Skip to main content
← 返回示範目錄
LNK 濫用 intermediate · 15 min

LNK 觸發 PowerShell 下載並執行鏈

微軟對這波持續進行的剪貼簿惡意軟體分析顯示,經由 USB 散播的捷徑檔如今採用 PowerShell 酬載階段,惡意程式會置換加密貨幣錢包位址,並透過 Tor 型 C2 進行通訊。在此變種中,LNK 檔案會啟動 powershell.exe 並帶入編碼過的下載指令:短短一段指令碼從攻擊者伺服器抓取遠端酬載,直接在記憶體中執行(MITRE T1059.001)。由於下載動作發生在執行時期,捷徑本身不含任何惡意位元組,傳統掃描器無從偵測。Deep CDR 會移除捷徑中的可執行邏輯並重建淨化版本,在下載即執行鏈啟動前便將其截斷。示範對 localhost 執行良性的下載指令,任何測試環境皆可安全執行。

攻擊手法

LNK PowerShell download cradle

MITRE ATT&CK

T1059.001 ↗

影響平台

linuxwindows

檔案類型

.desktop

MetaDefender 防護能力

Deep CDR

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---