Давайте рассмотрим интересные техники из отчёта о ClickFix
🔤 Для хранения полезной нагрузки используется смарт-контракт BNB Smart Chain. JavaScript загружает данные из смарт-контракта и передаёт их в
eval(atob(*)). Способ хранения малвари в смарт-контрактах известен как EtherHiding🔤Злоумышленники не используют чистый запуск cmd, mshta, или powershell. Вместо этого они перешли на LoTL-технику с использованием SyncAppvPublishingServer.vbs
🔭 Обнаружение:
🔤 можем отслеживать наличие в аргументах командной строки
\SyncAppvPublishingServer.vbs и ;#detection@detectioneasy
#ttp@detectioneasy