Cara, é muito complicado ser dono de algo, é um mundo dos cruéis, desde que eu subir um produto há 3 anos, tentam me foder de todas maneiras. Ainda mais que quando esse sistema nasceu era extremamente leigo em programação, não tinha IA, e segurança era pior ainda.
Hoje de novo, tentaram me pescar, com uma proposta tentadora, com um perfil completamente falso, com foto, descrição, link do site. A empresa existe, eles se passaram por ela, eu quase abrir o arquivo no automático, mas o windows aviso e eu olhei a extensão depois.
Depois que eu xinguei a pessoa, ele apagou todos os arquivos, eu nem tive coragem de baixar o outro, mas eu joguei no chatgpt o arquivo e ele fez uma decrypt no arquivo e me mandou isso:
"Sim — é malicioso. O arquivo .vbs é um loader/dropper ofuscado que tenta iniciar PowerShell oculto para baixar e carregar outro payload."
Arquivo analisado
Tipo: VBScript .vbs
Tamanho: ~1,26 MB
SHA-256: 1131f6aef49096b03746059892e4ee8313d22cbe27d29937e1107d2f6f47e849
MD5: eaaa52623c49b38ffa16826c7b1b4a9d
Tem ~26.886 linhas falsas repetidas para esconder o código real.
Comportamento
Cria
WScript.Shell.
Executa PowerShell escondido via:
C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
-NoProfile -WindowStyle Hidden -Command ...
Decodifica um script Base64 em Unicode e executa com iex.
O PowerShell baixa dados de:
res.cloudinary.com/dnutn6jzk…
Esses dias eu acabei caindo em um malware que postei aqui. Tá complicado.