本帖最后由 GreatMOLA 于 2023-3-29 21:02 编辑
Norton
Scan 1x
2.js - ISB.Downloader!gen40
Execute
3.bat - IPS Alert(physical machine) : Redline Stealer Activity 2;NPE Scan kill
1.js - SONAR kill&rollback detect:SONAR.UserProc!g1- 文件名: 1.js
- 威胁名称: SONAR.UserProc!g1完整路径: 不可用
- ____________________________
- ____________________________
- 在电脑上
- 不可用
- 上次使用时间
- ( )
- 启动项
- 否
- 已启动
- 是
- SONAR 主动防护监视电脑上的可疑程序活动。
- ____________________________
- 1.js 威胁名称: SONAR.UserProc!g1
- 定位
- 未知
- Norton 社区中使用了此文件的用户数未知 。
- 未知
- 此文件版本当前 未知。
- 高
- 此文件具有高风险。
- ____________________________
- 来源: 外部介质
- ____________________________
- 文件操作
- 文件: c:\Users\test-pc02\AppData\Roaming\ 1.js 威胁已删除
- 文件: c:\Users\test-pc02\AppData\Roaming\ xqgwkajhrq.js 威胁已删除
- 文件: c:\Users\test-pc02\Desktop\ 1.js 威胁已删除
- 文件: c:\Users\test-pc02\AppData\Roaming\ xqgwkajhrq.js 不需要操作
- 文件: c:\Users\test-pc02\AppData\Roaming\ 1.js 不需要操作
- 文件: c:\Users\test-pc02\AppData\Roaming\microsoft\Windows\start menu\Programs\Startup\ 1.js 威胁已删除
- ____________________________
- 注册表操作
- 注册表更改: HKEY_USERS\S-1-5-21-3181437939-2001384129-686555191-1000\SOFTWARE\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\Common Client\ccIPC\ Endpoints->{2B54535C-2DE3-486B-A7B3-0A2811D64E44}, 注册表配置单元: 64 位 威胁已删除
- 注册表更改: HKEY_USERS\S-1-5-21-3181437939-2001384129-686555191-1000\SOFTWARE\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\Common Client\ ccIPC, 注册表配置单元: 64 位 威胁已删除
- 注册表更改: HKEY_USERS\S-1-5-21-3181437939-2001384129-686555191-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\ Run->1, 注册表配置单元: 64 位 威胁已删除
- ____________________________
- 系统设置操作
- 事件: 进程启动 (执行者 c:\users\test-pc02\appdata\roaming\1.js, PID:3864) 未采取操作
- 事件: 进程启动: c:\Windows\System32\ wscript.exe, PID:3864 (执行者 c:\users\test-pc02\appdata\roaming\1.js, PID:3864) 未采取操作
- 事件: 进程启动 (执行者 c:\users\test-pc02\desktop\1.js, PID:11172) 未采取操作
- 事件: 进程启动: c:\Windows\System32\ wscript.exe, PID:10460 (执行者 c:\users\test-pc02\desktop\1.js, PID:11172) 未采取操作
- 事件: 进程启动: c:\Windows\System32\ wscript.exe, PID:3864 (执行者 c:\users\test-pc02\desktop\1.js, PID:11172) 未采取操作
- 事件: 进程启动: c:\Windows\System32\ wscript.exe, PID:11172 (执行者 c:\users\test-pc02\desktop\1.js, PID:11172) 未采取操作
- ____________________________
- 文件指纹 - SHA:
- 不可用
- 文件指纹 - MD5:
- 不可用
复制代码
|