楼主: ctrcrc
收起左侧

[病毒样本] 公司局域网内的恶意推广软件 伪装腾讯更新程序txupd.exe

[复制链接]
ctrcrc
 楼主| 发表于 2017-12-26 10:29:45 | 显示全部楼层
这个文件还真的是QQ安装文件夹下腾讯签名的那个txupd.exe创建的
哪位朋友可以下载官网的QQ8.9.6安装看看,在我们公司局域网安装QQ不一会就会弹出txupd的UAC,放行后就会在AppData\Roaming\Tencent\QQ\AuTemp\1140547633(随机数)\NewUpd\下创建PPlive的这个txupd.exe,然后安装PPLive
本人水平有限,实在搞不明白
JAYSIR
发表于 2017-12-30 14:37:01 | 显示全部楼层
ctrcrc 发表于 2017-12-26 10:29
这个文件还真的是QQ安装文件夹下腾讯签名的那个txupd.exe创建的
哪位朋友可以下载官网的QQ8.9 ...

火绒出报告了,不装qq或qq入沙
adaxcz
发表于 2018-1-1 16:25:03 | 显示全部楼层
整个局联网都会感染吗?
左手
发表于 2018-1-1 16:37:27 | 显示全部楼层
  1. 2018-1-1 16:29:12    创建文件 风险提示:低风险    允许
  2. 进程: c:\documents and settings\administrator\桌面\txupd.exe
  3. 目标: C:\Documents and Settings\Administrator\Local Settings\Temp\PPTV(pplive)_forap_1084_9993.exe
  4. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]《写入》f309_允许修改的文件>a100 -> [文件]*\temp\*

  5. 2018-1-1 16:29:13    修改注册表值 风险提示:敏感    阻止
  6. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  7. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Cache
  8. 值: C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files
  9. 规则: [应用程序]?:\*\*\*\*\* -> [注册表组]阻止_优先黑名单

  10. 2018-1-1 16:29:13    修改注册表值 风险提示:敏感    阻止
  11. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  12. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Cookies
  13. 值: C:\Documents and Settings\Administrator\Cookies
  14. 规则: [应用程序]?:\*\*\*\*\* -> [注册表组]阻止_优先黑名单

  15. 2018-1-1 16:29:13    修改注册表值 风险提示:敏感    阻止
  16. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  17. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\History
  18. 值: C:\Documents and Settings\Administrator\Local Settings\History
  19. 规则: [应用程序]?:\*\*\*\*\* -> [注册表组]阻止_优先黑名单

  20. 2018-1-1 16:29:13    修改注册表值 风险提示:敏感    阻止
  21. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  22. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Common AppData
  23. 值: C:\Documents and Settings\All Users\Application Data
  24. 规则: [应用程序]?:\*\*\*\*\* -> [注册表组]阻止_优先黑名单

  25. 2018-1-1 16:29:13    修改注册表值 风险提示:敏感    阻止
  26. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  27. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\AppData
  28. 值: C:\Documents and Settings\Administrator\Application Data
  29. 规则: [应用程序]?:\*\*\*\*\* -> [注册表组]阻止_优先黑名单

  30. 2018-1-1 16:29:13    修改注册表值 风险提示:敏感    阻止
  31. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  32. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable
  33. 值: 0x00000000(0)
  34. 规则: [应用程序]?:\*\*\*\*\* -> [注册表组]阻止_优先黑名单

  35. 2018-1-1 16:29:13    修改注册表值 风险提示:敏感    阻止
  36. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  37. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer
  38. 值: 150.176.182.31;80:80
  39. 规则: [应用程序]?:\*\*\*\*\* -> [注册表组]阻止_优先黑名单

  40. 2018-1-1 16:29:13    修改注册表值 风险提示:敏感    阻止
  41. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  42. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyOverride
  43. 值: *.local
  44. 规则: [应用程序]?:\*\*\*\*\* -> [注册表组]阻止_优先黑名单

  45. 2018-1-1 16:29:13    修改注册表值 风险提示:敏感    阻止
  46. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  47. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable
  48. 值: 0x00000000(0)
  49. 规则: [应用程序]?:\*\*\*\*\* -> [注册表组]阻止_优先黑名单

  50. 2018-1-1 16:29:13    修改注册表值 风险提示:敏感    阻止
  51. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  52. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer
  53. 值: 150.176.182.31;80:80
  54. 规则: [应用程序]?:\*\*\*\*\* -> [注册表组]阻止_优先黑名单

  55. 2018-1-1 16:29:13    修改注册表值 风险提示:敏感    阻止
  56. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  57. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyOverride
  58. 值: *.local
  59. 规则: [应用程序]?:\*\*\*\*\* -> [注册表组]阻止_优先黑名单

  60. 2018-1-1 16:29:18    加载动态链接库 风险提示:中风险    允许
  61. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  62. 目标: c:\windows\system32\dnsapi.dll
  63. 规则: [应用程序]* -> [动态链接库]c:\windows\system32\dnsapi.dll

  64. 2018-1-1 16:29:21    访问网络 风险提示:未知    允许
  65. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  66. 目标: TCP [本机 : 1220] ->  [61.131.55.90 : 80 (http)]
  67. 规则: [应用程序]*.exe -> [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

  68. 2018-1-1 16:29:21    修改注册表值 风险提示:敏感    阻止
  69. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  70. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Local AppData
  71. 值: C:\Documents and Settings\Administrator\Local Settings\Application Data
  72. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [注册表组]阻止_优先黑名单

  73. 2018-1-1 16:29:21    修改注册表值 风险提示:敏感    阻止
  74. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  75. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\AppData
  76. 值: C:\Documents and Settings\Administrator\Application Data
  77. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [注册表组]阻止_优先黑名单

  78. 2018-1-1 16:29:39    创建文件夹 风险提示:低风险    允许
  79. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  80. 目标: C:\Program Files\Internet Explorer\PPLite
  81. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]c:\program files\internet explorer

  82. 2018-1-1 16:29:44    创建文件 风险提示:低风险    允许
  83. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  84. 目标: C:\Program Files\Internet Explorer\PPLite\plugin\1.0.1.1058\pplugin2.dll
  85. 规则: [文件组]《坚固》f216_系统文件夹 -> [文件]c:\program files\internet explorer\*

  86. 2018-1-1 16:29:49    创建文件 风险提示:低风险    允许
  87. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  88. 目标: C:\Program Files\Internet Explorer\PPLite\plugin\version.dat
  89. 规则: [文件组]《坚固》f216_系统文件夹 -> [文件]c:\program files\internet explorer\*

  90. 2018-1-1 16:29:49    创建新进程 风险提示:未知    阻止
  91. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  92. 目标: c:\windows\system32\regsvr32.exe
  93. 命令行: regsvr32 /s "C:\Program Files\Internet Explorer\PPLite\plugin\1.0.1.1058\pplugin2.dll"
  94. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [子应用程序]c:\windows\system32\regsvr32.exe

  95. 2018-1-1 16:29:50    修改文件权限 风险提示:敏感    阻止
  96. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  97. 目标: C:\Program Files\Common Files\PPLiveNetwork\InstallLog.txt
  98. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]《坚固》f299_询问修改的文件>a100 -> [文件]*; *.txt

  99. 2018-1-1 16:29:50    修改文件夹权限 风险提示:敏感    阻止
  100. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  101. 目标: C:\Program Files\Common Files\PPLiveNetwork
  102. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]?:\*《任意文件夹》 -> [文件]?:\*

  103. 2018-1-1 16:30:00    创建文件 风险提示:低风险    允许
  104. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  105. 目标: C:\Program Files\Common Files\PPLiveNetwork\Converter.exe
  106. 规则: [文件组]《安装询问》f252_ProgramFiles -> [文件]?:\program files\*\*

  107. 2018-1-1 16:30:00    修改文件夹权限 风险提示:敏感    阻止
  108. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  109. 目标: C:\Program Files\Common Files\PPLiveNetwork\1.0.1.1058
  110. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]?:\*《任意文件夹》 -> [文件]?:\*

  111. 2018-1-1 16:30:01    修改文件权限 风险提示:敏感    阻止
  112. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  113. 目标: C:\Program Files\PPLive\PPTV\InstallLog.txt
  114. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]《坚固》f299_询问修改的文件>a100 -> [文件]*; *.txt

  115. 2018-1-1 16:30:01    修改文件夹权限 风险提示:敏感    阻止
  116. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  117. 目标: C:\Program Files\PPLive\PPTV
  118. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]?:\*《任意文件夹》 -> [文件]?:\*

  119. 2018-1-1 16:30:01    修改文件夹权限 风险提示:敏感    阻止
  120. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  121. 目标: C:\Program Files\PPLive\PPTV\3.1.5.0065
  122. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]?:\*《任意文件夹》 -> [文件]?:\*

  123. 2018-1-1 16:30:07    创建文件 风险提示:低风险    允许
  124. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  125. 目标: C:\Program Files\PPLive\PPTV\3.1.5.0065\ppliverepair.exe
  126. 规则: [文件组]《安装询问》f252_ProgramFiles -> [文件]?:\program files\*\*

  127. 2018-1-1 16:30:17    创建文件 风险提示:低风险    允许
  128. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  129. 目标: C:\Program Files\PPLive\PPTV\msvcp100.dll
  130. 规则: [文件组]《安装询问》f252_ProgramFiles -> [文件]?:\program files\*\*

  131. 2018-1-1 16:30:17    创建文件夹 风险提示:低风险    允许
  132. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  133. 目标: C:\Documents and Settings\All Users\Application Data\PPLive
  134. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]?:\documents and settings\*\application data\*

  135. 2018-1-1 16:30:17    创建文件夹 风险提示:低风险    允许
  136. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  137. 目标: C:\Documents and Settings\All Users\Application Data\PPLive\PPTV
  138. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]?:\documents and settings\*\application data\*

  139. 2018-1-1 16:30:17    创建文件夹 风险提示:低风险    允许
  140. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  141. 目标: C:\Documents and Settings\All Users\Application Data\PPLive\PPTV\Cache
  142. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]?:\documents and settings\*\application data\*

  143. 2018-1-1 16:30:17    创建文件夹 风险提示:低风险    允许
  144. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  145. 目标: C:\Documents and Settings\All Users\Application Data\PPLive\PPTV\Cache\list
  146. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]?:\documents and settings\*\application data\*

  147. 2018-1-1 16:30:17    修改文件权限 风险提示:敏感    阻止
  148. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  149. 目标: C:\Documents and Settings\All Users\Application Data\PPLive\PPTV\Cache\list\catalog-1-0.xml
  150. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]《坚固》f299_询问修改的文件>a100 -> [文件]c:\documents and settings\all users\*

  151. 2018-1-1 16:30:17    修改文件夹权限 风险提示:敏感    阻止
  152. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  153. 目标: C:\Documents and Settings\All Users\Application Data\PPLive\PPTV\Cache\list
  154. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]?:\*《任意文件夹》 -> [文件]?:\*

  155. 2018-1-1 16:30:17    修改文件夹权限 风险提示:敏感    阻止
  156. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  157. 目标: C:\Documents and Settings\All Users\Application Data\PPLive\PPTV\Cache
  158. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]?:\*《任意文件夹》 -> [文件]?:\*

  159. 2018-1-1 16:30:17    修改文件夹权限 风险提示:敏感    阻止
  160. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  161. 目标: C:\Documents and Settings\All Users\Application Data\PPLive\PPTV
  162. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]?:\*《任意文件夹》 -> [文件]?:\*

  163. 2018-1-1 16:30:17    修改文件夹权限 风险提示:敏感    阻止
  164. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  165. 目标: C:\Documents and Settings\All Users\Application Data\PPLive
  166. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]?:\*《任意文件夹》 -> [文件]?:\*

  167. 2018-1-1 16:30:17    创建文件夹 风险提示:低风险    允许
  168. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  169. 目标: C:\Documents and Settings\All Users\Application Data\PPLive\PPTV\Favorites
  170. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]?:\documents and settings\*\application data\*

  171. 2018-1-1 16:30:17    修改文件夹权限 风险提示:敏感    阻止
  172. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  173. 目标: C:\Documents and Settings\All Users\Application Data\PPLive\PPTV\Favorites
  174. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]?:\*《任意文件夹》 -> [文件]?:\*

  175. 2018-1-1 16:30:17    创建文件夹 风险提示:低风险    允许
  176. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  177. 目标: C:\Documents and Settings\Administrator\Application Data\PPLive
  178. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]?:\documents and settings\*\application data\*

  179. 2018-1-1 16:30:17    修改文件夹权限 风险提示:敏感    阻止
  180. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  181. 目标: C:\Documents and Settings\Administrator\Application Data\PPLive
  182. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]?:\*《任意文件夹》 -> [文件]?:\*

  183. 2018-1-1 16:30:17    创建文件夹 风险提示:低风险    允许
  184. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  185. 目标: C:\Documents and Settings\Administrator\Application Data\Application Data
  186. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]?:\documents and settings\*\application data\*

  187. 2018-1-1 16:30:17    创建文件夹 风险提示:低风险    允许
  188. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  189. 目标: C:\Documents and Settings\Administrator\Application Data\Application Data\PPLive
  190. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]?:\documents and settings\*\application data\*

  191. 2018-1-1 16:30:17    创建文件夹 风险提示:低风险    允许
  192. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  193. 目标: C:\Documents and Settings\Administrator\Application Data\Application Data\PPLive\PPTV
  194. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]?:\documents and settings\*\application data\*

  195. 2018-1-1 16:30:17    创建文件夹 风险提示:低风险    允许
  196. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  197. 目标: C:\Documents and Settings\Administrator\Application Data\Application Data\PPLive\PPTV\cache
  198. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]?:\documents and settings\*\application data\*

  199. 2018-1-1 16:30:17    创建文件夹 风险提示:低风险    允许
  200. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  201. 目标: C:\Documents and Settings\Administrator\Application Data\Application Data\PPLive\PPTV\cache\pluginad
  202. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件]?:\documents and settings\*\application data\*

  203. 2018-1-1 16:30:18    修改文件夹权限 风险提示:敏感    阻止
  204. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  205. 目标: C:\Documents and Settings\Administrator\Application Data\Application Data\PPLive\PPTV\cache\pluginad
  206. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]?:\*《任意文件夹》 -> [文件]?:\*

  207. 2018-1-1 16:30:18    创建文件 风险提示:低风险    允许
  208. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  209. 目标: C:\Documents and Settings\Administrator\Application Data\Application Data\PPLive\PPTV\cache\pluginad\AdConfig.ini
  210. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]《写入》f309_允许修改的文件>a100 -> [文件]*; *.ini

  211. 2018-1-1 16:30:23    创建新进程 风险提示:未知    允许
  212. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  213. 目标: c:\program files\pplive\pptv\3.1.5.0065\skinconverter.exe
  214. 命令行: "C:\Program Files\PPLive\PPTV\3.1.5.0065\SkinConverter.exe"
  215. 规则: [应用程序]* -> [子应用程序]?:\program files\*

  216. 2018-1-1 16:30:28    创建文件 风险提示:低风险    允许
  217. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  218. 目标: C:\WINDOWS\system32\PPTVLauncher.exe
  219. 规则: [应用程序]?:\*\*\*\*\* -> [文件组]{③安全级别:中}f260_①启用《写入windows系统执行文件》 -> [文件]c:\windows\*; *.exe

  220. 2018-1-1 16:30:31    创建文件 风险提示:低风险    允许
  221. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  222. 目标: C:\WINDOWS\system32\PPTVSvc.dll
  223. 规则: [应用程序]?:\*\*\*\*\* -> [文件组]{③安全级别:中}f260_①启用《写入windows系统执行文件》 -> [文件]c:\windows\*; *.dll

  224. 2018-1-1 16:30:38    创建新进程 风险提示:未知    允许
  225. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  226. 目标: c:\windows\system32\rundll32.exe
  227. 命令行: "C:\WINDOWS\system32\Rundll32.exe" "C:\WINDOWS\system32\PPTVSvc.dll" RundllCmd -i
  228. 规则: [应用程序]??\?* -> [子应用程序]c:\windows\system32\rundll32.exe

  229. 2018-1-1 16:30:38    修改注册表值 风险提示:敏感    阻止
  230. 进程: c:\windows\system32\rundll32.exe
  231. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost\PPTVServiceGroup
  232. 值: PPTVService
  233. 规则: [应用程序组]→a070_SystemRoot《系统程序》 -> [注册表组]《终止》_高度危险项_最多可改它为仅《阻止》

  234. 2018-1-1 16:30:49    创建文件夹 风险提示:低风险    允许
  235. 进程: c:\windows\system32\rundll32.exe
  236. 目标: C:\Documents and Settings\Administrator\Application Data\PPLive\PPTV
  237. 规则: [应用程序组]→a070_SystemRoot《系统程序》 -> [应用程序]c:\windows\system32\rundll32.exe -> [文件组]《写入》f080_程序appdata

  238. 2018-1-1 16:30:53    创建文件 风险提示:低风险    允许
  239. 进程: c:\windows\system32\rundll32.exe
  240. 目标: C:\Documents and Settings\Administrator\Application Data\PPLive\PPTV\PPTVLog.log
  241. 规则: [应用程序组]→a070_SystemRoot《系统程序》 -> [应用程序]c:\windows\system32\rundll32.exe -> [文件组]《写入》f080_程序appdata

  242. 2018-1-1 16:30:56    创建新进程 风险提示:未知    允许
  243. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  244. 目标: c:\windows\system32\rundll32.exe
  245. 命令行: "C:\WINDOWS\system32\Rundll32.exe" "C:\WINDOWS\system32\PPTVSvc.dll" RundllCmd -start
  246. 规则: [应用程序]??\?* -> [子应用程序]c:\windows\system32\rundll32.exe

  247. 2018-1-1 16:31:01    创建文件 风险提示:低风险    允许
  248. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  249. 目标: C:\WINDOWS\system32\kindling.dll
  250. 规则: [应用程序]?:\*\*\*\*\* -> [文件组]{③安全级别:中}f260_①启用《写入windows系统执行文件》 -> [文件]c:\windows\*; *.dll

  251. 2018-1-1 16:31:01    创建新进程 风险提示:未知    阻止
  252. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  253. 目标: c:\windows\system32\regsvr32.exe
  254. 命令行: "C:\WINDOWS\system32\regsvr32.exe" /s C:\WINDOWS\system32\kindling.dll
  255. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [子应用程序]c:\windows\system32\regsvr32.exe

  256. 2018-1-1 16:31:07    创建注册表项 风险提示:未知    阻止
  257. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  258. 目标: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Security Center\BlueShield
  259. 规则: [注册表组]r666_系统设置 -> [注册表]*\SOFTWARE\Microsoft\security center\*

  260. 2018-1-1 16:31:07    创建注册表项 风险提示:未知    阻止
  261. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  262. 目标: HKEY_CURRENT_USER\Software\Microsoft\Security Center\BlueShield
  263. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe -> [注册表]HKEY_CURRENT_USER\SOFTWARE\Microsoft\Security Center; BlueShield

  264. 2018-1-1 16:31:07    修改注册表值 风险提示:敏感    阻止
  265. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  266. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Common Documents
  267. 值: C:\Documents and Settings\All Users\Documents
  268. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [注册表组]阻止_优先黑名单

  269. 2018-1-1 16:31:07    修改注册表值 风险提示:敏感    阻止
  270. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  271. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Personal
  272. 值: C:\Documents and Settings\Administrator\My Documents
  273. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [注册表组]阻止_优先黑名单

  274. 2018-1-1 16:31:07    创建文件 风险提示:低风险    允许
  275. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  276. 目标: C:\Documents and Settings\Administrator\My Documents\PPTV\PP收藏夹\desktop.ini
  277. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]《写入》f309_允许修改的文件>a100 -> [文件]*; desktop.ini

  278. 2018-1-1 16:31:07    创建文件 风险提示:低风险    允许
  279. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  280. 目标: C:\Documents and Settings\Administrator\My Documents\PPTV\PP播放记录\desktop.ini
  281. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]《写入》f309_允许修改的文件>a100 -> [文件]*; desktop.ini

  282. 2018-1-1 16:31:07    创建文件 风险提示:低风险    允许
  283. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  284. 目标: C:\Documents and Settings\Administrator\My Documents\PPTV\PP年度必看\desktop.ini
  285. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]《写入》f309_允许修改的文件>a100 -> [文件]*; desktop.ini

  286. 2018-1-1 16:31:07    修改注册表值 风险提示:敏感    阻止
  287. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  288. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Common Startup
  289. 值: C:\Documents and Settings\All Users\「开始」菜单\程序\启动
  290. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [注册表组]阻止_优先黑名单

  291. 2018-1-1 16:31:07    修改文件权限 风险提示:敏感    阻止并结束进程
  292. 进程: c:\documents and settings\administrator\local settings\temp\pptv(pplive)_forap_1084_9993.exe
  293. 目标: C:\Documents and Settings\All Users\「开始」菜单\程序\启动\desktop.ini
  294. 规则: [应用程序]?* -> [文件]?:\documents and settings\*\程序\启动\*

复制代码
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-28 16:39 , Processed in 0.092248 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表