Обновить

Охота на Emmenhtal: как мы восстановили полную kill chain банковского трояна с переформатированного диска

Уровень сложностиСложный
Время на прочтение19 мин
Охват и читатели5.4K
Всего голосов 5: ↑5 и ↓0+9
Комментарии6

Комментарии 6

опять mshta. когда этот троян уже мелкомягкие выпилят наконец?

CScript, WScript, MSHTA, WMIC, PS, cmd... Сотни их. Тут не выпиливать надо, а переделывать почти полностью окружение ОС.

но из этого набора только mshta и powershell умеют выполнять скрипты напрямую из Интернета, а также выполнять eval(). Всё остальное (ЕМНИП и cscript/wscript) вначале нуждаются в сохранении скрипта в файл, а там его может поймать какой-нибудь каспер, ну или SRP на худой конец. При этом mshta это де-факто браузер, но не обновлявшийся чертову прорву лет, остальное хотя бы консольные приложения. Поэтому и любят его атакеры.

НЛО прилетело и опубликовало эту надпись здесь

ощущаю себя лишним элементом в этом разговоре двух llm между собой

Когда уже люди поймут, что ценность комментариев, написанных LLM, равна нулю.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации