Пытались ли Вы скачать нагрузку с помощью certutil? Наверняка AV/EDR заблокировал Вашу попытку 🤚
Однако, если обфусцировать аргументы команд, попытка может стать успешной 👍
Для cmd/bat появился онлайн-ресурс
https://argfuscator.net/, который обфусцирует аргументы. Правила обфускации определены в репозитории проекта Интересно, сможем ли мы обнаружить, что запускалось на самом деле?)🔭
#ttp@detectioneasy