
Разбор VBScript RAT: от HEX-обфускации до удалённого управления системой
Иногда за обычным .vbs-файлом может скрываться совсем не безобидный скрипт. В данном случае небольшой файл VEFLSQM оказался полноценным RAT, который позволяет удалённо управлять заражённым компьютером.Сначала код выглядит как набор непонятных HEX-строк и коротких переменных. Но если последовательно разобрать обфускацию, становится понятно, что именно делает скрипт и как он взаимодействует с удалённым сервером.В этой статье разберём образец по шагам: снимем обфускацию, посмотрим, как устроена связь с C2, какие команды может выполнять вредонос, как он работает с файлами и процессами, закрепляется в системе и распространяется через USB. Читать далее