file: C:\Users\test\AppData\Local\Temp\rar-tmp\\xe5\x8c\x80\xe7\xaa\x9d\xe9\x9a\x9c\xe7\xa7\x81\xe7\x9e\xac\xe6\xb3\x8a
file: C:\Users\test\AppData\Local\Temp\rar-tmp\\xe5\x8c\x80\xe7\xaa\x9d\xe9\x9a\x9c\xe7\xa7\x81\xe7\x9e\xac\xe6\xb3\x8a\\xe7\x96\xbd\xe6\x8c\x87\xe8\x92\x99\xe6\x91\x86\xe6\x9f\x93.lnk
尝试断开连接或更改沙箱进程监控的Windows功能
unhook: function_name: NtProtectVirtualMemory, type: modification
异常的多次调用CMD
Command: cmd /c cacls c:\windows\system32\csrss.exe /e /p everyone:f
Command: cmd /c cacls c:\windows\sysnative\csrss.exe /e /p everyone:f
运行截图