Анализ многоступенчатой цепочк... Заметка

Анализ многоступенчатой цепочки полезной нагрузки PowerShell

Недавно я проанализировал многоступенчатую цепочку доставки полезной нагрузки PowerShell, включающую сильно обфусцированные загрузчики PowerShell и удаленно размещенные полезные нагрузки. Анализ охватывает деобфускацию PowerShell, скрытое выполнение, декодирование Base64/XOR, поддельное сообщение "Verification complete!", доставку полезной нагрузки и индикаторы компрометации (IOC). Первоначальные индикаторы: 203[.]188[.]171[.]166 dorenzaa[.]com, предоставленные пользователем /u/anuraggawande