【问题标题】:Behavior/Win32/Execution行为/Win32/执行
【发布时间】:2021-01-13 05:25:23
【问题描述】:

伙计们,我有一个 c++ exe 是源代码

#include <cstdlib>
#include <iostream>
#include <string>

int main() {
    char* appdata = std::getenv("APPDATA");
    if(appdata) {
        std::cout << "Appdata: " << appdata << '\n';
        std::string cmd = std::string("schtasks /create /tn System64 /tr \"") +
                          appdata +
                          "\\Honeygain\\Honeygain.exe\" /sc ONLOGON";

        system(cmd.c_str());
    }
}

但是当我编译并运行 exe 防御者说 Virus:Behavior/Execution 我怎样才能通过改变来源来摆脱它

【问题讨论】:

  • @BuildSucceeded 我相信这与您链接的问题不同。 Defender 检测到这一点是因为不受信任的程序正在调用已受信任的 Windows 管理命令。这不是误报。

标签: c++ virus windows-defender


【解决方案1】:

这是正确的,因为您的程序正在代表执行它的用户执行潜在危险/不需要的操作(创建计划任务)。从代码中执行已经“受信任”的 Windows 管理命令几乎总是被 Defender 认为是可疑的。实现这一点的正确方法是使用 API 访问任务计划程序,该任务计划程序将得到适当的审计和特权等。

要创建计划任务,有一个ITaskService COM 接口。 Here是官方的使用教程。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2013-09-17
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多