Closed oaxao closed 1 year ago
这个是误报,但是由于火绒自定义规则模块无法判断子程序命令行,要写排除的话就是所有 svchost -> ps 操作都会被排除。 请问这个情况发生的频率是多少?
大概20分钟左右一次,对了,我这个好像是安装了那什么webview之后就出来了,以前没有
如果你方便的话,可以用process explorer 或者process killer 看看 powershell.exe 启动时的命令行(Command Line)是什么吗?
刚刚抓到了 cmdline:'"C:\Windows\system32\WindowsPowerShell\v1.0\powershell.exe" -ExecutionPolicy Unrestricted -NonInteractive -NoProfile -WindowStyle Hidden "& C:\Windows\system32\WindowsPowerShell\v1.0\Modules\SmbShare\DisableUnusedSmb1.ps1 -Scenario Client"'
这个脚本好像是关闭smb1的,我在任务计划里找到了
我电脑上是已经开启了
因为我有共享服务,但我查看smb的版本,并不是1.0的,所以,这个关了应该是没问题的吧。
是的,SMBv1 不安全,建议disabled. https://learn.microsoft.com/en-us/windows-server/storage/file-server/troubleshoot/detect-enable-and-disable-smbv1-v2-v3?tabs=server
如无更多疑问,此 issue 将关闭。
触犯规则:Suspicious.PowerShell.A 操作类型:【执行】 操作文件:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe 操作结果:已阻止
进程ID:2632 操作进程:C:\Windows\System32\svchost.exe 操作进程命令行:C:\Windows\system32\svchost.exe -k netsvcs -p 父进程ID:744 父进程:C:\Windows\System32\services.exe 父进程命令行:C:\Windows\system32\services.exe