🔭 Для обнаружения
FileFix можем отслеживать цепочку процессов, например:
ProviderName="Microsoft-Windows-Security-Auditing" and EventId = 4688 and ParentProcessName endswith "firefox.exe" and NewProcessName endswith "powershell.exe"
🎯 Похантить можем наличие подозрительных команд в ключе реестра:
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths
#detection@detectioneasy