本帖最后由 yjwfdc 于 2022-1-21 18:39 编辑
允许它安装了一个驱动,cpu占用下来了。
以前没有驱动的,最近更新得很快,加驱了。
火绒日志
【1】2022-01-21 18:26:57,系统防护,系统加固,AlibabaProtect.exe触犯文件防护规则, 已允许
防护项目:系统目录
目标文件:C:\Windows\System32\drivers\AliPaladin.sys
操作结果:已允许
进程ID:4644
操作进程:C:\Program Files\AlibabaProtect\1.0.23.863\AlibabaProtect.exe
操作进程命令行:"C:\Program Files\AlibabaProtect\1.0.23.863\AlibabaProtect.exe"
操作进程校验和:B8C7FF827E7888C837443540072B70CDAACE0D2D
父进程ID:576
父进程:C:\Windows\system32\services.exe
父进程命令行:C:\Windows\system32\services.exe
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【2】2022-01-21 18:26:57,系统防护,系统加固,services.exe触犯注册表防护规则, 已允许
防护项目:服务/驱动配置项
操作类型:修改
数据内容:\??\C:\Windows\system32\drivers\AliPaladin.sys
目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\AliPaladin\ImagePath
操作结果:已允许
进程ID:576
操作进程:C:\Windows\system32\services.exe
操作进程命令行:C:\Windows\system32\services.exe
操作进程校验和:BBEFAB95C78A3A5A56094F2A90EA268D9F9FD9A6
父进程ID:524
父进程:C:\Windows\system32\wininit.exe
父进程命令行:wininit.exe
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【3】2022-01-21 18:19:34,系统防护,联网控制,lsass.exe触犯网络防护规则,已阻止
网络操作:监听
操作结果:已阻止
进程ID:584
操作进程:C:\Windows\system32\lsass.exe
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【4】2022-01-21 17:38:17,系统防护,系统加固,AliFileCheck.exe触犯注册表防护规则, 已允许
防护项目:系统默认程序
操作类型:修改
数据内容:"C:\Program Files\AliWangWang\9.12.10C\AliFileCheck.exe" "%1"
目标注册表:HKEY_USERS\S-1-5-21-877133335-4218959160-1697241677-500_CLASSES\AliFileCheck.File\shell\open\command\
操作结果:已允许
进程ID:5772
操作进程:C:\Program Files\AliWangWang\9.12.10C\AliFileCheck.exe
操作进程命令行:"C:\Program Files\AliWangWang\9.12.10C\AliFileCheck.exe" -RegFileOpenCmd
操作进程校验和:C58963B6F41A0B1FBCF5A2F18596EEDB6D8E707E
父进程ID:2736
父进程:C:\Program Files\AliWangWang\AliIM.exe
父进程命令行:"C:\Program Files\AliWangWang\AliIM.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【5】2022-01-21 17:37:24,高级防护,自定义防护,nsA1AF.tmp触犯自定义防护规则, 已允许
触犯规则:[结束]木马行为防护.C.05
操作类型:【执行】
操作文件:C:\Windows\system32\cmd.exe
操作结果:已允许
进程ID:2188
操作进程:C:\Users\ADMINI~1\AppData\Local\Temp\nsj365C.tmp\nsA1AF.tmp
操作进程命令行:"C:\Users\ADMINI~1\AppData\Local\Temp\nsj365C.tmp\nsA1AF.tmp" cmd.exe /c net start pcas
父进程ID:5796
父进程:C:\Program Files\AliWangWang\9.12.10C\aliedit.exe
父进程命令行:"C:\Program Files\AliWangWang\9.12.10C\aliedit.exe" /S
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【6】2022-01-21 17:37:24,高级防护,自定义防护,nsA1AF.tmp触犯自定义防护规则, 已允许
触犯规则:[结束]木马行为防护.C.06
操作类型:【执行】
操作文件:C:\Windows\system32\cmd.exe
操作结果:已允许
进程ID:2188
操作进程:C:\Users\ADMINI~1\AppData\Local\Temp\nsj365C.tmp\nsA1AF.tmp
操作进程命令行:"C:\Users\ADMINI~1\AppData\Local\Temp\nsj365C.tmp\nsA1AF.tmp" cmd.exe /c net start pcas
父进程ID:5796
父进程:C:\Program Files\AliWangWang\9.12.10C\aliedit.exe
父进程命令行:"C:\Program Files\AliWangWang\9.12.10C\aliedit.exe" /S
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【7】2022-01-21 17:37:15,系统防护,系统加固,services.exe触犯注册表防护规则, 已允许
防护项目:服务/驱动配置项
操作类型:修改
数据内容:"C:\Program Files\alipay\aliedit\4.0.0.101\pcas.exe"
目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\pcas\ImagePath
操作结果:已允许
进程ID:576
操作进程:C:\Windows\system32\services.exe
操作进程命令行:C:\Windows\system32\services.exe
操作进程校验和:BBEFAB95C78A3A5A56094F2A90EA268D9F9FD9A6
父进程ID:524
父进程:C:\Windows\system32\wininit.exe
父进程命令行:wininit.exe
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【8】2022-01-21 17:37:09,高级防护,自定义防护,ns6059.tmp触犯自定义防护规则, 已允许
触犯规则:[结束]木马行为防护.C.06
操作类型:【执行】
操作文件:C:\Windows\system32\cmd.exe
操作结果:已允许
进程ID:4520
操作进程:C:\Users\ADMINI~1\AppData\Local\Temp\nsj365C.tmp\ns6059.tmp
操作进程命令行:"C:\Users\ADMINI~1\AppData\Local\Temp\nsj365C.tmp\ns6059.tmp" cmd.exe /c net stop pcas
父进程ID:5796
父进程:C:\Program Files\AliWangWang\9.12.10C\aliedit.exe
父进程命令行:"C:\Program Files\AliWangWang\9.12.10C\aliedit.exe" /S
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【9】2022-01-21 17:37:08,高级防护,自定义防护,ns6059.tmp触犯自定义防护规则, 已允许
触犯规则:[结束]木马行为防护.C.05
操作类型:【执行】
操作文件:C:\Windows\system32\cmd.exe
操作结果:已允许
进程ID:4520
操作进程:C:\Users\ADMINI~1\AppData\Local\Temp\nsj365C.tmp\ns6059.tmp
操作进程命令行:"C:\Users\ADMINI~1\AppData\Local\Temp\nsj365C.tmp\ns6059.tmp" cmd.exe /c net stop pcas
父进程ID:5796
父进程:C:\Program Files\AliWangWang\9.12.10C\aliedit.exe
父进程命令行:"C:\Program Files\AliWangWang\9.12.10C\aliedit.exe" /S
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【10】2022-01-21 17:36:53,系统防护,系统加固,AliIM.exe触犯注册表防护规则, 已允许
防护项目:系统默认程序
操作类型:修改
数据内容:"C:\Program Files\AliWangWang\9.12.10C\wwcmd.exe" %1
目标注册表:HKEY_USERS\S-1-5-21-877133335-4218959160-1697241677-500_CLASSES\AliIM.Emotion\shell\open\command\
操作结果:已允许
进程ID:2736
操作进程:C:\Program Files\AliWangWang\AliIM.exe
操作进程命令行:"C:\Program Files\AliWangWang\AliIM.exe"
操作进程校验和:AB4294CDA037BA4A09E7B82328E02462061108D6
父进程ID:5520
父进程:C:\Users\Administrator\Downloads\AliIM_taobao_(9.12.10C).exe
父进程命令行:"C:\Users\Administrator\Downloads\AliIM_taobao_(9.12.10C).exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【11】2022-01-21 17:36:53,系统防护,系统加固,services.exe触犯注册表防护规则, 已允许
防护项目:服务/驱动配置项
操作类型:修改
数据内容:"C:\Program Files\AlibabaProtect\1.0.23.863\AlibabaProtect.exe"
目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\AlibabaProtect\ImagePath
操作结果:已允许
进程ID:576
操作进程:C:\Windows\system32\services.exe
操作进程命令行:C:\Windows\system32\services.exe
操作进程校验和:BBEFAB95C78A3A5A56094F2A90EA268D9F9FD9A6
父进程ID:524
父进程:C:\Windows\system32\wininit.exe
父进程命令行:wininit.exe
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【12】2022-01-21 17:36:53,系统防护,联网控制,alicert_s.exe触犯网络防护规则,已允许
协议:TCP
远程地址:110.76.30.76:80
本地地址:192.168.2.199:49427
网络操作:联出
操作结果:已允许
进程ID:5908
操作进程:C:\Users\ADMINI~1\AppData\Local\Temp\nsj365C.tmp\alicert_s.exe
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【13】2022-01-21 17:36:52,系统防护,系统加固,AliIM.exe触犯注册表防护规则, 已允许
防护项目:系统默认程序
操作类型:修改
数据内容:AliIM.Emotion
目标注册表:HKEY_USERS\S-1-5-21-877133335-4218959160-1697241677-500_CLASSES\.emo\
操作结果:已允许
进程ID:2736
操作进程:C:\Program Files\AliWangWang\AliIM.exe
操作进程命令行:"C:\Program Files\AliWangWang\AliIM.exe"
操作进程校验和:AB4294CDA037BA4A09E7B82328E02462061108D6
父进程ID:5520
父进程:C:\Users\Administrator\Downloads\AliIM_taobao_(9.12.10C).exe
父进程命令行:"C:\Users\Administrator\Downloads\AliIM_taobao_(9.12.10C).exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【14】2022-01-21 17:36:46,系统防护,系统加固,svchost.exe触犯文件防护规则, 已允许
防护项目:系统任务目录
目标文件:C:\Windows\System32\Tasks\AliUpdater{C9036EE4-2130-4023-A4BC-14EBBE4E7304}
操作结果:已允许
进程ID:1032
操作进程:C:\Windows\system32\svchost.exe
操作进程命令行:C:\Windows\system32\svchost.exe -k netsvcs
操作进程校验和:4AF001B3C3816B860660CF2DE2C0FD3C1DFB4878
父进程ID:576
父进程:C:\Windows\system32\services.exe
父进程命令行:C:\Windows\system32\services.exe
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【15】2022-01-21 17:36:36,系统防护,联网控制,AliIM_taobao_(9.12.10C).exe触犯网络防护规则,已允许
协议:TCP
远程地址:59.82.33.227:80
本地地址:192.168.2.199:49423
网络操作:联出
操作结果:已允许
进程ID:5520
操作进程:C:\Users\Administrator\Downloads\AliIM_taobao_(9.12.10C).exe
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【16】2022-01-21 17:25:55,系统防护,联网控制,lsass.exe触犯网络防护规则,已阻止
网络操作:监听
操作结果:已阻止
进程ID:584
操作进程:C:\Windows\system32\lsass.exe
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【17】2022-01-21 17:22:28,高级防护,自定义防护,_isAA71.exe触犯自定义防护规则, 已阻止
触犯规则:[结束]木马行为防护.C.06
操作类型:【执行】
操作文件:C:\Windows\system32\rundll32.exe
操作结果:已阻止
进程ID:704
操作进程:C:\Users\ADMINI~1\AppData\Local\Temp\_isAA71.exe
操作进程命令行:C:\Users\ADMINI~1\AppData\Local\Temp\_isAA71.exe -l0x0804 -removeonly -clone_of"C:\Program Files\InstallShield Installation Information\{4B1FB4D5-F4F5-4897-8251-071AACED33E8}\" -your_launchersetup.exe -tempdisk1folder"C:\Users\ADMINI~1\AppData\Local\Temp\{BF2325F0-71F4-4E8E-B233-E907864E0244}\"
父进程ID:192
父进程:C:\Program Files\InstallShield Installation Information\{4B1FB4D5-F4F5-4897-8251-071AACED33E8}\setup.exe
父进程命令行:"C:\Program Files\InstallShield Installation Information\{4B1FB4D5-F4F5-4897-8251-071AACED33E8}\setup.exe" -runfromtemp -l0x0804 -removeonly
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【18】2022-01-21 17:21:42,高级防护,自定义防护,_isAA71.exe触犯自定义防护规则, 已允许
触犯规则:[结束]木马行为防护.C.00
操作类型:【执行】
操作文件:C:\Windows\system32\rundll32.exe
操作结果:已允许
进程ID:704
操作进程:C:\Users\ADMINI~1\AppData\Local\Temp\_isAA71.exe
操作进程命令行:C:\Users\ADMINI~1\AppData\Local\Temp\_isAA71.exe -l0x0804 -removeonly -clone_of"C:\Program Files\InstallShield Installation Information\{4B1FB4D5-F4F5-4897-8251-071AACED33E8}\" -your_launchersetup.exe -tempdisk1folder"C:\Users\ADMINI~1\AppData\Local\Temp\{BF2325F0-71F4-4E8E-B233-E907864E0244}\"
父进程ID:192
父进程:C:\Program Files\InstallShield Installation Information\{4B1FB4D5-F4F5-4897-8251-071AACED33E8}\setup.exe
父进程命令行:"C:\Program Files\InstallShield Installation Information\{4B1FB4D5-F4F5-4897-8251-071AACED33E8}\setup.exe" -runfromtemp -l0x0804 -removeonly
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【19】2022-01-21 17:20:40,高级防护,自定义防护,_iu14D2N.tmp触犯自定义防护规则, 已允许
触犯规则:[结束]木马行为防护.C.06
操作类型:【执行】
操作文件:C:\Windows\system32\regsvr32.exe
操作结果:已允许
进程ID:2096
操作进程:C:\Users\ADMINI~1\AppData\Local\Temp\_iu14D2N.tmp
操作进程命令行:"C:\Users\ADMINI~1\AppData\Local\Temp\_iu14D2N.tmp" /SECONDPHASE="C:\Program Files\Web Components\unins000.exe" /FIRSTPHASEWND=$1064E
父进程ID:3832
父进程:C:\Program Files\Web Components\unins000.exe
父进程命令行:"C:\Program Files\Web Components\unins000.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【20】2022-01-21 17:20:38,高级防护,自定义防护,_iu14D2N.tmp触犯自定义防护规则, 已允许
触犯规则:[结束]木马行为防护.C.00
操作类型:【执行】
操作文件:C:\Windows\system32\regsvr32.exe
操作结果:已允许
进程ID:2096
操作进程:C:\Users\ADMINI~1\AppData\Local\Temp\_iu14D2N.tmp
操作进程命令行:"C:\Users\ADMINI~1\AppData\Local\Temp\_iu14D2N.tmp" /SECONDPHASE="C:\Program Files\Web Components\unins000.exe" /FIRSTPHASEWND=$1064E
父进程ID:3832
父进程:C:\Program Files\Web Components\unins000.exe
父进程命令行:"C:\Program Files\Web Components\unins000.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【21】2022-01-21 17:18:53,系统防护,联网控制,lsass.exe触犯网络防护规则,已阻止
网络操作:监听
操作结果:已阻止
进程ID:584
操作进程:C:\Windows\system32\lsass.exe
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【22】2022-01-21 17:16:16,高级防护,自定义防护,Au_.exe触犯自定义防护规则, 已允许
触犯规则:[结束]木马行为防护.C.06
操作类型:【执行】
操作文件:C:\Windows\system32\regsvr32.exe
操作结果:已允许
进程ID:3392
操作进程:C:\Users\ADMINI~1\AppData\Local\Temp\~nsu.tmp\Au_.exe
操作进程命令行:"C:\Users\ADMINI~1\AppData\Local\Temp\~nsu.tmp\Au_.exe" _?=C:\Program Files\alipay\aliedit\4.0.0.101\
父进程ID:3752
父进程:C:\Program Files\alipay\aliedit\4.0.0.101\uninst.exe
父进程命令行:"C:\Program Files\alipay\aliedit\4.0.0.101\uninst.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【23】2022-01-21 17:16:05,高级防护,自定义防护,ns1EA2.tmp触犯自定义防护规则, 已允许
触犯规则:[结束]木马行为防护.C.06
操作类型:【执行】
操作文件:C:\Windows\system32\cmd.exe
操作结果:已允许
进程ID:5692
操作进程:C:\Users\ADMINI~1\AppData\Local\Temp\nsp18E6.tmp\ns1EA2.tmp
操作进程命令行:"C:\Users\ADMINI~1\AppData\Local\Temp\nsp18E6.tmp\ns1EA2.tmp" cmd.exe /c net stop pcas
父进程ID:3392
父进程:C:\Users\ADMINI~1\AppData\Local\Temp\~nsu.tmp\Au_.exe
父进程命令行:"C:\Users\ADMINI~1\AppData\Local\Temp\~nsu.tmp\Au_.exe" _?=C:\Program Files\alipay\aliedit\4.0.0.101\
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
【24】2022-01-21 17:16:04,高级防护,自定义防护,ns1EA2.tmp触犯自定义防护规则, 已允许
触犯规则:[结束]木马行为防护.C.05
操作类型:【执行】
操作文件:C:\Windows\system32\cmd.exe
操作结果:已允许
进程ID:5692
操作进程:C:\Users\ADMINI~1\AppData\Local\Temp\nsp18E6.tmp\ns1EA2.tmp
操作进程命令行:"C:\Users\ADMINI~1\AppData\Local\Temp\nsp18E6.tmp\ns1EA2.tmp" cmd.exe /c net stop pcas
父进程ID:3392
父进程:C:\Users\ADMINI~1\AppData\Local\Temp\~nsu.tmp\Au_.exe
父进程命令行:"C:\Users\ADMINI~1\AppData\Local\Temp\~nsu.tmp\Au_.exe" _?=C:\Program Files\alipay\aliedit\4.0.0.101\
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
|