Descodificación de un comando de PowerShell desde un proceso en ejecución

Ejecutar un script en PowerShell (que se ejecute durante un tiempo para poder ser detectado listando procesos)

[crayon-6a9d570a7359f575558401/]

Analizar los procesos y detectar el proceso que tenga la palabra «encodedCommand» en su propiedad «CommandLine»

[crayon-6a9d570a735a5525343005/]

Convertir a base64 (descodificar) el valor «encodedCommand» que se encuentra en la tercera posición

[crayon-6a9d570a735a8981431828/]