大佬帮看一下,用了最新v0.1.10规则,不管是从我的电脑进去打开文件,或者从TOTAL COMMANDER里打开文件,只要一开WORD、EXCEL、POWERPOINT的文件就弹窗提示,从开始菜单直接进WORD、EXCEL、POWERPOINT这三个软件时也会弹窗,这个是正常的吗?
【1】2023-08-12 23:21:52,高级防护,自定义防护,WINWORD.EXE触犯自定义防护规则, 结束进程
触犯规则:Exploit.MSOffice.E
操作类型:【修改】
操作文件:C:\Program Files\Microsoft Office\Office16\WINWORD.EXE
操作结果:结束进程
进程ID:9696
操作进程:C:\Program Files\Microsoft Office\Office16\WINWORD.EXE
操作进程命令行:"C:\Program Files\Microsoft Office\Office16\WINWORD.EXE" /n "F:\ ROCO\产品知识\产品知识.docx" /o ""
父进程ID:8176
父进程:C:\Program Files\TotalCMD64\TotalCMD64.exe
父进程命令行:"C:\Program Files\TotalCMD64\TotalCMD64.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【2】2023-08-12 23:21:40,高级防护,自定义防护,EXCEL.EXE触犯自定义防护规则, 结束进程
触犯规则:Exploit.MSOffice.A
操作类型:【修改】
操作文件:C:\Program Files\Microsoft Office\Office16\EXCEL.EXE
操作结果:结束进程
进程ID:9524
操作进程:C:\Program Files\Microsoft Office\Office16\EXCEL.EXE
操作进程命令行:"C:\Program Files\Microsoft Office\Office16\EXCEL.EXE" /dde
父进程ID:8176
父进程:C:\Program Files\TotalCMD64\TotalCMD64.exe
父进程命令行:"C:\Program Files\TotalCMD64\TotalCMD64.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【4】2023-08-12 23:09:49,高级防护,自定义防护,EXCEL.EXE触犯自定义防护规则, 已允许
触犯规则:Exploit.MSOffice.A
操作类型:【修改】
操作文件:C:\Program Files\Microsoft Office\Office16\EXCEL.EXE
操作结果:已允许
进程ID:8180
操作进程:C:\Program Files\Microsoft Office\Office16\EXCEL.EXE
操作进程命令行:"C:\Program Files\Microsoft Office\Office16\EXCEL.EXE" /dde
父进程ID:3836
父进程:C:\Windows\explorer.exe
父进程命令行:C:\Windows\Explorer.EXE
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【10】2023-08-12 22:20:11,高级防护,自定义防护,POWERPNT.EXE触犯自定义防护规则, 结束进程
触犯规则:Exploit.MSOffice.C
操作类型:【修改】
操作文件:C:\Program Files\Microsoft Office\Office16\POWERPNT.EXE
操作结果:结束进程
进程ID:2488
操作进程:C:\Program Files\Microsoft Office\Office16\POWERPNT.EXE
操作进程命令行:"C:\Program Files\Microsoft Office\Office16\POWERPNT.EXE" "F:\方案PPT.pptx" /ou ""
父进程ID:9292
父进程:C:\Program Files\TotalCMD64\TotalCMD64.exe
父进程命令行:"C:\Program Files\TotalCMD64\TotalCMD64.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>> |