Em uma estação de trabalho Windows 7 executando um pacote antivírus atualizado (Kaspersky), encontrei vários processos suspeitos. Para analisar a atividade do processo, usei o excelente ProcessMonitor da SysInternals.
Um deles tinha um nome de executável wauctla.exe
localizado em C:\Windows
. Atualização: o nome provavelmente foi escolhido deliberadamente para ser confundido wuauclt.exe
- o utilitário Windows Update Agent Control.
Esse processo é executado como um serviço do sistema. Usando o snap-in de serviços do Console de Gerenciamento, consegui alterar as configurações de inicialização deste processo de "Automático" para "Desativado". No entanto, não havia como parar o processo em execução através do snap-in do MMC.
Eu ainda consegui parar o processo com o taskkill /f /PID
comando Reiniciei o sistema operacional e o processo não é mais visto na lista de processos.
Há um excelente tópico no superusuário nos procedimentos necessários para remover malware genérico de computadores executando o Windows. Quando os processos suspeitos forem interrompidos e seus arquivos executáveis forem movidos para um local seguro, longe do caminho de pesquisa executável, quero saber mais sobre o novo malware.
Que tipo de ameaça vem desse arquivo? Existe algum software antivírus disponível para detectar esse vírus? Como se espalha, devo verificar outros computadores que foram acessados pelo mesmo usuário após a infecção desta estação de trabalho?
Atualização 2: seguindo as respostas referentes ao virustotal, aqui está um link para o resumo do virustotal deste malware.
wuauclt.exe
eu acredito.
wauctla.exe
é um malware e é detectado pelo Avast.
wauctla.exe
não é malicioso.wauctla.exe
é usado pelo Windows Update .