Descodificación de un comando de PowerShell desde un proceso en ejecución
Ejecutar un script en PowerShell (que se ejecute durante un tiempo para poder ser detectado listando procesos)
[crayon-6a9d570a7359f575558401/]
Analizar los procesos y detectar el proceso que tenga la palabra «encodedCommand» en su propiedad «CommandLine»
[crayon-6a9d570a735a5525343005/]
Convertir a base64 (descodificar) el valor «encodedCommand» que se encuentra en la tercera posición
[crayon-6a9d570a735a8981431828/]
