实际看下17楼火绒日志,就会发现是ipilajehlbfaj发起的,由它调用cmd来执行脚本,日志顺序是反的,第26条才是第一个动作。。。刚才又试了下,由ipilajehlbfaj调用了三次cmd,然后才是装百度影音和QQ浏览器。
所以彻底阻止ipilajehlbfaj就没后面的故事了。。
【1】2019-07-28 11:40:39,系统防护,软件安装拦截,ipilajehlbfaj.exe尝试安装软件,已阻止
操作进程:C:\Users\Wzz\AppData\Local\Temp\RarSFX0\ipilajehlbfaj.exe
安装软件:QQ浏览器
文件路径:C:\Users\Wzz\AppData\Local\Temp\V8._85416_20150820204011.exe
操作结果:已阻止
【2】2019-07-28 11:40:03,系统防护,软件安装拦截,ipilajehlbfaj.exe尝试安装软件,已阻止
操作进程:C:\Users\Wzz\AppData\Local\Temp\RarSFX0\ipilajehlbfaj.exe
安装软件:百度影音
文件路径:C:\Users\Wzz\AppData\Local\Temp\BaiduPlayer5SetupSilent_359.exe
操作结果:已阻止
【3】2019-07-28 11:39:44,高级防护,自定义防护,ipilajehlbfaj.exe触犯自定义防护规则, 已允许
操作进程:C:\Users\Wzz\AppData\Local\Temp\RarSFX0\ipilajehlbfaj.exe
命令行:"C:\Users\Wzz\AppData\Local\Temp\RarSFX0\ipilajehlbfaj.exe"
防护项目:[阻止]temp路径启动可疑进程
操作目标:【执行】 C:\Windows\SysWOW64\cmd.exe
操作结果:已允许
【4】2019-07-28 11:39:41,高级防护,自定义防护,ipilajehlbfaj.exe触犯自定义防护规则, 已允许
操作进程:C:\Users\Wzz\AppData\Local\Temp\RarSFX0\ipilajehlbfaj.exe
命令行:"C:\Users\Wzz\AppData\Local\Temp\RarSFX0\ipilajehlbfaj.exe"
防护项目:[阻止]temp路径启动可疑进程
操作目标:【执行】 C:\Windows\SysWOW64\cmd.exe
操作结果:已允许
【5】2019-07-28 11:39:35,高级防护,自定义防护,ipilajehlbfaj.exe触犯自定义防护规则, 已允许
操作进程:C:\Users\Wzz\AppData\Local\Temp\RarSFX0\ipilajehlbfaj.exe
命令行:"C:\Users\Wzz\AppData\Local\Temp\RarSFX0\ipilajehlbfaj.exe"
防护项目:[阻止]temp路径启动可疑进程
操作目标:【执行】 C:\Windows\SysWOW64\cmd.exe
操作结果:已允许
|