本帖最后由 t0kenzero 于 2023-10-29 00:23 编辑
DI KILL
Cylance Optics给杀的LOL
Elastic
360 安装包/衍生物扫描MISS 执行有提醒
- 扫描引擎:360云查杀引擎(本地木马库) 360启发式引擎 QEX脚本查杀引擎
- QVM Ⅱ人工智能引擎 鲲鹏引擎
- 扫描文件数: 4
- 安全的文件数: 4
- 发现安全威胁: 0
- 已处理安全威胁: 0
- 扫描内容
- C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\DeElevate.exe
- C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\DeElevator.dll
- C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\lo.png
- C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\log.dll
- 白名单设置
- C:\Program Files\SystemInformer\peview.exe 17886c1e9a87402526661373fc0cba9d
- 扫描结果
- 未发现安全威胁
复制代码
华为乾坤EDR MISS
有点没搞明白为什么日志里有Alert 但是云端是看不到的。
- [2023-10-29 00:17:40.698][Info] [5204] [GRAPH THREAT ROOT]: [filePath] C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\DeElevate.exe, [rootType] EMPTY, [hitRule] TN0280
- [2023-10-29 00:17:40.698][Info] [5204] [HIPS ALERT]: Push, [ALERT INFO]: [threat_num]:TN0280, [severity]:3, [confidence_level]:75, [attack_count]:1, [ori_evt_count]:1, [disposal_count]:0
- [2023-10-29 00:17:40.698][Info] [5204] [HIPS ATTACK EVIDENCE]: [REG INFO] [operation_type]:102, [pid]:5180, [process_name]:DeElevate.exe, [file_path]:C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\DeElevate.exe, [parent_pid]:3404, [parent_name]:msiexec.exe, [path]:\REGISTRY\MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\x7HzBx, [value]:"C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\DeElevate.exe"
- [2023-10-29 00:17:40.698][Info] [5204] [HIPS PERF ANALYSE]: [TIME CONSUME]:4(ms), [BYTE SIZE]:558
复制代码
|