Résolu le 17-03-26 ClamTk : 4 menaces détectées

Verrouillé
Vieuxbo75
Messages : 33
Enregistré le : lun. 16 févr. 2026 19:59

ClamTk : 4 menaces détectées

Message par Vieuxbo75 »

Bonjour,
J'ai fait tourner pour la première fois ClamTk hier et 4 menaces ont été détectées, cf. "screenshot" ci-dessous :
Image

A ce stade j'ai placé ces quatre fichiers en "Quarantaine".
Qu'en pensez-vous ? A votre avis dois-je les laisser en quarantaine, les supprimer, les restaurer ?
Merci pour vos conseils.
Didier.
PC: Asus Vivobook 15 X1504VA v1.0 | Intel Core i3-1315U x 6 | Intel Corporation Raptor Lake-P [UHD Graphics] | RAM 16.0 Go | SSD 1024.2 Go
Noyau Linux 6.17.0-14 generic | Distribution Linux Mint 22.3 - Cinnamon 64-bit | Environnement de bureau Cinnamon 6.6.7
Printer : Brother MFC-L2750DW
Vieuxbo75
Messages : 33
Enregistré le : lun. 16 févr. 2026 19:59

Re: ClamTk : 4 menaces détectées

Message par Vieuxbo75 »

Bonjour à toutes et tous,
En attendant éventuellement un avis du Forum, je viens d'interroger ChatGPT qui m'a répondu ceci, si cela peut intéresser...et si cela est fiable, ce que je ne sais pas, mais qui ne me semble pas "déconnant" :

À ce stade, vous avez bien fait de les mettre en quarantaine. C’est précisément l’action prudente recommandée : isoler les fichiers pour éviter tout risque pendant qu’on vérifie ce qu’ils sont réellement.
Cependant, les quatre éléments que vous citez sont suspects mais pas forcément des malwares réels. Avec ClamTk (qui utilise le moteur ClamAV), il arrive assez souvent d’avoir des faux positifs, surtout pour des fichiers de cache, de macros ou des fragments téléchargés depuis le web.
Analyse rapide de vos 4 “menaces”
1️⃣ 3D437384EFBB2A6B4FD9D1EDC5572B7A5596F0741
2️⃣ C11AF26FAA98C386E64F8FB2E4B0EF307B36DDBC
Ces noms ressemblent à des empreintes SHA-1 ou SHA-256, typiques de fichiers dans :
un cache de navigateur
un cache de téléchargement
un stockage temporaire
➡️ Très souvent ce sont des fragments de pages web ou scripts téléchargés.
Dans ce cas, les supprimer est sans conséquence.
3️⃣ Module1.xba
Extension .xba = macro LibreOffice / OpenOffice Basic.
Cela signifie :
une macro dans un document LibreOffice
les macros peuvent contenir du code → donc parfois détectées comme suspectes.
Si ce fichier provient :
d’un vieux document .odt ou .ods
d’un dossier LibreOffice utilisateur
➡️ c’est très probablement bénin.
4️⃣ reviews.json
.json est simplement un fichier de données texte.
On en trouve dans :
extensions de navigateur
caches d’applications
programmes Electron
logiciels installés
Un .json ne peut normalement pas exécuter de code.
➡️ suspicion très faible.
Ce que je ferais à votre place
Cas le plus simple
➡️ supprimer les 4 fichiers de la quarantaine.
Pourquoi :
ce ne sont visiblement pas des fichiers système
ils semblent temporaires ou applicatifs
leur suppression ne casse normalement rien
Ce que je vous conseille de vérifier (important)
Dans le rapport ClamTk, regardez la colonne "chemin" (path).
Le chemin est beaucoup plus important que le nom du fichier.
Exemples typiques :
Chemin Interprétation
~/.cache/mozilla/... cache Firefox → bénin
~/.cache/google-chrome/... cache Chrome → bénin
~/.var/app/... cache application flatpak
/tmp/... fichier temporaire
~/.config/libreoffice/... macro LibreOffice
Dans ces cas → suppression sans hésitation.
Cas où il faudrait regarder de plus près
Si un fichier se trouvait dans :
/usr/bin
/usr/lib
/etc
/boot
alors là il faudrait vérifier avant suppression.
✅ Conclusion probable :
Vous pouvez supprimer les 4 fichiers de la quarantaine sans risque.
💡 Si vous voulez, copiez ici le chemin complet de ces 4 fichiers (ClamTk l’affiche normalement).
Avec le chemin exact, je pourrai vous dire à 100 % s’il faut supprimer ou restaurer.
PC: Asus Vivobook 15 X1504VA v1.0 | Intel Core i3-1315U x 6 | Intel Corporation Raptor Lake-P [UHD Graphics] | RAM 16.0 Go | SSD 1024.2 Go
Noyau Linux 6.17.0-14 generic | Distribution Linux Mint 22.3 - Cinnamon 64-bit | Environnement de bureau Cinnamon 6.6.7
Printer : Brother MFC-L2750DW
Vieuxbo75
Messages : 33
Enregistré le : lun. 16 févr. 2026 19:59

Re: ClamTk : 4 menaces détectées

Message par Vieuxbo75 »

Bon, alors après que ChatGPT m'ai indiqué comment trouver les chemins respectifs de ces quatre fichiers, voici son diagnostic. Etant strictement débutant GNU/Linux Mint je suis moyennement confiant mais faute de réponse "humaine" à ce stade on va s'en accommoder :oops: . Je copie/colle son diagnostic si cela peut intéresser le Forum :

Merci pour les chemins : ils permettent de répondre de façon assez certaine.
Dans votre cas, il n’y a pratiquement aucun signe d’infection réelle. Ce sont des détections PUA (Potentially Unwanted Application) faites par ClamAV, souvent très conservatrices.

Je reprends fichier par fichier.
1️⃣ Macro LibreOffice
/home/administrateur/.config/libreoffice/4/user/basic/Standard/Module1.xba
PUA.Doc.Tool.LibreOfficeMacro-2
Cela se trouve dans le profil utilisateur de LibreOffice.
Ce dossier contient :
les macros personnelles
les macros intégrées à certains documents
ClamAV marque souvent les macros comme suspectes parce que les macros peuvent théoriquement contenir du code malveillant.
➡️ Dans la pratique :
si vous avez déjà utilisé des macros LibreOffice → normal
si vous ne vous souvenez pas → c’est probablement une macro créée automatiquement ou importée par un document.
✅ Action conseillée : supprimer (LibreOffice recréera le module si nécessaire).
2️⃣ Cache Firefox
/home/administrateur/.cache/mozilla/firefox/.../cache2/entries/C11AF26FAA...
PUA.Win.Exploit.CVE_2012_1461-1
3️⃣ Cache Firefox
/home/administrateur/.cache/mozilla/firefox/.../cache2/entries/3D437384EF...
PUA.Win.Exploit.CVE_2012_1461-1
Ces deux fichiers viennent du cache de Mozilla Firefox.
Les noms sont des identifiants internes du cache.
Ce que cela signifie réellement :
Firefox a mis en cache une page web ou un script
ClamAV a reconnu un exploit Windows ancien (2012) dans ce contenu.
Mais :
cet exploit vise Windows
vous utilisez Linux Mint
le fichier n’est qu’un cache web
➡️ Situation très classique et sans danger.
✅ Action conseillée : supprimer (ou vider le cache Firefox).
4️⃣ Fichier MintInstall
/home/administrateur/.cache/mintinstall/reviews.json
PUA.Win.Tool.Hacktool-1840
Ce fichier appartient au gestionnaire de logiciels de Linux Mint.
reviews.json contient simplement :
les avis des utilisateurs
les notes des applications
ClamAV a probablement trouvé dans un commentaire utilisateur une chaîne de caractères ressemblant à un outil de piratage.
➡️ Faux positif très probable.
✅ Action conseillée : supprimer (il sera recréé automatiquement).
✅ Conclusion
Vous pouvez supprimer les 4 fichiers de la quarantaine sans aucun risque.
Résumé :
Fichier Origine Risque Action
Module1.xba macro LibreOffice très faible supprimer
C11AF26F... cache Firefox aucun supprimer
3D437384... cache Firefox aucun supprimer
reviews.json cache MintInstall aucun supprimer
PC: Asus Vivobook 15 X1504VA v1.0 | Intel Core i3-1315U x 6 | Intel Corporation Raptor Lake-P [UHD Graphics] | RAM 16.0 Go | SSD 1024.2 Go
Noyau Linux 6.17.0-14 generic | Distribution Linux Mint 22.3 - Cinnamon 64-bit | Environnement de bureau Cinnamon 6.6.7
Printer : Brother MFC-L2750DW
Vieuxbo75
Messages : 33
Enregistré le : lun. 16 févr. 2026 19:59

Re: ClamTk : 4 menaces détectées

Message par Vieuxbo75 »

Bon, je clôture le sujet, comme pas de réaction du Forum, en espérant que ChatGPT ne me fait pas faire une "conn...". En tout cas au moins désormais je sais comment retrouver le chemin complet d'un fichier "menace" mis en quarantaine par ClamAV/ClamTk : une première marche dans l'escalier de l'apprentissage. On va considérer comme "résolu" en croisant les doigts.
PC: Asus Vivobook 15 X1504VA v1.0 | Intel Core i3-1315U x 6 | Intel Corporation Raptor Lake-P [UHD Graphics] | RAM 16.0 Go | SSD 1024.2 Go
Noyau Linux 6.17.0-14 generic | Distribution Linux Mint 22.3 - Cinnamon 64-bit | Environnement de bureau Cinnamon 6.6.7
Printer : Brother MFC-L2750DW
Verrouillé