赞
踩
沙箱(检测当前设备是否处于域中,如果不在则退出);Windows(ETW)日志;AMSI;caretrun:以caret格式(^i^p^c^o^n^f^i^g),通过cmd.exe和explorer.exe执行命令;
沙箱(检测当前设备是否处于域中,如果不在则退出);
Windows(ETW)日志;
AMSI;
caretrun:以caret格式(^i^p^c^o^n^f^i^g),通过cmd.exe和explorer.exe执行命令;
使用XOR和Base64编码HTTP通信;代理识别
使用XOR和Base64编码HTTP通信;
代理识别
uac -尝试使用静默磁盘清理和父级PID欺骗