Rootkit ou virus?

Rootkit ou virus? - Virus/Spywares - Windows & Software

Marsh Posté le 08-04-2017 à 01:11:31    

Bonjour, depuis plus de 24 heures je "télécharge" involontairement je ne sais quoi à une vitesse moyenne de 48Kbits/s.
 
http://www.heberger-image.fr/data/images/79503_C.jpg
 
Du coté des processus, mon activité réseau est pourtant de 0% et aucun processus ne montre aucune activité de téléchargement.
 
http://www.heberger-image.fr/data/images/24447_B.jpg
 
 
J'ai utilisé plusieurs antivirus, une dizaine de scanneur de rootkit, rien. J'ai restauré mon disque systèmes avec une image système (Win 10 pro 64 1607) qui datait de quelques semaine, j'ai supprimé tout les partitions de c:\ et je l'ai formater , fait une installation propre avec Win 1703, je télécharge toujours....
 
J'ai aussi ré imagé avec une image d'il y un ans, débranché mes deux autre disque dur.
 
Lors de mes premiers essais de de ASWMBR et GMER l'ordi plantait, mais pas après avoir ré imagé.  
 
Rootkit utilisé:ASWMBR, GMER, NPE, Malwarebytes Anti-Rootkit etc...


Message édité par spar le 08-04-2017 à 19:20:12
Reply

Marsh Posté le 08-04-2017 à 01:11:31   

Reply

Marsh Posté le 08-04-2017 à 09:26:18    

Wo !  :ouch:  
 
En tout cas, tu n'es pas infecté vu ce que tu as fait. C'est peut-être une mise à jour ou une connection de Windows ou d'un autre programme tiers qui se fait en arrière plan.  
 
Utilise par exemple GlassWire pour en savoir plus.

Reply

Marsh Posté le 08-04-2017 à 11:30:22    

J'ai du mal à comprendre ton raisonnement.
Pourquoi aller chercher un rootkit si ton PC télécharge ?
Si c'était un rootkit, il devrait envoyer des données plus que d'en recevoir.
Commence par faire un : netstat -ano pour voir quelles sont les connexions en cours.

Reply

Marsh Posté le 08-04-2017 à 13:02:55    

Merci pour vos réponse.
 
J'ai installé GlassWire, mais comme je n'y connais rien...
Pourquoi un rookit, parce que après un formatage et une installation propre il, n'ayant plus de programme tier, je me suis dit c'est quelque chose de caché sur le SSD. Mais en fait je n'y connais pas grand chose.
 
Voici le résultat de netstat -ano, mais à cela je n'y comprend rien:
 
p.s. j'utilise l'image d'il y à quelques semaine.


Message édité par spar le 09-04-2017 à 19:46:09
Reply

Marsh Posté le 08-04-2017 à 13:09:13    

voici quelques explications sur netstat.
0.0.0.0 cela correspond à toutes tes cartes réseaux de ton PC qui écoutent sur les ports 135,445...
127.0.0.1 permet le dialogue en interne entre les différents processus.
On voit qu'il y a une connexion sortante vers l'ip 54.84.90.126 sur le port 80.
Cette ip correspond à Amazon, tu as peut-être une page web ouverte dessus ou peut être un programme qui télécharge quelque chose là bas.
 
Tu n'as pas de programmes cachés sur le SSD, il y a peu de chances que cela existe mais on ne sait jamais.


Message édité par nnwldx le 08-04-2017 à 13:10:57
Reply

Marsh Posté le 08-04-2017 à 13:20:23    

Merci. Je ne comprend toujours pas pourquoi après une nouvelle installation cela continu... comment puis-je l'arrêter?

Reply

Marsh Posté le 08-04-2017 à 13:23:18    

http://www.heberger-image.fr/data/images/81977_D.jpg
 
http://www.heberger-image.fr/data/images/45907_E.jpg

Reply

Marsh Posté le 08-04-2017 à 13:23:43    

Est ce que cette nouvelle installation est vierge ou as tu déjà installé pas mal de programmes dessus ?

Reply

Marsh Posté le 08-04-2017 à 13:25:45    

Sur le graphique Ethernet de mon gestionnaire de tache c'est toujours 48kbits...

Reply

Marsh Posté le 08-04-2017 à 13:27:27    

Présentement, j'ai une image d'il y à quelque semaine, mais lorsque j'ai fait une installe vierge après formatage, je n'avais aucun programme tier et cela continuait


Message édité par spar le 08-04-2017 à 13:29:54
Reply

Marsh Posté le 08-04-2017 à 13:27:27   

Reply

Marsh Posté le 08-04-2017 à 13:31:26    

il peut y avoir un pc qui spam sur ton réseau.
Tu peux démarrer en mode sans echec pour voir si c'est pareil.
Ou faire une capture de trames avec un wireshark.

Reply

Marsh Posté le 08-04-2017 à 13:33:49    

Je vais allé voir en mode sans echec.
 
"Ou faire une capture de trames avec un wireshark" ?

Reply

Marsh Posté le 08-04-2017 à 13:35:21    

laisse de coté wireshark pour le moment si tu ne connais pas, regarde juste le mode sans echec.
Si ca continue, tu désactives 1 par 1 les autres prériphériques de ton réseau.

Reply

Marsh Posté le 08-04-2017 à 13:43:43    

En mode sans échec c'est pareil :(
je n'ai qu'un seul ordi sur mon "réseau".
Je viens de supp ma carte réseau et réinstallé le pilot sans résultat

Reply

Marsh Posté le 08-04-2017 à 13:47:42    

En wifi, il n'y a rien de connecté sur box ?
Si tu débranches le cable internet de la box, est ce que cela continue ?

Reply

Marsh Posté le 08-04-2017 à 13:53:14    

je n'ai pas de modem wifi, je suis branché  par un RJ45, si je débranche le câble cela arrête bien sur, je viens de le refaire. et je n'ai qu'un seul ordi, pas de tablette, même pas de téléphone cellulaire, mon téléphone à lui aussi un cable....


Message édité par spar le 08-04-2017 à 13:59:56
Reply

Marsh Posté le 08-04-2017 à 14:03:49    

Bon je doit partir travailler,  
merci,
a+

Reply

Marsh Posté le 08-04-2017 à 14:05:00    

Laisse tourner Glasswire pendant un moment pour voir s'il continue à comptabiliser du trafic.
Sinon ca peut etre du trafic réseau.
Ton ip locale ressemble à une ip publique, tu as une box ou tu es via un autre réseau ?

Reply

Marsh Posté le 08-04-2017 à 14:14:56    

J'utilise un modem par cable de Vidéotron, ce n'est pas une ip publique. merci


Message édité par spar le 10-04-2017 à 22:30:51
Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed