回复 36楼 左手 的帖子
2010-11-15 21:46:58 运行应用程序 操作:允许
进程路径:C:\WINDOWS\System32\WSCRIPT.EXE
文件路径:C:\WINDOWS\System32\cmd.exe
命令行:/c C:\Progra~1\XU-F86B2DC9063200248C422C51.bat
触发规则:应用程序规则->木马程序防御规则->%windir%\System32\WScript.exe->%windir%\*.exe
2010-11-15 21:46:58 运行应用程序 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\CONIME.EXE
触发规则:所有程序规则->程序进程记录规则->*.exe
2010-11-15 21:47:02 修改其它进程内存 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
目标进程:C:\WINDOWS\System32\CONIME.EXE
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\conime.exe
2010-11-15 21:47:08 运行应用程序 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\AT.EXE
命令行:00:00 /every:m,t,w,th,f,s,su "C:\Progra~1\XU-F86B2DC9063200248C422C51.exe"
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\at.exe
2010-11-15 21:47:10 修改其它进程内存 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
目标进程:C:\WINDOWS\System32\CONIME.EXE
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\conime.exe
2010-11-15 21:47:12 创建文件 操作:允许
进程路径:C:\WINDOWS\System32\SVCHOST.EXE
文件路径:C:\WINDOWS\Tasks\At1.job
触发规则:应用程序规则->启动型木马防御规则->%windir%\*.*->%windir%\Tasks\*.*
2010-11-15 21:47:14 修改其它进程内存 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
目标进程:C:\WINDOWS\System32\CONIME.EXE
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\conime.exe
2010-11-15 21:47:15 运行应用程序 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\AT.EXE
命令行:00:05 /every:m,t,w,th,f,s,su "C:\Progra~1\XU-F86B2DC9063200248C422C51.exe"
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\at.exe
2010-11-15 21:47:16 修改其它进程内存 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
目标进程:C:\WINDOWS\System32\CONIME.EXE
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\conime.exe
2010-11-15 21:47:17 创建文件 操作:允许
进程路径:C:\WINDOWS\System32\SVCHOST.EXE
文件路径:C:\WINDOWS\Tasks\At2.job
触发规则:应用程序规则->启动型木马防御规则->%windir%\*.*->%windir%\Tasks\*.*
2010-11-15 21:47:18 修改其它进程内存 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
目标进程:C:\WINDOWS\System32\CONIME.EXE
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\conime.exe
2010-11-15 21:47:20 运行应用程序 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\AT.EXE
命令行:00:10 /every:m,t,w,th,f,s,su "C:\Progra~1\XU-F86B2DC9063200248C422C51.exe"
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\at.exe
2010-11-15 21:47:21 修改其它进程内存 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
目标进程:C:\WINDOWS\System32\CONIME.EXE
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\conime.exe
2010-11-15 21:47:23 创建文件 操作:允许
进程路径:C:\WINDOWS\System32\SVCHOST.EXE
文件路径:C:\WINDOWS\Tasks\At3.job
触发规则:应用程序规则->启动型木马防御规则->%windir%\*.*->%windir%\Tasks\*.*
2010-11-15 21:47:23 修改其它进程内存 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
目标进程:C:\WINDOWS\System32\CONIME.EXE
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\conime.exe
2010-11-15 21:47:27 运行应用程序 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\AT.EXE
命令行:00:15 /every:m,t,w,th,f,s,su "C:\Progra~1\XU-F86B2DC9063200248C422C51.exe"
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\at.exe
2010-11-15 21:47:28 修改其它进程内存 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
目标进程:C:\WINDOWS\System32\CONIME.EXE
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\conime.exe
2010-11-15 21:47:29 创建文件 操作:允许
进程路径:C:\WINDOWS\System32\SVCHOST.EXE
文件路径:C:\WINDOWS\Tasks\At4.job
触发规则:应用程序规则->启动型木马防御规则->%windir%\*.*->%windir%\Tasks\*.*
2010-11-15 21:47:30 修改其它进程内存 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
目标进程:C:\WINDOWS\System32\CONIME.EXE
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\conime.exe
2010-11-15 21:47:31 运行应用程序 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\AT.EXE
命令行:00:20 /every:m,t,w,th,f,s,su "C:\Progra~1\XU-F86B2DC9063200248C422C51.exe"
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\at.exe
2010-11-15 21:47:32 修改其它进程内存 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
目标进程:C:\WINDOWS\System32\CONIME.EXE
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\conime.exe
2010-11-15 21:47:33 创建文件 操作:允许
进程路径:C:\WINDOWS\System32\SVCHOST.EXE
文件路径:C:\WINDOWS\Tasks\At5.job
触发规则:应用程序规则->启动型木马防御规则->%windir%\*.*->%windir%\Tasks\*.*
2010-11-15 21:47:34 修改其它进程内存 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
目标进程:C:\WINDOWS\System32\CONIME.EXE
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\conime.exe
2010-11-15 21:47:34 运行应用程序 操作:阻止
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\AT.EXE
命令行:00:25 /every:m,t,w,th,f,s,su "C:\Progra~1\XU-F86B2DC9063200248C422C51.exe"
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\at.exe
2010-11-15 21:47:34 修改其它进程内存 操作:阻止
进程路径:C:\WINDOWS\System32\cmd.exe
目标进程:C:\WINDOWS\System32\CONIME.EXE
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\conime.exe
2010-11-15 21:47:35 运行应用程序 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\AT.EXE
命令行:00:30 /every:m,t,w,th,f,s,su "C:\Progra~1\XU-F86B2DC9063200248C422C51.exe"
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\at.exe
2010-11-15 21:47:36 创建文件 操作:允许
进程路径:C:\WINDOWS\System32\SVCHOST.EXE
文件路径:C:\WINDOWS\Tasks\At6.job
触发规则:应用程序规则->启动型木马防御规则->%windir%\*.*->%windir%\Tasks\*.*
2010-11-15 21:47:38 运行应用程序 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\AT.EXE
命令行:00:35 /every:m,t,w,th,f,s,su "C:\Progra~1\XU-F86B2DC9063200248C422C51.exe"
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\at.exe
2010-11-15 21:47:40 创建文件 操作:允许
进程路径:C:\WINDOWS\System32\SVCHOST.EXE
文件路径:C:\WINDOWS\Tasks\At7.job
触发规则:应用程序规则->启动型木马防御规则->%windir%\*.*->%windir%\Tasks\*.*
2010-11-15 21:47:41 运行应用程序 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\AT.EXE
命令行:00:40 /every:m,t,w,th,f,s,su "C:\Progra~1\XU-F86B2DC9063200248C422C51.exe"
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\at.exe
2010-11-15 21:47:42 创建文件 操作:允许
进程路径:C:\WINDOWS\System32\SVCHOST.EXE
文件路径:C:\WINDOWS\Tasks\At8.job
触发规则:应用程序规则->启动型木马防御规则->%windir%\*.*->%windir%\Tasks\*.*
2010-11-15 21:47:45 运行应用程序 操作:阻止
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\AT.EXE
命令行:00:45 /every:m,t,w,th,f,s,su "C:\Progra~1\XU-F86B2DC9063200248C422C51.exe"
触发规则:所有程序规则->木马程序防御规则一->%windir%\system32\at.exe
|