ΠΡΠ° ΡΡΠ°ΡΡΡ ΡΠ²Π»ΡΠ΅ΡΡΡ ΡΠ°ΡΡΡΡ ΡΠ΅ΡΠΈΠΈ Β«Fileless MalwareΒ». ΠΡΠ΅ ΠΎΡΡΠ°Π»ΡΠ½ΡΠ΅ ΡΠ°ΡΡΠΈ ΡΠ΅ΡΠΈΠΈ:
-
ΠΡΠΈΠΊΠ»ΡΡΠ΅Π½ΠΈΡ Π½Π΅ΡΠ»ΠΎΠ²ΠΈΠΌΠΎΠΉ ΠΌΠ°Π»Π²Π°ΡΠΈ, ΡΠ°ΡΡΡ I - ΠΡΠΈΠΊΠ»ΡΡΠ΅Π½ΠΈΡ Π½Π΅ΡΠ»ΠΎΠ²ΠΈΠΌΠΎΠΉ ΠΌΠ°Π»Π²Π°ΡΠΈ, ΡΠ°ΡΡΡ II: cΠΊΡΡΡΠ½ΡΠ΅ VBA-cΠΊΡΠΈΠΏΡΡ (ΠΌΡ ΡΡΡ)
Π― ΠΏΠΎΠΊΠ»ΠΎΠ½Π½ΠΈΠΊ ΡΠ°ΠΉΡΠ°
ΠΡΠΈΠΌΠ΅ΡΡ HA, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΏΡΠΈΠ²Π»Π΅ΠΊΠ»ΠΈ ΠΌΠΎΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡ Π»ΠΈΠ±ΠΎ Π·Π°ΠΊΠΎΠ΄ΠΈΡΠΎΠ²Π°Π½Π½ΡΠΉ JavaScript ΠΈΠ»ΠΈ ΡΠΊΡΠΈΠΏΡΡ Visual Basic Π΄Π»Ρ ΠΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ (VBA), Π²ΡΡΡΠΎΠ΅Π½Π½ΡΠ΅ ΠΊΠ°ΠΊ ΠΌΠ°ΠΊΡΠΎΡ Π² Π΄ΠΎΠΊΡΠΌΠ΅Π½ΡΡ Word ΠΈΠ»ΠΈ Excel, ΠΈ ΠΏΡΠΈΠΊΠ»Π°Π΄ΡΠ²Π°Π΅ΠΌΡΠ΅ ΠΊ ΡΠΈΡΠΈΠ½Π³ΠΎΠ²ΡΠΌ ΠΏΠΈΡΡΠΌΠ°ΠΌ. ΠΡΠΈ ΠΎΡΠΊΡΡΡΠΈΠΈ ΡΡΠΈ ΠΌΠ°ΠΊΡΠΎΡΡ Π·Π°ΠΏΡΡΠΊΠ°ΡΡ ΡΠ΅Π°Π½Ρ PowerShell Π½Π° ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ΅ ΠΆΠ΅ΡΡΠ²Ρ. Π₯Π°ΠΊΠ΅ΡΡ ΠΎΠ±ΡΡΠ½ΠΎ ΠΎΡΠΏΡΠ°Π²Π»ΡΡΡ Π² PowerShell ΠΏΠΎΡΠΎΠΊ ΠΊΠΎΠΌΠ°Π½Π΄ Π² ΠΊΠΎΠ΄ΠΈΡΠΎΠ²ΠΊΠ΅ Base64. ΠΡΠΎ Π²ΡΠ΅ ΡΠ΄Π΅Π»Π°Π½ΠΎ Π΄Π»Ρ ΡΠΎΠ³ΠΎ, ΡΡΠΎΠ±Ρ ΡΠ΄Π΅Π»Π°ΡΡ Π°ΡΠ°ΠΊΡ ΡΡΡΠ΄Π½ΠΎΠΉ Π΄Π»Ρ ΠΎΠ±Π½Π°ΡΡΠΆΠ΅Π½ΠΈΡ Π²Π΅Π±-ΡΠΈΠ»ΡΡΡΠ°ΠΌΠΈ ΠΈ Π°Π½ΡΠΈΠ²ΠΈΡΡΡΠ½ΡΠΌ ΠΠ, ΡΠ΅Π°Π³ΠΈΡΡΡΡΠΈΠΌΠΈ Π½Π° ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΡΠ΅ ΠΊΠ»ΡΡΠ΅Π²ΡΠ΅ ΡΠ»ΠΎΠ²Π°.
Π ΡΡΠ°ΡΡΡΡ, HA Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ Π΄Π΅ΠΊΠΎΠ΄ΠΈΡΡΠ΅Ρ Base64 ΠΈ ΡΡΠ°Π·Ρ ΠΏΠΎΠΊΠ°Π·ΡΠ²Π°Π΅Ρ Π²ΡΠ΅ Π² ΡΠΈΡΠ°Π΅ΠΌΠΎΠΌ Π²ΠΈΠ΄Π΅. ΠΠΎ ΡΡΡΠΈ, Π²Π°ΠΌ Π½Π΅ Π½ΡΠΆΠ½ΠΎ ΡΠΎΠΊΡΡΠΈΡΠΎΠ²Π°ΡΡΡΡ Π½Π° ΡΠΎΠΌ, ΠΊΠ°ΠΊ ΡΡΠΈ ΡΡΠ΅Π½Π°ΡΠΈΠΈ ΡΠ°Π±ΠΎΡΠ°ΡΡ, ΠΏΠΎΡΠΎΠΌΡ ΡΡΠΎ Π²Ρ ΡΠΌΠΎΠΆΠ΅ΡΠ΅ Π²ΠΈΠ΄Π΅ΡΡ ΠΏΠΎΠ»Π½ΡΠΉ Π²ΡΠ²ΠΎΠ΄ ΠΊΠΎΠΌΠ°Π½Π΄ Π΄Π»Ρ Π·Π°ΠΏΡΡΠΊΠ°Π΅ΠΌΡΡ
ΠΏΡΠΎΡΠ΅ΡΡΠΎΠ² Π² ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΡΡΠ΅ΠΌ ΡΠ°Π·Π΄Π΅Π»Π΅ HA. Π‘ΠΌ. ΠΏΡΠΈΠΌΠ΅Ρ Π½ΠΈΠΆΠ΅:
ΠΠΈΠ±ΡΠΈΠ΄Π½ΡΠΉ Π°Π½Π°Π»ΠΈΠ· ΠΏΠ΅ΡΠ΅Ρ
Π²Π°ΡΡΠ²Π°Π΅Ρ ΠΊΠΎΠΌΠ°Π½Π΄Ρ, Π·Π°ΠΊΠΎΠ΄ΠΈΡΠΎΠ²Π°Π½Π½ΡΠ΅ Π² Base64, ΠΎΡΠΏΡΠ°Π²Π»ΡΠ΅ΠΌΡΠ΅ Π² PowerShell:
β¦ ΠΈ Π·Π°ΡΠ΅ΠΌ Π΄Π΅ΠΊΠΎΠ΄ΠΈΡΡΠ΅Ρ ΠΈΡ
Π΄Π»Ρ Π²Π°Ρ. #Π²ΠΎΠ»ΡΠ΅Π±Π½ΠΎ
Π
PowerShell Empire ΠΈ ΠΠ±ΡΠ°ΡΠ½ΡΠΉ Π¨Π΅Π»Π»
ΠΠ΄Π½Π° ΠΈΠ· ΡΠ΅Π»Π΅ΠΉ ΡΡΠΎΠ³ΠΎ ΡΠΏΡΠ°ΠΆΠ½Π΅Π½ΠΈΡ, ΠΏΠΎΠΊΠ°Π·Π°ΡΡ, ΠΊΠ°ΠΊ (ΠΎΡΠ½ΠΎΡΠΈΡΠ΅Π»ΡΠ½ΠΎ) Π»Π΅Π³ΠΊΠΎ Ρ
Π°ΠΊΠ΅Ρ ΠΌΠΎΠΆΠ΅Ρ ΠΎΠ±ΠΎΠΉΡΠΈ ΠΊΠ»Π°ΡΡΠΈΡΠ΅ΡΠΊΠΈΠ΅ ΡΡΠ΅Π΄ΡΡΠ²Π° Π·Π°ΡΠΈΡΡ ΠΏΠ΅ΡΠΈΠΌΠ΅ΡΡΠ° ΠΈ Π°Π½ΡΠΈΠ²ΠΈΡΡΡΡ. ΠΡΠ»ΠΈ ΠΠ’-Π±Π»ΠΎΠ³Π΅Ρ Π±Π΅Π· Π½Π°Π²ΡΠΊΠΎΠ² ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌΠΈΡΠΎΠ²Π°Π½ΠΈΡ, ΡΠ°ΠΊΠΎΠΉ ΠΊΠ°ΠΊ Ρ, Π·Π° ΠΏΠ°ΡΡ Π²Π΅ΡΠ΅ΡΠΎΠ² ΠΌΠΎΠΆΠ΅Ρ
Π Π΅ΡΠ»ΠΈ Π²Ρ ΡΠ²Π»ΡΠ΅ΡΠ΅ΡΡ Π»ΠΈΡΠΎΠΌ, ΠΎΠ±Π΅ΡΠΏΠ΅ΡΠΈΠ²Π°ΡΡΠΈΠΌ ΠΠ’-Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΡ, Π½ΠΎ Π²Π°Ρ ΡΡΠΊΠΎΠ²ΠΎΠ΄ΠΈΡΠ΅Π»Ρ Π½Π΅ ΠΎΡΠΎΠ·Π½Π°Π΅Ρ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΡΡ ΠΏΠΎΡΠ»Π΅Π΄ΡΡΠ²ΠΈΠΉ ΡΡΠΈΡ ΡΠ³ΡΠΎΠ·, ΠΏΡΠΎΡΡΠΎ ΠΏΠΎΠΊΠ°ΠΆΠΈΡΠ΅ Π΅ΠΌΡ ΡΡΡ ΡΡΠ°ΡΡΡ.
Π₯Π°ΠΊΠ΅ΡΡ ΠΌΠ΅ΡΡΠ°ΡΡ ΠΏΠΎΠ»ΡΡΠΈΡΡ ΠΏΡΡΠΌΠΎΠΉ Π΄ΠΎΡΡΡΠΏ ΠΊ Π½ΠΎΡΡΠ±ΡΠΊΡ ΠΈΠ»ΠΈ ΡΠ΅ΡΠ²Π΅ΡΡ ΠΆΠ΅ΡΡΠ²Ρ. Π‘Π΄Π΅Π»Π°ΡΡ ΡΡΠΎ ΠΎΡΠ΅Π½Ρ ΠΏΡΠΎΡΡΠΎ: Π²ΡΠ΅, ΡΡΠΎ ΡΡΠ΅Π±ΡΠ΅ΡΡΡ Ρ Π°ΠΊΠ΅ΡΡ, β Π·Π°ΠΏΠΎΠ»ΡΡΠΈΡΡ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΠΊΠΎΠ½ΡΠΈΠ΄Π΅Π½ΡΠΈΠ°Π»ΡΠ½ΡΡ ΡΠ°ΠΉΠ»ΠΎΠ² Π½Π° Π½ΠΎΡΡΠ±ΡΠΊΠ΅ Π³Π΅Π½Π΅ΡΠ°Π»ΡΠ½ΠΎΠ³ΠΎ Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠ°.
ΠΠ°ΠΊ-ΡΠΎ Ρ ΡΠΆΠ΅
ΠΠΎ ΡΡΡΠΈ, ΡΡΠΎ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ Π΄Π»Ρ ΡΠ΅ΡΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ Π½Π° ΠΏΡΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ Π½Π° ΠΎΡΠ½ΠΎΠ²Π΅ PowerShell, ΠΊΠΎΡΠΎΡΡΠΉ, ΡΡΠ΅Π΄ΠΈ ΠΌΠ½ΠΎΠ³ΠΈΡ
ΠΏΡΠΎΡΠΈΡ
ΡΡΠ½ΠΊΡΠΈΠΉ, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ Π»Π΅Π³ΠΊΠΎ Π·Π°ΠΏΡΡΠΊΠ°ΡΡ ΠΎΠ±ΡΠ°ΡΠ½ΡΠΉ ΡΠ΅Π»Π». ΠΡ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΈΠ·ΡΡΠΈΡΡ Π΅Π³ΠΎ ΠΏΠΎΠ΄ΡΠΎΠ±Π½Π΅Π΅ Π½Π°
ΠΠ°Π²Π°ΠΉΡΠ΅ ΠΏΡΠΎΠ²Π΅Π΄Π΅ΠΌ ΠΌΠ°Π»Π΅Π½ΡΠΊΠΈΠΉ ΡΠΊΡΠΏΠ΅ΡΠΈΠΌΠ΅Π½Ρ. Π― Π½Π°ΡΡΡΠΎΠΈΠ» Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΡΡ ΡΡΠ΅Π΄Ρ Π΄Π»Ρ ΡΠ΅ΡΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΡ ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌ Π² ΠΎΠ±Π»Π°ΠΊΠ΅ Amazon Web Services. ΠΡ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°ΡΡ ΠΌΠΎΠ΅ΠΌΡ ΠΏΡΠΈΠΌΠ΅ΡΡ, ΡΡΠΎΠ±Ρ Π±ΡΡΡΡΠΎ ΠΈ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎ ΠΏΠΎΠΊΠ°Π·Π°ΡΡ ΡΠ°Π±ΠΎΡΠ°ΡΡΠΈΠΉ ΠΏΡΠΈΠΌΠ΅Ρ Π΄Π°Π½Π½ΠΎΠΉ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ (ΠΈ Π½Π΅ Π±ΡΡΡ ΡΠ²ΠΎΠ»Π΅Π½Π½ΡΠΌ Π·Π° Π·Π°ΠΏΡΡΠΊ Π²ΠΈΡΡΡΠΎΠ² Π²Π½ΡΡΡΠΈ ΠΏΠ΅ΡΠΈΠΌΠ΅ΡΡΠ° ΠΏΡΠ΅Π΄ΠΏΡΠΈΡΡΠΈΡ).
ΠΡΠ»ΠΈ Π²Ρ Π·Π°ΠΏΡΡΡΠΈΡΠ΅ ΠΊΠΎΠ½ΡΠΎΠ»Ρ PowerShell Empire, ΡΠΎ ΡΠ²ΠΈΠ΄ΠΈΡΠ΅ ΠΏΡΠΈΠΌΠ΅ΡΠ½ΠΎ ΡΠ»Π΅Π΄ΡΡΡΠ΅Π΅:
Π‘ΠΏΠ΅ΡΠ²Π° Π²Ρ Π·Π°ΠΏΡΡΠΊΠ°Π΅ΡΠ΅ ΠΏΡΠΎΡΠ΅ΡΡ listener Π½Π° Π²Π°ΡΠ΅ΠΌ Ρ
Π°ΠΊΠ΅ΡΡΠΊΠΎΠΌ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ΅. ΠΠ²Π΅Π΄ΠΈΡΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ Β«listenerΒ», ΠΈ ΡΠΊΠ°ΠΆΠΈΡΠ΅ IP-Π°Π΄ΡΠ΅Ρ Π²Π°ΡΠ΅ΠΉ ΡΠΈΡΡΠ΅ΠΌΡ Ρ ΠΏΠΎΠΌΠΎΡΡΡ Β«set HostΒ». ΠΠ°ΡΠ΅ΠΌ Π·Π°ΠΏΡΡΡΠΈΡΠ΅ ΠΏΡΠΎΡΠ΅ΡΡ listener ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ Β«executeΒ» (Π½ΠΈΠΆΠ΅). Π’Π°ΠΊΠΈΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ Π²Ρ Π·Π°ΠΏΡΡΡΠΈΡΠ΅ ΡΠΎ ΡΠ²ΠΎΠ΅ΠΉ ΡΡΠΎΡΠΎΠ½Ρ ΠΎΠΆΠΈΠ΄Π°Π½ΠΈΠ΅ ΡΠ΅ΡΠ΅Π²ΠΎΠ³ΠΎ ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΡ ΠΎΡ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΡΠ΅Π»Π»Π°:
ΠΠ»Ρ Π΄ΡΡΠ³ΠΎΠΉ ΡΡΠΎΡΠΎΠ½Ρ Π²Π°ΠΌ Π½ΡΠΆΠ½ΠΎ Π±ΡΠ΄Π΅Ρ ΡΠ³Π΅Π½Π΅ΡΠΈΡΠΎΠ²Π°ΡΡ Π°Π³Π΅Π½ΡΡΠΊΠΈΠΉ ΠΊΠΎΠ΄, Π²Π²Π΅Π΄Ρ ΠΊΠΎΠΌΠ°Π½Π΄Ρ Β«launcherΒ» (ΡΠΌ.Π½ΠΈΠΆΠ΅). ΠΡΠΎ ΡΠ³Π΅Π½Π΅ΡΠΈΡΡΠ΅Ρ PowerShell-ΠΊΠΎΠ΄ Π΄Π»Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π°Π³Π΅Π½ΡΠ°. ΠΠ±ΡΠ°ΡΠΈΡΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, ΡΡΠΎ ΠΎΠ½ ΠΊΠΎΠ΄ΠΈΡΡΠ΅ΡΡΡ Π² Base64, ΠΈ ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»ΡΠ΅Ρ ΡΠΎΠ±ΠΎΠΉ Π²ΡΠΎΡΡΡ ΡΠ°Π·Ρ ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ Π½Π°Π³ΡΡΠ·ΠΊΠΈ. ΠΡΡΠ³ΠΈΠΌΠΈ ΡΠ»ΠΎΠ²Π°ΠΌΠΈ, ΠΌΠΎΠΉ JavaScript-ΠΊΠΎΠ΄ ΡΠ΅ΠΏΠ΅ΡΡ Π²ΡΡΡΠ½Π΅Ρ ΡΡΠΎΠ³ΠΎ Π°Π³Π΅Π½ΡΠ° Π΄Π»Ρ Π·Π°ΠΏΡΡΠΊΠ° PowerShell Π²ΠΌΠ΅ΡΡΠΎ Π±Π΅Π·ΠΎΠ±ΠΈΠ΄Π½ΠΎΠ³ΠΎ Π²ΡΠ²ΠΎΠ΄Π° ΡΠ΅ΠΊΡΡΠ° Π½Π° ΡΠΊΡΠ°Π½ ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠΈΡΡΡ ΠΊ Π½Π°ΡΠ΅ΠΌΡ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠΌΡ ΡΠ΅ΡΠ²Π΅ΡΡ PSE Π΄Π»Ρ Π·Π°ΠΏΡΡΠΊΠ° ΠΎΠ±ΡΠ°ΡΠ½ΠΎΠ³ΠΎ ΡΠ΅Π»Π»Π°.
ΠΠ°Π³ΠΈΡ ΠΎΠ±ΡΠ°ΡΠ½ΠΎΠ³ΠΎ ΡΠ΅Π»Π»Π°. ΠΡΠ° Π·Π°ΠΊΠΎΠ΄ΠΈΡΠΎΠ²Π°Π½Π½Π°Ρ ΠΊΠΎΠΌΠ°Π½Π΄Π° PowerShell ΡΠΎΠ΅Π΄ΠΈΠ½ΠΈΡΡΡ Ρ ΠΌΠΎΠΈΠΌ listener ΠΈ Π·Π°ΠΏΡΡΡΠΈΡ ΡΠ΄Π°Π»Π΅Π½Π½ΡΡ ΠΎΠ±ΠΎΠ»ΠΎΡΠΊΡ.
Π§ΡΠΎΠ±Ρ ΠΏΠΎΠΊΠ°Π·Π°ΡΡ Π²Π°ΠΌ ΡΡΠΎΡ ΡΠΊΡΠΏΠ΅ΡΠΈΠΌΠ΅Π½Ρ, Ρ Π²Π·ΡΠ» Π½Π° ΡΠ΅Π±Ρ ΡΠΎΠ»Ρ Π½Π΅Π²ΠΈΠ½Π½ΠΎΠΉ ΠΆΠ΅ΡΡΠ²Ρ ΠΈ ΠΎΡΠΊΡΡΠ» Evil.doc, ΡΠ΅ΠΌ ΡΠ°ΠΌΡΠΌ Π·Π°ΠΏΡΡΡΠΈΠ² Π½Π°Ρ JavaScript. ΠΠΎΠΌΠ½ΠΈΡΠ΅ ΠΏΠ΅ΡΠ²ΡΡ ΡΠ°ΡΡΡ? PowerShell Π±ΡΠ» Π½Π°ΡΡΡΠΎΠ΅Π½ ΡΠ°ΠΊ, ΡΡΠΎΠ±Ρ Π΅Π³ΠΎ ΠΎΠΊΠ½ΠΎ Π½Π΅ Π²ΡΠΏΠ»ΡΠ²Π°Π»ΠΎ, ΠΏΠΎΡΡΠΎΠΌΡ ΠΆΠ΅ΡΡΠ²Π° Π½Π΅ Π·Π°ΠΌΠ΅ΡΠΈΡ Π½ΠΈΡΠ΅Π³ΠΎ Π½Π΅ΠΎΠ±ΡΡΠ½ΠΎΠ³ΠΎ. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, Π΅ΡΠ»ΠΈ Π²Ρ ΠΎΡΠΊΡΠΎΠ΅ΡΠ΅ ΠΠΈΡΠΏΠ΅ΡΡΠ΅Ρ Π·Π°Π΄Π°Ρ Windows, Π²Ρ ΡΠ²ΠΈΠ΄ΠΈΡΠ΅ ΡΠΎΠ½ΠΎΠ²ΡΠΉ ΠΏΡΠΎΡΠ΅ΡΡ PowerShell, ΠΊΠΎΡΠΎΡΡΠΉ Π²ΡΠ΅ ΡΠ°Π²Π½ΠΎ Ρ Π±ΠΎΠ»ΡΡΠΈΠ½ΡΡΠ²Π° Π½Π΅ Π²ΡΠ·ΠΎΠ²Π΅Ρ Π½ΠΈΠΊΠ°ΠΊΠΎΠΉ ΡΡΠ΅Π²ΠΎΠ³ΠΈ. ΠΠΎΡΠΎΠΌΡ ΡΡΠΎ ΡΡΠΎ ΠΎΠ±ΡΡΠ½ΡΠΉ PowerShell, Π½Π΅ ΠΏΡΠ°Π²Π΄Π° Π»ΠΈ?
Π’Π΅ΠΏΠ΅ΡΡ, ΠΊΠΎΠ³Π΄Π° Π²Ρ Π·Π°ΠΏΡΡΠΊΠ°Π΅ΡΠ΅ Evil.doc, ΡΠΊΡΡΡΡΠΉ ΡΠΎΠ½ΠΎΠ²ΡΠΉ ΠΏΡΠΎΡΠ΅ΡΡ Π±ΡΠ΄Π΅Ρ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°ΡΡΡΡ ΠΊ ΡΠ΅ΡΠ²Π΅ΡΡ Ρ PowerShell Empire. ΠΠ°Π΄Π΅Π² Π±Π΅Π»ΡΡ ΡΠ»ΡΠΏΡ Ρ
Π°ΠΊΠ΅ΡΠ°-ΠΏΠ΅Π½ΡΠ΅ΡΡΠ΅ΡΠ°, Ρ Π²Π΅ΡΠ½ΡΠ»ΡΡ Π² ΠΊΠΎΠ½ΡΠΎΠ»Ρ PowerShell Empire, ΠΈ ΡΠ΅ΠΏΠ΅ΡΡ Π²ΠΈΠΆΡ ΡΠΎΠΎΠ±ΡΠ΅Π½ΠΈΠ΅, ΡΡΠΎ ΠΌΠΎΠΉ ΡΠ΄Π°Π»Π΅Π½Π½ΡΠΉ Π°Π³Π΅Π½Ρ Π°ΠΊΡΠΈΠ²Π΅Π½.
ΠΠ°ΡΠ΅ΠΌ Ρ Π²Π²Π΅Π» ΠΊΠΎΠΌΠ°Π½Π΄Ρ Β«interactΒ», ΡΡΠΎΠ±Ρ ΠΎΡΠΊΡΡΡΡ ΠΎΠ±ΠΎΠ»ΠΎΡΠΊΡ Π² PSE β ΠΈ Π²ΠΎΡ ΠΎΠ½ Ρ! ΠΠΎΡΠΎΡΠ΅ Π³ΠΎΠ²ΠΎΡΡ, Ρ Π²Π·Π»ΠΎΠΌΠ°Π» ΡΠ΅ΡΠ²Π΅Ρ Taco, ΠΊΠΎΡΠΎΡΡΠΉ ΡΠ°ΠΌ ΠΈ Π½Π°ΡΡΡΠΎΠΈΠ» ΠΊΠΎΠ³Π΄Π°-ΡΠΎ.
Π’ΠΎ, ΡΡΠΎ Ρ ΡΠΎΠ»ΡΠΊΠΎ ΡΡΠΎ ΠΏΡΠΎΠ΄Π΅ΠΌΠΎΠ½ΡΡΡΠΈΡΠΎΠ²Π°Π», Π½Π΅ ΡΡΠ΅Π±ΡΠ΅Ρ ΠΎΡ Π²Π°Ρ ΡΠ°ΠΊ ΡΠΆ ΠΌΠ½ΠΎΠ³ΠΎ ΡΠ°Π±ΠΎΡΡ. ΠΡ ΡΠΏΠΎΠΊΠΎΠΉΠ½ΠΎ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΏΡΠΎΠ΄Π΅Π»Π°ΡΡ Π²ΡΠ΅ ΡΡΠΎ Π·Π° ΠΎΠ±Π΅Π΄Π΅Π½Π½ΡΠΉ ΠΏΠ΅ΡΠ΅ΡΡΠ² Π² ΡΠ΅ΡΠ΅Π½ΠΈΠ΅ ΠΎΠ΄Π½ΠΎΠ³ΠΎ-Π΄Π²ΡΡ
ΡΠ°ΡΠΎΠ², ΡΡΠΎΠ±Ρ ΡΠ»ΡΡΡΠΈΡΡ ΡΠ²ΠΎΠΈ Π·Π½Π°Π½ΠΈΡ ΠΈΠ½ΡΠΎΠ±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ. Π’Π°ΠΊΠΆΠ΅ ΡΡΠΎ ΠΎΡΠ»ΠΈΡΠ½ΡΠΉ ΡΠΏΠΎΡΠΎΠ± ΠΏΠΎΠ½ΡΡΡ, ΠΊΠ°ΠΊ Ρ
Π°ΠΊΠ΅ΡΡ ΠΎΠ±Ρ
ΠΎΠ΄ΡΡ Π·Π°ΡΠΈΡΡ ΠΏΠ΅ΡΠΈΠΌΠ΅ΡΡΠ° Π²Π½Π΅ΡΠ½Π΅ΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ ΠΈ ΡΠΊΡΡΡΠ½ΠΎ ΡΠ°ΡΠΏΠΎΠ»Π°Π³Π°ΡΡΡΡ Π² Π²Π°ΡΠΈΡ
ΡΠΈΡΡΠ΅ΠΌΠ°Ρ
.
ΠΠ’-ΠΌΠ΅Π½Π΅Π΄ΠΆΠ΅ΡΡ, ΡΡΠΈΡΠ°ΡΡΠΈΠ΅, ΡΡΠΎ ΠΎΠ½ΠΈ ΠΏΠΎΡΡΡΠΎΠΈΠ»ΠΈ Π½Π΅ΡΡΡΠΈΠΌΡΡ Π·Π°ΡΠΈΡΡ ΠΎΡ Π»ΡΠ±ΠΎΠ³ΠΎ ΠΏΡΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΡ, Π²Π΅ΡΠΎΡΡΠ½ΠΎ ΡΠ°ΠΊΠΆΠ΅ Π½Π°ΠΉΠ΄ΡΡ ΡΡΠΎ ΠΏΠΎΠ·Π½Π°Π²Π°ΡΠ΅Π»ΡΠ½ΡΠΌ β Π½Ρ, Π΅ΡΠ»ΠΈ Π²Ρ, ΠΊΠΎΠ½Π΅ΡΠ½ΠΎ, ΡΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΈΡ ΡΠ±Π΅Π΄ΠΈΡΡ ΠΏΠΎΡΠΈΠ΄Π΅ΡΡ ΡΡΠ΄ΠΎΠΌ Ρ Π²Π°ΠΌΠΈ Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ Π΄ΠΎΠ»Π³ΠΎ.
ΠΠ΅ΡΠ½Π΅ΠΌΡΡ ΠΊ ΡΠ΅Π°Π»ΡΠ½ΠΎΡΡΠΈ
ΠΠ°ΠΊ Ρ ΠΈ ΠΏΡΠ΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π», ΡΠ΅Π°Π»ΡΠ½ΡΠΉ Π½Π΅Π²ΠΈΠ΄ΠΈΠΌΡΠΉ Π΄Π»Ρ ΡΡΠ΄ΠΎΠ²ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π²Π·Π»ΠΎΠΌ β ΡΡΠΎ ΠΏΡΠΎΡΡΠΎ Π²Π°ΡΠΈΠ°ΡΠΈΡ ΡΠΎΠ³ΠΎ, ΡΡΠΎ Ρ ΡΠΎΠ»ΡΠΊΠΎ ΡΡΠΎ ΠΎΠΏΠΈΡΠ°Π». ΠΠ»Ρ ΡΠ±ΠΎΡΠ° ΠΌΠ°ΡΠ΅ΡΠΈΠ°Π»Π° ΠΊ ΡΠ»Π΅Π΄ΡΡΡΠ΅ΠΉ ΠΏΡΠ±Π»ΠΈΠΊΠ°ΡΠΈΠΈ Ρ Π½Π°ΡΠ°Π» ΠΈΡΠΊΠ°ΡΡ ΠΎΠ±ΡΠ°Π·Π΅Ρ Π½Π° HA, ΠΊΠΎΡΠΎΡΡΠΉ ΡΠ°Π±ΠΎΡΠ°Π΅Ρ ΡΠ°ΠΊΠΈΠΌ ΠΆΠ΅ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ, ΠΊΠ°ΠΊ ΠΈ ΠΏΡΠΈΠ΄ΡΠΌΠ°Π½Π½ΡΠΉ ΠΌΠΎΠΉ ΠΏΡΠΈΠΌΠ΅Ρ. Π ΠΌΠ½Π΅ Π½Π΅ ΠΏΡΠΈΡΠ»ΠΎΡΡ Π΅Π³ΠΎ Π΄ΠΎΠ»Π³ΠΎ ΠΈΡΠΊΠ°ΡΡ β Π½Π° ΡΠ°ΠΉΡΠ΅ ΠΌΠ½ΠΎΠ³ΠΎ Π²Π°ΡΠΈΠ°Π½ΡΠΎΠ² ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠΉ ΡΠ΅Ρ Π½ΠΈΠΊΠΈ Π°ΡΠ°ΠΊΠΈ.
ΠΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½Π°Ρ ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌΠ°, ΠΊΠΎΡΠΎΡΡΡ Ρ Π² ΠΊΠΎΠ½Π΅ΡΠ½ΠΎΠΌ ΠΈΡΠΎΠ³Π΅ Π½Π°ΡΠ΅Π» Π½Π° HA, ΡΡΠΎ ΡΠΊΡΠΈΠΏΡ VBA, ΠΊΠΎΡΠΎΡΡΠΉ Π±ΡΠ» Π²ΡΡΡΠΎΠ΅Π½ Π² Π΄ΠΎΠΊΡΠΌΠ΅Π½Ρ Word. Π’ΠΎ Π΅ΡΡΡ ΠΌΠ½Π΅ Π½Π΅ Π½ΡΠΆΠ½ΠΎ Π΄Π°ΠΆΠ΅ ΠΏΠΎΠ΄Π΄Π΅Π»ΡΠ²Π°ΡΡ ΡΠ°ΡΡΠΈΡΠ΅Π½ΠΈΠ΅ doc, ΡΡΠΎ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ΅ ΠΠ Π΄Π΅ΠΉΡΡΠ²ΠΈΡΠ΅Π»ΡΠ½ΠΎ ΡΠ°ΠΌΡΠΉ ΠΎΠ±ΡΡΠ½ΡΠΉ Ρ Π²ΠΈΠ΄Ρ Π΄ΠΎΠΊΡΠΌΠ΅Π½Ρ Microsoft Word. ΠΡΠ»ΠΈ Π²Π°ΠΌ ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠ½ΠΎ, ΡΠΎ Ρ Π²ΡΠ±ΡΠ°Π» Π²ΠΎΡ ΡΡΠΎΡ ΠΎΠ±ΡΠ°Π·Π΅Ρ, Π½Π°Π·ΡΠ²Π°Π΅ΠΌΡΠΉ
Π― Π±ΡΡΡΡΠΎ ΡΠ·Π½Π°Π», ΡΡΠΎ Π·Π°ΡΠ°ΡΡΡΡ Π²Ρ Π½Π΅ ΡΠΌΠΎΠΆΠ΅ΡΠ΅ Π½Π°ΠΏΡΡΠΌΡΡ Π²ΡΡΠ°ΡΠΈΡΡ ΠΈΠ· Π΄ΠΎΠΊΡΠΌΠ΅Π½ΡΠ° Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΠ΅ ΡΡΠ΅Π½Π°ΡΠΈΠΈ VBA. Π₯Π°ΠΊΠ΅ΡΡ ΡΠΆΠΈΠΌΠ°ΡΡ ΠΈ ΠΏΡΡΡΡΡ ΠΈΡ
, ΠΈ ΠΎΠ½ΠΈ Π½Π΅ Π²ΠΈΠ΄Π½Ρ Π²ΠΎ Π²ΡΡΡΠΎΠ΅Π½Π½ΡΡ
ΠΌΠ°ΠΊΡΠΎ-ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠ°Ρ
Word. ΠΠ°ΠΌ ΠΏΠΎΠ½Π°Π΄ΠΎΠ±ΠΈΡΡΡ ΡΠΏΠ΅ΡΠΈΠ°Π»ΡΠ½ΡΠΉ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ Π΄Π»Ρ Π΅Π³ΠΎ ΠΈΠ·Π²Π»Π΅ΡΠ΅Π½ΠΈΡ. Π ΡΡΠ°ΡΡΡΡ, Ρ Π½Π°ΡΠΊΠ½ΡΠ»ΡΡ Π½Π° ΡΠΊΠ°Π½Π½Π΅Ρ
ΠΡΠΏΠΎΠ»ΡΠ·ΡΡ ΡΡΠΎΡ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ, Ρ ΡΠΌΠΎΠ³ Π²ΡΡΠ°ΡΠΈΡΡ ΡΠΈΠ»ΡΠ½ΠΎ Π·Π°ΠΏΡΡΠ°Π½Π½ΡΠΉ ΠΊΠΎΠ΄ VBA. ΠΠ½ Π²ΡΠ³Π»ΡΠ΄Π΅Π» ΠΊΠ°ΠΊ-ΡΠΎ ΡΠ°ΠΊ:
ΠΠ±ΡΡΡΠΊΠ°ΡΠΈΡ Π±ΡΠ»Π° ΡΠ΄Π΅Π»Π°Π½Π° ΠΏΡΠΎΡΠ΅ΡΡΠΈΠΎΠ½Π°Π»Π°ΠΌΠΈ ΡΠ²ΠΎΠ΅Π³ΠΎ Π΄Π΅Π»Π°. Π― Π±ΡΠ» Π²ΠΏΠ΅ΡΠ°ΡΠ»Π΅Π½!
ΠΠ°ΠΏΠ°Π΄Π°Π²ΡΠΈΠ΅ Π΄Π΅ΠΉΡΡΠ²ΠΈΡΠ΅Π»ΡΠ½ΠΎ Ρ
ΠΎΡΠΎΡΠΈ Π² Π·Π°ΠΏΡΡΡΠ²Π°Π½ΠΈΠΈ ΠΊΠΎΠ΄Π°, Π½Π΅ ΡΠΎ ΡΡΠΎ ΠΌΠΎΠΈ ΡΡΠΈΠ»ΠΈΡ Π² ΡΠΎΠ·Π΄Π°Π½ΠΈΠΈ Evil.doc. ΠΡ ΠΈ Π»Π°Π΄Π½ΠΎ, Π² ΡΠ»Π΅Π΄ΡΡΡΠ΅ΠΉ ΡΠ°ΡΡΠΈ ΠΌΡ Π΄ΠΎΡΡΠ°Π½Π΅ΠΌ Π½Π°ΡΠΈ ΠΎΡΠ»Π°Π΄ΡΠΈΠΊΠΈ VBA, ΡΠ»Π΅Π³ΠΊΠ° ΡΠ³Π»ΡΠ±ΠΈΠΌΡΡ Π² ΡΡΠΎΡ ΠΊΠΎΠ΄ ΠΈ ΡΡΠ°Π²Π½ΠΈΠΌ Π½Π°Ρ Π°Π½Π°Π»ΠΈΠ· Ρ ΡΠ΅Π·ΡΠ»ΡΡΠ°ΡΠ°ΠΌΠΈ HA.
ΠΡΡΠΎΡΠ½ΠΈΠΊ: habr.com