بر اساس گزارش، مهاجم قابلیت Hyper-V را بر روی یک ماشین ویندوزی که به خطر افتاده بود، فعال کرد و سپس یک ماشین مجازی مبتنی بر Alpine Linux که حاوی بدافزار بود، دانلود و وارد کرد.
پس از دانلود، ماشین مجازی با استفاده از PowerShell وارد شد:
"cmd.exe" /C powershell.exe -c import-vm -path "c:\\programdata\\microsoft\\AppV\\app\\Virtual Machines\\1DBCC80B-5803-4AF1-8772-712C688F408A.vmcx" -Copy -GenerateNewId > c:\\Programdata\\WindowsUpdateTask_t.tmp 2>&1
همچنین از PowerShell برای راهاندازی ماشین مجازی تازه وارد شده استفاده شد:
"cmd.exe" /C powershell.exe -c Start-VM -name WSL > c:\\Programdata\\WindowsUpdateTask_R.tmp 2>&1
به عنوان مثال، میتوان به دنبال دستورات مربوط به مدیریت ماشین های مجازی گشت:
event_type: "processcreatewin"
AND
proc_file_path: "powershell.exe"
AND
cmdline: ("import-vm" OR "start-vm")
آیا تا به حال با تکنیک های مشابه ای مواجه شدهاید؟ نظرات و تجربیات خود را به اشتراک بگذارید!
🕊 @TryHackBox | @TryHackBoxOfficial
#امنیت_سایبری