链接: https://pan.baidu.com/s/1fU8eQgAJkdoO-pPuqz-7Hw 提取码: bdj5
【1】2019-05-12 22:12:51,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改SafeBoot配置项
目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\{36FC9E60-C465-11CF-8056-444553540000}
操作类型:删除
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【2】2019-05-12 22:12:25,网络防御,恶意网站拦截,尝试访问【amsamex.com/xs.jpg?73a6ac=37896540】类恶意网站,已阻止
操作进程:C:\Windows\system32\Dwm.exe
风险分类:木马盗号
访问网址:amsamex.com/xs.jpg?73a6ac=37896540
操作结果:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【3】2019-05-12 22:12:20,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改SafeBoot配置项
目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\{36FC9E60-C465-11CF-8056-444553540000}
操作类型:删除
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【4】2019-05-12 22:12:01,系统防御,自定义防护,taskeng.exe触犯自定义文件防护规则, 已阻止
操作者:C:\Windows\system32\taskeng.exe
命令行:taskeng.exe {8B20E731-7D64-4C9E-B19E-793817DEF782} S-1-5-21-2443405257-3021594577-3573939610-500:PC-20181011YZLZ\Administrator:Interactive:[1]
触犯规则:【攻击缓解】可疑任务计划程序操作
操作类型:执行
操作文件:C:\Users\Administrator\AppData\Local\Google\Update\GoogleUpdate.exe
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【5】2019-05-12 22:12:01,系统防御,自定义防护,taskeng.exe触犯自定义文件防护规则, 已阻止
操作者:C:\Windows\system32\taskeng.exe
命令行:taskeng.exe {8B20E731-7D64-4C9E-B19E-793817DEF782} S-1-5-21-2443405257-3021594577-3573939610-500:PC-20181011YZLZ\Administrator:Interactive:[1]
触犯规则:【攻击缓解】可疑任务计划程序操作
操作类型:执行
操作文件:C:\Users\Administrator\AppData\Local\Google\Update\GoogleUpdate.exe
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【6】2019-05-12 22:11:51,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改SafeBoot配置项
目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\{36FC9E60-C465-11CF-8056-444553540000}
操作类型:删除
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【7】2019-05-12 22:11:17,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改文件隐藏配置项
目标注册表:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
操作类型:写入
数据内容:0x00000002 (2)
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【8】2019-05-12 22:11:16,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改SafeBoot配置项
目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\{36FC9E60-C465-11CF-8056-444553540000}
操作类型:删除
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【9】2019-05-12 22:10:49,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改SafeBoot配置项
目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\{36FC9E60-C465-11CF-8056-444553540000}
操作类型:删除
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【10】2019-05-12 22:10:49,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改文件隐藏配置项
目标注册表:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
操作类型:写入
数据内容:0x00000002 (2)
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【11】2019-05-12 22:10:30,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改SafeBoot配置项
目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\{36FC9E60-C465-11CF-8056-444553540000}
操作类型:删除
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【12】2019-05-12 22:10:19,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改文件隐藏配置项
目标注册表:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
操作类型:写入
数据内容:0x00000002 (2)
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【13】2019-05-12 22:10:19,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改SafeBoot配置项
目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\{36FC9E60-C465-11CF-8056-444553540000}
操作类型:删除
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【14】2019-05-12 22:10:07,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改SafeBoot配置项
目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\{36FC9E60-C465-11CF-8056-444553540000}
操作类型:删除
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【15】2019-05-12 22:09:56,系统防御,文件保护,Dwm.exe触犯文件防护规则, 已允许
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改Autorun配置文件
目标文件:C:\autorun.inf
用户操作:已允许
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【16】2019-05-12 22:09:32,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改SafeBoot配置项
目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\{36FC9E60-C465-11CF-8056-444553540000}
操作类型:删除
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【17】2019-05-12 22:09:30,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改文件隐藏配置项
目标注册表:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
操作类型:写入
数据内容:0x00000002 (2)
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【18】2019-05-12 22:09:06,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改SafeBoot配置项
目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\{36FC9E60-C465-11CF-8056-444553540000}
操作类型:删除
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【19】2019-05-12 22:08:55,系统防御,注册表保护,Dwm.exe触犯注册表防护规则, 已阻止
操作者:C:\Windows\system32\Dwm.exe
命令行:"C:\Windows\system32\Dwm.exe"
风险动作:修改文件隐藏配置项
目标注册表:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
操作类型:写入
数据内容:0x00000002 (2)
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【20】2019-05-12 22:08:34,系统防御,注册表保护,第二十二期.exe触犯注册表防护规则, 已阻止
操作者:G:\SrvBak\吾爱破解\吾爱破解脱壳练习二十二期 (1)\第二十二期.exe
命令行:"G:\SrvBak\吾爱破解\吾爱破解脱壳练习二十二期 (1)\第二十二期.exe"
风险动作:修改文件隐藏配置项
目标注册表:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
操作类型:写入
数据内容:0x00000002 (2)
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【21】2019-05-12 22:08:09,系统防御,注册表保护,第二十二期.exe触犯注册表防护规则, 已阻止
操作者:G:\SrvBak\吾爱破解\吾爱破解脱壳练习二十二期 (1)\第二十二期.exe
命令行:"G:\SrvBak\吾爱破解\吾爱破解脱壳练习二十二期 (1)\第二十二期.exe"
风险动作:修改文件隐藏配置项
目标注册表:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
操作类型:写入
数据内容:0x00000002 (2)
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【22】2019-05-12 20:36:52,其他,升级日志,自动升级成功,版本号:4.0.88.5
升级方式:自动升级
升级结果:成功
版本号:4.0.88.5
下载文件:
2019-05-12 20:36:45 C:\Program Files\Huorong\Sysdiag\bin\scenter.dll
2019-05-12 20:36:45 C:\Program Files\Huorong\Sysdiag\bin\usysdiag.dll
2019-05-12 20:36:45 C:\Program Files\Huorong\Sysdiag\bin\libxscore.bundle
2019-05-12 20:36:45 C:\Program Files\Huorong\Sysdiag\bin\libvxf.vdl
2019-05-12 20:36:45 C:\Program Files\Huorong\Sysdiag\bin\libvxf.dat
2019-05-12 20:36:46 C:\Program Files\Huorong\Sysdiag\bin\libvxf.tdl
2019-05-12 20:36:49 C:\Program Files\Huorong\Sysdiag\bin\upgrade.dll
2019-05-12 20:36:49 C:\Program Files\Huorong\Sysdiag\bin\libxsse.dll
2019-05-12 20:36:49 C:\Program Files\Huorong\Sysdiag\bin\libcobra.dll
2019-05-12 20:36:49 C:\Program Files\Huorong\Sysdiag\bin\HipsMain.exe
2019-05-12 20:36:50 C:\Program Files\Huorong\Sysdiag\bin\HipsTray.exe
2019-05-12 20:36:50 C:\Program Files\Huorong\Sysdiag\bin\HipsDaemon.exe
2019-05-12 20:36:50 C:\Program Files\Huorong\Sysdiag\bin\HRUpdate.exe
2019-05-12 20:36:50 C:\Program Files\Huorong\Sysdiag\bin\BugReport.exe
2019-05-12 20:36:50 C:\Program Files\Huorong\Sysdiag\bin\wsctrl.exe
2019-05-12 20:36:50 C:\ProgramData\Huorong\Sysdiag\db\hips.db
2019-05-12 20:36:51 C:\ProgramData\Huorong\Sysdiag\db\behav.db
2019-05-12 20:36:51 C:\ProgramData\Huorong\Sysdiag\db\malurl.db
2019-05-12 20:36:51 C:\ProgramData\Huorong\Sysdiag\db\wlst.db
2019-05-12 20:36:51 C:\ProgramData\Huorong\Sysdiag\db\urlcls.db
2019-05-12 20:36:51 C:\ProgramData\Huorong\Sysdiag\db\sysrepair.db
2019-05-12 20:36:51 C:\ProgramData\Huorong\Sysdiag\virdb\hwl.db
2019-05-12 20:36:51 C:\ProgramData\Huorong\Sysdiag\virdb\prop.db
2019-05-12 20:36:51 C:\ProgramData\Huorong\Sysdiag\virdb\pset.db
2019-05-12 20:36:51 C:\ProgramData\Huorong\Sysdiag\virdb\troj.db
2019-05-12 20:36:51 C:\ProgramData\Huorong\Sysdiag\db\popblk.db
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\PopBlock.exe
2019-05-12 20:36:52 C:\Windows\System32\dtrampo.dll
2019-05-12 20:36:52 C:\Windows\System32\drivers\sysdiag.sys
修改文件:
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\scenter.dll
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\usysdiag.dll
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\libxscore.bundle
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\libvxf.vdl
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\libvxf.dat
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\libvxf.tdl
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\upgrade.dll
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\libxsse.dll
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\libcobra.dll
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\HipsMain.exe
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\HipsTray.exe
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\HipsDaemon.exe
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\HRUpdate.exe
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\BugReport.exe
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\wsctrl.exe
2019-05-12 20:36:52 C:\ProgramData\Huorong\Sysdiag\db\hips.db
2019-05-12 20:36:52 C:\ProgramData\Huorong\Sysdiag\db\behav.db
2019-05-12 20:36:52 C:\ProgramData\Huorong\Sysdiag\db\malurl.db
2019-05-12 20:36:52 C:\ProgramData\Huorong\Sysdiag\db\wlst.db
2019-05-12 20:36:52 C:\ProgramData\Huorong\Sysdiag\db\urlcls.db
2019-05-12 20:36:52 C:\ProgramData\Huorong\Sysdiag\db\sysrepair.db
2019-05-12 20:36:52 C:\ProgramData\Huorong\Sysdiag\virdb\hwl.db
2019-05-12 20:36:52 C:\ProgramData\Huorong\Sysdiag\virdb\prop.db
2019-05-12 20:36:52 C:\ProgramData\Huorong\Sysdiag\virdb\pset.db
2019-05-12 20:36:52 C:\ProgramData\Huorong\Sysdiag\virdb\troj.db
2019-05-12 20:36:52 C:\ProgramData\Huorong\Sysdiag\db\popblk.db
2019-05-12 20:36:52 C:\Program Files\Huorong\Sysdiag\bin\PopBlock.exe
2019-05-12 20:36:52 C:\Windows\System32\dtrampo.dll
2019-05-12 20:36:52 C:\Windows\System32\drivers\sysdiag.sys
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【23】2019-05-12 20:12:33,系统防御,自定义防护,WINWORD.EXE触犯自定义文件防护规则, 已阻止
操作者:C:\Program Files\Microsoft Office\OFFICE12\WINWORD.EXE
命令行:"C:\Program Files\Microsoft Office\OFFICE12\WINWORD.EXE" /n "D:\Document And Settings3\Administrator\Desktop\新建 Microsoft Office Word 97-2003 文档.doc"
触犯规则:【攻击拦截】OFFICE漏洞利用
操作类型:读取
操作文件:C:\Users\Administrator\AppData\Local\Temp\sgrepairbackup\sgutil.dll
用户操作:已阻止
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
|