JerryLinLinLin / Huorong-ATP-Rules

一款火绒增强HIPS自定义规则
GNU General Public License v3.0
784 stars 55 forks source link

[FP]Intel vbs文件执行 svchost wscript cmd #26

Open EYW-015 opened 10 months ago

EYW-015 commented 10 months ago

进程ID:2320 操作进程:C:\Windows\System32\svchost.exe 操作进程命令行:C:\WINDOWS\system32\svchost.exe -k netsvcs -p -s Schedule 父进程ID:1512 父进程:C:\Windows\System32\services.exe 父进程命令行:C:\WINDOWS\system32\services.exe

参考 #24 使用process explorer查看进程命令行 C:\WINDOWS\System32\Wscript.exe" //B //NoLogo "C:\Program Files\Intel\SUR\QUEENCREEK\x64\task.vbs 根据路径搜到了一个帖子 贴主说逆向之后认为此程序是安全的

已解决:查了一圈,确认是Intel® Computing Improvement Program这个程序的定时任务,将其卸载之后,定时任务和SUR文件夹都清除了,看了几个帖子都说这是intel的正常文件

JerryLinLinLin commented 7 months ago

支持 6.0 的时候解决