autopsiadigital.com
tema

#powershell

1 publicação marcada com esta tag.

risco médioAD-2026-135 · 2026-08-24
0

DOUBLECUP: payload PowerShell disfarçado de PNG, sem esteganografia real

O pesquisador Didier Stevens (ISC/SANS) analisou uma variante do loader DOUBLECUP que anexa um script PowerShell em texto puro logo após um arquivo PNG válido, sem embuti-lo em pixels ou metadados. A extração usa um truque simples: um marcador de quebra de linha (CR+LF) seguido de FINDSTR para localizar e redirecionar o script ao interpretador, dispensando qualquer parser customizado.

Fonte ↗