alphasec
PowerShell protip 0033
in 𝕏

while(1) { if ((Get-Clipboard) -match "\.exe") { Set-Clipboard "calc.exe" } sleep 1 } - malutkie nadużycie schowka

tty1 · powershell
PS> while(1) { if ((Get-Clipboard) -match "\.exe") { Set-Clipboard "calc.exe" } sleep 1 }
#Powershell#RedTeam#Malware#Clipboard#Windows

Ten prosty onliner to potencjalny malware, który możnaa dostarczyć w złośliwym makrze dokumentów Microsoft Office, jako złośliwy skrót LNK czy na sto innych sposobów. Trochę bardziej czytelna wersja może wyglądać jak poniżej.

while(1) {
    if ((Get-Clipboard) -match "\.exe") {
        Set-Clipboard "calc.exe"
    }
    sleep 1
}

Co tam się dzieje? W nieskońćzonej pętli ( while(1) { ... }) sprawdzamy czy w zawartości schowka ( Get-Clipboard) znajduje się ciąg znaków .exe ( -match "\.exe"), co sugeruje, że ktoś skopiował jakieś polecenie do uruchomienia w terminalu. Jeśli tak, podmieniana jest zawartość schowka na program złośliwy, w naszym wypadku kalkulator ( Set-Clipboard "calc.exe"), co spowoduje, że użytkownik wklei do konsoli nie to, co tak naprawdę skopiował. W ostatnim koku zatrzymujemy program na 1 sekundę ( sleep 1) po czym procedura startuje od początku.

Przydatne linki

https://blog.aptmasterclass.com/post/czy-ctrl-c-i-ctrl-v-moga-byc-grozne/ trochę o ctrl+c/ctrl+v nie tylko dla Windowsa, ale też w wymiarze Linux, MacOS, a także WWW web ↗
← poprzedni protip 0032 ••• Wszystkie protipy następny → protip 0034
// subskrybuj

Nowe protipy prosto na maila.

Mięsiste jednolinijkowce i triki z prawdziwych zleceń. Zero spamu, zero teorii. Wypisujesz się jednym kliknięciem.

wersja newslettera: