Обновить

TerminalFix и фейковая Cloudflare CAPTCHA: разбираю PowerShell, который прячет EXE и DLL в PNG

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели6.8K
Всего голосов 7: ↑6 и ↓1+7
Комментарии2

Комментарии 2

А если пользователь не имеет прав локального администратора так понимаю просто выберется другой путь для сохранения и запуска? А если используется AppLocker?

Да, но тут есть нюанс. Если пользователь обычный и у него нет прав на запись в условный системный каталог, этот конкретный вариант не сработает. Если в самом механизме предусмотрен запасной вариант, можно попробовать сохранить файл в каталог, куда у пользователя есть доступ.

А вот с AppLocker уже интереснее: смена каталога сама по себе ничего не решает. Если политика запрещает последующий запуск файла, то хоть в %TEMP%, хоть в профиле пользователя его положи — на этапе исполнения упрёмся в AppLocker. Поэтому здесь всё зависит от конкретной политики и того, что именно она разрешает/запрещает.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации