本帖最后由 aboringman 于 2022-1-21 21:28 编辑
Norton:WS.Reputation.1
双击SONAR击杀并回滚恶意操作。
- 文件名: iyqikm.exe
- 威胁名称: SONAR.Heuristic.170完整路径: 不可用
- ____________________________
- ____________________________
- 在电脑上
- 2022/1/21 ( 21:21:40 )
- 上次使用时间
- 2022/1/21 ( 21:21:40 )
- 启动项
- 否
- 已启动
- 是
- SONAR 主动防护监视电脑上的可疑程序活动。
- ____________________________
- iyqikm.exe 威胁名称: SONAR.Heuristic.170
- 定位
- 极少用户信任的文件
- Norton 社区中有不到 5 名用户 使用了此文件。
- 极新的文件
- 该文件已在 不到 1 周 前发行。
- 高
- 此文件具有高风险。
- ____________________________
- 来源: 外部介质
- 源文件:
- WinRAR.exe
- 创建的文件:
- Iyqikm.exe
- ____________________________
- 文件操作
- 文件: c:\Users\123\Desktop\ Iyqikm.exe 威胁已删除
- 文件: c:\Windows\SysWOW64\ ini.ini 威胁已删除
- ____________________________
- 注册表操作
- 注册表更改: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ Rsccmw ogiiwssc->InstallTime, 注册表配置单元: 64 位 威胁已删除
- 注册表更改: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ Rsccmw ogiiwssc->Packet, 注册表配置单元: 64 位 威胁已删除
- 注册表更改: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ QAssist, 注册表配置单元: 64 位 威胁已删除
- ____________________________
- 网络操作
- 事件: 网络活动 (执行者 c:\users\123\desktop\iyqikm.exe, PID:2968) 未采取操作
- 事件: 网络活动 (执行者 c:\users\123\desktop\iyqikm.exe, PID:3580) 未采取操作
- ____________________________
- 系统设置操作
- 事件: 进程启动 (执行者 c:\users\123\desktop\iyqikm.exe, PID:2964) 未采取操作
- 事件: 进程启动: c:\users\123\desktop\ iyqikm.exe, PID:2964 (执行者 c:\users\123\desktop\iyqikm.exe, PID:2964) 未采取操作
- 事件: 进程启动 (执行者 c:\users\123\desktop\iyqikm.exe, PID:296) 未采取操作
- (执行者 c:\users\123\desktop\iyqikm.exe, PID:296) 未采取操作
- 事件: 进程启动: c:\users\123\desktop\ iyqikm.exe, PID:296 (执行者 c:\users\123\desktop\iyqikm.exe, PID:296) 未采取操作
- 事件: 进程启动 (执行者 c:\users\123\desktop\iyqikm.exe, PID:2968) 未采取操作
- (执行者 c:\users\123\desktop\iyqikm.exe, PID:2968) 未采取操作
- 事件: 进程启动: c:\users\123\desktop\ iyqikm.exe, PID:2968 (执行者 c:\users\123\desktop\iyqikm.exe, PID:2968) 未采取操作
- 事件: 进程启动 (执行者 c:\users\123\desktop\iyqikm.exe, PID:3580) 未采取操作
- (执行者 c:\users\123\desktop\iyqikm.exe, PID:3580) 未采取操作
- 事件: 进程启动: c:\users\123\desktop\ iyqikm.exe, PID:3580 (执行者 c:\users\123\desktop\iyqikm.exe, PID:3580) 未采取操作
- ____________________________
- 可疑操作
- (执行者 c:\users\123\desktop\iyqikm.exe, PID:296) 未采取操作
- (执行者 c:\users\123\desktop\iyqikm.exe, PID:2968) 未采取操作
- (执行者 c:\users\123\desktop\iyqikm.exe, PID:3580) 未采取操作
- ____________________________
- 文件指纹 - SHA:
- 不可用
- 文件指纹 - MD5:
- 不可用
复制代码
第一次测试的时候是被DP阻止后就废了(本体),第二次依旧(阻止的对象变成了衍生物sys),第三次SONAR击杀。(虽然前两次都是DP“误拦”)
|