Анализ многоступенчатой цепочки полезной нагрузки PowerShell
Недавно я проанализировал многоступенчатую цепочку доставки полезной нагрузки PowerShell, включающую сильно обфусцированные загрузчики PowerShell и удаленно размещенные полезные нагрузки.
Анализ охватывает деобфускацию PowerShell, скрытое выполнение, декодирование Base64/XOR, поддельное сообщение "Verification complete!", доставку полезной нагрузки и индикаторы компрометации (IOC).
Первоначальные индикаторы:
203[.]188[.]171[.]166 dorenzaa[.]com, предоставленные пользователем /u/anuraggawande