Техническая информация
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -EP bypass -noprofile -file %TEMP%\text.ps1
- C:\.intel\.rem\1.png
- '<SYSTEM32>\cmd.exe' <SYSTEM32>\WindowsPowerShell\v1.0\powershell.exe -EP bypass -noprofile -file %TEMP%\text.ps1
- C:\.intel\.rem\1.png
- C:\.intel\.rem\2.png
- %TEMP%\text.ps1
- 'de####dim.com.br':80
- DNS ASK de####dim.com.br
- '<SYSTEM32>\cmd.exe' <SYSTEM32>\WindowsPowerShell\v1.0\powershell.exe -EP bypass -noprofile -file %TEMP%\text.ps1' (со скрытым окном)
- '<SYSTEM32>\rundll32.exe' c:\.intel\.rem\.lang\key.txt, EproyAklW