MAIVAR — relevé de poste ================================================================ 17 constats en 9.0 s : 5 élevé, 3 moyen, 4 faible, 5 info Ce scan lit, il ne modifie rien. Aucun fichier n'est mis en quarantaine, supprimé ou déplacé, aucune clé de registre n'est écrite. CE QUE CE SCAN N'A PAS PU VOIR ---------------------------------------------------------------- · Le noyau. Un implant à ce niveau fausse toutes les réponses lues ici. · Les fichiers en cours d'écriture : ce relevé est une photo, pas une surveillance. · Tout ce qui demande des droits d'administrateur quand le scan tourne sans. · Les dossiers de dépendances et de cache, volontairement ignorés pour tenir en quelques secondes. ÉLEVÉ ---------------------------------------------------------------- Règle « MaivarTemoinContenu » sur MaivarTemoin\temoin-contenu.cmd Le contenu de ce fichier correspond à une règle du corpus chargé. Origine du fichier : demarrage. Une correspondance n'est pas un verdict : elle dit qu'un motif connu est présent, et l'empreinte du corpus permet de rejouer exactement la même analyse plus tard. À faire : Vérifier l'origine du fichier avant toute conclusion, et rejouer l'analyse avec le même corpus pour confirmer. domaine de panne file-content · identifiant fb0567b201e69fb6 Règle « MaivarTemoinContenu » en mémoire dans Python314\python.exe Une règle du corpus correspond à du code présent en mémoire dans une région privée et exécutable, c'est-à-dire du code qui ne vient d'aucun fichier. C'est le cas que les autres collecteurs ne peuvent pas voir : le fichier sur disque peut être parfaitement légitime et signé. À faire : Traiter ce processus en priorité : isoler la machine du réseau avant toute manipulation, puis capturer la région avant de tuer quoi que ce soit. domaine de panne process-memory · identifiant 1622cafe3d5e9f14 Identifiants en clair dans projet-temoin\.env Le fichier contient clé Anthropic. Un agent qui lit ce dossier lit aussi ceci, et c'est ce qu'une attaque visant un assistant cherche en premier. La valeur n'est ni affichée ni enregistrée par ce scan. À faire : Déplacer la clé vers un gestionnaire de secrets, puis la révoquer et la réémettre. domaine de panne agent-surface · identifiant 0b0b3432138d56da Caractères invisibles dans projet-temoin\CLAUDE.md Ce fichier contient 33 caractère(s) de balise Unicode, un bloc sans usage légitime dans un fichier de configuration et invisible à l'affichage. Un texte de 33 caractères s'en décode. Il n'est pas reproduit ici, parce que ce rapport sera lu par un assistant et qu'il s'agit précisément d'une instruction faite pour lui. Ses points de code et son empreinte sont dans la preuve. À faire : Ouvrir le fichier dans un éditeur qui montre les caractères invisibles, et remonter à qui a écrit cette ligne. domaine de panne agent-surface · identifiant 3303cd45b472592e Corroboré par 2 sources indépendantes : C:\Users\utilisateur\appdata\local\temp\maivartemoin\temoin-contenu.cmd Ce sujet est désigné par des observations venant de domaines de compromission distincts (file-content, windows-registry), donc une seule erreur de mesure ne suffit pas à les expliquer toutes. Constats concernés : Démarrage automatique : MaivarTemoinContenu · Règle « MaivarTemoinContenu » sur MaivarTemoin\temoin-contenu.cmd. La corroboration établit que plusieurs vues indépendantes parlent du même objet ; elle ne dit pas que cet objet est malveillant. À faire : Regarder ce sujet en premier : c'est le seul du relevé sur lequel plusieurs mesures indépendantes convergent. domaine de panne correlation · identifiant b25488d0fb9f9be8 MOYEN ---------------------------------------------------------------- Serveur MCP déclaré : MaivarTemoinMcp Déclaré pour Claude Code. Ce programme est démarré par l'assistant avec vos droits, et sa commande le télécharge à chaque lancement depuis un dépôt de paquets, ce qui veut dire que son contenu peut changer sans que vous fassiez quoi que ce soit. Aucune variable d'environnement ne lui est passée. À faire : Épingler une version précise du paquet, ou l'installer localement, plutôt que de le retélécharger à chaque démarrage. domaine de panne agent-surface · identifiant 7d7dcd0bcffe658d 1 fichier(s) de modèle exécutables au chargement Ces formats passent par pickle : les ouvrir exécute du code, avant tout calcul. C'est documenté comme non sûr face à une source non fiable. Le format safetensors existe précisément pour éviter ça. À faire : Vérifier d'où vient chaque fichier ; préférer safetensors quand le format est disponible. domaine de panne agent-surface · identifiant 762ffdec734fabbd Hook d'agent « SessionStart » dans .claude\settings.json Une commande s'exécute avec vos droits à chaque événement SessionStart, sans passer devant vous. À surveiller parce que sa commande télécharge ou exécute du contenu distant au moment de tourner. Un hook est à un agent ce qu'une clé Run est à Windows : un point de persistance, et le ver ChainDrop l'a utilisé comme tel en août 2026. À faire : Reconnaître ce hook. S'il n'est pas de vous, le retirer et chercher qui l'a écrit : un dépôt cloné peut en apporter un. domaine de panne agent-surface · identifiant 4042cf46dfb28bca FAIBLE ---------------------------------------------------------------- Démarrage automatique : MaivarTemoinRun Type run-key, déclaré dans HKCU:\Software\Microsoft\Windows\CurrentVersion\Run. À surveiller parce que il lance un interpréteur, donc son contenu réel est dans les arguments. Ce n'est pas une accusation : la plupart des entrées de ce genre sont légitimes. À faire : Reconnaître le programme, ou chercher son nom avant de le laisser démarrer seul. domaine de panne windows-registry · identifiant ad6eaa21843f9bc9 Démarrage automatique : MaivarTemoinContenu Type run-key, déclaré dans HKCU:\Software\Microsoft\Windows\CurrentVersion\Run. À surveiller parce que le programme lancé est dans un dossier où votre compte peut écrire, donc le remplacer ne demande aucun privilège. Ce n'est pas une accusation : la plupart des entrées de ce genre sont légitimes. À faire : Reconnaître le programme, ou chercher son nom avant de le laisser démarrer seul. domaine de panne windows-registry · identifiant 77c34a4b57b8a4b9 Démarrage automatique : MaivarTemoin.cmd Type startup-folder, déclaré dans C:\Users\utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup. À surveiller parce que le programme lancé est dans un dossier où votre compte peut écrire, donc le remplacer ne demande aucun privilège. Ce n'est pas une accusation : la plupart des entrées de ce genre sont légitimes. À faire : Reconnaître le programme, ou chercher son nom avant de le laisser démarrer seul. domaine de panne windows-registry · identifiant 9a30f745b4fcdcca Démarrage automatique : \MaivarTemoinTache Type scheduled-task, déclaré dans Planificateur de tâches. À surveiller parce que il lance un interpréteur, donc son contenu réel est dans les arguments. Ce n'est pas une accusation : la plupart des entrées de ce genre sont légitimes. À faire : Reconnaître le programme, ou chercher son nom avant de le laisser démarrer seul. domaine de panne windows-registry · identifiant f8d60a460856df89 INFO ---------------------------------------------------------------- Analyse de contenu : 60 fichier(s) lus avec 1 règles Ensemble volontairement étroit : les exécutables lancés au démarrage et les images des processus en cours. 10 fichier(s) ignorés, trop gros, verrouillés ou illisibles. Ce n'est pas un balayage du disque et ne doit pas être présenté comme tel. À faire : Aucune action ; ce constat borne ce que l'analyse a couvert. domaine de panne file-content · identifiant fe4b3188feb58885 Mémoire : 647 région(s) privées exécutables dans 23 processus 196 processus lus, 140 refusés faute de droits, 1 protégés volontairement non tentés. 208 Mo passés au moteur de contenu avec 1 règles, de la plus petite région à la plus grande ; tout a été lu. Une région privée exécutable n'est pas une anomalie en soi : c'est ce que produit tout compilateur à la volée. Ce compte sert de repère, pas d'alerte. Empreinte de ce relevé dans les journaux : 205 interrogations limitées et 205 demandes de lecture mémoire, aucune sur un processus protégé. À faire : Aucune action. Comparer ce compte d'un relevé à l'autre est plus parlant que sa valeur. domaine de panne process-memory · identifiant 18f5bbc37a60f384 Instructions chargées automatiquement : projet-temoin\CLAUDE.md Ce fichier est lu par un assistant sans que vous l'ouvriez. Le texte qu'il contient oriente un système capable d'agir, donc un contenu déposé par quelqu'un d'autre y a de l'effet. L'empreinte est enregistrée : au prochain relevé, une modification se verra. À faire : Relire ce fichier comme du code, en particulier s'il vient d'un dépôt tiers. domaine de panne agent-surface · identifiant c4f236ac4b925d57 Les exclusions de Defender ne sont pas lisibles sans droits d'administrateur Windows ne montre les exclusions qu'à un administrateur. Ce scan ne peut donc pas dire si un dossier a été soustrait à l'analyse. C'est un angle mort du scan, pas un satisfecit : l'ajout d'exclusion est une étape courante d'une intrusion. À faire : Relancer le scan depuis une invite administrateur pour lever cet angle mort. domaine de panne microsoft-defender · identifiant 25e21140aee08dea Journal d'événements : 5 service(s) installé(s), 0 changement(s) Defender, 0 effacement(s) sur 30 jours Fenêtre sur 30 jours. 5 service(s) distinct(s) installé(s) (46 événement(s) 7045, mises à jour comprises), 0 changement(s) de configuration Defender touchant la protection (sur 261 au total, le reste étant de la maintenance interne), 0 effacement(s) du journal System. Empreinte de ce scan : les scripts de MAIVAR laissent 2 avertissement(s) de bloc de script (4104) dans le journal PowerShell, sur 400 de la fenêtre. Un scanner qui ne connaît pas sa propre trace ne peut pas prétendre lire celle des autres. À faire : Aucune action ; ce constat borne ce que la lecture des journaux a couvert. domaine de panne windows-eventlog · identifiant d5acc716cc7f4dbc