Come trovare e rimuovere il malware WMI Persistence dai PC Windows

Microsoft ha creato Strumentazione gestione Windows (WMI) per gestire il modo in cui i computer Windows allocano le risorse nell'ambiente operativo. WMI fa anche qualcos'altro di importante: facilita l'accesso locale e remoto alle reti di computer.

Sfortunatamente, gli hacker black hat possono sfruttare questa funzionalità per scopi dannosi attraverso un attacco persistente. Quindi, ecco come rimuovere il malware WMI Persistence da Windows e mantenerti al sicuro.

Cos'è la persistenza WMI e perché è pericolosa?

La persistenza WMI si riferisce a un utente malintenzionato che installa uno script, in particolare un gestore eventi, che viene sempre attivato quando si verifica un evento WMI . Ciò accadrà, ad esempio, all'avvio del sistema o all'esecuzione di un'azione dell'amministratore di sistema sul PC, come l'apertura di una cartella o l'utilizzo di un programma.

Gli attacchi sono pericolosi perché avvengono di nascosto. Come spiegato in Microsoft Scripting, un utente malintenzionato crea una sottoscrizione permanente di eventi WMI per eseguire un payload che funge da processo di sistema e pulisce il relativo registro di esecuzione. Con questo vettore di attacco, un utente malintenzionato può evitare il rilevamento tramite l'ispezione della riga di comando.

Come prevenire e rimuovere la persistenza WMI

Le sottoscrizioni agli eventi WMI sono realizzate in modo intelligente per evitare il rilevamento. Il modo migliore per evitare questi attacchi è disabilitare il servizio WMI. Ciò non influirà sulla tua esperienza utente complessiva a meno che tu non sia un utente avanzato.

L'opzione migliore successiva consiste nel bloccare le porte del protocollo WMI configurando DCOM per utilizzare una singola porta statica e bloccare tale porta. Puoi consultare la guida di Quantrimang.com su come chiudere le porte vulnerabili per ulteriori istruzioni su come eseguire questa operazione.

Questa misura consente l'esecuzione locale del servizio WMI bloccando l'accesso remoto. Questa è una buona idea, soprattutto perché l'accesso a un computer da remoto comporta i suoi rischi.

Infine, puoi configurare WMI per eseguire la scansione e avvisarti delle minacce, come dimostra Chad Tilbury in questa presentazione:

Il potere non dovrebbe essere nelle mani sbagliate

WMI è un potente gestore di sistema e ha il potenziale per diventare uno strumento pericoloso nelle mani sbagliate. Quel che è peggio, per portare a termine questo attacco non sono necessarie conoscenze tecniche molto avanzate. Le istruzioni su come creare e lanciare attacchi WMI Persistence sono disponibili gratuitamente su Internet.

Pertanto, qualsiasi malintenzionato può spiarti da remoto o rubare dati senza lasciare traccia. Tuttavia, la buona notizia è che non esistono valori assoluti nella tecnologia e nella sicurezza informatica. È ancora possibile prevenire ed eliminare l'esistenza di WMI prima che l'aggressore causi danni maggiori.


Rimuovi virus dal PC Windows utilizzando Ubuntu Live USB

Rimuovi virus dal PC Windows utilizzando Ubuntu Live USB

Il tuo computer Windows è infetto da un virus o, peggio ancora, non puoi nemmeno avviarlo. Se possiedi un USB o un CD Ubuntu Live, puoi usarlo per pulire il tuo PC e provare a ripristinare Windows.

Software di deframmentazione del disco rigido di qualità

Software di deframmentazione del disco rigido di qualità

Il fenomeno della frammentazione del disco rigido su Windows è una delle cause del funzionamento lento e lento del computer dopo un periodo di utilizzo. Pertanto, il software per prevenire la frammentazione del disco rigido è essenziale.

Oltre 70 sfondi Avenger: Infinity War ad alta risoluzione per computer e laptop

Oltre 70 sfondi Avenger: Infinity War ad alta risoluzione per computer e laptop

Questo è un set di oltre 70 sfondi con molte risoluzioni diverse in Avenger: Infinity War

Come scegliere la GPU per ciascuna applicazione su Windows 10

Come scegliere la GPU per ciascuna applicazione su Windows 10

Windows 10 ora consente agli utenti di selezionare la GPU per un gioco o altre applicazioni dall'app Impostazioni. In precedenza, per assegnare le GPU a ogni singola applicazione era necessario utilizzare uno strumento speciale del produttore come il pannello di controllo NVIDIA o l'AMD Catalyst Control Center.

4 modi per eseguire software con diritti amministrativi in ​​Windows

4 modi per eseguire software con diritti amministrativi in ​​Windows

Di seguito sono riportati 4 modi per eseguire applicazioni con diritti amministrativi in ​​Windows.

Perché lindirizzo IP di Localhost è 127.0.0.1?

Perché lindirizzo IP di Localhost è 127.0.0.1?

127 è l'ultimo numero di rete nella rete di classe A con Subnet Mask 255.0.0.0. L'indirizzo 127.0.0.1 è il primo indirizzo di assegnazione nella sottorete. L'indirizzo 127.0.0.0 non viene utilizzato perché si tratta di un indirizzo di rete cablata.

Come eliminare i driver vecchi e non utilizzati in Windows 10

Come eliminare i driver vecchi e non utilizzati in Windows 10

Windows Update scarica e installa automaticamente i driver hardware quando i driver sono disponibili. E quando Windows 10 installa nuovi driver, il sistema salverà i pacchetti di installazione del driver sulla versione precedente in modo che gli utenti possano ripristinarli nelle versioni precedenti del driver nel caso in cui si verifichino problemi con l'impostazione del nuovo driver.

10 comandi di PowerShell ti aiutano a gestire i computer remoti nel modo più efficace

10 comandi di PowerShell ti aiutano a gestire i computer remoti nel modo più efficace

Windows PowerShell è un sistema esecutivo da riga di comando e un linguaggio di scripting che puoi utilizzare per gestire il tuo sistema. Nell'articolo seguente, LuckyTemplates ti introdurrà a 10 comandi PowerShell per gestire efficacemente il tuo computer da remoto.

Come rimuovere le piccole icone visualizzate nella barra di ricerca di Windows 10

Come rimuovere le piccole icone visualizzate nella barra di ricerca di Windows 10

Se sei meticoloso e presti attenzione ai dettagli, potresti aver notato una piccola icona che cambia con la data/argomento visualizzato nella casella di ricerca sulla barra delle applicazioni di Windows 10.

Come utilizzare il tema su Windows 10

Come utilizzare il tema su Windows 10

Un tema in Windows è un gruppo di impostazioni, colori, suoni e opzioni di configurazione simili che determinano l'aspetto dell'interfaccia utente. Un tema viene utilizzato per personalizzare l'ambiente del computer per facilità d'uso.