Em uma estação de trabalho Windows 7 executando um pacote antivírus atualizado (Kaspersky), encontrei vários processos suspeitos. Para analisar a atividade do processo, usei o excelente ProcessMonitor da SysInternals.
Um deles tinha um nome de executável wauctla.exe
localizado em C:\Windows
. Atualização: o nome provavelmente foi escolhido deliberadamente para ser confundido wuauclt.exe
- o utilitário Windows Update Agent Control.
Esse processo é executado como um serviço do sistema. Usando o snap-in de serviços do Console de Gerenciamento, consegui alterar as configurações de inicialização deste processo de "Automático" para "Desativado". No entanto, não havia como parar o processo em execução através do snap-in do MMC.
Eu ainda consegui parar o processo com o taskkill /f /PID
comando Reiniciei o sistema operacional e o processo não é mais visto na lista de processos.
Há um excelente tópico no superusuário nos procedimentos necessários para remover malware genérico de computadores executando o Windows. Quando os processos suspeitos forem interrompidos e seus arquivos executáveis forem movidos para um local seguro, longe do caminho de pesquisa executável, quero saber mais sobre o novo malware.
Que tipo de ameaça vem desse arquivo? Existe algum software antivírus disponível para detectar esse vírus? Como se espalha, devo verificar outros computadores que foram acessados pelo mesmo usuário após a infecção desta estação de trabalho?
Atualização 2: seguindo as respostas referentes ao virustotal, aqui está um link para o resumo do virustotal deste malware.
fonte
wauctla.exe
não é malicioso.wauctla.exe
é usado pelo Windows Update .wuauclt.exe
eu acredito.wauctla.exe
é um malware e é detectado pelo Avast.Respostas:
Não use o Process Monitor para isso. Use como o VirusTotal sugerido pelo @DavidPostill, mas sem enviar manualmente os arquivos. O Process Explorer da SysInternals incorporou a funcionalidade VirusTotal. Basta ir para Opções -> VirusTotal.com -> Verificar VirusTotal.com e uma coluna com o cabeçalho VirusTotal será exibida. Após alguns segundos, você receberá a classificação do VirusTotal para cada executável.
No Process Explorer, você pode eliminar diretamente o processo malicioso ou descobrir para qual serviço do Windows iniciou esse processo e parar e desativar esse serviço. Essa é uma boa maneira de fazer, porque se você interromper o processo, o serviço subjacente poderá recriar imediatamente o processo malicioso. Para descobrir o serviço para um processo, clique duas vezes no processo e vá para a guia Serviços.
fonte
Como faço para avaliar a ameaça causada por malware?
Você pode enviar seu arquivo para o VirusTotal para análise online.
O que é o VirusTotal
Source VirusTotal
fonte