme français qui raisonne, qui n'a pas 25 ans, et qui n'est pas bronzé... Voilà qui est bien inhabituel, dans le monde de réseau sociaux ... :) Salutations :)

  • @augustedrifande6017
    @augustedrifande6017 10 месяцев назад +2

    pour rigoler (manger c'est dangereux, on a moins de temps pour contrôler les aspects).

  • @ez_krk
    @ez_krk 10 месяцев назад +2

    les antivirus ne peuvent hélas prévenir que des .exe dont la signature est connue, si un hackeur crée son propre .exe il passera en dessous des radars pour une seule cible, à grande échelle il sera maîtrisé et reconnu par la suite.

  • @Yoshushika
    @Yoshushika 10 месяцев назад +1

    Salut, je viens de tomber sur ta vidéo, je suis dans le domaine de l'informatique. Es-tu sure d'avoir bien supprimé le malware de ton ordinateur ? Parfois tu peux chopper ce genre de chose avec les extensions dans les navigateurs internet (Google Chrome, Mozilla Firefox, brave etc... ). En tout cas si besoin d'aide, n'hésite pas :)

    • @mustard7627
      @mustard7627  10 месяцев назад

      Merci. Oui ca semble parti car les deux ne sont jamais revenus. Eset a egalement fait le menage

  • @teddyeaulympe1279
    @teddyeaulympe1279 10 месяцев назад +1

    J'ai une question, pourquoi le malware a besoin d'un serveur pour fonctionner puisque c'est le PC sur lequel il travaille qui sert de serveur ?

    • @mustard7627
      @mustard7627  10 месяцев назад +2

      le serveur n'est que l'intermédiaire. Ca lui permet d'etre plus discret. si les serveurs étaient utiliser pour miner les techniciens du serveur le verraient surement, et puis ils sont surement protéger pour ne pas faire de minage.
      Un serveur est utilisé dans un premier temps pour infecter nos PC, via des pages de pubs ou des sites où on nous impose de retirer nos antipub ou bloqueur de script. Ensuite, les serveurs servent à envoyer les paquets à crypter/décrypté vers nos Pc qui font le travail, et récupère ensuite le travail pour le renvoyer vers d'autres serveurs (pour brouiller les pistes) jusqu'au miner à l'origine de la maonauvre.
      En fait c'est mieux de faire travaille 1 million ou plus de PC dans le monde que des centaines de serveurs.

    • @teddyeaulympe1279
      @teddyeaulympe1279 10 месяцев назад

      @@mustard7627 Merci !

  • @augustedrifande6017
    @augustedrifande6017 10 месяцев назад +2

    ublock origine, ou no script en extension ou ?ghostery?

    • @mustard7627
      @mustard7627  10 месяцев назад +1

      j'ai les deux sur mon navigateur Firefox. Et ublock origin depuis peu, probablement en meme temps que l'apparition de ce malware d'ailleurs. tu penses que ça vient de là ?

    • @augustedrifande6017
      @augustedrifande6017 10 месяцев назад

      Tu en es content, j'ai enlevé No Script (brouillard), cela suscite un sujet de discussion trop long pour ce petit tchat.
      JE SUIS TOUJOURS DE L'IDÉE DE PARLER A PLUSIEURS PLUS TARD DANS UN ROOM FAIT POUR CELA ?

  • @dnSerwal
    @dnSerwal 10 месяцев назад +2

    bonjour, histoite intéressante, ça me fait penser que mon clavier " razer " reste toujourS allumé quand mon " pc " est éteint, comme par exemple ma souriS " roccat " par moment et quand je metS mon " pc " en veille il se rallume tout seul, il faut que je regarde de pluS prèS tout ça
    sinon une petite idée, peut-être faire un scan avec " windowS defender " ou " malwarebyte " en mode sanS echec, ce dernier m'a d'ailleurS sauvé quand je ne pouvait pluS allumer mon " pc " normalement

    • @mustard7627
      @mustard7627  10 месяцев назад +1

      le clavier qui reste allumé, j'ai déja eu ça avec mon vieux PC, je doute que ce soit lié à une activié douteuse. Pour le PC qui sort seul de la veille, c'est bizarre mais difficile d'en connaitre la cause

    • @dnSerwal
      @dnSerwal 10 месяцев назад

      @@mustard7627 j'ai regardé justement aprèS avoir écrit mon commentaire et ça pourrait venir de l'activité de la carte raison, deS portS " usb " et autreS périphériqueS, j'ai danS un premier tempS désactivé en décochant une case le fait que la carte réseau puisse sortir le " pc " de veille, et si ça pe le fait encore je continuerai sur cette voie là, concernant meS périphériqueS qui ont l'autorisation de sortir le " pc " de veille
      merci de votre réponse 👍

  • @DanielPfister-yc5kw
    @DanielPfister-yc5kw 10 месяцев назад +3

    bonjour
    tu a un PC puissant donc il intéresse les (fouilles merde)
    quelques erreurs a ne pas commettre
    1 laisser allumer (en veille) son PC sans surveillance
    2 avoir un anti virus correct (payant malheureusement)
    3 tu devrais avoir un autre PC moins puissant pour aller sur internet et consulté les sites, ce PC ne doit pas être raccordé au premier
    sinon ton expérience est le bien venu.
    tu a un contact avec un informaticien écoute ce qu'il te dit
    cordialement

    • @augustedrifande6017
      @augustedrifande6017 10 месяцев назад

      C'est vrai, du bon vieux classique originel. On peut faire aussi en "chroot" les process (Linux, Unix) - docker, sous Windows, tu payes en utilisation de rsrc. - .

    • @DanielPfister-yc5kw
      @DanielPfister-yc5kw 10 месяцев назад

      pour éviter cela soit un micro bas gamme sur internet sans liaison avec ton micro ou un (anti-virus) de qualité en sachant que quelque un qui est sur internet et visité par autrui toute les 20 minutes (règle d'il y a 10 ans) sans compter toute la pub non contrôlée

  • @elbapino6531
    @elbapino6531 10 месяцев назад +2

    Hello l'ami, franchement merci pour ta vidéo; peut-être que tu peux m'aider, j'ai paramétré le pc pour qu'il ne se mette pas en veille et quand je fini de jouer ou travailler sur le pc je le mets en veille, le lendemain matin j'ai le pc qui est allumé et prêt à lancer ma cession; qu'est-ce que je peux faire pour arrêter cela svp ?

    • @mustard7627
      @mustard7627  10 месяцев назад +2

      Ou vas tu pour le mettre en veille ? est ce un portable ou un PC de bureau ?
      A noter qu'il il y a plusieurs veille, il y a celui de l'écran, des disques durs et de la veille prolongée en ram.

    • @elbapino6531
      @elbapino6531 10 месяцев назад

      ​@@mustard7627 Alors c'est une tour, je le mets en veille en faisant démarrer mettre en veille et la tout s'éteint, l'écran, la souris, clavier et tour ! sauf que le matin je trouve l'ecran allumé avec ma cession qui attend le mot de passe.

    • @mustard7627
      @mustard7627  10 месяцев назад +2

      @@elbapino6531 oui c'est bizarre.
      Pour une longue veille, je te recommande plutot la veille prolongée. essaie voir si ça continue

    • @elbapino6531
      @elbapino6531 10 месяцев назад

      @@mustard7627 Merci l'ami, du coup pour la veille prolongée tu règles cela ou svp ?

    • @elbapino6531
      @elbapino6531 10 месяцев назад

      @@mustard7627 Je viens de voir un tuto pour la veille prolongée, j'essai cela et te dit l'ami ! Merci pour les conseils !!

  • @fred-san
    @fred-san 9 месяцев назад

    Je ne connais votre chaine, mais reommandations YT :
    faire des vues sur YT, comme tout le reste dans cette socialie,
    faire de l'utile, pas pour les vues,
    si possible alors, pour vues, ce qui n'a pas encore été fait, ou quasiement....
    (il en faut pour tout le monde, si YT ne l'a pas démontré.....).

  • @indidi5606
    @indidi5606 10 месяцев назад +2

    xmrig n'est pas un malware

    • @mustard7627
      @mustard7627  10 месяцев назад +1

      après recherche sur Google, de tres nombreux sites traitant de sécurité le désigne comme malware, cheval de troie ou parfois virus.

    • @indidi5606
      @indidi5606 10 месяцев назад

      @@mustard7627 c'est un outil de minage, et comme tous outils il est détourné de ses fonctions

  • @anouarghali1254
    @anouarghali1254 10 месяцев назад

    salut

  • @heliomalohelio
    @heliomalohelio 10 месяцев назад

    tu plaisante c'est une daube defender lol

  • @solokoy333
    @solokoy333 10 месяцев назад +4

    J'ai eu ce truc egalement... le bb.bat est revenu plusieurs fois et pas trouvé d'entree dans le plannificateur. Je vais regarder si il revient. Par contre windows defender ne le detectait pas car il avait ajoute une exception sur tout le repertoire windows. Des que j'ai enleve l'exception windows le bloquait, et c'est en regardant l'historique virus de Win Def que j'ai pu voir qu'il essaye encore de se reinstaller.