Техническая информация
- %APPDATA%\microsoft\windows\start menu\programs\startup\<Имя файла>.url
- %WINDIR%\microsoft.net\framework\v4.0.30319\regasm.exe
- %LOCALAPPDATA%\<Имя файла>.exe
- http://dl#.#oxi.net/drive/2020/07/02/0042/0126/2777214/14/e46a1a8014.txt
- DNS ASK dl#.#oxi.net
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' [System.Threading.Thread]::GetDomain().Load([Microsoft.Win32.Registry]::CurrentUser.OpenSubKey('Software\PioicA').GetValue('wsjdlr'));[oOqRRac]::zBXfwZHHBSTR('<Полный путь к файлу>', 'nofpF', '...' (со скрытым окном)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' [System.Threading.Thread]::GetDomain().Load([Microsoft.Win32.Registry]::CurrentUser.OpenSubKey('Software\PioicA').GetValue('wsjdlr'));[oOqRRac]::zBXfwZHHBSTR('<Полный путь к файлу>', 'nofpF', '...
- '%WINDIR%\microsoft.net\framework\v4.0.30319\regasm.exe'