Содержание доступно на оригинальном языке
class="post-article">

JSDropperLoader

JavaScript malware dropper with 3-layer encryption: XOR(20/142) outer, custom AES-256 with modified S-BOX/RCON, then embedded PowerShell loader. Targets MSBuild.exe via process hollowing. Uses OmniCascade assembly namespace (QuartzMediator, PhantomLinker). ConvertFrom-Base28 custom encoding for embedded blobs. Execution via WScript.Shell.Run() and ADODB.Stream. Consistent with XLoader/ModiLoader/IDAT-style loaders.

Профиль угрозы
Тип Loader
Язык программированияJavaScript/PowerShell
C2 ПротоколHTTP/custom
Первое обнаружение2024
Цели Kuresel
Назначение / Возможности
  • Loader/Dropper/Process Hollow
Для этого семейства пока не обнаружено C2-серверов.

Исследовательские отчёты (1)

Kritik

JSDropper 06cd8dcf -- XOR Custom AES-256 Modified SBOX PowerShell MSBuild Hollow OmniCascade QuartzMediator WScript ADODB ConvertFrom-Base28 XLoader ModiLoader | Kritik

JSDropper 06cd8dcf JS 804KB. 3 katman: XOR + Ozel AES-256 (degis SBOX) + PSLoader. MSBuild.exe hollow. OmniCascade assembly. WScript.Shell.Run ADODB.Stream.

Читать отчёт →