แแ แกแขแแขแแแ แฉแแแ แแแฌแงแแแ แแฃแแแแแแชแแแแแก แกแแ แแแก แแแฃแแแแแ แ แแแแแ แแ แแแ แแแแแแก แจแแกแแฎแแ. แฃแกแแกแงแแแแ แฐแแแแ แฃแแ แแ แแแ แแแแแ, แ แแแแแแแช แแกแแแ แชแแแแแแแ แ แแแแ แช แฃแคแแกแ แฐแแแแ แฃแแ แแ แแแ แแแแแ, แฉแแแฃแแแแ แแ แแงแแแแแแ PowerShell-แก Windows แกแแกแขแแแแแแ, แ แแแ แฉแฃแแแ แแฌแแ แแแแ แแ แซแแแแแแแ แฆแแ แแแฃแแ แจแแแแแ แกแแก แแแกแแซแแแแแ แแ แแแแกแแฆแแแแ. แฐแแแแ แแแแก แแฅแขแแแแแแก แแแแแแแแแ แแแแแ แคแแแแแแแก แแแ แแจแ แ แแฃแแ แแแแชแแแแ, แ แแแแแ... แแแขแแแแ แฃแกแแแ แแ แแ แแแแแ แกแฎแแ แแแแแแแแแแก แกแแกแขแแแ แแฃแจแแแแก แฎแแแแแฌแแ แแก แแแแแแแแ แแแงแ แแแแแแ. แแแแ แแ แแแ แแ แแแแแแ แแก แแ แแก, แ แแ แแกแแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแ แแ แกแแแแแก. แฒแแแแแแแแ,
แ แแแแกแแช แแแ แแแแแ แแแแแฌแงแ แชแฃแแ แฐแแแแ แแแแก แแแแแก แแแแแแ,
แแแแ แแ แซแแแแ แ PowerShell
แแ แแแแแแแก แจแแกแแฎแแ แแแ แ แแแแฌแแ แ
แแแแแ แแแแฃแจแแแแก แแแ แแ, แกแแแขแแ แจแแแแซแแแแ แแแฎแแ แ แแก แแแแแแแแ แแก แแ แแแ แแแแแ. แฐแแแ แแแฃแแ แแแแแแแ แแฌแแ แแแแแก แแแแแ แแ แแแ แแแแก แกแแแฃแแแ แกแแแแ แฏแแจแแจแ แแ แแแแแขแ แแแแแก แกแแกแขแแแฃแ แแแ แแแก, แแแแแแแแ แ แแ แแชแแกแแแกแ แแ แฅแกแแแแก แแฅแขแแแแแแก แแ แแแแแฆแแแก แกแแแญแแ แขแแฅแกแขแฃแ แกแขแ แแฅแแแแแก. แแแแแ แฃแแ แแ แกแฎแแ แจแแกแ แฃแแแแแแ แคแแแแแแแกแแแแก, แ.แ. แกแแแแช แแฅแแแ แแแ แช แแ แจแแฎแแแแแ แ แแแแฃแ แแแฆแแแ แแแแแก แแแแก, แฐแแแ แแแฃแแ แแแแแแแ แฌแงแแแขแก, แแ แแก แแฃ แแ แ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแ แแแแแ แแ แฃแแ แแแแ แกแแแญแแ แแแกแ แแแจแแแแแก แแฅแขแแแแแแแแ แแแแแแแแแแ แ. แแ แแแแก แจแแแแแ แแแแฃแจแ แฃแแแ แจแแคแแกแแแฃแแแ.
PowerShell-แแกแ แแ แกแฎแแ แกแแแแแฃแจแ แกแแ แแแขแแแแก แจแแแแฎแแแแแจแ (Visual Basic, JavaScript แแ แ.แจ.), แแ แแแแแแ แจแแแซแแแ แแแแแก แแแฎแแ. แแแแแแแแแ, แแ แฌแแแแฌแงแแ PowerShell-แแก แแ แแแแแแแแก:
แแฅแแแ แแกแแแ แจแแแแซแแแแ แแแฃแจแแแ PowerShell base64 แแแแแ แแแแ, แ แแแ แแแแแแแ แแแชแแแแ แแแแแแแแแ. แแแแแแแแแกแฌแแแแ แแ แแแแขแแ แแฅแขแแฃแแ แแ แแแแแแฃแแ แแแ แแแแขแ แแแแก แแแแแงแแแแแ.
แแฃ แแฅแแแ แฌแแแแแแฎแแ แฉแแแ แแแกแขแแแ แแแแแแแแแแก แจแแกแแฎแแ, แแแจแแ แแชแแ, แ แแ -e แแคแชแแ แแแฃแแแแแแก, แ แแ แจแแแแแ แกแ แแ แแก base64 แแแแแ แแแฃแแ. แกแฎแแแแ แจแแ แแก, แฐแแแ แแแฃแแ แแแแแแแแช แแแแจแ แแแแฎแแแ แแแ แงแแแแแคแ แแก แฃแแแ แแแแแแแ แแแแ. แแฃ แแกแฃแ แ แแแแแ แกแชแแแแ base64 PowerShell-แแก (แจแแแแแแแจแ PS) แแแแแแแ แแแ, แฃแแแ แแแฃแจแแแ แแก แแ แซแแแแแ:
[System.Text.Encoding]::Unicode.GetString([System.Convert]::FromBase64String($EncodedText))
แฃแคแ แ แฆแ แแแ แจแแแ
แแ แแแแจแแคแ แ แฉแแแแ PS แกแแ แแแขแ แแ แแแแแแแก แแแแแงแแแแแแ, แฅแแแแแ แแแชแแแฃแแแ แแ แแแ แแแแก แขแแฅแกแขแ, แแฃแแชแ แฉแแ แแแแ แแแแแ แจแแชแแแแแ:
แแแแแแแแแกแฌแแแแ, แ แแ แกแแ แแแขแ แแแแแฃแแ แแงแ 4 แฌแแแก 2017 แกแแฅแขแแแแ แแก แแแ แแฆแแแ แแ แแแแแกแชแ แกแแกแแแก แฅแฃแฅแแแแ.
แแแแแแกแฎแแแก แแ แกแขแแแแก แจแแกแแฎแแ แแแแฌแแ แ
แ แแก แแแแแแแ?
แฃแกแแคแ แแฎแแแแแก แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแกแแแแก, แ แแแแแแช แกแแแแแ แแแก Windows-แแก แแแแแแแแก แแฃแ แแแแแแก แแ แคแแแแ แแแแแแก, base64 แแแแแ แแแ แฎแแแก แฃแจแแแก แกแขแ แแฅแแแแก "WebClient"-แแก แแแแแแแแแแก แฃแแ แแแ แขแแฅแกแขแแก แแแแฃแจแแ, แ แแแ แแแแชแแแก แแกแแแ แแแ แแแแฎแแแแแก แแแแแแแแ. แแ แแแแแแแแ แแแแแ แแ แแแ แแแแก แแแแแ โแแแ แแขแแแโ แจแแแแแ แฉแแแแแขแแแ แแแแ แแ แแแแแแแก แฉแแแแก PowerShell-แจแ, แแก แแแแแแแ แกแแจแฃแแแแแแก แแแแซแแแแก แกแ แฃแแแ แแแแชแแแแ แแแแแแแ แแฆแแแฉแแแ. แฃแคแ แ แกแฌแแ แแ, แแแแแแแ แแกแ แแแแแแ.
แแแแแแแก, แ แแ Windows PowerShell Advanced Logging แฉแแ แแฃแแแ (แแฎแแแแ แฉแแแ แกแขแแขแแ), แแฅแแแ แจแแซแแแแ แแฎแแแแ แฉแแขแแแ แแฃแแ แฎแแแ แแแแแแแแแแก แแฃแ แแแแจแ. แแ แแกแแแ แแแ
แแแแแแแขแแ แแแแแขแแแแแ แกแชแแแแ แแแ
แฐแแแแ แแแ แญแแแแแแฃแ แแ แแแแแแแ PowerShell-แแก แจแแขแแแแแก Microsoft Office แแแแ แแแแจแ, แ แแแแแแแช แแแฌแแ แแแแ Visual Basic-แจแ แแ แกแฎแแ แกแแ แแแขแแ แแแแก แแแแแแ. แแแแ แแแแจแ แแแแแแแ แแแแก, แ แแ แแกแฎแแแ แแแ แแฆแแแก แจแแขแงแแแแแแแแก, แแแแแแแแแ, แแแฌแแแแแแก แกแแ แแแกแแแแ, แแแแแแ แแฃแแ แแแแแ แแจแแ .doc แคแแ แแแขแจแ. แแฅแแแ แฎแกแแแ แแ แแแแฃแแแแขแก, แ แแแแแแช แจแแแชแแแก แแแแ แแก, แแ แแก แแแแแ แแแแ แแแแแ PowerShell-แแก แแแจแแแแแ.
แฎแจแแ แแ แแแแแ Visual Basic แกแแ แแแขแ แแฃแแแแแแแแ แแกแ, แ แแ แแแแแกแฃแคแแแ แแแ แแแแก แแแแ แแแขแแแแ แฃแกแก แแ แกแฎแแ แแแแแ แแ แแแ แแแฃแ แกแแแแแ แแแก. แแแแแแฆแแแจแแฃแแแก แกแฃแแแกแแแแแแแแ, แแแแแแฌแงแแแขแ แแแแแ แแแงแแแแแแ PowerShell-แแก แแแแแ แแแ JavaScript-แจแ, แ แแแแ แช แกแแแแ แฏแแจแ. แฅแแแแแ แแแชแแแฃแแแ แฉแแแ แแฃแจแแแแแก แจแแแแแแแ:
แแฃแแแแแแแ JavaScript แแแแแแก แฉแแแแก PowerShell-แก. แแแแแแแแ แฐแแแแ แแแ แแแแก แแแแแแแแ แแ แแฎแแ แแ แแ แฏแแ .
แแก แแ แแก แแแแแ แแ แแ แขแแฅแแแแ, แ แแแแแแช แแ แแแแฎแ แแแขแแ แแแขแจแ แแแซแ แแแ: Wscript.Shell-แแก แแแแแงแแแแแแ แแแแแ แแแฃแแ PowerShell-แแก แแแกแแจแแแแแ. แกแฎแแแแ แจแแ แแก, แแแแแ JavaScript แแ แแก
แฉแแแแก แจแแแแฎแแแแแจแ, แแแแแ JS แกแแ แแแขแ แฉแแจแแแแแฃแแแ แคแแแแแก แกแแฎแแ .doc.js แแแคแแ แแแแแแ. Windows, แ แแแแ แช แฌแแกแ, แแฉแแแแแแก แแฎแแแแ แแแ แแแ แกแฃแคแแฅแกแก, แแกแ แ แแ, แแก แแแแแฉแแแแแ แแกแฎแแแ แแแแกแแแแก, แ แแแแ แช Word แแแแฃแแแแขแ.
JS แฎแแขแฃแแ แฉแแแแแ แแฎแแแแ แแแแแฎแแแแแก แฎแแขแฃแแแแ. แแแกแแแแแ แ แแ แแ แแก, แ แแ แแแแ แ แแแแแแแแ แแแฎแกแแแก แแ แแแแแ แแก, แคแแฅแ แแแก, แ แแ แแก แแ แแก Word แแแแฃแแแแขแ.
แฉแแแก แแแแแแแแจแ, แแ แจแแแชแแแแ PowerShell แแแแแ, แ แแ แฉแแแแแฌแแ แ แกแแ แแแขแ แฉแแแ แแแแกแแแขแแแแ. แแแกแขแแแชแแฃแ แ PS แกแแ แแแขแ แฃแแ แแแแ แแแญแแแแก "Evil Malware". แ แแแแ แช แฎแแแแแ, แแก แกแฃแแแช แแ แแ แแก แแแ แแขแ. แ แ แแฅแแ แฃแแแ, แแแแแแแแ แฐแแแแ แแแ แแแแแขแแ แแกแแแฃแแแ แแ แแแ แแแแขแแแแ แแ แกแแ แแแ แแ แฌแแแแแแ, แแแฅแแแ, แแ แซแแแแแแก แญแฃแ แแแก แแแจแแแแแแ. แจแแแแแ แกแขแแขแแแจแ แแ แแแฉแแแแแแ, แแฃ แ แแแแ แฃแแแ แแแแแแแแ แแก PowerShell Empire-แแก แแแแแงแแแแแแ.
แแแแแ แแแฅแแก, แ แแ แแแ แแแแ แจแแกแแแแแ แกแขแแขแแแกแแแแก แซแแแแแ แฆแ แแแ แแ แฉแแแฃแฆแ แแแแแแ แแแแแก. แแฎแแ แแแแแก แแแแชแแแ แแแแแกแฃแแแฅแแ แแ แจแแแแแ แฏแแ แแ แแแแแฌแงแแแ แแแแแแกแฎแแแแแก แ แแแแฃแ แแแแแแแแแแก แฃแคแแกแแแ แแแแแ แแ แแแ แแแแแแก แแแแแงแแแแแแ แงแแแแแแแแ แ แแแแแแขแ แจแแกแแแแแ แกแแขแงแแแแแกแ แแ แแแแแแแแแแก แแแ แแจแ.
แฌแงแแ แ: www.habr.com