2026.08.04 (Mar)

✹ RĂ©sumĂ© de GPT-5.6 Sol  

Deux jours Ă  suivre un PC dont la mĂ©moire engagĂ©e atteignait toujours la limite malgrĂ© de la RAM disponible, jusqu’à dĂ©couvrir dans un ETL de WPR des commandes de minage et les traces d’un loader dĂ©guisĂ©.

Hier matin, j’ai appris qu’un PC de l’entreprise affichait sans cesse des erreurs de mĂ©moire insuffisante.

Le Gestionnaire des tùches était étrange. Seule la moitié environ des 16GB de RAM physique était utilisée et prÚs de 9GB restaient disponibles, mais Excel et le navigateur se fermaient avec Out of Memory. La mémoire engagée atteignait pourtant 18.1 / 18.8GB.

Comme le disque C avait moins de 10GB libres et le fichier d’échange environ 3GB, j’ai d’abord soupçonnĂ© l’espace du SSD et la mĂ©moire virtuelle. ChatGPT estimait aussi Ă  plus de 90% la probabilitĂ© d’un manque d’espace SSD.

Une question continuait pourtant de me gĂȘner.

Pourquoi l’engagement Ă©tait-il si Ă©levĂ© alors que rien n’était ouvert ?

En augmentant le fichier d’échange, le coupable a grandi lui aussi

J’ai activĂ© la gestion automatique du fichier d’échange et redĂ©marrĂ©. Cela empĂȘchait le systĂšme de tomber immĂ©diatement, mais ne rĂ©solvait rien.

Avec une limite de 16GB, l’engagement montait Ă  15.5 / 16GB. AprĂšs avoir portĂ© la limite Ă  prĂšs de 32GB, il atteignait 31.9 / 32GB.

Une chose est alors devenue certaine.

Le petit fichier d’échange dĂ©clenchait l’erreur plus tĂŽt, mais ne consommait pas la mĂ©moire. Quelque chose rĂ©servait presque toute la limite ; l’augmenter lui donnait simplement davantage Ă  consommer.

J’ai triĂ© les processus par taille d’engagement dans le Gestionnaire des tĂąches et Process Explorer. J’ai arrĂȘtĂ© les programmes rĂ©sidents, dĂ©sactivĂ© l’antivirus et rĂ©duit le dĂ©marrage automatique. MĂȘme la somme de tous les processus visibles n’expliquait pas le total.

Malware Zero a trouvĂ© et isolĂ© un programme potentiellement nuisible nommĂ© SmartBridge. J’ai cru tenir la cause, mais l’engagement a recommencĂ© Ă  monter aprĂšs le redĂ©marrage.

Je continuais Ă  demander :

Franchement, à ce stade, ce n’est pas logique de soupçonner un virus ?

ChatGPT rĂ©pondait encore qu’il fallait considĂ©rer sĂ©rieusement un malware sans pouvoir le confirmer. Un PUP, un module de sĂ©curitĂ© dĂ©faillant ou un service cachĂ© restaient possibles.

Une heure de WPR s’est d’abord terminĂ©e par un enregistrement perdu

J’ai installĂ© Windows Performance Recorder et Windows Performance Analyzer pour identifier l’engagement invisible dans le Gestionnaire des tĂąches.

Le premier essai a Ă©tĂ© chaotique. J’ai laissĂ© le suivi VirtualAlloc en mode fichier plus d’une heure, jusqu’à remplir la limite. L’arrĂȘt a lui aussi Ă©chouĂ© et l’ETL n’a pas Ă©tĂ© sauvegardĂ©.

AprĂšs redĂ©marrage, j’ai indiquĂ© le chemin exact de WPR. J’ai lancĂ© une capture en mode mĂ©moire et l’ai arrĂȘtĂ©e au moment oĂč l’engagement s’est envolĂ©, ce qui a produit memory.etl.

Le fichier pesait 318MB.

La commande de minage Ă©tait intacte dans l’ETL

Cet aprùs-midi, l’analyse de l’ETL a mis fin d’un coup à toutes les hypothùses.

Le journal répétait cette commande :

C:\Windows\System32\cmd.exe
  --algo progpowz
  --url stratum+tcp://pool.zh.woolypooly.com:3146
  --user [adresse du portefeuille]
  --pass x

progpowz, stratum+tcp, une adresse de pool et une adresse de portefeuille figuraient ensemble. C’était du minage de cryptomonnaie, pas une panne ordinaire.

Le mĂȘme ETL contenait des traces encore plus explicites :

  • C:\ProgramData\KB5019959.exe, dĂ©guisĂ© en mise Ă  jour Windows, s’exĂ©cutait sans cesse.
  • Des commandes PowerShell encodĂ©es Ă©taient exĂ©cutĂ©es.
  • Une commande tentait de faire passer PowerShell pour un fichier systĂšme normal.
  • Des exclusions de comportement, de chemins et de processus avaient Ă©tĂ© ajoutĂ©es Ă  Microsoft Defender.
  • Des fichiers Ă©taient tĂ©lĂ©chargĂ©s d’un dĂ©pĂŽt externe puis extraits avec 7-Zip sous C:\ProgramData\Google.
  • Le DNS Ă©tait modifiĂ©, et la veille ainsi que l’hibernation dĂ©sactivĂ©es.

FindWorker.exe, qui semblait ĂȘtre un logiciel de travail normal, apparaissait aussi souvent. Sa frĂ©quence ne suffisait toutefois pas Ă  en faire la source de l’infection. Les preuves dĂ©cisives Ă©taient la commande du pool et le comportement du loader dĂ©guisĂ©. Le vecteur initial restait inconnu.

En voyant le rĂ©sultat, j’ai dit :

Waouh
 c’est donc ce fameux PC zombie dont je n’avais fait qu’entendre parler ????

Plus prĂ©cisĂ©ment, c’était un PC zombie de minage dont un attaquant utilisait secrĂštement les ressources. L’espace du SSD et le fichier d’échange n’avaient fait qu’exposer plus vite le symptĂŽme ; ils n’étaient pas la cause racine.

J’ai immĂ©diatement alertĂ© l’entreprise

On disait que les symptĂŽmes avaient commencĂ© aprĂšs le branchement d’une clĂ© USB, mais cela ne suffisait pas Ă  confirmer le vecteur. Pourtant, la mĂȘme clĂ© pouvait ĂȘtre branchĂ©e ailleurs et le PC infectĂ© accĂ©dait au NAS. Je ne pouvais pas garder le rĂ©sultat pour moi.

J’ai envoyĂ© cet avis urgent :

[Avis de sécurité urgent]

Un PC zombie infectĂ© par un malware de minage de cryptomonnaie a Ă©tĂ© confirmĂ© dans l’entreprise.

Le vecteur exact reste inconnu ; nous soupçonnons d’abord le branchement d’une clĂ© USB contenant le malware.

Nous recherchons aussi une infection ou une altération du NAS et des fichiers partagés, et communiquerons les résultats.

Si votre PC ralentit ou si Excel, les documents ou le navigateur se ferment sans raison, vérifiez :

Ctrl + Shift + Esc → Gestionnaire des tĂąches → Performances → MĂ©moire → ValidĂ©e

Sur le PC infecté, prÚs de 9GB restaient disponibles, mais

  • l’engagement approchait la limite, par exemple 15.5GB / 16GB ; ou
  • aprĂšs activation de la mĂ©moire virtuelle, continuait jusqu’à 31.9GB / 32GB.

Si l’un de ces cas se prĂ©sente, capturez l’écran mĂ©moire et prĂ©venez-nous immĂ©diatement :

  • Plus de 12GB engagĂ©s sans programme important
  • Plus de 80% de la limite utilisĂ©e
  • Valeur qui continue de monter au repos
  • Fermetures rĂ©pĂ©tĂ©es d’Excel, de documents ou du navigateur
  • Erreurs de mĂ©moire insuffisante ou Out of Memory
  • Ralentissement ou anomalie aprĂšs un branchement USB rĂ©cent

Ne supprimez pas vous-mĂȘme de fichiers ou de programmes et ne branchez pas la clĂ© utilisĂ©e sur un autre PC. Je vĂ©rifierai personnellement les appareils concernĂ©s.

J’ai envoyĂ© un second avis aprĂšs le contrĂŽle du NAS

J’ai exportĂ© les journaux du NAS et recherchĂ© des altĂ©rations dans tous les fichiers. Heureusement, aucun signe de propagation au NAS n’est apparu. J’ai ensuite annoncĂ© :

L’inspection du NAS n’a trouvĂ© Ă  ce stade aucun indice suffisant pour confirmer une infection du serveur lui-mĂȘme. Comme nous ne pouvons pas encore l’exclure totalement, nous effectuerons des sauvegardes sĂ©quentielles par dossier.

Les fichiers de travail peuvent actuellement ĂȘtre utilisĂ©s normalement.

La sauvegarde aura lieu chaque jour de 23 h à 07 h. Le NAS restera disponible, mais l’accùs ou le traitement des fichiers pourra ralentir temporairement.

Signalez immĂ©diatement tout fichier qui ne s’ouvre plus ou dont le nom, l’extension ou le contenu a changĂ© anormalement. (Contact d’urgence : 010-0000-0000)

À suivre

Demain s’annonce extrĂȘmement chargĂ©.

Trois personnes du mĂȘme deuxiĂšme Ă©tage signalent dĂ©sormais des symptĂŽmes presque identiques et, par coĂŻncidence, elles constituent toute l’équipe finance-comptabilitĂ© de l’entreprise. Je devrai donc reformater ces trois PC au plus vite demain.

Ça sent fortement les heures supplĂ©mentaires


Laisser un commentaire