Gostaria de reagir a esta mensagem? Crie uma conta em poucos cliques ou inicie sessão para continuar.

Você não está conectado. Conecte-se ou registre-se

Ver o tópico anterior Ver o tópico seguinte Ir para baixo  Mensagem [Página 1 de 1]

Brando lee

Brando lee
Administrador
Administrador
O Script de MS-DOS, "Prompt de Comando" do Windows pode servi de diversas maneiras.
Vamos supor que encontrei um Trojan em execução no relatório do Hijackthis e quero remove-lo rapidamente.

Exemplo:
C:\Documents and Settings\User\kravo.exe
Vamos lá.

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

1)
Comando Attrib <-- Exibe ou altera os atributos de arquivo, ou caso um arquivo esteja oculto poderá deixa-lo visível.


Exemplo:
Código:
Attrib -h -s "C:\Documents and Settings\User\kravo.exe"
OBS: necessário fazer o comando attrib para poder desativar o arquivo oculto, assim poderá ser movido..


2)

Comando Move <-- para mover um arquivo.
Exemplo:
Código:
Move "C:\Documents and Settings\User\kravo.exe" kravo.exe.vi
*Como podem observa eu repeti e renomeei o nome no arquivo kravo.exe para -> kravo.exe.vi

No final explicarei pra que serve.

3)
Comando Shutdown <-- Para desligar um computador ou reiniciar.
Exemplo:
Código:
shutdown -r -t 00
Reinicia o computador rapidamente.

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

Agora Montando o Script

Ficará dessa forma a sequência:
Código:
Attrib -h -s "C:\Documents and Settings\User\kravo.exe"
Move "C:\Documents and Settings\User\kravo.exe" kravo.exe.vi
shutdown -r -t 00
Copiando essa sequencia de script em um Bloco de notas, e salve com qualquer nome que desejar no Desktop (Área de Trabalho), mas tem que acrescentar a extensão *.BAT

Um Exemplo: -> Script.bat

Script pronto!

Ao executar o Script.bat o arquivo malicioso kravo.exe será movido para o Desktop e o computador será reiniciado, pois é necessário...., o programa malicioso ainda estará em execução nos processos, o arquivo foi renomeado para kravo.exe.vi para deixa-lo inativo, (morto) assim evitando que ocorra um acidente ao executa-lo manualmente.
Caso a remoção não surgi efeito, o trojan continue em execução.., é recomendável fazer o procedimento em (Modo de Segurança).


>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>


Uma observação:
No caminho do trojan mostrado no exemplo abaixo:
"C:\Documents and Settings\User\kravo.exe"

Como podem observar eu utilizei os sinais Aspas -> ".........."

isso serve para  nome de diretórios (Pastas) com caminhos longos, (Com espaço), caso não tenha os Aspas "..." em diretórios com espaço o comando não funcionará..

Exemplo:
"C:\Documents and Settings"
"C:\Arquivos de Programas"

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

E com Diretório com nome inteiros sem espaço, não é necessário por os Aspas,.

Exemplo dos diretório que não precisam de Aspas:
C:\Recycler
C:\Windows
C:\Windows\system
C:\Windows\system32
C:\Windows\system32\drivers
e assim vai...


Esse é o básico de um Script MS-DOS, para remoção de um Malware.

Wagner

Wagner
Analista de Segurança
Analista de Segurança
Muito bom!

Ver o tópico anterior Ver o tópico seguinte Ir para o topo  Mensagem [Página 1 de 1]

Permissões neste sub-fórum
Não podes responder a tópicos