Auf einer Windows 7-Workstation mit einer aktuellen Antivirensuite (Kaspersky) habe ich mehrere verdächtige Prozesse gefunden. Um die Prozessaktivität zu betrachten, habe ich den exzellenten ProcessMonitor von SysInternals verwendet.
Einer von ihnen hatte einen ausführbaren Namen wauctla.exe
in C:\Windows
. Update: Der Name wurde wahrscheinlich absichtlich gewählt, um mit wuauclt.exe
dem Windows Update Agent Control-Dienstprogramm verwechselt zu werden .
Dieser Prozess wird als Systemdienst ausgeführt. Mit dem Management Console-Dienst-Snap-In konnte ich die Starteinstellungen für diesen Prozess von "Automatisch" in "Deaktiviert" ändern. Ich konnte den laufenden Prozess jedoch auf keinen Fall über das MMC-Snap-In stoppen.
Es gelang mir immer noch, den Prozess mit dem taskkill /f /PID
Befehl zu stoppen . Ich habe das Betriebssystem neu gestartet und der Prozess ist nicht mehr in der Prozessliste zu sehen.
Es gibt einen ausgezeichneten Superuser- Thread zu den Verfahren, die zum Entfernen generischer Malware von Computern unter Windows erforderlich sind. Wenn die verdächtigen Prozesse gestoppt wurden und ihre ausführbaren Dateien an einen sicheren Ort außerhalb des Suchpfads für ausführbare Dateien verschoben wurden, möchte ich mehr über die neue Malware erfahren.
Welche Art von Bedrohung geht von dieser Datei aus? Gibt es eine Antivirensoftware, die diesen Virus erkennen kann? Wie verbreitet es sich, sollte ich andere Computer überprüfen, auf die derselbe Benutzer zugegriffen hat, nachdem diese Workstation infiziert wurde?
Update 2: Nach den Antworten zu virustotal finden Sie hier einen Link zur virustotal-Zusammenfassung dieser Malware.
wuauclt.exe
glaube ich.
wauctla.exe
ist eine Malware und wird von Avast erkannt.
wauctla.exe
ist nicht bösartig.wauctla.exe
wird von Windows Update verwendet .