2 дня назад
AsyncRAT: цепочка заражения через AutoIT и внедрение в charmap.exe
В отчете описана многоэтапная цепочка заражения AsyncRAT, которую запускает метод социальной инженерии. Атакующие используют командный файл с именем «Right-click to open Invoice Details.bat». В ходе атаки вредоносный код восстанавливается из фрагментов, расшифровывается в памяти и внедряется в легитимный процесс Windows. Командный файл запускает PowerShell со скрытым окном и отключенным профилем. Затем он создает обфусцированный каталог в папке временных файлов пользователя и восстанавливает полезную нагрузку из десяти фрагментов в кодировке Base64. После удаления добавленных мусорных символов данные декодируются с помощью XOR с повторяющимся ключом...