Possível modificação de malware da entrada de registro do Windows

2

Encontrei uma entrada estranha no registro do Windows em dois de meus PCs e a publiquei como uma pergunta no Stack Overflow, aqui: link

Um dos maiores gurus de lá, um cara que eu respeito muito, diz que é provavelmente o resultado de malware.

Eu sei muito pouco sobre malware, e apreciaria se alguém desse uma olhada na minha pergunta no Stack Overflow e me dissesse o que devo fazer.

Até agora, executei uma verificação completa com o Microsoft Security Essentials. Em um PC, diz que "nenhuma ameaça foi detectada", no outro PC ainda está em execução - 8 horas até o momento e apenas 50% concluídas. : - (

EDIT - começando a pensar que isso é "normal"

Depois de executar vários dos programas de detecção de malware sugeridos (um dos quais era tão enigmático e implacável que me assustou), e fazendo muito mais no Google, estou começando a suspeitar que minha entrada de registro "corrupta" é normal . Eu encontrei duas indicações de que a entrada TimeZoneKeyName no registro é suposta ser 256 bytes, ou 128 WCHAR REG_SZ, como é chamado aqui: link

Veja também a figura 7.13 neste extrato do livro: link

Apenas para confirmar, eu agradeceria se uma ou duas pessoas aqui me dessem o favor de ativar o regedit.exe e navegar para HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Control \ TimeZoneInformation e clicar com o botão direito do mouse em TimeZoneKeyName, e selecionando "Modificar Dados Binários ...", e me diga quantos bytes você vê. Estou vendo o hex 100, ou seja, 256, nos três computadores com Windows 7 que tenho, e começo a pensar que é assim que deve ser.

Obrigado antecipadamente.

    
por RenniePet 31.12.2014 / 20:42

2 respostas

1

Como você sugeriu, parece que esse valor é sempre malformado. Se você remover os dados extras e, em seguida, alterar o fuso horário, os dados extras reaparecerão. Portanto, parece ser o próprio Windows que está fazendo isso, não um software de terceiros (mal-intencionado ou não).

Eu não acho que é provável que tenha sido intencional, é mais provável que tenha sido devido ao descuido por parte da Microsoft. (No entanto, pode estar sendo intencionalmente deixado como está devido a restrições de compatibilidade.)

    
por 02.01.2015 / 11:34
1

Você deve tentar executar uma varredura com o Malwarebytes Antimalware. (Aqui - link ) É muito melhor que o Microsoft Security Essentials.

    
por 31.12.2014 / 20:46