Используя autoruns из sysinternals, я нашел подозрительную строку на вкладке «VMI»
В папке «Записи базы данных WMI» есть элемент Powerlog.
Я нажал правой кнопкой мыши и «Перейти к записи».
Это открыло мой notepad.exe, показывающий содержимое скрипта: и я с грустью обнаружил, что он содержит ОЧЕНЬ ОЧЕНЬ ОЧЕНЬ ПЛОХОЙ КОД.
Я знаю, что можно просто удалить запись из утилиты Autoruns.
Но я здесь, чтобы спросить вас: - Что такое записи базы данных WMI? - Где они находятся на моем диске, в моем реестре или где-то еще?
решение1
Из Википедииhttps://en.wikipedia.org/wiki/Windows_Management_Instrumentation
«Windows Management Instrumentation (WMI) состоит из набора расширений для модели драйверов Windows, которая предоставляет интерфейс операционной системы, через который инструментированные компоненты предоставляют информацию и уведомления. WMI — это реализация Microsoft стандартов Web-Based Enterprise Management (WBEM) и Common Information Model (CIM) из Distributed Management Task Force (DMTF). WMI позволяет использовать языки сценариев (такие как VBScript или Windows PowerShell) для управления персональными компьютерами и серверами Microsoft Windows как локально, так и удаленно. WMI предустановлен в Windows 2000 и более новых ОС Microsoft. Он доступен для загрузки для Windows NT, Windows 95 и Windows 98. Microsoft также предоставляет интерфейс командной строки для WMI, называемый Windows Management Instrumentation Command-line (WMIC).
Информация, собранная WMI, хранится в наборе системных файлов, называемых репозиторием. По умолчанию файлы репозитория хранятся в%SystemRoot%\System32\Wbem\Repository. Репозиторий является сердцем WMI и инфраструктуры служб справки и поддержки. Информация перемещается через репозиторий с помощью промежуточного файла. Если данные репозитория или промежуточный файл повреждены, WMI может работать некорректно. Это состояние обычно временное, но вы можете защититься от него, вручную создав резервную копию файла репозитория, как указано выше.
Данные в статье ниже устарели, ноWBEMTestдля меня это лучшая утилита для просмотра и обновления WMI.
https://msdn.microsoft.com/en-us/library/ff647965.aspx
Вопросы и ответы по WMI:https://technet.microsoft.com/en-us/library/ee692772.aspx