Техническая информация
- '<SYSTEM32>\wbem\wmic.exe' process call create "mshta %ALLUSERSPROFILE%\xYqBIdtnq.rtf"
- %ALLUSERSPROFILE%\xyqbidtnq.rtf
- '14#.#29.254.152':8080
- http://14#.###.254.152:8080/6tfcnfucknugget4gpenis3dade5z6cpc via 14#.#29.254.152
- '<SYSTEM32>\wbem\wmic.exe' process call create "mshta %ALLUSERSPROFILE%\xYqBIdtnq.rtf"' (со скрытым окном)
- '<SYSTEM32>\mshta.exe' %ALLUSERSPROFILE%\xYqBIdtnq.rtf