Forum |  HardWare.fr | News | Articles | PC | Prix | S'identifier | S'inscrire | Aide | Shop Recherche
1635 connectés 

  FORUM HardWare.fr
  Windows & Software
  Virus/Spywares

  Rootkit ou virus?

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Rootkit ou virus?

n°3269006
spar
Posté le 08-04-2017 à 01:11:31  profilanswer
 

Bonjour, depuis plus de 24 heures je "télécharge" involontairement je ne sais quoi à une vitesse moyenne de 48Kbits/s.
 
http://www.heberger-image.fr/data/images/79503_C.jpg
 
Du coté des processus, mon activité réseau est pourtant de 0% et aucun processus ne montre aucune activité de téléchargement.
 
http://www.heberger-image.fr/data/images/24447_B.jpg
 
 
J'ai utilisé plusieurs antivirus, une dizaine de scanneur de rootkit, rien. J'ai restauré mon disque systèmes avec une image système (Win 10 pro 64 1607) qui datait de quelques semaine, j'ai supprimé tout les partitions de c:\ et je l'ai formater , fait une installation propre avec Win 1703, je télécharge toujours....
 
J'ai aussi ré imagé avec une image d'il y un ans, débranché mes deux autre disque dur.
 
Lors de mes premiers essais de de ASWMBR et GMER l'ordi plantait, mais pas après avoir ré imagé.  
 
Rootkit utilisé:ASWMBR, GMER, NPE, Malwarebytes Anti-Rootkit etc...


Message édité par spar le 08-04-2017 à 19:20:12
mood
Publicité
Posté le 08-04-2017 à 01:11:31  profilanswer
 

n°3269020
monk521
Posté le 08-04-2017 à 09:26:18  profilanswer
 

Wo !  :ouch:  
 
En tout cas, tu n'es pas infecté vu ce que tu as fait. C'est peut-être une mise à jour ou une connection de Windows ou d'un autre programme tiers qui se fait en arrière plan.  
 
Utilise par exemple GlassWire pour en savoir plus.

n°3269035
nnwldx
Posté le 08-04-2017 à 11:30:22  profilanswer
 

J'ai du mal à comprendre ton raisonnement.
Pourquoi aller chercher un rootkit si ton PC télécharge ?
Si c'était un rootkit, il devrait envoyer des données plus que d'en recevoir.
Commence par faire un : netstat -ano pour voir quelles sont les connexions en cours.

n°3269042
spar
Posté le 08-04-2017 à 13:02:55  profilanswer
 

Merci pour vos réponse.
 
J'ai installé GlassWire, mais comme je n'y connais rien...
Pourquoi un rookit, parce que après un formatage et une installation propre il, n'ayant plus de programme tier, je me suis dit c'est quelque chose de caché sur le SSD. Mais en fait je n'y connais pas grand chose.
 
Voici le résultat de netstat -ano, mais à cela je n'y comprend rien:
 
p.s. j'utilise l'image d'il y à quelques semaine.


Message édité par spar le 09-04-2017 à 19:46:09
n°3269044
nnwldx
Posté le 08-04-2017 à 13:09:13  profilanswer
 

voici quelques explications sur netstat.
0.0.0.0 cela correspond à toutes tes cartes réseaux de ton PC qui écoutent sur les ports 135,445...
127.0.0.1 permet le dialogue en interne entre les différents processus.
On voit qu'il y a une connexion sortante vers l'ip 54.84.90.126 sur le port 80.
Cette ip correspond à Amazon, tu as peut-être une page web ouverte dessus ou peut être un programme qui télécharge quelque chose là bas.
 
Tu n'as pas de programmes cachés sur le SSD, il y a peu de chances que cela existe mais on ne sait jamais.


Message édité par nnwldx le 08-04-2017 à 13:10:57
n°3269047
spar
Posté le 08-04-2017 à 13:20:23  profilanswer
 

Merci. Je ne comprend toujours pas pourquoi après une nouvelle installation cela continu... comment puis-je l'arrêter?

n°3269048
spar
Posté le 08-04-2017 à 13:23:18  profilanswer
 

http://www.heberger-image.fr/data/images/81977_D.jpg
 
http://www.heberger-image.fr/data/images/45907_E.jpg

n°3269049
nnwldx
Posté le 08-04-2017 à 13:23:43  profilanswer
 

Est ce que cette nouvelle installation est vierge ou as tu déjà installé pas mal de programmes dessus ?

n°3269052
spar
Posté le 08-04-2017 à 13:25:45  profilanswer
 

Sur le graphique Ethernet de mon gestionnaire de tache c'est toujours 48kbits...

n°3269054
spar
Posté le 08-04-2017 à 13:27:27  profilanswer
 

Présentement, j'ai une image d'il y à quelque semaine, mais lorsque j'ai fait une installe vierge après formatage, je n'avais aucun programme tier et cela continuait


Message édité par spar le 08-04-2017 à 13:29:54
mood
Publicité
Posté le 08-04-2017 à 13:27:27  profilanswer
 

n°3269056
nnwldx
Posté le 08-04-2017 à 13:31:26  profilanswer
 

il peut y avoir un pc qui spam sur ton réseau.
Tu peux démarrer en mode sans echec pour voir si c'est pareil.
Ou faire une capture de trames avec un wireshark.

n°3269057
spar
Posté le 08-04-2017 à 13:33:49  profilanswer
 

Je vais allé voir en mode sans echec.
 
"Ou faire une capture de trames avec un wireshark" ?

n°3269058
nnwldx
Posté le 08-04-2017 à 13:35:21  profilanswer
 

laisse de coté wireshark pour le moment si tu ne connais pas, regarde juste le mode sans echec.
Si ca continue, tu désactives 1 par 1 les autres prériphériques de ton réseau.

n°3269061
spar
Posté le 08-04-2017 à 13:43:43  profilanswer
 

En mode sans échec c'est pareil :(
je n'ai qu'un seul ordi sur mon "réseau".
Je viens de supp ma carte réseau et réinstallé le pilot sans résultat

n°3269062
nnwldx
Posté le 08-04-2017 à 13:47:42  profilanswer
 

En wifi, il n'y a rien de connecté sur box ?
Si tu débranches le cable internet de la box, est ce que cela continue ?

n°3269065
spar
Posté le 08-04-2017 à 13:53:14  profilanswer
 

je n'ai pas de modem wifi, je suis branché  par un RJ45, si je débranche le câble cela arrête bien sur, je viens de le refaire. et je n'ai qu'un seul ordi, pas de tablette, même pas de téléphone cellulaire, mon téléphone à lui aussi un cable....


Message édité par spar le 08-04-2017 à 13:59:56
n°3269067
spar
Posté le 08-04-2017 à 14:03:49  profilanswer
 

Bon je doit partir travailler,  
merci,
a+

n°3269068
nnwldx
Posté le 08-04-2017 à 14:05:00  profilanswer
 

Laisse tourner Glasswire pendant un moment pour voir s'il continue à comptabiliser du trafic.
Sinon ca peut etre du trafic réseau.
Ton ip locale ressemble à une ip publique, tu as une box ou tu es via un autre réseau ?

n°3269070
spar
Posté le 08-04-2017 à 14:14:56  profilanswer
 

J'utilise un modem par cable de Vidéotron, ce n'est pas une ip publique. merci


Message édité par spar le 10-04-2017 à 22:30:51

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Virus/Spywares

  Rootkit ou virus?

 

Sujets relatifs
Avast ne peut supprimer virus (fichiers infectés protégés par Mdp)Base de registre abimée suite virus (ou autre ?) : rootkit ?
clavier et souris bloqué , virus rootkit...........HELPVirus? Rootkit? DECONNEXION INTEMPESTIVE, Help!
VIRUS? Rootkit? DECONNEXION INTEMPESTIVE! help!Au secours Rootkit, virus/ver
Au secours Rootkit, virus/ver, (voir mon analyse HiJackThis)Virus Hacktool Rootkit impossible a effacer!
virus hacktool.rootkit !Virus hacktool rootkit
Plus de sujets relatifs à : Rootkit ou virus?



Copyright © 1997-2016 Hardware.fr SARL (Signaler un contenu illicite) / Groupe LDLC / Shop HFR