|
我使用了坛友的一套自定义规则
发现win10系统每次关机时火绒就会产生这样的拦截日志
而此时桌面已经关闭 我只能在下一次开机时发现这类记录
请问这种行为是在干什么?
操作进程:C:\Windows\system32\csrss.exe
命令行:%SystemRoot%\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,20480,768 Windows=On SubSystemType=Windows ServerDll=basesrv,1 ServerDll=winsrv:UserServerDllInitialization,3 ServerDll=sxssrv,4 ProfileControl=Off MaxRequestThreads=16
防护项目:[结束]疑似利用系统进程进行恶意操作
操作目标:【写入】 HKEY_USERS\S-x-x-xx-xxxxxxxxxx-xxxxxxxxxx-xxxxxxxxxx-xxxx\Software\Microsoft\Windows\CurrentVersion\RunOnce\Application Restart #0
操作结果:已允许
|
|