Захардкожено много индикаторов, которые мы не должны пропустить:
🔤 создание дирректории
C:\Users\{username}\AppData\Local\.config\🔤 выполнение команды
attrib +h C:\Users\{username}\AppData\Local\.config\🔤 создание файла
C:\Users\{username}\AppData\Local\.config\conf.txt🔤 выполнение команды
whoami🔤 создание исполняемого файла
%APPDATA%\Windows-Updater.exe 🔤 создание задачи планировщика с именем
MyRustTaskЗараженный хост будет отличаться от остальных, большим объемом трафика на ресурсы GitHub 😐
#ttp@detectioneasy
#detection@detectioneasy