DOUBLECUP: payload PowerShell disfarçado de PNG, sem esteganografia real
O pesquisador Didier Stevens (ISC/SANS) analisou uma variante do loader DOUBLECUP que anexa um script PowerShell em texto puro logo após um arquivo PNG válido, sem embuti-lo em pixels ou metadados. A extração usa um truque simples: um marcador de quebra de linha (CR+LF) seguido de FINDSTR para localizar e redirecionar o script ao interpretador, dispensando qualquer parser customizado.
Fonte ↗