接着 脚本定义了一些方法,分别是:
function decode($encstr)
function UpLoadFunc($logpath)
function FileUploading($upPathName)
function Download
function Get_info($logpath)
function main
从方法名 基本可以确定这是一个powershell远控,可以收集信息文件上传 文件下载样本持久化等功能。
在main函数下断点,可以看到样本首先定义后后面log文件的路径。然后会判断是否有对应的注册表
键值即判定是否已经设置为开机自启动了。