Техническая информация
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' mshta $env:TEMP\wbluikiiy.hta
- %TEMP%\wordicon.exe
- %TEMP%\wbluikiiy.hta
- %TEMP%\wordico.exe
- %TEMP%\wordicon.exe
- DNS ASK hy###write.com
- ClassName: 'HTML Application Host Window Class' WindowName: ''
- '%TEMP%\wordico.exe'
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' mshta $env:TEMP\wbluikiiy.hta' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c <SYSTEM32>\certutil -decode %TEMP%\WORDICON.exe %TEMP%\WORDICO.exe' (со скрытым окном)
- '%TEMP%\wordico.exe' ' (со скрытым окном)
- '%CommonProgramFiles%\microsoft shared\equation\eqnedt32.exe' -Embedding
- '%WINDIR%\syswow64\mshta.exe' %TEMP%\wbluikiiy.hta
- '%WINDIR%\syswow64\cmd.exe' /c <SYSTEM32>\certutil -decode %TEMP%\WORDICON.exe %TEMP%\WORDICO.exe
- '%WINDIR%\syswow64\certutil.exe' -decode %TEMP%\WORDICON.exe %TEMP%\WORDICO.exe