Security-X

Forum Security-X => Désinfections => Discussion démarrée par: sypqys le juin 19, 2022, 20:13:45

Titre: Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 19, 2022, 20:13:45
Bonjour

Voyez ce que çà m'affiche quand je veux mettre à jour le firewall ?
(https://cjoint.com/doc/22_06/LFtsdVnSKMI_ScreenWings-l1BYEZOUwO.png)

rapports :
FRST : https://cjoint.com/c/LFtsmTHBkTI

Addition : https://cjoint.com/c/LFtsnrW8wJI

Shortcut : https://cjoint.com/c/LFtsnGLuC0I


Merci par avance
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 20, 2022, 16:09:57
Bonjour

Pourquoi pensez-vous à un ransomware ?
Y a t-il des fichiers cryptés avec une même extension ?
y a t-il une "demande de rançon "?

C'est le seul symptôme que vous ayez, la mise a jour de simplewall ?
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 20, 2022, 17:21:39
Non, en fait, ça me plante lors de transfert de fichier, l'explorateur ne répond plus, je stoppe le transfert en vain...

et là je n'accède plus au NAS en ayant désactivé le SMB 1.0


je ne comprends pas vraiment ce qu'il se passe... (j'ai perdu trop de temps entre hier et aujourd'hui à chercher... sans succès)



Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 20, 2022, 17:49:11
Vous utilisez VirtualBox ?
C'est dans VirtualBox que vous utilisez le NAS ?

Le NAS, est-ce que le ping fonctionne ?

Citer
là je n'accède plus au NAS en ayant désactivé le SMB 1.0
Si vous le réactivez, est-ce que ca fonctionne ?

IL y a énormément de restrictions système, je suppose que c'est simplewall qui les a mises en place.
Est-ce que vous pouvez les désactiver, pour voir ?
Ne pas désinstaller simplewall, mais dans ce programme, lever  les restrictions  (le temps d'un test)

Dans les rapports, je ne vois pas de trace de malware.
Essayez quand même de lancer Malwarebytes Anti-Malware , et postez le rapport .

Le tuto :  https://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-22723/
Titre: Re : Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 20, 2022, 18:51:09
Vous utilisez VirtualBox ?
C'est dans VirtualBox que vous utilisez le NAS ?

Le NAS, est-ce que le ping fonctionne ?

Citer
là je n'accède plus au NAS en ayant désactivé le SMB 1.0
Si vous le réactivez, est-ce que ca fonctionne ?

IL y a énormément de restrictions système, je suppose que c'est simplewall qui les a mises en place.
Est-ce que vous pouvez les désactiver, pour voir ?
Ne pas désinstaller simplewall, mais dans ce programme, lever  les restrictions  (le temps d'un test)

Dans les rapports, je ne vois pas de trace de malware.
Essayez quand même de lancer Malwarebytes Anti-Malware , et postez le rapport .

Le tuto :  https://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-22723/

Non le NAS je l'utilisait dans l'explorateur Windows.

SI par ping vous entendez, faire en cmd admin "ping + adresse IP du NAS" paquets envoyés, 4 dont 4 reçus, aucune perte.

Oui quand je réactive SMB 1.0 ça fonctionne il me semble du moins au premier redémarrage... ça me fait pareil pour la box. le HDD de la box.

J'ai désinstallé simplewall, tant pis, au pire je le réinstallerais plus tard, à voir...

Oui j'ai MB, je vous joint le résultat :

Citer
Malwarebytes
www.malwarebytes.com

-Détails du journal-
Date de l'analyse: 20/06/2022
Durée d'analyse: 18:47
Fichier journal: a77495ca-f0b8-11ec-a4bc-00ffdc967f1c.json

-Informations du logiciel-
Version: 4.5.10.200
Version de composants: 1.0.1702
Version de pack de mise à jour: 1.0.56329
Licence: Premium

-Informations système-
Système d'exploitation: Windows 11 (Build 22000.739)
Processeur: x64
Système de fichiers: NTFS
Utilisateur: DESKTOP-QSIJO3M\Anthony

-Résumé de l'analyse-
Type d'analyse: Analyse des menaces
Analyse lancée par: Manuel
Résultat: Terminé
Objets analysés: 354169
Menaces détectées: 0
Menaces mises en quarantaine: 0
Temps écoulé: 1 min, 32 s

-Options d'analyse-
Mémoire: Activé
Démarrage: Activé
Système de fichiers: Activé
Archives: Activé
Rootkits: Désactivé
Heuristique: Activé
PUP: Détection
PUM: Détection

-Détails de l'analyse-
Processus: 0
(Aucun élément malveillant détecté)

Module: 0
(Aucun élément malveillant détecté)

Clé du registre: 0
(Aucun élément malveillant détecté)

Valeur du registre: 0
(Aucun élément malveillant détecté)

Données du registre: 0
(Aucun élément malveillant détecté)

Flux de données: 0
(Aucun élément malveillant détecté)

Dossier: 0
(Aucun élément malveillant détecté)

Fichier: 0
(Aucun élément malveillant détecté)

Secteur physique: 0
(Aucun élément malveillant détecté)

WMI: 0
(Aucun élément malveillant détecté)


(end)

Merci beaucoup encore !
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 20, 2022, 18:58:42
Même problématique sans simplewall...

(https://cjoint.com/doc/22_06/LFuq5V7TilI_ScreenWings-gqR7RtPBWT.png)

(https://cjoint.com/doc/22_06/LFuq4350z0I_ScreenWings-3X51JT6wtU.png)

toujours pas d'accès au NAS ni à la box, même message d'erreur (voir captures ci-dessus)
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 20, 2022, 19:00:09
(https://cjoint.com/doc/22_06/LFuq74JLfCI_ScreenWings-hl8RflBXPX.png)
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 20, 2022, 19:02:51
Telechargez Farbar Services Scanner : https://www.bleepingcomputer.com/download/farbar-service-scanner/
Lancez le, cochez toutes les cases
Un rapport va s'afficher , postez le

C'est confirmé, il n'y a pas de malware.

Mais j'ai bien peur que ce soit simplewall qui ait mis la pagaille.
et si en le désinstallant, il a laissé toutes les règles, ca risque de ne pas être simple.
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 20, 2022, 19:06:31
Citer
Farbar Service Scanner Version: 15-06-2022
Ran by Anthony (administrator) on 20-06-2022 at 19:05:42
Running from "C:\Users\jeann\OneDrive\Bureau"
Windows 10 Home  (X64)
Boot Mode: Normal
****************************************************************

Internet Services:
============


Connection Status:
==============
Localhost is accessible.
LAN connected.
Google IP is accessible.
Google.com is accessible.
Yahoo.com is accessible.


Windows Firewall:
=============


Firewall Disabled Policy:
==================


System Restore:
============


System Restore Policy:
========================


Windows Security:
============


Windows Defender:
==============


Other Services:
==============


File Check:
========
C:\Windows\System32\nsisvc.dll => File is digitally signed
C:\Windows\System32\Drivers\nsiproxy.sys => File is digitally signed
C:\Windows\System32\Drivers\netbt.sys => File is digitally signed
C:\Windows\System32\Drivers\tdx.sys => File is digitally signed
C:\Windows\System32\Drivers\afd.sys => File is digitally signed
C:\Windows\System32\Drivers\tcpip.sys => File is digitally signed
C:\Windows\System32\dnsrslvr.dll => File is digitally signed
C:\Windows\System32\dnsapi.dll => File is digitally signed
C:\Windows\SysWOW64\dnsapi.dll => File is digitally signed
C:\Windows\System32\mpssvc.dll => File is digitally signed
C:\Windows\System32\bfe.dll => File is digitally signed
C:\Windows\System32\Drivers\mpsdrv.sys => File is digitally signed
C:\Windows\System32\SDRSVC.dll => File is digitally signed
C:\Windows\System32\vssvc.exe => File is digitally signed
C:\Windows\System32\SecurityHealthService.exe => File is digitally signed
C:\Windows\System32\wscsvc.dll => File is digitally signed
C:\Windows\System32\\wbem\WMIsvc.dll => File is digitally signed
C:\Program Files\Windows Defender\MpSvc.dll => File is digitally signed
C:\Windows\System32\ipnathlp.dll => File is digitally signed
C:\Windows\System32\iphlpsvc.dll => File is digitally signed
C:\Windows\System32\svchost.exe => File is digitally signed
C:\Windows\System32\rpcss.dll => File is digitally signed


**** End of log ****
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 20, 2022, 19:07:27
Windows Autoupdate Disabled Policy:
============================
ATTENTION!=====> policy restriction on WindowsUpdate: HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 20, 2022, 20:40:54
c'était "Hard_Configurator" qui était sur disable SMB
j'ai mis ça et c'est bon au redémarrage

(https://www.forum-nas.fr/attachments/screenwings_bzfobyyskn-png.5687/)
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 21, 2022, 11:00:19
Re

Ok pour le SMB.
Faites quand même attention avec tous ces outils censés améliorer la protection, on risque de se retrouver avec des effets secondaires inattendus.

On en est où, alors, maintenant ?

Titre: Re : Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 21, 2022, 11:23:33
Re

Ok pour le SMB.
Faites quand même attention avec tous ces outils censés améliorer la protection, on risque de se retrouver avec des effets secondaires inattendus.

On en est où, alors, maintenant ?

Re,

oui ça va, sauf simplewall qui ne veut pas se mettre à jour...

Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 21, 2022, 11:35:02
De plus j'ai eu un écran bleu BSOD

(https://cjoint.com/doc/22_06/LFvjIYmOqEI_ScreenWings-gmYcBwdIIl.png)
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 21, 2022, 14:48:19
j'ai définitivement (je pense) désinstallé simplewall car c'est l'un des seuls à poser problème...

Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 21, 2022, 16:48:05
Re

Il y a des chances pour que ce soit lui qui bugge.

On va nettoyer les outils utilisés :

(https://zupimages.net/up/22/12/jzci.jpg)


Cliquer sur [Exécuter]...laisser travailler jusqu'au message indiquant la fin des opérations


Poster le  rapport kprm-aaaammjj.txt , qui se trouve sur le bureau

Titre: Re : Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 21, 2022, 17:15:22
Re

Il y a des chances pour que ce soit lui qui bugge.

On va nettoyer les outils utilisés :

  • Désactiver temporairement l' antivirus
  • Télécharger KPRM (de Kernel-panik) sur le bureau :  KPRM (https://toolslib.net/downloads/viewdownload/951-kprm/)
  • Lancer l'exécution par clic-droit -> Exécuter en tant qu'administrateur
  • Cocher les cases : comme sur l'image ci dessous
(https://zupimages.net/up/22/12/jzci.jpg)


Cliquer sur [Exécuter]...laisser travailler jusqu'au message indiquant la fin des opérations


Poster le  rapport kprm-aaaammjj.txt , qui se trouve sur le bureau

  • Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : déposer le fichier via "parcourir" et poster simplement les liens obtenus dans votre réponse.
    Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)

J'ai supprimé manuellement ce qui était sur le bureau avant vos instructions.

je le lance quand même ?

Merci pour l'aide
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 21, 2022, 17:29:48
je vais (cette nuit) faire un memtest86
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 21, 2022, 18:09:05
Si vous l'avez supprimé manuellement, c'est bon.
Il reste malgré tout le dossier C:\FRST .

Et les autres outils si vous en avez utilisé.

Bonne idée pour le test mémoire.
Titre: Re : Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 21, 2022, 18:10:55
Si vous l'avez supprimé manuellement, c'est bon.
Il reste malgré tout le dossier C:\FRST .

Et les autres outils si vous en avez utilisé.

Bonne idée pour le test mémoire.

L'idée ne vient pas de moi, mais merci de m'encourager en ce sens.

Ok.
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 21, 2022, 18:12:29
Citer
# Run at 21/06/2022 18:12:01
# KpRm (Kernel-panik) version 2.9.3
# Website https://kernel-panik.me/tool/kprm/
# Run by Anthony from C:\Users\jeann\OneDrive\Bureau
# Computer Name: DESKTOP-QSIJO3M
# OS: Windows 10 X64 (22000)
# Number of passes: 1

- Checked options -

    ~ Delete Tools
    ~ Delete Quarantines

- Delete Tools -


  ## AdwCleaner
     [OK] C:\Users\jeann\OneDrive\Bureau\PortableApps\AdwCleaner 8.3.2.0_Portable.exe deleted
     [OK] C:\AdwCleaner deleted

  ## FRST
     [OK] C:\Users\jeann\OneDrive\Bureau\Maintenance\FRST-OlderVersion deleted
     [OK] C:\Users\jeann\OneDrive\Bureau\Maintenance\FRST\Addition.txt deleted
     [OK] C:\Users\jeann\OneDrive\Bureau\Maintenance\FRST\FRST.txt deleted
     [OK] C:\Users\jeann\OneDrive\Bureau\Maintenance\FRST\Shortcut.txt deleted
     [OK] C:\Users\jeann\Downloads\Addition.txt deleted
     [OK] C:\Users\jeann\Downloads\FRST.txt deleted
     [OK] C:\FRST deleted

-- KPRM finished in 2.46s --
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 21, 2022, 18:16:54
Si le test mémoire est en relation avec le BSOD, c'est une vérification qui peut être utile.
Je ne pense pas que ça en soit l'origine.

ce qui pourrait être intéressant, c'est la vérification des fichiers système :
Attention, ça peut etre assez long .

Ouvrir une invite de commandes avec élévation de privilèges
Cliquer droit sur Démarrer >> puis sur  Windows PowerShell (admin)
Puis copie/coller la commande suivante:
Dism /Online /Cleanup-Image /ScanHealth valider avec la touche Entrée
Cette opération peut prendre plusieurs minutes (15)
Si c'est bon il y aura le message (Aucun endommagement du magasin de composants n’a été détecté)

Si il y a le message  (Le magasin de composants est réparable)
Copie/coller la commande suivante :
Dism /Online /Cleanup-Image /RestoreHealth  >> valider avec la touche Entrée
Si tout se passe bien, il y  aura le message  (La restauration a été effectuée. L’opération a réussi)
Redémarrer  l'ordinateur

Après.
Ouvrir l'invite de commande
Cliquer droit sur Démarrer >> puis sur  Invite de commandes (admin)
Taper  sfc /scannow  >> valider avec la touche Entrée
Attendre la fin du scan.. Et redémarrer le PC
Normalement, si tout va bien, le scan corrigera les erreurs qu'il trouvera.
Titre: Re : Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 21, 2022, 18:22:55
Si le test mémoire est en relation avec le BSOD, c'est une vérification qui peut être utile.
Je ne pense pas que ça en soit l'origine.

ce qui pourrait être intéressant, c'est la vérification des fichiers système :
Attention, ça peut etre assez long .

Ouvrir une invite de commandes avec élévation de privilèges
Cliquer droit sur Démarrer >> puis sur  Windows PowerShell (admin)
Puis copie/coller la commande suivante:
Dism /Online /Cleanup-Image /ScanHealth valider avec la touche Entrée
Cette opération peut prendre plusieurs minutes (15)
Si c'est bon il y aura le message (Aucun endommagement du magasin de composants n’a été détecté)

Si il y a le message  (Le magasin de composants est réparable)
Copie/coller la commande suivante :
Dism /Online /Cleanup-Image /RestoreHealth  >> valider avec la touche Entrée
Si tout se passe bien, il y  aura le message  (La restauration a été effectuée. L’opération a réussi)
Redémarrer  l'ordinateur

Après.
Ouvrir l'invite de commande
Cliquer droit sur Démarrer >> puis sur  Invite de commandes (admin)
Taper  sfc /scannow  >> valider avec la touche Entrée
Attendre la fin du scan.. Et redémarrer le PC
Normalement, si tout va bien, le scan corrigera les erreurs qu'il trouvera.

J'ai fait tout ça il n'y a pas longtemps mais je vais le refaire ;) même sfc/ scannow

en fait ma clé Ventoy contient l'img de memtest mais au démarrage apparaîssent les autres ISO et en F4 memdisk c'est ça ?

je ne comprend pas.

Merci encore je vous tient au courant !
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 21, 2022, 18:25:47
aucun endommagement du magasin..

même souci ma freebox et mon NAS non detectés.
au redémarrage !

là je suis perdu
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 21, 2022, 18:26:53
En fait c'est bon, il fallait re entrer le mot de passe d'accès réseau de ces outils..

Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 22, 2022, 02:08:38
https://cjoint.com/data3/LFwahKHpn7l_CBS.log
(disponible 4 jours)

rapport sfc /scannow

il a réparé des fichiers endommagés


Merci.
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 22, 2022, 09:54:12
dans l'explorateur :
(https://cjoint.com/doc/22_06/LFwhZVzURLl_ScreenWings-k1qQBXjBoO.png)

au démarrage :
(https://cjoint.com/doc/22_06/LFwh1GnTpFl_signal-2022-06-22-095246.jpeg)
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 22, 2022, 11:59:27
Bonjour

Ok pour SFC.

par contre, je n'ai pas compris les 2 dernières captures.
Elles représentent quoi ?
Titre: Re : Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 22, 2022, 16:39:52
Bonjour

Ok pour SFC.

par contre, je n'ai pas compris les 2 dernières captures.
Elles représentent quoi ?
Bonjour

Pour faire un memtest, j'ai une clé Ventoy, mais quand je veux démarrer sur memtest il n'apparaît pas dans la liste des iso de démarrage "Ventoy"

capture de ma clé USB en image 1
capture de mon boot en position clé USB Ventoy, pas de memtest nulle part
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 22, 2022, 16:57:24
Re

Pour memtest, il faut mettre une image ISO , et non une image IMG.
Je pense que c'est pour ça qu'il n'est pas vu au démarrage de la clé.
Titre: Re : Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 22, 2022, 17:05:27
Re

Pour memtest, il faut mettre une image ISO , et non une image IMG.
Je pense que c'est pour ça qu'il n'est pas vu au démarrage de la clé.

comment faire ? changer l'extension uniquement ?
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 22, 2022, 17:11:56
Non, le plus simple est de télécharger l'ISO.

https://www.memtest86.com/downloads/memtest86-4.3.7-iso.zip

Le dézipper avant de le mettre sur la clé
Titre: Re : Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 22, 2022, 18:30:11
Non, le plus simple est de télécharger l'ISO.

https://www.memtest86.com/downloads/memtest86-4.3.7-iso.zip

Le dézipper avant de le mettre sur la clé

je mets que l'.iso sur clé Ventoy à la racine ?

parce que c'est une clé de démarrage multi boot.
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 22, 2022, 18:37:29
Oui, il faut copier l'ISo sur la clé.

https://lecrabeinfo.net/creer-une-cle-usb-multi-boot-avec-ventoy.html/comment-page-1
Titre: Re : Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 22, 2022, 18:53:16
Oui, il faut copier l'ISo sur la clé.

https://lecrabeinfo.net/creer-une-cle-usb-multi-boot-avec-ventoy.html/comment-page-1

Merci !
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 22, 2022, 19:00:54
j'ai deux memtest86 un img et un iso, je dois supprimer l'image je déduis...

Merci !
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 23, 2022, 10:31:05
Re

Oui, il faut supprimer l'IMG.
En fait, il peut rester, mais il ne servira pas. Donc autant le supprimer.
Titre: Re : Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 23, 2022, 10:58:12
Re

Oui, il faut supprimer l'IMG.
En fait, il peut rester, mais il ne servira pas. Donc autant le supprimer.

Re,

d'accord, merci c'est fait.

Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 23, 2022, 21:10:36
bonjour

memtest86 ne se lance pas ils mettent qu'un UEFI ça ne se lance pas... au démarrage...

j'ai eu un autre écran bleu.
(https://cjoint.com/doc/22_06/LFxtkteIKEI_ScreenWings-cdt1DvoKxz.png)


merci !!
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 24, 2022, 11:16:00
Re

https://www.malekal.com/verifier-pilotes-windows/#Depuis_le_verificateur_de_pilotes


j'ai tenté ça plus maj du BIOS et pilotes tel que la CG "AMD" si je m'abuse.
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 24, 2022, 15:08:02
Bonjour

Il y a des chances pour que cela vienne d'un pilote.
Regardez dans l'observateur d'évenement, journal systeme, si il y a des indications d'erreur peu avant le BSOD.
Titre: Re : Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 24, 2022, 16:00:23
Bonjour

Il y a des chances pour que cela vienne d'un pilote.
Regardez dans l'observateur d'évenement, journal systeme, si il y a des indications d'erreur peu avant le BSOD.

Bonjour

je m'y perds, où aller là ?
(https://cjoint.com/doc/22_06/LFyoanm5VhI_ScreenWings-JzukX2PJTX.png)
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 24, 2022, 16:23:37
Citer
Nom du journal :System
Source :       Service Control Manager
Date :         23/06/2022 20:47:17
ID de l’événement :7011
Catégorie de la tâche :Aucun
Niveau :       Erreur
Mots clés :    Classique
Utilisateur :  N/A
Ordinateur :   DESKTOP-QSIJO3M
Description :
Le dépassement de délai (30000 millisecondes) a été atteint lors de l’attente de la réponse transactionnelle du service WSearch.
XML de l’événement :
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Service Control Manager" Guid="{555908d1-a6d7-4695-8e1e-26931d2012f4}" EventSourceName="Service Control Manager" />
    <EventID Qualifiers="49152">7011</EventID>
    <Version>0</Version>
    <Level>2</Level>
    <Task>0</Task>
    <Opcode>0</Opcode>
    <Keywords>0x8080000000000000</Keywords>
    <TimeCreated SystemTime="2022-06-23T18:47:17.1172420Z" />
    <EventRecordID>26423</EventRecordID>
    <Correlation />
    <Execution ProcessID="812" ThreadID="16412" />
    <Channel>System</Channel>
    <Computer>DESKTOP-QSIJO3M</Computer>
    <Security />
  </System>
  <EventData>
    <Data Name="param1">30000</Data>
    <Data Name="param2">WSearch</Data>
  </EventData>
</Event>

peut-être ça mais pas sûr car l'heure du BSOD donnée par WhoCrashed n'est pas la bonne...

donc je suppose que la bonne heure est là ou il y a cette erreur.
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 24, 2022, 16:25:27
je ne suis pas du tout sûr.

je pense que je finirais par réinstaller Win 11 si ça bug encore ...

Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 24, 2022, 17:43:55
encore des écrans bleus en série

(https://cjoint.com/doc/22_06/LFypBIw4cvI_ScreenWings-mrZyqmpbe6.png)
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 24, 2022, 20:34:58
j'ai désinsallé complètement le pilote de la CG avec DDU.

et je pense ça va mieux depuis...

à voir ...

---

pensez-vous qu'un formatage soit conseillé si l'écran bleu revient ?

car c'est une option qui m'est conseillée et que j'envisage.

il faut savoir que ce Win 11 était un Win 10 home sur un PC portable avant.. Désormais j'ai transféré le SSD sur un PC bureau monté le 5/06/2022 dernier.

Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 25, 2022, 14:50:12
J'ai fait une bêtise, l'USB 3.0 j'ai deux ports sur la façade avant du PC (boîtier).
Eh bien, quand il a fallu y mettre les connectiques, j'ai plié des pâtes sur la CM (carte mère)...

je ne sais pas si les écrans bleus ne viennent pas de là. Mon ami informaticien qui m'a supervisé a redressé la patte, et ça fonctionne, mais l'autre jour durant un transfert l'USB 3.0 n'était plus reconnu, la clé, et aucune que j'y ai inséré...

au redémarrage ça a refonctionné...

Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 25, 2022, 16:28:27
Bonjour

Pour le pilote de la CGU, il faut attendre un peu le résultat.

Tout réinstaller serait la solution ultime.
Peut-etre pas besoin d'en arriver là !

Pour les prises USB, difficile à dire.
Il peut y avoir un plantage si il y a un court-circuit.
Un BSOD, pas forcément, mais pas exclu.
Titre: Re : Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 25, 2022, 20:42:02
Bonjour

Pour le pilote de la CGU, il faut attendre un peu le résultat.

Tout réinstaller serait la solution ultime.
Peut-etre pas besoin d'en arriver là !

Pour les prises USB, difficile à dire.
Il peut y avoir un plantage si il y a un court-circuit.
Un BSOD, pas forcément, mais pas exclu.

Bonjour,

merci pour la réponse.

Je pense que depuis que j'ai mis à jour pilote CGU ça va mieux on dirait...

Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 25, 2022, 20:48:17
je vais essayer de vous tenir au courant...
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 26, 2022, 18:13:44
Bonjour;


j'ai fait un Kaspersky system checker :

https://cjoint.com/doc/22_06/LFAqkoYPu7I_KSC-DESKTOP-QSIJO3M-06-26-2022-15-02.html

(https://cjoint.com/doc/22_06/LFAqnBLYx0I_ScreenWings-AIBoY0cTwE.png)

Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 29, 2022, 18:08:21
Bonjour

4 jours et 21h51 de temps de fonctionnement sans redémarrage mais avec mise en veille prolongée... sans écran bleu.
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juin 30, 2022, 10:14:39
j'ai remis "simplewall" en version portable...

pour le moment pas d'écran bleu...

j'attends de voir ...

Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juin 30, 2022, 10:20:07
Bonjour

Ca a l'air bien parti....

A suivre
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juillet 05, 2022, 13:38:52
Bonjour ;

toujours pas d'écran bleu, depuis l'autre fois...

J'ai mis le BIOS à jour à nouveau, et j'ai du reprogrammer le BIOS.

Est-ce normal tous ces programmes d'installés suite à une mise à jour de drivers/pilotes ?

(https://cjoint.com/doc/22_07/LGflMP8IiAI_ScreenWings-smWfAzdPUx.png)

j'ai retiré keyscrambler ... Pensez-vous que c'est utile de conserver "ScreenWings" pour éviter un screenshot d'un tiers ?

Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juillet 05, 2022, 18:12:45
Bonjour

Citer
toujours pas d'écran bleu, depuis l'autre fois...
Ca semble bon.

Pour ScreenWings, je n'ai pas spécialement d'avis.
Je ne sais pas dans quelles circonstances il peut y avoir un screenshot commis par un tiers.
Mais pourquoi pas ?
Ca ne semble pas bien lourd, comme appli.

Pour les installations de pilotes, pratiquement tous installent des logiciels en plus, que ce soit AMD, Nvidia, et d'autres.
Difficile de n'avoir que les pilotes.
Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: sypqys le juillet 06, 2022, 09:51:13
Bonjour,

Merci.

Quand le courant coupe, eh bien au redémarrage automatique, pas de son, et impossible en modifiant...

Le son sort d'haut parleurs Logitech en USB...

mais là ils me mettent écrans ...

(https://cjoint.com/doc/22_07/LGgfeJXKnbI_ScreenWings-3MgDdenc9v.png)


quoi faire si vous avez idée, je dois chaque fois réinstaller les drivers audio Realtek...

Après réinstallation des drivers et redémarrage :

(https://cjoint.com/doc/22_07/LGghY1RPYNI_ScreenWings-x6FnbXXf2f.png)

Titre: Re : Suspection de ransomware via le NAS... ? Analyse "FRST"
Posté par: Longaripa le juillet 06, 2022, 10:32:39
Bonjour

Je suggère de poursuivre dans un autre forum.
Celui-ci est exclusivement réservé aux désinfections et seuls certains membres peuvent y répondre.

Le sujet étant  relatif à Windows, il serait judicieux de créer un nouveau sujet dans https://forum.security-x.fr/windows-11/
Je continue à suivre, bien sûr.