← 返回示範目錄
LNK 濫用 intermediate · 15 min
LNK 觸發 PowerShell 下載並執行鏈
微軟對這波持續進行的剪貼簿惡意軟體分析顯示,經由 USB 散播的捷徑檔如今採用 PowerShell 酬載階段,惡意程式會置換加密貨幣錢包位址,並透過 Tor 型 C2 進行通訊。在此變種中,LNK 檔案會啟動 powershell.exe 並帶入編碼過的下載指令:短短一段指令碼從攻擊者伺服器抓取遠端酬載,直接在記憶體中執行(MITRE T1059.001)。由於下載動作發生在執行時期,捷徑本身不含任何惡意位元組,傳統掃描器無從偵測。Deep CDR 會移除捷徑中的可執行邏輯並重建淨化版本,在下載即執行鏈啟動前便將其截斷。示範對 localhost 執行良性的下載指令,任何測試環境皆可安全執行。
攻擊手法
LNK PowerShell download cradle
MITRE ATT&CK
T1059.001 ↗影響平台
linuxwindows
檔案類型
.desktop
MetaDefender 防護能力
Deep CDR
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗