Diferències
Ací es mostren les diferències entre la revisió seleccionada i la versió actual de la pàgina.
Següent revisió | Revisió prèvia | ||
windows:virus:test.au3 [06/10/2019 04:27] – creat mate | windows:virus:test.au3 [06/10/2019 09:37] (actual) – [especimen] mate | ||
---|---|---|---|
Línia 1: | Línia 1: | ||
= test.au3 | = test.au3 | ||
- | == localización | + | == especimen |
+ | * encontrado en Minerva | ||
+ | * keylogger | ||
+ | * data mining | ||
+ | * oculta su presencia en el explorador de tareas (usar alternativa - herramientas) | ||
+ | * posible punto de entrada: USB con fichero **Archivos.lnk** y **explorer.vbe** | ||
+ | * parece que mueve el contenido del USB a una carpeta **usbdata** oculta y permite el acceso a esa carpeta a través del link que monta en la raiz, que evidentemente ejecuta el .vbe | ||
+ | * Antivirus Windows, Avira, Malware Bytes, Clam no lo detectan como malicioso | ||
+ | |||
+ | == localización | ||
* HKCU/ | * HKCU/ | ||
* carpeta inicio: '' | * carpeta inicio: '' | ||
* carpeta oculta: **c: | * carpeta oculta: **c: | ||
* carpeta oculta: **c: | * carpeta oculta: **c: | ||
+ | * carpeta oculta: (capturas log + mining): **c: | ||
+ | |||
+ | == herramientas | ||
+ | * [[https:// | ||
+ | * [[https:// | ||
+ | * [[https:// | ||
+ | * DeskDrive, montar unidades USB en escritorio | ||
+ | |||
+ | == extirpación | ||
+ | * eliminar procesos **systeminfo**, | ||
+ | * eliminar localizaciones físicas | ||
+ | * eliminar claves registro (buscar **test.au3**) |