Virus persistente se ejecuta cada 48hs en Windows Server 2008 sqlservrs.exe

Hola @elotrohernan

Entiendo que estés cansado, pero debo advertirte que los pasos que haces instalando y recontra-instalando AV no ayudan para nada, solo complican el panorama, dejan muchos restos activos en el equipo y van a producir en cualquier momento un gran bloqueo.

Es evidente que las herramientas tradicionales no lo ven, ni hablar de los AV que no lo detienen, por lo cual tienes que ir a **una caza casi manual **, pero primero tenemos que detectar contra que estas luchando.

Todo esto para poder armar un plan ordenado por que si no sera imposible de eliminar, y al ser un Server menos.

Por ello, y ademas de los pasos que te deje en el post ya que se nota que tienes conocimientos y reconoces a los archivos maliciosos, cuando los identifiques en la carpeta publica subelos a cada uno de ellos a Virus Total para ver contra que estamos luchando, conociendo al enemigo tal vez podamos darle batalla. :rofl:


Lo que yo haría:

  • No instales mas AV, no pueden con el por el momento.

  • Realiza los pasos que te deje anteriormente.

  • Cuando se vuelvan a crear estos archivos maliciosos, primero los subes a Virus Total: a cada uno de ellos siguiendo la ruta.

  • C:\Users\Public\Videos\sqlservrs.exe

  • C:\Users\Public\Videos\rundll32.exe

  • C:\Users\Public\Videos\run.exe

  • C:\Users\Public\Videos\Temp.exe

  • C:\Users\Public\Videos\JP.exe

  • C:\Users\Public\Videos\a.bat

VirusTotal te dará un resultado copias los enlace y lo traes a tu próxima respuesta.


Ademas analiza con el Administrador de Tareas o Process Explorer o el programa que utilices para analizar procesos, cada uno de ellos y la información que puedas recopilar de los mismos.


Entiendo que es un Server, pero en algún momento ese equipo puede ser desconectado de Internet?

Es el equipo de una empresa?

Salu2