收到含Visual Basic(.vbs)脚本的邮件,请求分析该脚本功能
该VBS脚本的作用分析
这个脚本是典型的恶意代码下载执行器,代码分为迷惑性无用部分和核心恶意部分:
迷惑性干扰代码
开头那段手动反转字符串的代码完全是幌子:定义strname、strlength变量,通过循环逐个截取字符拼接成反转后的字符串,但这段代码的结果根本没被使用,纯粹是用来伪装,让脚本看起来像是普通的字符串处理工具,掩盖真实意图。核心恶意逻辑
- 创建
WinHttp.WinHttpRequest.5.1对象,用来发起网络请求; - 通过
Strreverse反转字符串"txt.cD02/222:15.18.24.5//:ptth",解码出真实目标URL:http://5.24.18.15:222/20Dc.txt; - 向这个URL发送GET请求,获取远程返回的文本内容;
- 调用
anoneira函数,通过ExecuteGlobal执行远程获取到的文本——这个函数会在全局环境下执行传入的VBS代码,意味着远程服务器返回的任何恶意代码(比如窃取数据、植入病毒、篡改系统配置等)都会被直接运行。
- 创建
总结:这个脚本的真实目的就是从指定远程地址加载并执行未知的恶意代码,属于恶意程序的下载执行载体。
内容的提问来源于stack exchange,提问作者David G.
相关产品推荐
相关产品推荐

