火绒
- 【1】2025-11-22 22:41:13,病毒防护,文件实时监控,发现病毒Backdoor/Lotok.ad!crit, 已处理
- 病毒名称:Backdoor/Lotok.ad!crit
- 病毒ID:F5FD006D8C2B0EFC
- 病毒路径:C:\inetpub\wwwroot\tes\apCDAG\is-N3BQM.tmp
- 操作类型:修改
- 操作结果:已处理,删除文件
- 进程ID:4992
- 操作进程:C:\Users\PC\AppData\Local\Temp\is-7T46I.tmp\333333.tmp
- 操作进程命令行:"C:\Users\PC\AppData\Local\Temp\is-7T46I.tmp\333333.tmp" /SL5="$80302,119268976,762368,C:\Users\PC\Downloads\333333\333333.exe" /SPAWNWND=$D01EC /NOTIFYWND=$602F0
- 父进程ID:4672
- 父进程:C:\Users\PC\Downloads\333333\333333.exe
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【2】2025-11-22 22:40:49,其他,隔离区,隔离区项恢复完成
- 隔离区项恢复完成
- 恢复成功:
- C:\Users\PC\Downloads\333333\333333.exe
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【3】2025-11-22 22:40:42,病毒防护,病毒查杀,自定义扫描 (手动执行), 发现1个风险项目
- 病毒库时间:2025-12-26 19:58
- 开始时间:2025-11-22 22:40
- 执行类型:手动执行
- 扫描类型:自定义扫描
- 总计用时:00:00:03
- 扫描对象:5
- 扫描文件:1
- 发现风险:1
- 已处理风险:1
- 病毒详情:
- 风险路径:C:\Users\PC\Downloads\333333\333333.exe, 病毒名:Backdoor/Lotok.ad!crit, 病毒ID:f5fd006d8c2b0efc, 处理结果:已处理,删除文件
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
复制代码
冰盾
- 冰盾拦截事件:
- 行为: 加载模块
- 拦截规则: 内置规则 > 基础防御 > 进程 > 拦截直接系统调用
- 响应动作: 询问(允许)
- 最后一次拦截时间: 2025-11-22 22:45:32
- 拦截次数: 2
- 进程名称: g6y5DyZE0r63.exe
- 进程路径: C:\inetpub\wwwroot\tes\apCDAG\g6y5DyZE0r63.exe
- 进程命令行: "C:\inetpub\wwwroot\tes\apCDAG\g6y5DyZE0r63"
- 操作目标: C:\Windows\System32\ntdll.dll
复制代码- 冰盾拦截事件:
- 行为: 映射内存到进程
- 拦截规则: 内置规则 > 高级防御 > 拦截代码注入
- 响应动作: 询问(允许)
- 最后一次拦截时间: 2025-11-22 22:45:36
- 拦截次数: 1
- 进程名称: g6y5DyZE0r63.exe
- 进程路径: C:\inetpub\wwwroot\tes\apCDAG\g6y5DyZE0r63.exe
- 进程命令行: "C:\inetpub\wwwroot\tes\apCDAG\g6y5DyZE0r63"
- 操作目标: C:\Program Files (x86)\Microsoft\Edge\Application\92.0.902.67\elevation_service.exe
复制代码- 冰盾拦截事件:
- 行为: 映射内存到进程
- 拦截规则: 内置规则 > 高级防御 > 拦截代码注入
- 响应动作: 询问(允许)
- 最后一次拦截时间: 2025-11-22 22:45:56
- 拦截次数: 1
- 进程名称: elevation_service.exe
- 进程路径: C:\Program Files (x86)\Microsoft\Edge\Application\92.0.902.67\elevation_service.exe
- 进程命令行: "C:\Program Files (x86)\Microsoft\Edge\Application\92.0.902.67\elevation_service.exe"
- 操作目标: C:\Windows\System32\svchost.exe
复制代码- 冰盾拦截事件:
- 行为: 映射内存到进程
- 拦截规则: 内置规则 > 高级防御 > 拦截代码注入
- 响应动作: 缓存(允许)
- 最后一次拦截时间: 2025-11-22 22:46:14
- 拦截次数: 3
- 进程名称: elevation_service.exe
- 进程路径: C:\Program Files (x86)\Microsoft\Edge\Application\92.0.902.67\elevation_service.exe
- 进程命令行: "C:\Program Files (x86)\Microsoft\Edge\Application\92.0.902.67\elevation_service.exe"
- 操作目标: C:\Windows\System32\svchost.exe
复制代码- 冰盾拦截事件:
- 行为: 隐藏文件
- 拦截规则: 内置规则 > 基础防御 > 文件 > 禁止隐藏可执行文件
- 响应动作: 询问(允许)
- 最后一次拦截时间: 2025-11-22 22:46:18
- 拦截次数: 1
- 进程名称: elevation_service.exe
- 进程路径: C:\Program Files (x86)\Microsoft\Edge\Application\92.0.902.67\elevation_service.exe
- 进程命令行: "C:\Program Files (x86)\Microsoft\Edge\Application\92.0.902.67\elevation_service.exe"
- 操作目标: C:\inetpub\wwwroot\tes\apCDAG\g6y5DyZE0r63.exe
复制代码- 冰盾拦截事件:
- 行为: 隐藏文件
- 拦截规则: 内置规则 > 基础防御 > 文件 > 禁止隐藏可执行文件
- 响应动作: 界面卡死(拦截)
- 最后一次拦截时间: 2025-11-22 22:46:20
- 拦截次数: 1
- 进程名称: elevation_service.exe
- 进程路径: C:\Program Files (x86)\Microsoft\Edge\Application\92.0.902.67\elevation_service.exe
- 进程命令行: "C:\Program Files (x86)\Microsoft\Edge\Application\92.0.902.67\elevation_service.exe"
- 操作目标: C:\inetpub\wwwroot\tes\apCDAG\yyWsoga.dll
复制代码- 冰盾拦截事件:
- 行为: 创建服务
- 拦截规则: 内置规则 > 持久化 > 禁止创建服务
- 响应动作: 询问(默认拦截)
- 最后一次拦截时间: 2025-11-22 22:46:29
- 拦截次数: 3
- 进程名称: elevation_service.exe
- 进程路径: C:\Program Files (x86)\Microsoft\Edge\Application\92.0.902.67\elevation_service.exe
- 进程命令行: "C:\Program Files (x86)\Microsoft\Edge\Application\92.0.902.67\elevation_service.exe"
- 操作目标: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\odMTPSn
复制代码 |