[水] 发现一个恶意脚本

好像又把博客忘了,水水先

新装的系统刚开荒完发现这个东西……
image-20241224164051435.png
看看是啥玩意儿,这UUID文件名一看就不是什么好东西
image-20241224164351390.png
全是混淆变量,感觉不妙
image-20241224164423531.png
经典注册表存脚本
image-20241224164435915.png
是这样的
image-20241224164552125.png
你还verify上了,明显是一个网络访问域名的操作,继续看
image-20241224164627486.png
组装域名然后获取脚本并执行,典
image-20241224164715878.png
看看拿的什么东西……
有几个域名返回的都是这个东西,机器唯一码
image-20241224165732818.png

直到这一步,打码的域名已经无法访问了,而且套的Cloudflare+whois全隐私不好溯源,算了,有消息的可以告诉我。

类似的情形

Reddit

发表新评论