El pequeño implante que podremos controlar de forma sigilosa desde el webmail de la organización consistirá por lo tanto en un sencillo script en PowerShell cuya ejecución periódica podemos implementar en el puesto contaminado con tareas programadas, WMI, u otros métodos más sofisticados.
The small implant that we will command stealthy via the organization's webmail will therefore consist of a simple PowerShell script whose periodic execution in the infected workstation can be implemented with scheduled tasks, WMI, or other more sophisticated methods.
Es sabido que los delincuentes usan cuentas de administrador en el sistema secuestrado para ejecutar un script en PowerShell, que es básicamente un script de Cobalt Strike codificado en Base64.
Criminals use hijacked system admin accounts to run a PowerShell script, which is essentially a Base64-encoded Cobalt Strike script.
Realizar ejecución de un script en PowerShell como el siguiente
Aquí os presento un pequeño script en Powershell que nos va a buscar los ficheros más grandes en nuestro disco.
Si no está siendo ejecutado desde APPDATA muestra el fichero DOC "decoy", se copia y ejecuta el backdoor (script en powershell).
If it is not being executed from APPDATA it shows the DOC file "decoy", it copies and executes the backdoor (script in powershell).
Hacer todo el script en powershell, es posible, y podemos hacer P/Invoke sin problemas
Make all the script in powershell, it's possible, and we can make P/Invoke without problems