本帖最后由 温馨小屋 于 2019-4-15 16:27 编辑
虚拟机双击实机报毒
断网双击没反应,一联网SONAR立刻爆发
文件名: winword.exe
威胁名称: SONAR.Dropper完整路径: 不可用
____________________________
____________________________
在电脑上
2019/4/15 ( 16:24:16 )
上次使用时间
2019/4/15 ( 16:24:16 )
启动项
否
已启动
是
SONAR 主动防护监视电脑上的可疑程序活动。
____________________________
winword.exe 威胁名称: SONAR.Dropper
定位
极少用户信任的文件
Norton 社区中有不到 5 名用户 使用了此文件。
极新的文件
该文件已在 不到 1 周 前发行。
高
此文件具有高风险。
____________________________
来源: 外部介质
源文件:
winrar-x64-570sc.exe
创建的文件:
WinRAR.exe
创建的文件:
WinWord.exe
____________________________
文件操作
文件: c:\Users\zry\Desktop\WinWord\ WinWord.exe 不需要操作
文件: c:\Users\zry\AppData\Roaming\microsoft\IE\ ie_cash.exe 威胁已删除
文件: c:\users\zry\ winsetup.exe 不需要操作
文件: c:\Users\zry\AppData\Local\Temp\7ZipSfx.000\ 26588.cmd 不需要操作
文件: c:\Users\zry\AppData\Roaming\microsoft\Windows\start menu\Programs\Startup\ winsetup.lnk 不需要操作
文件: c:\Users\zry\AppData\Local\Temp\7ZipSfx.001\ 24787.cmd 威胁已删除
文件: c:\Users\zry\AppData\Local\Temp\7ZipSfx.001\ lqBFmcw 威胁已删除
受感染文件: c:\users\zry\desktop\winword\ winword.exe 不需要操作
目录: c:\Users\zry\AppData\Local\Temp\ 7ZipSfx.000 需要重新启动
目录: c:\Users\zry\AppData\Local\Temp\ 7ZipSfx.001 需要重新启动
目录: c:\users\zry\appdata\roaming\microsoft\ ie 威胁已删除
____________________________
网络操作
事件: 已触发自动防护 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:4364) 未采取操作
____________________________
系统设置操作
事件: 进程启动 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
事件: PE 文件创建: c:\users\zry\appdata\local\temp\7zipsfx.000\ 19317 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
(执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ cmd.exe, PID:4668 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ tasklist.exe, PID:3380 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ find.exe, PID:4236 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ tasklist.exe, PID:3620 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ find.exe, PID:3872 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ taskkill.exe, PID:496 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
事件: 进程启动: c:\users\zry\appdata\local\temp\7zipsfx.000\ 19317.exe, PID:3052 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
事件: PE 文件创建: c:\users\zry\ winsetup.exe (执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
事件: 进程启动: c:\users\zry\ winsetup.exe, PID:4332 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
事件: 进程启动: c:\program files (x86)\microsoft office\OFFICE11\ WINWORD.EXE, PID:1720 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
事件: 进程启动: c:\users\zry\desktop\winword\ winword.exe, PID:2268 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:2268) 未采取操作
事件: 进程启动 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:4364) 未采取操作
事件: PE 文件创建: c:\users\zry\appdata\local\temp\7zipsfx.000\ 19317 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:4364) 未采取操作
(执行者 c:\users\zry\desktop\winword\winword.exe, PID:4364) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ cmd.exe, PID:4216 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:4364) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ tasklist.exe, PID:2672 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:4364) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ find.exe, PID:1044 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:4364) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ tasklist.exe, PID:2956 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:4364) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ find.exe, PID:820 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:4364) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ taskkill.exe, PID:4388 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:4364) 未采取操作
事件: 进程启动: c:\program files (x86)\microsoft office\OFFICE11\ WINWORD.EXE, PID:4948 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:4364) 未采取操作
事件: 进程启动: c:\users\zry\desktop\winword\ winword.exe, PID:4364 (执行者 c:\users\zry\desktop\winword\winword.exe, PID:4364) 未采取操作
事件: 进程启动 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: PE 文件创建: c:\Users\zry\AppData\Local\Temp\7ZipSfx.001\ microsoftcreate.exe (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
(执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ cmd.exe, PID:4248 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ chcp.com, PID:4120 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ cmd.exe, PID:3280 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ cmd.exe, PID:2468 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ cmd.exe, PID:4352 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ cmd.exe, PID:2588 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ cmd.exe, PID:4700 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ systeminfo.exe, PID:1512 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: PE 文件创建: c:\users\zry\appdata\roaming\microsoft\ie\ ie_cash.exe (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ schtasks.exe, PID:4216 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ schtasks.exe, PID:4400 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ PING.EXE, PID:712 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ timeout.exe, PID:4308 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ taskkill.exe, PID:2860 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Users\zry\AppData\Local\Temp\7ZipSfx.001\ microsoftcreate.exe, PID:3104 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ timeout.exe, PID:3128 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ timeout.exe, PID:3132 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ PING.EXE, PID:460 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ PING.EXE, PID:4064 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ timeout.exe, PID:2936 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\users\zry\ winsetup.exe, PID:4332 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ taskkill.exe, PID:4100 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
事件: 进程启动: c:\Users\zry\AppData\Local\Temp\7ZipSfx.001\ microsoftcreate.exe, PID:1632 (执行者 c:\users\zry\winsetup.exe, PID:4332) 未采取操作
____________________________
文件指纹 - SHA:
438fb85108f6bdd5d8167f14e28adf816fa91091c21673d01e0e6f5ba68c6328
文件指纹 - MD5:
49cde7d0ca755f0c284d9690e84711ac
|