Usando autoruns do sysinternals, encontrei uma linha suspeita na aba 'VMI'
Existe um item Powerlog, na pasta WMI Database Entries.
Cliquei com o botão direito e "Pular para entrada".
Isso abriu meu notepad.exe mostrando-me o conteúdo do script: então, infelizmente, descobri que ele contém CÓDIGO MUITO, MUITO, MUITO RUIM.
Eu sei que posso simplesmente excluir a entrada do utilitário Autoruns.
Mas estou aqui para lhe perguntar: - O que são entradas de banco de dados WMI - Onde elas estão localizadas no meu disco ou no meu registro, ou em qualquer outro lugar?
Responder1
Da Wikipédiahttps://en.wikipedia.org/wiki/Windows_Management_Instrumentation
"Windows Management Instrumentation (WMI) consiste em um conjunto de extensões para o Windows Driver Model que fornece uma interface de sistema operacional por meio da qual componentes instrumentados fornecem informações e notificações. WMI é a implementação da Microsoft do Web-Based Enterprise Management (WBEM) e Common Information Os padrões de modelo (CIM) do Distributed Management Task Force (DMTF) permitem que linguagens de script (como VBScript ou Windows PowerShell) gerenciem computadores pessoais e servidores Microsoft Windows, tanto local quanto remotamente. Sistemas operacionais Microsoft. Ele está disponível para download para Windows NT, Windows 95 e Windows 98. A Microsoft também fornece uma interface de linha de comando para WMI chamada linha de comando da Instrumentação de Gerenciamento do Windows (WMIC).
As informações coletadas pelo WMI são armazenadas em uma coleção de arquivos de sistema chamada repositório. Por padrão, os arquivos do repositório são armazenados em%SystemRoot%\System32\Wbem\Repositório. O repositório é o coração do WMI e da estrutura de serviços de Ajuda e Suporte. As informações são movidas pelo repositório usando um arquivo temporário. Se os dados do repositório ou o arquivo de teste forem corrompidos, o WMI poderá não funcionar corretamente. Essa condição geralmente é temporária, mas você pode se proteger fazendo backup manual do arquivo do repositório, conforme mencionado acima."
Os dados no artigo abaixo estão desatualizados, masTeste WBEMé o melhor utilitário para navegar e atualizar o WMI.
https://msdn.microsoft.com/en-us/library/ff647965.aspx
Perguntas e respostas do WMI:https://technet.microsoft.com/en-us/library/ee692772.aspx