Скриншот от Microsoft.
Скриншот от Microsoft. 3️⃣ Поиск и извлечение файла из кэша. Выполняемая команда запускает cmd.exe и рекурсивно ищет файлы кэша с префиксом f_ в каталоге профиля браузера (например, %LOCALAPPDATA%\Mozilla\Firefox\Profiles). Команда выбирает файл по совпадению его точного размера в байтах, а не по поиску маркера в его содержимом, причём требуемый размер различается в зависимости от версии атаки. Найденный файл копируется по пути %LOCALAPPDATA%\Temp\t.vbs, после чего запускается через интерпретатор wscript.exe. При копировании вывод сообщений и ошибок подавляется. 4️⃣ Развитие атаки и запуск PowerShell. Выполняемый VBScript собирает сведения об узле через WMI, загружает скрипт v.ps1 с адреса cocojambo[.]us[.]com/alfa и запускает PowerShell без пользовательского профиля и с флагом обхода политики выполнения скриптов (ExecutionPolicy Bypass). 5️⃣ Внедрение кода в память и закрепление. PowerShell-модуль загружает полезную нагрузку следующего этапа под видом файла cab.dat, считывает и исполняет её содержимое в скрытом окне. Далее скрипт инициирует компиляцию исходного кода .NET с помощью встроенных утилит csc.exe и cvtres.exe, после чего запускает процесс timeout.exe. Последующие компоненты вредоносной программы загружают сборки .NET в оперативную память и внедряют код в запущенный процесс timeout.exe для кражи учётных данных из веб-браузеров и операционной системы. Скомпрометированный процесс вызывает PowerShell для загрузки с ресурса capsysnet[.]vg очередной стадии, исполняемой исключительно в оперативной памяти, а также устанавливает исходящие соединения с доменом ciliabula[.]cc. Для закрепления в системе полезная нагрузка модифицирует конфигурацию реестра текущего пользователя, выставляя режим обхода политик выполнения скриптов Bypass, распаковывает среду Python через системную утилиту tar.exe и создаёт задачу в планировщике для запуска исполняемого файла pythonw.exe. 👆В Microsoft рекомендуют анализировать активность веб-браузеров, записи ключа реестра RunMRU, появление дочерних процессов у wscript.exe и powershell.exe, а также создание новых запланированных задач. Обнаружение нельзя ограничивать только сетевыми событиями загрузки файлов. Также необходимо активировать журналирование блоков сценариев PowerShell (Script Block Logging) и настроить политики контроля приложений. Важно помнить, что легитимная проверка CAPTCHA никогда не требует ручного запуска системных команд. ———————— ✋ @Russian_OSINT