แแก แกแขแแขแแ แแ แแก Fileless Malware แกแแ แแแก แแแฌแแแ. แกแแ แแแก แงแแแแ แกแฎแแ แแแฌแแแ:
-
แแแฃแฆแฌแแแแแ แแแแแ แแ แแแ แแแแก แแแแแแแแกแแแแแ, แแแฌแแแ I - Elusive Malware แแแแแแแแกแแแแแ, แแแฌแแแ II: แแแแแแฃแแ VBA แกแแ แแแขแแแ (แฉแแแ แแฅ แแแ แ)
แกแแแขแแก แคแแแ แแแ
HA แแแแแแแแแแ, แ แแแแแแแแช แแแแแงแ แแก แฉแแแ แงแฃแ แแแฆแแแ, แแงแแแแแแ แแแแแ แแแฃแ JavaScript แแ Visual Basic แแแแแแแชแแแแแกแแแแก (VBA) แกแแ แแแขแแแก, แ แแแแแแแช แฉแแจแแแแแฃแแแ แแแแ แแแแแ Word แแ Excel แแแแฃแแแแขแแแจแ แแ แแแ แแ แแแแก แคแแจแแแ แฌแแ แแแแแก. แ แแแแกแแช แแแแฎแกแแแแ, แแก แแแแ แแแแ แแฌแงแแแแ PowerShell แกแแกแแแก แแกแฎแแแ แแแแก แแแแแแฃแขแแ แแ. แฐแแแแ แแแ, แ แแแแ แช แฌแแกแ, แแแแแแแแแ แแ แซแแแแแแแแก Base64 แแแแแ แแแฃแ แแแแแแก PowerShell-แจแ. แแก แงแแแแแคแแ แ แแแแแแแ แแแแกแแแแก, แ แแ แแแแแแกแฎแแ แ แแฃแแ แแฆแแแฉแแแแก แแแ แคแแแขแ แแแแ แแ แแแขแแแแ แฃแกแแ, แ แแแแแแแช แแแกแฃแฎแแแแ แแแ แแแแฃแ แกแแแแแแซแ แกแแขแงแแแแก.
แกแแแแแแแแ แแ, HA แแแขแแแแขแฃแ แแ แแแแแแแ แแแก Base64-แก แแ แแฉแแแแแแก แงแแแแแคแแ แก แฌแแกแแแแแฎแแ แคแแ แแแขแจแ. แแ แกแแแแแแ, แแฅแแแ แแ แแญแแ แแแแแ แคแแแฃแกแแ แแแ แแแแแ, แแฃ แ แแแแ แแฃแจแแแแก แแก แกแแ แแแขแแแ, แ แแแแแ แแฅแแแ แจแแซแแแแ แแแฎแแ แกแ แฃแแ แแ แซแแแแแแก แแแแแแแแแแ แแแแแแแแ แ แแ แแชแแกแแแแกแแแแก HA-แก แจแแกแแแแแแก แแแแงแแคแแแแแแจแ. แแฎแแแแ แแแแแแแแ แฅแแแแแ:
แฐแแแ แแแฃแแ แแแแแแแ แฌแงแแแขแก Base64 แแแแแ แแแฃแ แแ แซแแแแแแแก, แ แแแแแแแช แแแแแแแแแแแ PowerShell-แจแ:
...แแ แจแแแแแ แแแจแแคแ แแแก แแแ แแฅแแแแแแแก. #แฏแแแแกแแฃแ แแ
ะ
PowerShell Empire แแ Reverse Shell
แแ แกแแแแ แฏแแจแแก แแ แ-แแ แแ แแแแแแแ แแฉแแแแแก, แแฃ แ แแแแ (แจแแแแ แแแแ) แแแ แขแแแแ แจแแฃแซแแแ แฐแแแแ แก แแแแ แแแก แแแแแ แแแแกแแแฃแ แ แแแ แแแแขแ แแก แแแชแแ แแ แแแขแแแแ แฃแกแแแ. แแฃ IT แแแแแแ แ แแ แแแ แแแแ แแแแก แฃแแแ แแแแก แแแ แแจแ, แ แแแแ แช แแ, แจแแฃแซแแแ แแแแก แแแแแแแแ แ แแแแแแแแ แกแแฆแแแแก
แแ แแฃ แแฅแแแ แฎแแ แ IT แฃแกแแคแ แแฎแแแแแก แแ แแแแแแแ แ, แแแแ แแ แแฅแแแแแ แแแแแฏแแ แแ แแ แแชแแก แแ แกแแคแ แแฎแแแแแก แจแแกแแซแแ แจแแแแแแแแก แจแแกแแฎแแ, แฃแแ แแแแ แแฉแแแแแ แแแก แแก แกแขแแขแแ.
แฐแแแแ แแแ แแชแแแแแแแ แแกแฎแแแ แแแแก แแแแขแแแแ แแ แกแแ แแแ แแ แแแ แแแแแ แ แฌแแแแแแก แแแแแแแแแแ. แแแแก แแแแแแแแ แซแแแแแ แแแ แขแแแแ: แฐแแแแ แแ แแฎแแแแ แฃแแแ แแแแฆแแก แ แแแแแแแแ แแแแคแแแแแชแแแแฃแ แ แคแแแแ แแฆแแแกแ แฃแแแแแแ แแแ แแฅแขแแ แแก แแแแขแแแแ.
แ แแขแแแฆแแช แแ แฃแแแ
แแก แแ แกแแแแแแ แแ แแก PowerShell-แแ แแแคแฃแซแแแแฃแแ แจแแฆแฌแแแแแแแแก แขแแกแขแแ แแแแก แแแกแขแ แฃแแแแขแ, แ แแแแแแช, แกแฎแแ แแ แแแแ แแแฎแแกแแแแแแแแแแ แแ แแแ, แกแแจแฃแแแแแแก แแแซแแแแ แแแ แขแแแแ แแฌแแ แแแแ แกแแแแ แแกแแแ แ แแแ แกแ. แจแแแแซแแแแ แฃแคแ แ แแแขแแแฃแ แแ แจแแแกแฌแแแแแ แแฅ
แแแแแ แแแแแแแแแ แแแขแแ แ แแฅแกแแแ แแแแแขแ. แแ แแแแแงแแแ แฃแกแแคแ แแฎแ แแแแแ แแ แแแ แแแแก แขแแกแขแแ แแแแก แแแ แแแ แแแแแแแแก แแแ แกแแ แแแกแแแแก แฆแ แฃแแแแจแ. แแฅแแแ แจแแแแซแแแแ แแแฐแงแแแ แฉแแแก แแแแแแแแก, แ แแ แกแฌแ แแคแแ แแ แฃแกแแคแ แแฎแแ แแฉแแแแแ แแ แแแฃแชแแแแแแแก แกแแแฃแจแแ แแแแแแแแ (แแ แแ แแแแแแแกแฃแคแแแแ แกแแฌแแ แแแก แแแ แแแแขแ แจแ แแแ แฃแกแแแแก แแแจแแแแแกแแแแก).
แแฃ แแแฃแจแแแ PowerShell Empire แแแแกแแแ, แแแแแแฎแแแ แแกแแแแกแ แ แแ:
แฏแแ แแฌแงแแแ แแกแแแแแ แแ แแชแแกแก แแฅแแแแก แฐแแแแ แฃแ แแแแแแฃแขแแ แแ. แจแแแงแแแแแ แแ แซแแแแแ "แแกแแแแแแ" แแ แแแฃแแแแแ แแฅแแแแ แกแแกแขแแแแก IP แแแกแแแแ แแ "set Host"-แแก แแแแแงแแแแแแ. แจแแแแแ แแแแฌแงแแ แแกแแแแแแแก แแ แแชแแกแ แแ แซแแแแแแ "แจแแกแ แฃแแแแ" (แฅแแแแแ). แแแ แแแแ, แแฅแแแแ แแฎแ แแ, แแฅแแแ แแแแฌแงแแแ แฅแกแแแแก แแแแจแแ แแก แแแแแแแแก แแแกแขแแแชแแฃแ แ แญแฃแ แแแแแ:
แแแแ แ แแฎแแ แแกแแแแก แแแแญแแ แแแแแ แแแแแขแแก แแแแแก แแแแแ แแ แแแ โแแแแจแแแแแกโ แแ แซแแแแแแก แจแแงแแแแแ (แแฎ. แฅแแแแแ). แแก แจแแฅแแแแก PowerShell แแแแก แแแกแขแแแชแแฃแ แ แแแแแขแแกแแแแก. แแแแแแแแแกแฌแแแแ, แ แแ แแก แแแจแแคแ แฃแแแ Base64-แจแ แแ แฌแแ แแแแแแแแก แแแขแแแ แแแแก แแแแ แ แคแแแแก. แกแฎแแ แกแแขแงแแแแแ แ แแ แแแฅแแแ, แฉแแแ JavaScript แแแแ แแฎแแ แแ แแแแแขแก แแแแแแงแแแแก PowerShell-แแก แแแกแแจแแแแแ, แแแ แแแแ แขแแฅแกแขแแก แฃแแแแแแแ แแแแแญแแแแก แแแชแแแแ แแ แแแฃแแแแจแแ แแแแ แฉแแแแก แแแกแขแแแชแแฃแ PSE แกแแ แแแ แก แกแแแแ แแกแแแ แ แแแ แกแแก แแแกแแจแแแแแ.
แกแแแแ แแกแแแ แ แญแฃแ แแแก แแแแแ. แแก แแแแแ แแแฃแแ PowerShell แแ แซแแแแแ แแแฃแแแแจแแ แแแแ แฉแแแก แแกแแแแแแก แแ แแแแแฃแจแแแแก แแแกแขแแแชแแฃแ แแแ แกแก.
แแ แแฅแกแแแ แแแแแขแแก แกแแฉแแแแแแแแ, แแ แแแแแแแจแ แฃแแแแแจแแฃแแ แแกแฎแแแ แแแแก แ แแแ แแ แแแแฎแกแแแ Evil.doc, แ แแแแช แแแแฃแจแแ แฉแแแแ JavaScript. แแแฎแกแแแ แแแ แแแแ แแแฌแแแ? PowerShell แแแแคแแแฃแ แแ แแแฃแแแ แแกแ, แ แแ แแแแแแแ แแแชแแแแก แแแกแ แคแแแฏแ แแก แแแแแฉแแแ, แแกแ แ แแ แแกแฎแแแ แแแ แแแ แจแแแแฉแแแแก แ แแแแ แฃแฉแแแฃแแแก. แแฃแแชแ, แแฃ แแแฎแกแแแ Windows Task Manager-แก, แแแแแแฎแแแ PowerShell-แแก แคแแแฃแ แแ แแชแแกแก, แ แแแแแแช แแแแแช แแ แแแแแแฌแแแแก แกแแแแแแแแแชแแแก แแแแแแแแแแแก แฃแแแขแแกแแแแกแแแแก. แแแแขแแ, แ แแ แแก แแ แแก แฉแแแฃแแแแ แแแ PowerShell, แแ แ?
แแฎแแ, แ แแแแกแแช แแฅแแแ แแแฃแจแแแ Evil.doc, แคแแ แฃแแ แคแแแแก แแ แแชแแกแ แแแฃแแแแจแแ แแแแ แกแแ แแแ แก, แ แแแแแแช แแฃแจแแแแก PowerShell Empire-แแ. แฉแแแ แแแแ แ แแแแขแแกแขแแ แฃแแ แฐแแแแ แฃแแ แฅแฃแแแก แแแงแแแแแแ, แแแแแ แฃแแแ PowerShell Empire-แแก แแแแกแแแจแ แแ แแฎแแ แแฎแแแแ แจแแขแงแแแแแแแแก, แ แแ แฉแแแ แแแกแขแแแชแแฃแ แ แแแแแขแ แแฅแขแแฃแ แแ.
แจแแแแแ แจแแแแงแแแแ แแ แซแแแแแ "interact" แญแฃแ แแแก แแแกแแฎแกแแแแแ PSE-แจแ - แแ แแ แแแงแแแ! แแแแแแ, แแ แแฎแแ แแ แแแแแแ แแแแแงแแแ Taco แกแแ แแแ แ.
แแก, แ แแช แแฎแแ แแแฉแแแแ, แแ แแแแแฎแแแก แแแแแ แจแ แแแแก แแฅแแแแ แแฎแ แแแแ. แแฅแแแ แจแแแแซแแแแ แแแ แขแแแแ แแแแแแแแ แแก แงแแแแแคแแ แ แแฅแแแแ แแแแฉแแก แแ แแก แแ แแ แแ แแ แ แกแแแแแก แแแแแแแแแแแจแ, แ แแแ แแแแฃแแฏแแแแกแแ แแฅแแแแ แชแแแแ แแแคแแ แแแชแแฃแแ แฃแกแแคแ แแฎแแแแแก แจแแกแแฎแแ. แแก แแกแแแ แจแแกแแแแจแแแแ แแแแ แแแแก แแแกแแแแแแ, แแฃ แ แแแแ แแแแ แแก แฃแแแแแ แฐแแแแ แแแ แแฅแแแแก แแแ แ แฃแกแแคแ แแฎแแแแแก แแแ แแแแขแ แก แแ แจแแแแแ แแฅแแแแก แกแแกแขแแแแจแ.
IT แแแแแฏแแ แแแ, แ แแแแแแแช แคแแฅแ แแแแ, แ แแ แแแ แจแแฅแแแแก แจแแฃแฆแฌแแแแแ แแแชแแ แแแแแกแแแแ แ แจแแญแ แแกแแแ, แแแแแ แแกแแแ แกแแแแแแแแแแแแแแ แแฆแแแฉแแแแแแแ - แแแฃ แแฃ แจแแซแแแแ แแแแ แฌแแฃแแแ แแกแแแ, แ แแ แกแแแแแ แแกแแ แแแแฎแแแก แแฏแแแแ แแฅแแแแแแ แแ แแแ.
แแแแฃแแ แฃแแแแ แ แแแแแแแก
แ แแแแ แช แแแแแแ, แ แแแแฃแ แ แฐแแแ, แฃแฎแแแแแ แฉแแแฃแแแแ แแแ แแแแฎแแแ แแแแแกแแแแก, แฃแแ แแแแ แแแ แแแชแแแ แแแแกแ, แ แแช แแฎแแ แแฆแแฌแแ แ. แจแแแแแแ แแฃแแแแแแชแแแกแแแแก แแแกแแแแก แจแแกแแแ แแแแแแแ แแแแแฌแงแ HA-แแ แแแแฃแจแแก แซแแแแ, แ แแแแแแช แแฃแจแแแแก แแกแแแ, แ แแแแ แช แฉแแแ แแแแแแแแแแ แแแแแแแแ. แแ แแ แแ แแแแแฌแแ แแแกแ แแแแฎแแแก แซแแแแ - แกแแแขแแ แแกแแแแกแ แแแแแแกแฎแแแก แขแแฅแแแแแก แแ แแแแแ แแแ แแแแขแแ.
แแแแแ แแ แแแ แแแ, แ แแแแแแช แกแแแแแแแ แแแแแแ HA-แแ, แแงแ VBA แกแแ แแแขแ, แ แแแแแแช แฉแแ แแฃแแ แแงแ Word แแแแฃแแแแขแจแ. แแแฃ, แแ แแ แช แแ แแญแแ แแแแ แแแแฃแแแแขแแก แแแคแแ แแแแแแก แแแงแแแแแแ, แแก แแแแแ แแ แแแ แแแ แแแ แแแแช แแแ แแแแฃแ แ แแแ แแแแแแแก Microsoft Word แแแแฃแแแแขแแ. แแฃ แแแแแขแแ แแกแแแ, แแ แแแแ แฉแแ แแก แแแแฃแจแ แ.แฌ
แแ แกแฌแ แแคแแ แแแแฎแแแ, แ แแ แฎแจแแ แแ แแ แจแแแแซแแแแ แฃแจแฃแแแแ แแแแแ VBA แกแแ แแแขแแแแก แแแแฆแแแ แแแแฃแแแแขแแแแ. แฐแแแแ แแแ แจแแแฃแแจแแแก แแ แแแแแแแ แแแ แแกแ, แ แแ แแกแแแ แแ แแงแแก แฎแแแฃแแ Word-แแก แฉแแจแแแแแฃแ แแแแ แ แแแกแขแ แฃแแแแขแแแจแ. แแแก แแแกแแจแแ แแแแแ แแแแญแแ แแแแแ แกแแแชแแแแฃแ แ แฎแแแกแแฌแงแ. แกแแแแแแแแ แแ แแแแฎแแแ แกแแแแแ แ
แแ แฎแแแกแแฌแงแแก แแแแแงแแแแแแ, แแ แจแแแซแแแ แซแแแแแ แแฃแแแแแแแ VBA แแแแแก แแแแฆแแแ. แแกแ แแแแแแงแฃแ แแแแแ:
แแแแแแแแ แแแแแแแ แแแแ แแแ แแแก แแ แแคแแกแแแแแแแแแก แแแแ . แฒแแแชแแแฃแแ แแแงแแแ!
แแแแแแแกแฎแแแแแแ แแแแแแแแแ แแแ แแแ แแฎแแแแแ แแแแแก แแแแแแแแแแก, แแ แ แ แแแแ แช แฉแแแ แซแแแแกแฎแแแแ Evil.doc-แแก แจแแกแแฅแแแแแแ. แแแ แแ, แจแแแแแ แแแฌแแแจแ แฉแแแ แแแแแแฆแแแ แฉแแแแก VBA แแแแแ แแฃแแแแก, แฉแแแฃแฆแ แแแแแแแแ แแ แแแแก แแ แจแแแแแแ แแแ แฉแแแแก แแแแแแแก HA แจแแแแแแแก.
แฌแงแแ แ: www.habr.com