本帖最后由 mengld 于 2012-7-12 16:29 编辑
可疑行为
附上部分行为监控
17:35:04:385, mstscccc.exe, 4008:0, 4008, EXEC_create, C:\Documents and Settings\Administrator\桌面\新建文件夹 (2)\mstscccc.exe, parent_pid:2280 cmdline:'"C:\Documents and Settings\Administrator\桌面\新建文件夹 (2)\mstscccc.exe"' image_base:0x00400000 , 0x00000000 [操作成功完成。 ],
17:35:04:385, mstscccc.exe, 4008:0, 4008, EXEC_create, C:\Documents and Settings\Administrator\桌面\新建文件夹 (2)\mstscccc.exe, parent_pid:2280 cmdline:'"C:\Documents and Settings\Administrator\桌面\新建文件夹 (2)\mstscccc.exe"' image_base:0x00400000 , 0x00000000 [操作成功完成。 ],
17:35:04:620, mstscccc.exe, 4008:0, 4008, EXEC_module_load, C:\WINDOWS\system32\guard32.dll, base:0x10000000 size:0x0004D000 , 0x00000000 [操作成功完成。 ],
17:35:04:385, mstscccc.exe, 4008:0, 4008, EXEC_create, C:\Documents and Settings\Administrator\桌面\新建文件夹 (2)\mstscccc.exe, parent_pid:2280 cmdline:'"C:\Documents and Settings\Administrator\桌面\新建文件夹 (2)\mstscccc.exe"' image_base:0x00400000 , 0x00000000 [操作成功完成。 ],
17:35:04:620, mstscccc.exe, 4008:0, 4008, EXEC_module_load, C:\WINDOWS\system32\guard32.dll, base:0x10000000 size:0x0004D000 , 0x00000000 [操作成功完成。 ],
17:35:04:620, mstscccc.exe, 4008:2080, 4008, FILE_open, C:\WINDOWS\system32\fltlib.dll, access:0x00100020 alloc_size:0 attrib:0x00000000 share_access:0x00000005 disposition:0x00000001 options:0x00000060 , 0x00000000 [操作成功完成。 ],
17:35:04:385, mstscccc.exe, 4008:0, 4008, EXEC_create, C:\Documents and Settings\Administrator\桌面\新建文件夹 (2)\mstscccc.exe, parent_pid:2280 cmdline:'"C:\Documents and Settings\Administrator\桌面\新建文件夹 (2)\mstscccc.exe"' image_base:0x00400000 , 0x00000000 [操作成功完成。 ],
17:35:04:620, mstscccc.exe, 4008:0, 4008, EXEC_module_load, C:\WINDOWS\system32\guard32.dll, base:0x10000000 size:0x0004D000 , 0x00000000 [操作成功完成。 ],
17:35:04:620, mstscccc.exe, 4008:2080, 4008, FILE_open, C:\WINDOWS\system32\fltlib.dll, access:0x00100020 alloc_size:0 attrib:0x00000000 share_access:0x00000005 disposition:0x00000001 options:0x00000060 , 0x00000000 [操作成功完成。 ],
17:35:04:635, mstscccc.exe, 4008:2080, 4008, SYS_opendev, \FileSystem\Filters\FltMgrMsg, devtype:64 access:0x00100003 share:0x00000000 , 0x00000000 [操作成功完成。 ],
17:35:04:385, mstscccc.exe, 4008:0, 4008, EXEC_create, C:\Documents and Settings\Administrator\桌面\新建文件夹 (2)\mstscccc.exe, parent_pid:2280 cmdline:'"C:\Documents and Settings\Administrator\桌面\新建文件夹 (2)\mstscccc.exe"' image_base:0x00400000 , 0x00000000 [操作成功完成。 ],
17:35:04:620, mstscccc.exe, 4008:0, 4008, EXEC_module_load, C:\WINDOWS\system32\guard32.dll, base:0x10000000 size:0x0004D000 , 0x00000000 [操作成功完成。 ],
17:35:04:620, mstscccc.exe, 4008:2080, 4008, FILE_open, C:\WINDOWS\system32\fltlib.dll, access:0x00100020 alloc_size:0 attrib:0x00000000 share_access:0x00000005 disposition:0x00000001 options:0x00000060 , 0x00000000 [操作成功完成。 ],
17:35:04:635, mstscccc.exe, 4008:2080, 4008, SYS_opendev, \FileSystem\Filters\FltMgrMsg, devtype:64 access:0x00100003 share:0x00000000 , 0x00000000 [操作成功完成。 ],
17:35:04:635, mstscccc.exe, 4008:0, 4008, EXEC_destroy, C:\Documents and Settings\Administrator\桌面\新建文件夹 (2)\mstscccc.exe, parent_pid:2280 cmdline:'"C:\Documents and Settings\Administrator\桌面\新建文件夹 (2)\mstscccc.exe"' , 0x00000000 [操作成功完成。 ],
还有网络连接
15:45:19:859, rundll32.exe, 4832:4840, 4064, NET_connect, 0.0.0.0:8080, protocal:(TCP)0 , 0x00000000 [操作成功完成。 ],
因为各种原因看不全动作,不过这些就够了
|