火绒
扫描: Miss
双击:
- 【1】2025-12-26 23:39:31,病毒防护,病毒查杀,快速扫描 (手动执行), 发现3个风险项目
- 病毒库时间:2025-12-26 19:58
- 开始时间:2025-12-26 23:36
- 执行类型:手动执行
- 扫描类型:快速扫描
- 总计用时:00:02:28
- 扫描对象:3413
- 扫描文件:1808
- 发现风险:3
- 已处理风险:3
- 病毒详情:
- 风险路径:mem://5792-0x7ee51e19-0x2be5fae0000-C:\Windows\System32\dllhost.exe, 病毒名:Backdoor/Lotok.iv, 病毒ID:d69c1814f0cd12ad, 处理结果:处理成功,进程已结束
- 风险路径:mem://2584-0x5c5c5b64-0x2b04a400000-C:\Windows\System32\rundll32.exe, 病毒名:Backdoor/Lotok.iv, 病毒ID:d69c1814f0cd12ad, 处理结果:处理成功,进程已结束
- 风险路径:mem://5976-0xabd69bab-0x1ad7ad90000-C:\Windows\System32\calc.exe, 病毒名:Backdoor/Lotok.iv, 病毒ID:d69c1814f0cd12ad, 处理结果:处理成功,进程已结束
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【2】2025-12-26 23:36:51,病毒防护,内存防护,发现病毒Backdoor/Lotok.ei, 暂不处理
- 病毒名称:Backdoor/Lotok.ei
- 病毒ID:DFC147455ACD4B43
- 虚拟地址:0x0000000049F40000
- 映像大小:356KB
- 是否完整映像:否
- 数据流哈希:b29f2bd6
- 操作结果:暂不处理
- 进程ID:2584
- 操作进程:C:\Windows\System32\rundll32.exe
- 操作进程命令行:C:\Windows\System32\rundll32.exe
- 父进程ID:3240
- 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
- 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【3】2025-12-26 23:36:51,病毒防护,内存防护,发现病毒Backdoor/Lotok.fs, 暂不处理
- 病毒名称:Backdoor/Lotok.fs
- 病毒ID:C284CCDE13F78515
- 虚拟地址:0x0000000040000000
- 映像大小:160KB
- 是否完整映像:否
- 数据流哈希:b29f2bd6
- 操作结果:暂不处理
- 进程ID:2584
- 操作进程:C:\Windows\System32\rundll32.exe
- 操作进程命令行:C:\Windows\System32\rundll32.exe
- 父进程ID:3240
- 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
- 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【4】2025-12-26 23:36:51,系统防护,系统加固,rundll32.exe触犯系统免疫规则, 已阻止
- 防护项目:流行病毒
- 可疑文件:HKEY_LOCAL_MACHINE\SOFTWARE\IpDates_info
- 操作结果:已阻止
- 进程ID:2584
- 操作进程:C:\Windows\System32\rundll32.exe
- 操作进程命令行:C:\Windows\System32\rundll32.exe
- 操作进程校验和:DD399AE46303343F9F0DA189AEE11C67BD868222
- 父进程ID:3240
- 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
- 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【5】2025-12-26 23:36:50,病毒防护,内存防护,发现病毒Backdoor/Lotok.ei, 暂不处理
- 病毒名称:Backdoor/Lotok.ei
- 病毒ID:DFC147455ACD4B43
- 虚拟地址:0x000000007AD30000
- 映像大小:356KB
- 是否完整映像:否
- 数据流哈希:ff32bebc
- 操作结果:暂不处理
- 进程ID:5976
- 操作进程:C:\Windows\System32\calc.exe
- 操作进程命令行:C:\Windows\System32\calc.exe
- 父进程ID:3240
- 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
- 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【6】2025-12-26 23:36:50,病毒防护,内存防护,发现病毒Backdoor/Lotok.fs, 暂不处理
- 病毒名称:Backdoor/Lotok.fs
- 病毒ID:C284CCDE13F78515
- 虚拟地址:0x0000000040000000
- 映像大小:160KB
- 是否完整映像:否
- 数据流哈希:ff32bebc
- 操作结果:暂不处理
- 进程ID:5976
- 操作进程:C:\Windows\System32\calc.exe
- 操作进程命令行:C:\Windows\System32\calc.exe
- 父进程ID:3240
- 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
- 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【7】2025-12-26 23:36:50,系统防护,系统加固,calc.exe触犯系统免疫规则, 已阻止
- 防护项目:流行病毒
- 可疑文件:HKEY_LOCAL_MACHINE\SOFTWARE\IpDates_info
- 操作结果:已阻止
- 进程ID:5976
- 操作进程:C:\Windows\System32\calc.exe
- 操作进程命令行:C:\Windows\System32\calc.exe
- 操作进程校验和:ED13AF4A0A754B8DAEE4929134D2FF15EBE053CD
- 父进程ID:3240
- 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
- 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【8】2025-12-26 23:36:49,病毒防护,内存防护,发现病毒Backdoor/Lotok.ei, 暂不处理
- 病毒名称:Backdoor/Lotok.ei
- 病毒ID:DFC147455ACD4B43
- 虚拟地址:0x000000005FA80000
- 映像大小:356KB
- 是否完整映像:否
- 数据流哈希:f9c96008
- 操作结果:暂不处理
- 进程ID:5792
- 操作进程:C:\Windows\System32\dllhost.exe
- 操作进程命令行:C:\Windows\System32\dllhost.exe
- 父进程ID:3240
- 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
- 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【9】2025-12-26 23:36:49,病毒防护,内存防护,发现病毒Backdoor/Lotok.fs, 暂不处理
- 病毒名称:Backdoor/Lotok.fs
- 病毒ID:C284CCDE13F78515
- 虚拟地址:0x0000000040000000
- 映像大小:160KB
- 是否完整映像:否
- 数据流哈希:f9c96008
- 操作结果:暂不处理
- 进程ID:5792
- 操作进程:C:\Windows\System32\dllhost.exe
- 操作进程命令行:C:\Windows\System32\dllhost.exe
- 父进程ID:3240
- 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
- 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【10】2025-12-26 23:36:49,系统防护,系统加固,dllhost.exe触犯系统免疫规则, 已阻止
- 防护项目:流行病毒
- 可疑文件:HKEY_LOCAL_MACHINE\SOFTWARE\IpDates_info
- 操作结果:已阻止
- 进程ID:5792
- 操作进程:C:\Windows\System32\dllhost.exe
- 操作进程命令行:C:\Windows\System32\dllhost.exe
- 操作进程校验和:2CE12A317BEBF8293F3544433A55D972A5967996
- 父进程ID:3240
- 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
- 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
复制代码
冰盾
- 冰盾拦截事件:
- 行为: 修改进程内存
- 拦截规则: 内置规则 > 高级防御 > 拦截代码注入
- 响应动作: 询问(允许)
- 最后一次拦截时间: 2025-12-26 23:36:40
- 拦截次数: 1
- 进程名称: Win1.exe
- 进程路径: C:\Users\Public\Us\Win1.exe
- 进程命令行: C:\Users\Public\Us\Win1.exe
- 操作目标: C:\Windows\System32\wbem\WmiPrvSE.exe
复制代码- 冰盾拦截事件:
- 行为: 修改进程内存
- 拦截规则: 内置规则 > 高级防御 > 拦截代码注入
- 响应动作: 询问(允许)
- 最后一次拦截时间: 2025-12-26 23:36:44
- 拦截次数: 1
- 进程名称: win.exe
- 进程路径: C:\Users\Public\Us\win.exe
- 进程命令行: "C:\Users\Public\Us\Win.exe"
- 操作目标: C:\Windows\System32\wbem\WmiPrvSE.exe
复制代码- 冰盾拦截事件:
- 行为: 修改进程内存
- 拦截规则: 内置规则 > 高级防御 > 拦截代码注入
- 响应动作: 询问(允许)
- 最后一次拦截时间: 2025-12-26 23:36:46
- 拦截次数: 1
- 进程名称: Shell.exe
- 进程路径: C:\Users\Public\Us\Shell.exe
- 进程命令行: "C:\Users\Public\Us\shell.exe"
- 操作目标: C:\Windows\System32\wbem\WmiPrvSE.exe
复制代码 |