Comment supprimer le loader SynkLoader du système d'exploitation

de Troie

Également connu sous le nom de: virus SynkLoader

Niveau de dommage:

Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.

SUPPRIMEZ-LES MAINTENANT

Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Quel type de logiciel malveillant est SynkLoader Malware ?

SynkLoader est un loader de malware qui utilise une conception modulaire pour déployer une chaîne d'outils d'attaque contre les systèmes Windows infectés. Selon les recherches publiées par Expel, la menace a été observée pour la première fois en août 2026 lors de l'enquête sur un incident survenu sur le réseau d'un client.

L'infection commence par une attaque de phishing menée via Microsoft Teams, où l'attaquant se fait passer pour un employé du service d'assistance informatique et convainc la cible d'installer un fichier MSI malveillant déguisé en utilitaire « PowerShell Cleaner ».

Détections du malware SynkLoader sur VirusTotal

Présentation du malware SynkLoader

SynkLoader embarque son propre environnement Python et fonctionne presque entièrement en mémoire après la phase initiale d'installation. Son composant principal est un chargeur basé sur Python qui contacte l'un des multiples serveurs de commande et contrôle (C2) codés en dur à intervalles aléatoires, puis déchiffre et exécute le code renvoyé par le serveur.

Les communications avec le C2 sont protégées par un algorithme de chiffrement ChaCha20 modifié, dans lequel les constantes de chiffrement standard ont été remplacées par des valeurs différentes afin de compliquer la détection. Chaque module est reçu sous forme de code Python et exécuté en mémoire, ne laissant que très peu de traces sur le disque.

Lors du premier contact, le chargeur collecte des informations sur la machine infectée, notamment son nom d'hôte, le nom de l'utilisateur connecté, le niveau de privilège, les processus en cours d'exécution, les services installés et les détails Active Directory. Ce profil est renvoyé au C2 et utilisé par les opérateurs pour déterminer si la cible mérite une attention plus poussée.

Les modules de SynkLoader

La chaîne d'attaque de SynkLoader s'étend sur plusieurs langages de programmation. Le chargeur Python principal utilise CPython pour charger des fichiers DLL malveillants déguisés en bibliothèques d'exécution Microsoft Visual C++. Ces DLL contiennent des composants C# et C++ cachés qui assurent les fonctionnalités les plus avancées du chargeur.

Une fausse DLL d'exécution contient un composant C# qui exécute des commandes PowerShell entièrement en mémoire. Une autre fait office de chargeur de DLL en mémoire, de sorte que chaque charge utile ultérieure évite d'être écrite sur le disque, contournant ainsi les outils de sécurité basés sur les signatures.

Un module de reverse shell permet aux attaquants d'envoyer des commandes PowerShell arbitraires à la machine infectée en temps réel et d'en recevoir les résultats. Un composant VNC diffuse également des captures d'écran du bureau de la victime et relaie les entrées de la souris et du clavier, offrant aux opérateurs une vue en direct de l'activité de l'utilisateur.

Faux écran de connexion et tunneling réseau

L'un des modules de SynkLoader crée un faux écran de verrouillage Windows en plein écran destiné à inciter l'utilisateur à saisir son mot de passe système. L'application récupère le nom d'utilisateur réel de la victime ainsi que le fond d'écran de l'écran de verrouillage du système afin de rendre l'imitation crédible.

Comme le faux écran est une application classique sans bordure plutôt qu'un véritable verrouillage système, appuyer sur Alt+Tab révèle les programmes en cours d'exécution en arrière-plan. Le module se remet automatiquement au premier plan pour empêcher l'utilisateur de changer d'application. Aucune vérification du mot de passe n'a lieu, de sorte que toute saisie est acceptée et que les identifiants capturés sont transmis à l'attaquant.

SynkLoader déploie également un module de tunneling réseau appelé TrafficRedirector, qui fonctionne comme un proxy backconnect. Il établit une connexion sortante vers le serveur de l'attaquant et permet aux opérateurs de faire transiter le trafic par la machine infectée, contournant les pare-feu d'entreprise et les contrôles d'accès basés sur les adresses IP sans déclencher d'alertes basées sur la localisation.

Persistance et évasion défensive

Pour assurer sa persistance, SynkLoader installe une tâche planifiée à l'aide des interfaces COM de Windows plutôt qu'avec la commande standard de planification de tâches. Cette technique contourne les détections comportementales qui recherchent des processus invoquant des outils de planification via la ligne de commande.

La tâche porte un nom alphanumérique de 12 caractères généré aléatoirement et se déclenche selon deux conditions : à chaque ouverture de session utilisateur et une fois par jour à 10 h heure locale. Elle relance le chargeur Python principal via l'environnement d'exécution Python que le malware embarque aux côtés de ses autres composants.

La chaîne d'exécution multilangage, s'étendant sur des DLL Python, C# et C++, combinée à un fonctionnement presque entièrement en mémoire, rend considérablement plus difficile pour les outils de sécurité le suivi ou le blocage de l'intégralité de la chaîne d'infection.

Résumé de la menace :
Nom virus SynkLoader
Type De Menace Trojan, chargeur de malware
Noms De Détection Avast (Win64:MalwareX-gen [Misc]), Combo Cleaner (Trojan.Agent.38240), ESET-NOD32 (Python/Agent.CWH Trojan), Kaspersky (Trojan.Win64.Agent.smhbeh), Microsoft (Trojan:Win32/Kepavll!rfn), Liste Complète (VirusTotal)
Symptômes Les trojans sont conçus pour infiltrer furtivement l'ordinateur de la victime et rester silencieux, si bien qu'aucun symptôme particulier n'est clairement visible sur une machine infectée.
Méthodes De Distribution Messages trompeurs (Microsoft Teams), installateurs de logiciels malveillants (MSI), ingénierie sociale.
Dommages Multiples infections supplémentaires, vol de mots de passe et d'informations bancaires, usurpation d'identité, ajout de l'ordinateur de la victime à un botnet.
Suppression des maliciels
(Windows)

Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner.

Téléchargez Combo Cleaner

Un scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Conclusion

SynkLoader est une menace performante et multicouche capable de voler les identifiants de connexion au système, d'exécuter des commandes à distance, de faire transiter le trafic réseau par la machine infectée et de surveiller le bureau de la victime en temps réel. Sa chaîne d'exécution presque entièrement en mémoire et son architecture multilangage rendent la détection et la suppression réellement difficiles.

L'analyse d'Expel suggère que la boîte à outils pourrait appartenir à un groupe de ransomware ou à un courtier en accès initial vendant l'accès aux réseaux à de tels groupes. Tout système suspecté d'être infecté doit être analysé et nettoyé immédiatement.

D'autres exemples de chargeurs sont GachiLoader, CastleLoader et Olymp.

Comment le malware SynkLoader s'est-il infiltré dans mon ordinateur ?

L'enquête d'Expel a retracé la distribution de SynkLoader jusqu'à une campagne de phishing via Microsoft Teams. L'attaquant a contacté la cible en se faisant passer pour un membre du service d'assistance informatique de l'entreprise, en utilisant un compte Microsoft 365 doté d'un nom d'affichage plausible. La victime s'est vu demander de télécharger un installateur MSI depuis un lien de stockage de fichiers Microsoft Azure, ce qui conférait à la demande une fausse impression de légitimité.

L'installateur se présentait comme un outil légitime nommé « PowerShell Cleaner ». Une fois exécuté, il extrayait un chargeur de malware basé sur Python et le lançait automatiquement. À partir de ce moment, l'infection fonctionnait presque entièrement en mémoire, ce qui la rendait difficile à repérer sans logiciel de sécurité dédié.

Plus largement, les chargeurs et menaces similaires sont distribués via des e-mails de phishing contenant des pièces jointes malveillantes, de faux sites de téléchargement de logiciels, du contenu piraté et des cracks de logiciels. Toute demande non sollicitée d'installation de logiciel, en particulier lorsqu'elle arrive via une plateforme de messagerie ou de discussion, doit être traitée avec méfiance.

Comment éviter l'installation de malwares ?

Méfiez-vous de tout contact non sollicité par e-mail, plateformes de messagerie ou réseaux sociaux, même lorsque l'expéditeur prétend appartenir au service informatique de votre entreprise. Ne téléchargez et n'installez des logiciels qu'à partir des sites officiels des éditeurs, et n'exécutez jamais un installateur reçu via une application de discussion sans vérification indépendante.

Maintenez votre système d'exploitation et toutes vos applications à jour, et utilisez un programme de sécurité réputé fonctionnant en arrière-plan. Évitez les logiciels piratés, les générateurs de clés et les sites de téléchargement non officiels. Si vous pensez que votre ordinateur est déjà infecté, nous vous recommandons d'effectuer une analyse avec Combo Cleaner Antivirus pour Windows afin d'éliminer automatiquement le malware infiltré.

Le faux écran de verrouillage Windows de SynkLoader avec le sélecteur d'applications Alt+Tab visible (source : expel.com) :

Faux écran de verrouillage Windows de SynkLoader (source expel-com)

Suppression automatique et instantanée des maliciels :

La suppression manuelle des menaces peut être un processus long et compliqué qui nécessite des compétences informatiques avancées. Combo Cleaner est un outil professionnel de suppression automatique des maliciels qui est recommandé pour se débarrasser de ces derniers. Téléchargez-le en cliquant sur le bouton ci-dessous :

TÉLÉCHARGEZ Combo Cleaner

En téléchargeant n'importe quel logiciel listé sur ce site web vous acceptez notre Politique de Confidentialité et nos Conditions d’Utilisation. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Menu rapide :

Comment supprimer un malware manuellement ?

La suppression manuelle d'un malware est une tâche compliquée - il est généralement préférable de laisser les programmes antivirus ou anti-malware le faire automatiquement. Pour supprimer ce malware, nous recommandons d'utiliser Combo Cleaner Antivirus pour Windows.

Si vous souhaitez supprimer le malware manuellement, la première étape consiste à identifier le nom du malware que vous essayez de supprimer. Voici un exemple de programme suspect s'exécutant sur l'ordinateur d'un utilisateur :

Processus de malware s'exécutant dans le Gestionnaire des tâches

Si vous avez vérifié la liste des programmes s'exécutant sur votre ordinateur, par exemple à l'aide du gestionnaire des tâches, et identifié un programme qui semble suspect, vous devez poursuivre avec ces étapes :

suppression manuelle de malware étape 1Téléchargez un programme appelé Autoruns. Ce programme affiche les applications à démarrage automatique, le Registre et les emplacements du système de fichiers :

Apparence de l'application Autoruns

suppression manuelle de malware étape 2Redémarrez votre ordinateur en mode sans échec :

Utilisateurs de Windows XP et Windows 7 : Démarrez votre ordinateur en mode sans échec. Cliquez sur Démarrer, cliquez sur Arrêter, cliquez sur Redémarrer, cliquez sur OK. Pendant le processus de démarrage de votre ordinateur, appuyez plusieurs fois sur la touche F8 de votre clavier jusqu'à ce que le menu Options avancées de Windows apparaisse, puis sélectionnez Mode sans échec avec prise en charge réseau dans la liste.

Démarrer Windows 7 ou Windows XP en mode sans échec avec prise en charge réseau

Vidéo montrant comment démarrer Windows 7 en « Mode sans échec avec prise en charge réseau » :

Utilisateurs de Windows 8 : Démarrer Windows 8 en mode sans échec avec prise en charge réseau - Accédez à l'écran d'accueil de Windows 8, tapez Avancé, dans les résultats de recherche sélectionnez Paramètres. Cliquez sur Options de démarrage avancées, dans la fenêtre « Paramètres généraux du PC » qui s'ouvre, sélectionnez Démarrage avancé.

Cliquez sur le bouton « Redémarrer maintenant ». Votre ordinateur va maintenant redémarrer dans le « menu Options de démarrage avancées ». Cliquez sur le bouton « Dépannage », puis sur le bouton « Options avancées ». Dans l'écran des options avancées, cliquez sur « Paramètres ».

Cliquez sur le bouton « Redémarrer ». Votre PC redémarrera dans l'écran Paramètres de démarrage. Appuyez sur F5 pour démarrer en mode sans échec avec prise en charge réseau.

Démarrer Windows 8 en mode sans échec avec prise en charge réseau

Vidéo montrant comment démarrer Windows 8 en « Mode sans échec avec prise en charge réseau » :

Utilisateurs de Windows 10 : Cliquez sur le logo Windows et sélectionnez l'icône Alimentation. Dans le menu qui s'ouvre, cliquez sur « Redémarrer » tout en maintenant la touche « Maj » enfoncée sur votre clavier. Dans la fenêtre « choisir une option », cliquez sur « Dépannage », puis sélectionnez « Options avancées ».

Dans le menu des options avancées, sélectionnez « Paramètres » et cliquez sur le bouton « Redémarrer ». Dans la fenêtre suivante, vous devez cliquer sur la touche « F5 » de votre clavier. Cela redémarrera votre système d'exploitation en mode sans échec avec prise en charge réseau.

Démarrer Windows 10 en mode sans échec avec prise en charge réseau

Vidéo montrant comment démarrer Windows 10 en « Mode sans échec avec prise en charge réseau » :

suppression manuelle de malware étape 3Extrayez l'archive téléchargée et exécutez le fichier Autoruns.exe.

Extraire l'archive Autoruns.zip et exécuter l'application Autoruns.exe

suppression manuelle de malware étape 4Dans l'application Autoruns, cliquez sur « Options » en haut et décochez les options « Hide Empty Locations » et « Hide Windows Entries ». Après cette procédure, cliquez sur l'icône « Refresh ».

Actualiser les résultats de l'application Autoruns

suppression manuelle de malware étape 5Consultez la liste fournie par l'application Autoruns et localisez le fichier malveillant que vous souhaitez éliminer.

Vous devez noter son chemin complet et son nom. Notez que certains malwares dissimulent les noms de processus sous des noms de processus Windows légitimes. À ce stade, il est très important d'éviter de supprimer des fichiers système. Après avoir localisé le programme suspect que vous souhaitez supprimer, faites un clic droit sur son nom et choisissez « Supprimer ».

Supprimer le malware dans Autoruns

Après avoir supprimé le malware via l'application Autoruns (ce qui garantit que le malware ne s'exécutera pas automatiquement au prochain démarrage du système), vous devez rechercher le nom du malware sur votre ordinateur. Assurez-vous d'activer les fichiers et dossiers cachés avant de continuer. Si vous trouvez le nom de fichier du malware, veillez à le supprimer.

Rechercher le malware et le supprimer

Redémarrez votre ordinateur en mode normal. Suivre ces étapes devrait supprimer tout malware de votre ordinateur. Notez que la suppression manuelle des menaces nécessite des compétences informatiques avancées. Si vous ne possédez pas ces compétences, laissez la suppression des malwares aux programmes antivirus et anti-malware.

Ces étapes peuvent ne pas fonctionner avec les infections de malwares avancées. Comme toujours, il est préférable de prévenir l'infection plutôt que d'essayer de supprimer le malware par la suite. Pour assurer la sécurité de votre ordinateur, installez les dernières mises à jour du système d'exploitation et utilisez un logiciel antivirus. Pour vous assurer que votre ordinateur est exempt d'infections par des malwares, nous vous recommandons de l'analyser avec Combo Cleaner Antivirus pour Windows.

Foire aux questions (FAQ)

Mon ordinateur est infecté par le malware SynkLoader, dois-je formater mon périphérique de stockage pour m'en débarrasser ?

Formater votre disque éliminera SynkLoader, mais cela efface également définitivement tous les fichiers stockés. Essayer d'abord une solution de sécurité fiable comme Combo Cleaner est la meilleure approche, car elle peut supprimer l'infection sans détruire vos données.

Quels sont les problèmes les plus importants que le malware SynkLoader peut causer ?

SynkLoader peut voler les identifiants de connexion au système, permettre aux attaquants d'exécuter des commandes à distance, faire transiter le trafic réseau par la machine infectée et déployer des malwares supplémentaires. Cela peut conduire au détournement de comptes, à un accès non autorisé aux systèmes de l'entreprise, à l'usurpation d'identité et à d'autres infections.

Quel est le but du malware SynkLoader ?

SynkLoader est un chargeur modulaire qui profile les systèmes infectés et livre des outils d'attaque supplémentaires. Ses composants comprennent un faux écran de verrouillage voleur d'identifiants, un proxy de tunneling réseau, un reverse shell pour l'exécution de commandes à distance et un module de diffusion d'écran.

Comment le malware SynkLoader s'est-il infiltré dans mon ordinateur ?

SynkLoader a été distribué via du phishing sur Microsoft Teams, où les attaquants se faisaient passer pour du personnel du service d'assistance informatique et persuadaient les victimes d'installer un fichier MSI malveillant déguisé en application « PowerShell Cleaner ».

Plus largement, les chargeurs de ce type se propagent également via des e-mails de phishing, de faux sites de téléchargement de logiciels et du contenu piraté.

Combo Cleaner me protégera-t-il contre les malwares ?

Oui. Combo Cleaner peut détecter et supprimer la plupart des malwares, y compris les chargeurs modulaires et leurs composants associés. Une analyse complète du système est recommandée pour garantir que l'intégralité de la chaîne d'infection est identifiée et éliminée.

Partager:

facebook
X (Twitter)
linkedin
copier le lien
Tomas Meskauskas

Tomas Meskauskas

Chercheur expert en sécurité, analyste professionnel en logiciels malveillants

Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.

▼ Montrer la discussion

Le portail de sécurité PCrisk est proposé par la société RCS LT.

Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.

Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.

Faire un don