Техническая информация
- '%TEMP%\lYHSf9IU.exe' "%APPDATA%\OJQslc9mvloP\" "FGFeMCLx8ZyOKB5Y" "START" "60000"
- '%APPDATA%\OJQslc9mvloP\lP3EJjKd.exe' FGFeMCLx8ZyOKB5Y
- '<SYSTEM32>\ping.exe' -n 3 localhost
- '<SYSTEM32>\cmd.exe' /C "%APPDATA%\OJQslc9mvloP\HPqnR4l4.cmd"
- '<SYSTEM32>\cmd.exe' /C "%APPDATA%\OJQslc9mvloP\KkJr3qGF.cmd"
- '<SYSTEM32>\cmd.exe' /C type "<Полный путь к файлу>" > "%APPDATA%\OJQSLC~1\lP3EJjKd.exe"
- '<SYSTEM32>\cmd.exe' /C type "%APPDATA%\OJQslc9mvloP\lP3EJjKd.exe" > "%TEMP%\lYHSf9IU.exe" && "%TEMP%\lYHSf9IU.exe" "%APPDATA%\OJQslc9mvloP\" "FGFeMCLx8ZyOKB5Y" "START" "60000"
- lYHSf9IU.exe
- %TEMP%\lYHSf9IU.exe
- %APPDATA%\OJQslc9mvloP\HPqnR4l4.cmd
- %APPDATA%\OJQslc9mvloP\lP3EJjKd.exe
- %APPDATA%\OJQslc9mvloP\KkJr3qGF.cmd
- 'pp###ator.co':80
- http://pp###ator.co/addrecord.php?ap################################################################################
- DNS ASK pp###ator.co