发现防病毒软件未检测到的新恶意软件。如何评估威胁?

发现防病毒软件未检测到的新恶意软件。如何评估威胁?

在运行最新防病毒套件(卡巴斯基)的 Windows 7 工作站上,我发现了几个可疑进程。为了查看进程活动,我使用了 SysInternals 的出色 ProcessMonitor。

其中一个的可执行文件名称wauctla.exe位于C:\Windows更新:wuauclt.exe该名称可能是故意选择的,以便与“Windows 更新代理控制实用程序”相混淆。

此进程作为系统服务运行。使用管理控制台服务管理单元,我能够将此进程的启动设置从“自动”更改为“禁用”。但是,我无法通过 MMC 管理单元停止正在运行的进程。

我仍然设法使用该taskkill /f /PID命令停止该进程。我重新启动了操作系统,该进程不再出现在进程列表中。

有一个优秀线程以超级用户身份了解从运行 Windows 的计算机中删除通用恶意软件所需的程序。当可疑进程被停止并且其可执行文件被移至远离可执行搜索路径的安全位置时,我想了解有关新恶意软件的更多信息。

该文件会带来什么样的威胁?是否有任何防病毒软件可以检测到此病毒?它如何传播?我是否应该检查此工作站被感染后同一用户访问过的其他计算机?

更新 2:根据对virustotal的回答,以下是一条链接到virustotal对该恶意软件的摘要。

答案1

不要为此使用进程监视器。像@DavidPostill 建议的那样使用 VirusTotal,但不要手动发送文件。进程探索器SysInternals 已内置 VirusTotal 功能。只需访问选项 -> VirusTotal.com -> 检查 VirusTotal.com并且会出现一个标题为 VirusTotal 的列。几秒钟后,您将获得每个可执行文件的 VirusTotal 评级。

在此处输入图片描述

从 Process Explorer 中,您可以直接终止恶意进程,或者找出启动此进程的 Windows 服务,然后停止并禁用此服务。这是一种很好的方法,因为如果您终止进程,底层服务可能会立即重新创建恶意进程。要找出进程的服务,请双击该进程并转到“服务”选项卡。

答案2

我如何评估恶意软件造成的威胁?

您可以将文件提交至病毒总数进行在线分析。

  • VirusTotal 使用超过 40 种防病毒解决方案检查该文件。
  • 这至少会告诉您是否有任何防病毒软件能够检测到它。
  • 如果您得到了肯定的识别,您就可以搜索病毒的名称来了解有关其工作原理和构成威胁的更多信息。

什么是VirusTotal

VirusTotal 是 Google 的子公司,它是一项免费的在线服务,用于分析文件和 URL能够识别病毒、蠕虫、木马和其他类型的恶意内容被防病毒引擎和网站扫描器检测到。同时,它也可能被用作检测误报的手段,即无害资源被一个或多个扫描器检测为恶意。

来源病毒总数

相关内容