Diferències
Ací es mostren les diferències entre la revisió seleccionada i la versió actual de la pàgina.
| Següent revisió | Revisió prèvia | ||
| windows:virus:test.au3 [06/10/2019 13:27] – creat mate | windows:virus:test.au3 [06/10/2019 18:37] (actual) – [especimen] mate | ||
|---|---|---|---|
| Línia 1: | Línia 1: | ||
| = test.au3 | = test.au3 | ||
| - | == localización | + | == especimen |
| + | * encontrado en Minerva | ||
| + | * keylogger | ||
| + | * data mining | ||
| + | * oculta su presencia en el explorador de tareas (usar alternativa - herramientas) | ||
| + | * posible punto de entrada: USB con fichero **Archivos.lnk** y **explorer.vbe** | ||
| + | * parece que mueve el contenido del USB a una carpeta **usbdata** oculta y permite el acceso a esa carpeta a través del link que monta en la raiz, que evidentemente ejecuta el .vbe | ||
| + | * Antivirus Windows, Avira, Malware Bytes, Clam no lo detectan como malicioso | ||
| + | |||
| + | == localización | ||
| * HKCU/ | * HKCU/ | ||
| * carpeta inicio: '' | * carpeta inicio: '' | ||
| * carpeta oculta: **c: | * carpeta oculta: **c: | ||
| * carpeta oculta: **c: | * carpeta oculta: **c: | ||
| + | * carpeta oculta: (capturas log + mining): **c: | ||
| + | |||
| + | == herramientas | ||
| + | * [[https:// | ||
| + | * [[https:// | ||
| + | * [[https:// | ||
| + | * DeskDrive, montar unidades USB en escritorio | ||
| + | |||
| + | == extirpación | ||
| + | * eliminar procesos **systeminfo**, | ||
| + | * eliminar localizaciones físicas | ||
| + | * eliminar claves registro (buscar **test.au3**) | ||