Usando ejecuciones automáticas de sysinternals, encontré una fila sospechosa en la pestaña 'VMI'
Hay un elemento de Powerlog, en la carpeta Entradas de base de datos WMI.
Hice clic con el botón derecho y "Saltar a la entrada".
Esto abrió mi notepad.exe mostrándome el contenido del script: lamentablemente descubrí que contiene MUY MUY MUY MAL CÓDIGO.
Sé que puedo simplemente eliminar la entrada desde la utilidad Autoruns.
Pero estoy aquí para preguntarle: - ¿Qué son las entradas de la base de datos WMI? - ¿Dónde se encuentran en mi disco o en mi registro, o qué más?
Respuesta1
De Wikipediahttps://en.wikipedia.org/wiki/Windows_Management_Instrumentation
"Windows Management Instrumentation (WMI) consta de un conjunto de extensiones del modelo de controlador de Windows que proporciona una interfaz del sistema operativo a través de la cual los componentes instrumentados proporcionan información y notificaciones. WMI es la implementación de Microsoft de Web-Based Enterprise Management (WBEM) e información común. Los estándares Model (CIM) de Distributed Management Task Force (DMTF) permiten que los lenguajes de secuencias de comandos (como VBScript o Windows PowerShell) administren servidores y computadoras personales con Microsoft Windows, tanto de forma local como remota. WMI viene preinstalado en Windows 2000 y en versiones posteriores. Sistemas operativos de Microsoft Está disponible como descarga para Windows NT, Windows 95 y Windows 98. Microsoft también proporciona una interfaz de línea de comandos para WMI llamada Línea de comandos de instrumentación de administración de Windows (WMIC).
La información recopilada por WMI se almacena en una colección de archivos del sistema llamada repositorio. De forma predeterminada, los archivos del repositorio se almacenan en%SystemRoot%\System32\Wbem\Repositorio. El repositorio es el corazón de WMI y del marco de servicios de ayuda y soporte. La información se mueve a través del repositorio mediante un archivo provisional. Si los datos del repositorio o el archivo provisional se dañan, es posible que WMI no funcione correctamente. Esta condición suele ser temporal, pero puede protegerse contra ella haciendo una copia de seguridad del archivo del repositorio manualmente, como se mencionó anteriormente".
Los datos del artículo siguiente están desactualizados, peroPrueba WBEMes la mejor utilidad para navegar y actualizar WMI.
https://msdn.microsoft.com/en-us/library/ff647965.aspx
Preguntas y respuestas sobre WMI:https://technet.microsoft.com/en-us/library/ee692772.aspx