[đ§âđ»] La cause du manque de mĂ©moire dâun PC de lâentreprise : malware de minage et PC zombie
âš RĂ©sumĂ© de GPT-5.6 Sol ă
Deux jours Ă suivre un PC dont la mĂ©moire engagĂ©e atteignait toujours la limite malgrĂ© de la RAM disponible, jusquâĂ dĂ©couvrir dans un ETL de WPR des commandes de minage et les traces dâun loader dĂ©guisĂ©.
Hier matin, jâai appris quâun PC de lâentreprise affichait sans cesse des erreurs de mĂ©moire insuffisante.
Le Gestionnaire des tùches était étrange. Seule la moitié environ des 16GB de RAM physique était utilisée et prÚs de 9GB restaient disponibles, mais Excel et le navigateur se fermaient avec Out of Memory. La mémoire engagée atteignait pourtant 18.1 / 18.8GB.
Comme le disque C avait moins de 10GB libres et le fichier dâĂ©change environ 3GB, jâai dâabord soupçonnĂ© lâespace du SSD et la mĂ©moire virtuelle. ChatGPT estimait aussi Ă plus de 90% la probabilitĂ© dâun manque dâespace SSD.
Une question continuait pourtant de me gĂȘner.
Pourquoi lâengagement Ă©tait-il si Ă©levĂ© alors que rien nâĂ©tait ouvert ?
En augmentant le fichier dâĂ©change, le coupable a grandi lui aussi
Jâai activĂ© la gestion automatique du fichier dâĂ©change et redĂ©marrĂ©. Cela empĂȘchait le systĂšme de tomber immĂ©diatement, mais ne rĂ©solvait rien.
Avec une limite de 16GB, lâengagement montait Ă 15.5 / 16GB. AprĂšs avoir portĂ© la limite Ă prĂšs de 32GB, il atteignait 31.9 / 32GB.
Une chose est alors devenue certaine.
Le petit fichier dâĂ©change dĂ©clenchait lâerreur plus tĂŽt, mais ne consommait pas la mĂ©moire. Quelque chose rĂ©servait presque toute la limite ; lâaugmenter lui donnait simplement davantage Ă consommer.
Jâai triĂ© les processus par taille dâengagement dans le Gestionnaire des tĂąches et Process Explorer. Jâai arrĂȘtĂ© les programmes rĂ©sidents, dĂ©sactivĂ© lâantivirus et rĂ©duit le dĂ©marrage automatique. MĂȘme la somme de tous les processus visibles nâexpliquait pas le total.
Malware Zero a trouvĂ© et isolĂ© un programme potentiellement nuisible nommĂ© SmartBridge. Jâai cru tenir la cause, mais lâengagement a recommencĂ© Ă monter aprĂšs le redĂ©marrage.
Je continuais Ă demander :
Franchement, Ă ce stade, ce nâest pas logique de soupçonner un virus ?
ChatGPT rĂ©pondait encore quâil fallait considĂ©rer sĂ©rieusement un malware sans pouvoir le confirmer. Un PUP, un module de sĂ©curitĂ© dĂ©faillant ou un service cachĂ© restaient possibles.
Une heure de WPR sâest dâabord terminĂ©e par un enregistrement perdu
Jâai installĂ© Windows Performance Recorder et Windows Performance Analyzer pour identifier lâengagement invisible dans le Gestionnaire des tĂąches.
Le premier essai a Ă©tĂ© chaotique. Jâai laissĂ© le suivi VirtualAlloc en mode fichier plus dâune heure, jusquâĂ remplir la limite. LâarrĂȘt a lui aussi Ă©chouĂ© et lâETL nâa pas Ă©tĂ© sauvegardĂ©.
AprĂšs redĂ©marrage, jâai indiquĂ© le chemin exact de WPR. Jâai lancĂ© une capture en mode mĂ©moire et lâai arrĂȘtĂ©e au moment oĂč lâengagement sâest envolĂ©, ce qui a produit memory.etl.
Le fichier pesait 318MB.
La commande de minage Ă©tait intacte dans lâETL
Cet aprĂšs-midi, lâanalyse de lâETL a mis fin dâun coup Ă toutes les hypothĂšses.
Le journal répétait cette commande :
C:\Windows\System32\cmd.exe
--algo progpowz
--url stratum+tcp://pool.zh.woolypooly.com:3146
--user [adresse du portefeuille]
--pass x
progpowz, stratum+tcp, une adresse de pool et une adresse de portefeuille figuraient ensemble. CâĂ©tait du minage de cryptomonnaie, pas une panne ordinaire.
Le mĂȘme ETL contenait des traces encore plus explicites :
-
C:\ProgramData\KB5019959.exe, dĂ©guisĂ© en mise Ă jour Windows, sâexĂ©cutait sans cesse. - Des commandes PowerShell encodĂ©es Ă©taient exĂ©cutĂ©es.
- Une commande tentait de faire passer PowerShell pour un fichier systĂšme normal.
- Des exclusions de comportement, de chemins et de processus avaient été ajoutées à Microsoft Defender.
- Des fichiers Ă©taient tĂ©lĂ©chargĂ©s dâun dĂ©pĂŽt externe puis extraits avec 7-Zip sous
C:\ProgramData\Google. - Le DNS Ă©tait modifiĂ©, et la veille ainsi que lâhibernation dĂ©sactivĂ©es.
FindWorker.exe, qui semblait ĂȘtre un logiciel de travail normal, apparaissait aussi souvent. Sa frĂ©quence ne suffisait toutefois pas Ă en faire la source de lâinfection. Les preuves dĂ©cisives Ă©taient la commande du pool et le comportement du loader dĂ©guisĂ©. Le vecteur initial restait inconnu.
En voyant le rĂ©sultat, jâai dit :
Waouh⊠câest donc ce fameux PC zombie dont je nâavais fait quâentendre parler ????
Plus prĂ©cisĂ©ment, câĂ©tait un PC zombie de minage dont un attaquant utilisait secrĂštement les ressources. Lâespace du SSD et le fichier dâĂ©change nâavaient fait quâexposer plus vite le symptĂŽme ; ils nâĂ©taient pas la cause racine.
Jâai immĂ©diatement alertĂ© lâentreprise
On disait que les symptĂŽmes avaient commencĂ© aprĂšs le branchement dâune clĂ© USB, mais cela ne suffisait pas Ă confirmer le vecteur. Pourtant, la mĂȘme clĂ© pouvait ĂȘtre branchĂ©e ailleurs et le PC infectĂ© accĂ©dait au NAS. Je ne pouvais pas garder le rĂ©sultat pour moi.
Jâai envoyĂ© cet avis urgent :
[Avis de sécurité urgent]
Un PC zombie infectĂ© par un malware de minage de cryptomonnaie a Ă©tĂ© confirmĂ© dans lâentreprise.
Le vecteur exact reste inconnu ; nous soupçonnons dâabord le branchement dâune clĂ© USB contenant le malware.
Nous recherchons aussi une infection ou une altération du NAS et des fichiers partagés, et communiquerons les résultats.
Si votre PC ralentit ou si Excel, les documents ou le navigateur se ferment sans raison, vérifiez :
Ctrl + Shift + Esc â Gestionnaire des tĂąches â Performances â MĂ©moire â ValidĂ©e
Sur le PC infecté, prÚs de 9GB restaient disponibles, mais
- lâengagement approchait la limite, par exemple 15.5GB / 16GB ; ou
- aprĂšs activation de la mĂ©moire virtuelle, continuait jusquâĂ 31.9GB / 32GB.
Si lâun de ces cas se prĂ©sente, capturez lâĂ©cran mĂ©moire et prĂ©venez-nous immĂ©diatement :
- Plus de 12GB engagés sans programme important
- Plus de 80% de la limite utilisée
- Valeur qui continue de monter au repos
- Fermetures rĂ©pĂ©tĂ©es dâExcel, de documents ou du navigateur
- Erreurs de mémoire insuffisante ou
Out of Memory- Ralentissement ou anomalie aprÚs un branchement USB récent
Ne supprimez pas vous-mĂȘme de fichiers ou de programmes et ne branchez pas la clĂ© utilisĂ©e sur un autre PC. Je vĂ©rifierai personnellement les appareils concernĂ©s.
Jâai envoyĂ© un second avis aprĂšs le contrĂŽle du NAS
Jâai exportĂ© les journaux du NAS et recherchĂ© des altĂ©rations dans tous les fichiers. Heureusement, aucun signe de propagation au NAS nâest apparu. Jâai ensuite annoncĂ© :
Lâinspection du NAS nâa trouvĂ© Ă ce stade aucun indice suffisant pour confirmer une infection du serveur lui-mĂȘme. Comme nous ne pouvons pas encore lâexclure totalement, nous effectuerons des sauvegardes sĂ©quentielles par dossier.
Les fichiers de travail peuvent actuellement ĂȘtre utilisĂ©s normalement.
La sauvegarde aura lieu chaque jour de 23 h Ă 07 h. Le NAS restera disponible, mais lâaccĂšs ou le traitement des fichiers pourra ralentir temporairement.
Signalez immĂ©diatement tout fichier qui ne sâouvre plus ou dont le nom, lâextension ou le contenu a changĂ© anormalement. (Contact dâurgence : 010-0000-0000)
Ă suivre
Demain sâannonce extrĂȘmement chargĂ©.
Trois personnes du mĂȘme deuxiĂšme Ă©tage signalent dĂ©sormais des symptĂŽmes presque identiques et, par coĂŻncidence, elles constituent toute lâĂ©quipe finance-comptabilitĂ© de lâentreprise. Je devrai donc reformater ces trois PC au plus vite demain.
Ăa sent fortement les heures supplĂ©mentairesâŠ
Laisser un commentaire