Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

PowerShower

PowerShower is a PowerShell backdoor used by Inception for initial reconnaissance and to download and execute second stage payloads.(Citation: Unit 42 Inception November 2018)(Citation: Kaspersky Cloud Atlas August 2019)
ID: S0441
Type: MALWARE
Platforms: Windows
Version: 1.0
Created: 08 May 2020
Last Modified: 20 May 2020

Techniques Used

Domain ID Name Use
Enterprise T1071 .001 Application Layer Protocol: Web Protocols

PowerShower has sent HTTP GET and POST requests to C2 servers to send information and receive instructions.(Citation: Unit 42 Inception November 2018)

Enterprise T1560 .001 Archive Collected Data: Archive via Utility

PowerShower has used 7Zip to compress .txt, .pdf, .xls or .doc files prior to exfiltration.(Citation: Kaspersky Cloud Atlas August 2019)

Enterprise T1547 .001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder

PowerShower sets up persistence with a Registry run key.(Citation: Unit 42 Inception November 2018)

Enterprise T1059 .001 Command and Scripting Interpreter: PowerShell

PowerShower is a backdoor written in PowerShell.(Citation: Unit 42 Inception November 2018)

.005 Command and Scripting Interpreter: Visual Basic

PowerShower has the ability to save and execute VBScript.(Citation: Unit 42 Inception November 2018)

Enterprise T1132 .001 Data Encoding: Standard Encoding

PowerShower has the ability to encode C2 communications with base64 encoding.(Citation: Unit 42 Inception November 2018)(Citation: Kaspersky Cloud Atlas August 2019)

Enterprise T1564 .003 Hide Artifacts: Hidden Window

PowerShower has added a registry key so future powershell.exe instances are spawned with coordinates for a window position off-screen by default.(Citation: Unit 42 Inception November 2018)

Enterprise T1070 .004 Indicator Removal: File Deletion

PowerShower has the ability to remove all files created during the dropper process.(Citation: Unit 42 Inception November 2018)

Groups That Use This Software

ID Name References
G0100 Inception

(Citation: Unit 42 Inception November 2018)

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.