OVH Cloud OVH Cloud

reconnaitre les intrus ds gestionnaire de tâches?

11 réponses
Avatar
Edouard
Bonjour à tous, tout est ds le titre ;-)
SVP,quelle est l'astuce qui permet de reconnaître les intrus dans la liste
des processus du gestionnaire des tâches?
merci d'avance et bon WEnd !
--
bien cordialement @+

10 réponses

1 2
Avatar
Fabrice [MVP]
Bonjour,

L'astuce.. .
la parfaite connaissance de l'OS ?
de ses programmes ?
la curiosité ?
Le 7ème sens ?

Ha, ou alors, c'est peut être le plus simplement du monde... www.google.fr

:p

Fabrice
Microsoft MVP
http://www.fab3d.fr.st
Faq Windows XP :
http://a.vouillon.online.fr/faq-winxp.htm

"Frappe avec ta tête"
Avatar
Edouard
Sur son post :OuNXpO$,
Fabrice [MVP] nous écrit:

la parfaite connaissance de l'OS ?
de ses programmes ?
Existe-t-il un site MSoft ou autre où je peux trouver une liste avec la

correspondance des .exe *normaux* lancés avec WXPH SP2?

la curiosité ?
Le 7ème sens ?
Avant d'oser poser ma question sur cet éminent site, j'ai tourné

mon stylo 7 fois ds l'encrier -o) lol et j'ai osé espérer trouver qq'un
qui ait ces 2 qualités plus développées que chez moi lol lol et qui ait
déjà répondu à cette question :o)
un gros merci d'avance
--
bien cordialement @+

Avatar
Jean-Claude BELLAMY
Dans le message news:%23UdHSM$ ,
Edouard s'est ainsi exprimé:

Bonjour à tous, tout est ds le titre ;-)
SVP,quelle est l'astuce qui permet de reconnaître les intrus dans la
liste des processus du gestionnaire des tâches?
merci d'avance et bon WEnd !


Une bonne dose d'intuition, liée à l'expérience, (;-) ) et aussi quelques
outils.

Par exemple mon script "PROCESSPATH.VBS"
http://www.bellamyjc.org/fr/vbsdownload.html#processpath

Il affiche (en mode console) la liste des processus, avec leur chemin
complet (ce que ne donne pas le taskmanager) et en plus leur description
(extraite de la ressource FileVersionInfo quand elle existe)

Cela permet de "débroussailler" le sujet !

P.ex. sur mon portable j'ai 3 processus dont le nom ne m'inspirait pas grand
chose :
ibguard.exe
mdm.exe
backWeb-8876480.exe

A l'aide de "Processpath", j'ai eu les réponses :


Processus en cours sur SASSANDRA :

...

344 MDM.EXE
C:Program FilesFichiers communsMicrosoft SharedVS7DEBUGMDM.EXE
Machine Debug Manager
Version 7.00.9466
? Microsoft Corporation. All rights reserved.
...

1476 ibguard.exe
i:Program FilesBorlandInterBasebinibguard.exe
InterBase Server
Version WI-V6.5.0.28
Copyright (c) 1999 - 2001 Borland Software Corporation
...

1832 backWeb-8876480.exe
C:Program FilesLogitechDesktop
Messenger8876480ProgramBackWeb-8876480.exe
Logitech Desktop Messenger
Version 1.4.50
Copyright (C) Logitech 2000-2004. All rights reserved



On y voit que :
"MDM" est un débuggueur Microsoft (installé avec Visual Studio)
"ibguard" est un outil Borland (installé avec Delphi)
"backWeb-8876480" est un outil Logitech stymle "messenger" (installé
avec une Webcam)
donc rien d'anormal en fin de compte.


NB: la liste pouvant être très longue, on aura souvent intérêt à effectuer
une redirection de la sortie standard (l'écran) vers un fichier texte :
processpath [nom-d'ordinateur] > listeprocessus.txt

--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP] - http://www.bellamyjc.org
*

Avatar
Edouard
Sur son post :%23vE6sZ$, l'éminent Jean-Claude
BELLAMY me répond:

Une bonne dose d'intuition, liée à l'expérience, (;-) ) et aussi
quelques outils.
Par exemple mon script "PROCESSPATH.VBS"
http://www.bellamyjc.org/fr/vbsdownload.html#processpath
Cela permet de "débroussailler" le sujet !

C'est exactement cela que je cherchais et j'en profite pour te

remercier chaleureusement de toutes tes réponses toujours efficaces et
..sympa' :-D

-- « Un qui sait, c'est mieux que cent qui cherchent.. :o) »
bien cordialement à tous @+

Avatar
Alain.bab
"Edouard" a écrit dans le message de news:
%23k9llg$
Sur son post :%23vE6sZ$, l'éminent
Jean-Claude BELLAMY me répond:

Une bonne dose d'intuition, liée à l'expérience, (;-) ) et aussi
quelques outils.
Par exemple mon script "PROCESSPATH.VBS"
http://www.bellamyjc.org/fr/vbsdownload.html#processpath
Cela permet de "débroussailler" le sujet !

C'est exactement cela que je cherchais et j'en profite pour te

remercier chaleureusement de toutes tes réponses toujours efficaces et
..sympa' :-D

-- « Un qui sait, c'est mieux que cent qui cherchent.. :o) »
bien cordialement à tous @+



Bonjour
Et aussi la liste des bons et des " méchants"
http://callways.com/liste_processus-windows.htm
(avec un _ entre liste et processus)


Avatar
Edouard
Sur son post :eIxKaq$,
Alain.bab <Lasaô nous écrit:
"Edouard" a écrit dans le message de news:

Bonjour
Salut !


Et aussi la liste des bons et des " méchants"
http://callways.com/liste_processus-windows.htm
(avec un _ entre liste et processus)
C'est la cerise sur le gâteau, merci Alain :-D

--
« Un qui sait, c'est mieux que cent qui cherchent .. :o) »
bien cordialement à tous @+

Avatar
rm

Bonjour à tous, tout est ds le titre ;-)
SVP,quelle est l'astuce qui permet de reconnaître les intrus dans la liste
des processus du gestionnaire des tâches?


Google !

tu saisis, l'un après l'autre, les noms des processus listés dans google et
tu te tapes une petite lecture, souvent en anglais puisque les sites
recenssant le maximum de fichier sont :
http://www.liutilities.com/

par exemple, tu vois un backWeb-8876480.exe au nom peu "parlant", tu
soumets la requête à l'ami google à nous qu'on a et, en 1s., il te dit
http://www.liutilities.com/products/wintaskspro/processlibrary/backweb-8876480/
Description:
backweb-8876480.exe is a process that comes with the Logitech products
software. It manages the automatic update check as well as providing you
with new for the latest offers and products from Logitech. This is a
non-essential process. Disabling or enabling this is down to user
preference.
tu tues donc ce truc inutile et tu l'empèche de se relancer au prochain
reboot avec les incontournables
autoruns http://www.sysinternals.com/ntw2k/freeware/autoruns.shtml
ou
asviewer http://www.diamondcs.com.au/index.php?page=asviewer
ou encore
HijackThis http://www.spywareinfo.com/~merijn/downloads.html
ou pour les amateurs des trucs "fournis avec windows"
le msconfig.exe qui va bien, parait-il ;-)

au bout d'un moment tu prendras l'habitude de voir toujours les mêmes
process, systèmes ou applicatifs habituels, et tu auras vite fait de
repérer le vilain dfr0beurk7tgh.exe, issu d'un double-clic malheureux sur
une pièce-jointe reçue par mail par exemple :-P

un gestionnaire de tâche évolué comme process-explorer de sysinternals te
permettra d'en savoir plus sur les processus en cours (occupation CPU,
reseau, dll utilisés, versions et editeur...)
http://www.sysinternals.com/ntw2k/freeware/procexp.shtml

voila, rien de bien sorcier pour faire du safe-hex de base, un bon ½il et
un brin de jugeotte pour faire aussi bien sinon mieux que l'antivirus de
base ;-)

ne pas oublier un vrai firewall bien coufiguré qui permet de voir
rapidement un petit process vicelard qui veut sortir par la petite porte
sans rien demander (Rq:le demi-firewall d'XP ne suffit pas) :)

merci d'avance et bon WEnd !


bon we & @+
--
rm

Avatar
Edouard
Sur son post :11qg6f7m4av75$,
rm me répond:


Google !
Comme j'ai Copernic, je vais donc me décider à l'installer cette

fameuse barre Google ;-)
tu saisis, l'un après l'autre, les noms des processus listés dans
google et tu te tapes une petite lecture, souvent en anglais puisque
les sites recenssant le maximum de fichier sont :
http://www.liutilities.com/
Merci déjà pour le mode d'emploi !


au bout d'un moment tu prendras l'habitude de voir toujours les mêmes
process, systèmes ou applicatifs habituels, et tu auras vite fait de
repérer le vilain dfr0beurk7tgh.exe, issu d'un double-clic malheureux
sur une pièce-jointe reçue par mail par exemple :-P
lol j'ai encore qq neurones entre les 2 oreilles ;-)


un gestionnaire de tâche évolué comme process-explorer ...
je suis en train de tester KillProcess , bien détaillé mais avec qq

inconnues..d'où ma question

voila, rien de bien sorcier pour faire du safe-hex de base, un bon
½il et un brin de jugeotte pour faire aussi bien sinon mieux que
l'antivirus de base ;-)
«tous les conseils sont bons à prendre! »

Et encore merci pour tes explications..compréhensibles pour
le lamda que je suis ;-)
--
« Un qui sait, c'est mieux que cent qui cherchent .. :o) »
bien cordialement à tous @+

Avatar
Pierre
Bonjour,
Pour les Processus méchant ou tout autre "Mauvaise Petite Bête" il y a
- Google
- Hijack This.
--
-----------------------------------------------------
Pierre
http://wikims.free.fr
Un problèmes ou une envie de parler venez sur www.akro-net.org ou sur le
serveur irc.akro-net.org
Pour prendre contact :
MSN : http://minilien.com/?uC4NJgI7q0
Normal : http://minilien.com/?3lwHfS5VMD
Conférence longhorn Vendredi 29 Avril 21 H pour vous connecter
http://wikims.free.fr/char_applet.htm
Avatar
rm

Google !
Comme j'ai Copernic, je vais donc me décider à l'installer cette

fameuse barre Google ;-)


des navigateurs modernes comme Opera ou Firefox disposent du champs qui va
bien ou parfois permettent de faire une recherche google en saisissant
simplement:
"g truc_a_chercher" dans la barre d'url (opera) ;-)

...


un gestionnaire de tâche évolué comme process-explorer ...
je suis en train de tester KillProcess , bien détaillé mais avec qq

inconnues..d'où ma question


killprocess semble assez limité par rapport a process-explorer et, comme
celui ci d'ailleurs, il ne permet pas de tuer certains malwares constitués
de plusieurs processus qui se surveillent mutuellement: ce qui fait que le
temps que tu tues un des deux, l'autre relance le premier... rigolo comme
tout et bien pensé... mais parfois énervant!
on peut y arriver en baissant les priorité de chacun et en faisant vite
mais le mieux est d'utiliser des "serial-killer" comme prcview en ligne de
commande http://www.prcview.com/ ou encore le sympatique ekinx
http://www.ekinox-team.com/ekinx.php

un autre bon tueur, pour les process les plus résistants, est dispo ici:
http://www.diamondcs.com.au/index.php?page=apt (pour nt/2k/xp)

@+
--
rm
http://foxmail.free.fr


1 2