发布酷工作的人小心点,我收到了好像带病毒/的简历 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
wujiyongheng
V2EX    职场话题

发布酷工作的人小心点,我收到了好像带病毒/的简历

  •  
  •   wujiyongheng 18 天前 3649 次点击

    前些帮朋友发了一个招聘信息,论坛的朋友加了我,给我发了一份简历,我一看是一个 powershell 的脚本,还一个劲和我说可以打开,我从没见过这样形式的简历,留了 1 个心眼,用虚拟机看了下,应该是木马或者挖矿文件,请会反编译的朋友看看具体是啥,下载后请不要直接双击打开文件

    大家都小心一点,我不知道是哪个论坛 ID

    https://drive.google.com/drive/folders/1_HEBU7fMMRNy7qOIIZR3S4myWoK12uQz?usp=sharing

    24 条回复    2025-09-24 09:54:30 +08:00
    wujiyongheng
        1
    wujiyongheng  
    OP
       18 天前
    google drive 咋不能上传压缩包
    wujiyongheng
        2
    wujiyongheng  
    OP
       18 天前
    用加密可以上传,解压密码 111111
    pingdog
        3
    pingdog  
       18 天前 via Android
    定向投毒,偷钱包的,脉脉上几过几次
    pingdog
        4
    pingdog  
       18 天前 via Android
    现在要不让对方整到 Google docs/ms 365
    要不发 pdf 自己在传上 google docs ,不在本地打开
    Keystroke
        5
    Keystroke  
       18 天前 via iPhone
    可能他心想:这都敢点开的公司我不去
    v1
        6
    v1  
       18 天前
    脚本下载两个文件

    一个是一位 web3 倒霉蛋的 pdf 简历(来自拉勾网)
    https://pan.tenire.com/down.php/c5932995bbb5708687fb1014ee01d6b9.pdf

    一个是 pkg.zip ,解压同时执行 vbs
    http://pan.tenire.com/down.php/83b341a1caab40ad1e7adb9fb4a8b911.zip

    其中 pkg.zip 内文件:

    CreateHiddenTask.vbs
    api-ms-win-crt-heap-l1-1-0.dll
    api-ms-win-crt-runtime-l1-1-0.dll
    jli.dll
    keytool.exe
    msvcr100.dll
    vcruntime140.dll
        7
    suhu  
    PRO
       18 天前
    @v1 有看看这个 pkg.zip 里面是执行的啥么 丢虚拟机里跑了下好像就一个 java 进程,没观测到有什么事发生
    suhu
    v1
        8
    v1  
       18 天前
    随便看了眼 jli.dll ,导出几个口子,还全部是 JLI_开头。不过,最逆天的是还自带 vc 运行库的,而且一点也不尊重用 mac 办公的公司啊……
    wujiyongheng
        9
    wujiyongheng  
    OP
       18 天前
    @v1 卧槽,这是做什么的
    suhu
        10
    suhu  
    PRO
       18 天前
    @v1 #8 看着 keytool 的证书是正常的,确实是 jli 有问题
    v1
        11
    v1  
       18 天前
    @wujiyongheng 远控 shell+偷文件

    @suhu 白加黑,jli 本身是 java 内有的,但是没做校验会被直接载入。2019 年曾经大范围被使用。具体可以参阅: https://pub1-bjyt.s3.360.cn/bcms/%E5%8D%97%E4%BA%9A%E5%9C%B0%E5%8C%BAAPT%E7%BB%84%E7%BB%872019%E5%B9%B4%E5%BA%A6%E6%94%BB%E5%87%BB%E6%B4%BB%E5%8A%A8%E6%80%BB%E7%BB%93.pdf
    wujiyongheng
        12
    wujiyongheng  
    OP
       18 天前
    卧槽,这么公然投毒,这个域名里面是个博客,没查到什么信息
    v1
        14
    v1  
       18 天前   2
    @wujiyongheng 没事的,已经确认是属于 Parallax RAT 变种的,c2 地址 206.119.175.162 ,目前服务器已挂,样本提交上去了
    gullitintanni
        15
    gullitintanni  
       18 天前
    我司只接受纯文本简历(招聘页面上明确写了,不算刁难),
    但凡收到花里胡哨样式的 docx/pdf/html+css 简历,不管有多优秀一律 pass 。

    主要优点是方便检索和归档,也能筛选掉一堆批量投递的机器人以及价值观不合的应聘者。
    当然也不怕被投毒了,有在纯文本中投毒的本事,根本没必要应聘我司
    levelworm
        16
    levelworm  
       18 天前 via iPhone
    @gullitintanni 我还真没见过这种公司,可能国内规矩不同?全文本那一般还得重新排版。
    sincw
        17
    sincw  
       18 天前
    @levelworm 挺好,md 不就是纯文本,想咋看取决于对方
    wujiyongheng
        18
    wujiyongheng  
    OP
       18 天前
    @v1 还好,没在本机打开
    tomatocici2333
        19
    tomatocici2333  
       18 天前
    @gullitintanni #15 那其实直接发 markdown 就行了
    johnnyyeen
        20
    johnnyyeen  
       17 天前
    @v1 msvcr 给我看笑了
    Meteora626
        21
    Meteora626  
       17 天前
    @v1 大佬 好奇问一下,这种病毒 火绒啥的能防御住么
    v1
        22
    v1  
       17 天前
    @Meteora626 白加黑的伪装目的就是免杀……
    Meteora626
        23
    Meteora626  
       17 天前
    @v1 学习了,我说我之前怎么小狐狸钱包被偷了 0-0 。估计就是碰到什么毒了。。。。
    ayamatsuura
        24
    ayamatsuura  
       16 天前
    @Meteora626 火绒肯定防不住
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     4590 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 26ms UTC 04:01 PVG 12:01 LAX 21:01 JFK 00:01
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86